सुरक्षा & अनुपालन
पासवर्ड पुशर आपके डेटा की सुरक्षा कैसे करता है, इसके बारे में सीधे-सादे तथ्य। कोई बनावटीपन नहीं, कोई अनावश्यक जानकारी नहीं — बस वही जो आपको अपनी सुरक्षा समीक्षा के लिए चाहिए।
इस पृष्ठ पर
पासवर्ड पुशर क्या है (और क्या नहीं है)
पासवर्ड पुशर संवेदनशील जानकारी के सुरक्षित, अस्थायी वितरण के लिए एक उपकरण है। यह एक बार उपयोग होने वाले लिंक उत्पन्न करता है जो कॉन्फ़िगर करने योग्य संख्या में बार देखे जाने या समय बीतने के बाद स्वचालित रूप से नष्ट हो जाते हैं, साथ ही इसमें पूर्ण जीवनचक्र ऑडिट लॉगिंग भी होती है।
पासवर्ड पुशर एक क्रेडेंशियल मैनेजर, पासवर्ड वॉल्ट या सीक्रेट्स स्टोर नहीं है। यह क्रेडेंशियल्स को लंबे समय तक सुरक्षित या प्रबंधित नहीं करता है। इसका डेटा डिज़ाइन के अनुसार क्षणभंगुर है।
ओपन सोर्स कोर, प्रो फीचर सुपरसेट
पासवर्ड पुशर तीन संस्करणों में उपलब्ध है: OSS (पूरी तरह से ओपन सोर्स), प्रीमियम, और प्रो। तीनों में एक ही मूल एप्लिकेशन है — जिसमें एन्क्रिप्शन, डेटा हैंडलिंग, समाप्ति लॉजिक और ऑडिट लॉगिंग शामिल हैं। यह मूल एप्लिकेशन पूरी तरह से ओपन सोर्स है और github.com/pglombardo/PasswordPusher पर स्वतंत्र रूप से ऑडिट किया जा सकता है।
प्रो और प्रीमियम संस्करण इस मूल प्रणाली के अतिरिक्त अतिरिक्त सुविधाएँ प्रदान करते हैं, जैसे टीम सहयोग, कस्टम डोमेन, ब्रांडिंग, फ़ाइल अपलोड और नीति प्रवर्तन। ये सभी सुविधाएँ क्लोज्ड सोर्स हैं। सुरक्षा की दृष्टि से महत्वपूर्ण आर्किटेक्चर सभी संस्करणों में समान है।
हमारे Feature Pipeline के माध्यम से, प्रो और प्रीमियम सुविधाएँ समय-समय पर ओपन सोर्स संस्करण में जारी की जाती हैं। सब्सक्राइबर नई क्षमताओं तक शीघ्र पहुँच प्राप्त करते हैं और साथ ही ओपन सोर्स विकास को जारी रखने में सहयोग करते हैं।
एन्क्रिप्शन और डेटा हैंडलिंग
पुश पेलोड को स्टोरेज से पहले प्रत्येक फ़ील्ड के लिए एक अद्वितीय व्युत्पन्न कुंजी का उपयोग करके एन्क्रिप्ट किया जाता है। जब कोई पुश समाप्त हो जाता है - चाहे वह देखने की सीमा तक पहुँचने पर हो या समय सीमा तक - तो एन्क्रिप्टेड पेलोड स्थायी रूप से नष्ट हो जाता है। इसमें कोई 'रीसायकल बिन' या सॉफ्ट डिलीट सुविधा नहीं है। मेटाडेटा (ऑडिट लॉग) खाता सेटिंग्स के अनुसार सुरक्षित रखा जाता है।
एन्क्रिप्शन कार्यान्वयन, कुंजी व्युत्पत्ति, जोखिम शमन रणनीतियों और फ़ाइल अपलोड सुरक्षा पर विस्तृत तकनीकी दस्तावेज़ीकरण के लिए, हमारा Security & Encryption documentation देखें।
अवसंरचना एवं डेटा निवास
पासवर्ड पुशर दो अलग-अलग डेटा क्षेत्रों में काम करता है। पुश और अनुरोधों में प्रदान किया गया संवेदनशील डेटा केवल चुने हुए डेटा क्षेत्र के भीतर ही संसाधित किया जाता है और इसे कभी भी उस क्षेत्र से बाहर स्थानांतरित नहीं किया जाता है।
यूरोपीय संघ क्षेत्र (eu.pwpush.com)
ईयू इंस्टेंस सभी पुश पेलोड, मेटाडेटा, ऑडिट लॉग और खाता डेटा को केवल यूरोपीय संघ के भीतर ही संसाधित और संग्रहीत करता है।
अमेरिकी क्षेत्र (us.pwpush.com)
यह अमेरिकी इंस्टेंस डिजिटलओशन के बुनियादी ढांचे पर संयुक्त राज्य अमेरिका में होस्ट किया गया है। पुश और रिक्वेस्ट डेटा को केवल अमेरिका में ही प्रोसेस किया जाता है और समय सीमा समाप्त होने पर डिलीट कर दिया जाता है, इसे किसी अन्य देश में ट्रांसफर नहीं किया जाता है। जिन संगठनों को यूरोपीय संघ में डेटा रेजिडेंसी की आवश्यकता है, उन्हें eu.pwpush.com या self-host का उपयोग करना चाहिए।
प्रमाणन एवं आश्वासन
हम तथ्यों को स्पष्ट रूप से बताने में विश्वास रखते हैं। आज Apnotic की स्थिति इस प्रकार है:
हमारे पास जो कुछ है
- ओपन सोर्स कोर — सभी सुरक्षा-महत्वपूर्ण कोड (एन्क्रिप्शन, डेटा हैंडलिंग, समाप्ति, ऑडिट लॉगिंग) संस्करणों में साझा किए जाते हैं और स्वतंत्र रूप से ऑडिट किए जा सकते हैं (GitHub)
- स्थिर और पारगमन में एन्क्रिप्शन — AES-256-GCM + TLS 1.2+
- ईयू डेटा निवास — समर्पित ईयू इंस्टेंस जिसमें डेटा केवल ईयू में संग्रहीत होता है
- क्षणिक डेटा मॉडल — पेलोड स्वतः समाप्त हो जाते हैं और क्रिप्टोग्राफिक रूप से नष्ट हो जाते हैं
- पूर्ण ऑडिट लॉगिंग — प्रत्येक पुश के लिए जीवनचक्र ट्रैकिंग
- सेल्फ-होस्टिंग विकल्प — अपने स्वयं के अनुपालन नियंत्रणों के तहत अपने स्वयं के बुनियादी ढांचे पर तैनात करें
- डेटा प्रोसेसिंग समझौता — अनुरोध पर उपलब्ध है
जो हमारे पास अभी तक नहीं है
- SOC 2 Type II
- ISO 27001
- HIPAA BAA (for the hosted service)
- TISAX, CSA STAR, or similar third-party certifications
- Published penetration test summary
Apnotic, LLC एक स्वतंत्र, स्व-स्थापित कंपनी है जिसकी स्थापना 2024 में हुई थी। हमने अभी तक होस्टेड सेवा के लिए औपचारिक अनुपालन प्रमाणपत्र प्राप्त नहीं किए हैं। हम सुरक्षा को गंभीरता से लेते हैं — लेकिन हम बिना मेहनत के कोई दावा नहीं करेंगे।
यदि आपकी विक्रेता ऑनबोर्डिंग प्रक्रिया के लिए SOC 2 या ISO 27001 प्रमाणन की आवश्यकता है, तो होस्टेड सेवा आज आपकी आवश्यकताओं को पूरा नहीं कर सकती है। हम self-hosting Password Pusher की अनुशंसा करते हैं — इससे आपके संगठन को अनुपालन स्थिति पर पूर्ण नियंत्रण मिलता है और आपके अपने ISMS के तहत प्रमाणन की अनुमति मिलती है।
पूर्ण अनुपालन नियंत्रण के लिए सेल्फ-होस्टिंग
विनियमित उद्योगों के लिए अनुशंसित
जब आप पासवर्ड पुशर को स्वयं होस्ट करते हैं, तो एपनोटिक एक सॉफ्टवेयर विक्रेता होता है, न कि डेटा प्रोसेसर। आपका डेटा कभी भी हमारे इंफ्रास्ट्रक्चर तक नहीं पहुंचता। एन्क्रिप्शन, एक्सेस, डेटा रिटेंशन और कंप्लायंस सर्टिफिकेशन को आप पूरी तरह से अपने ही वातावरण में नियंत्रित करते हैं।
पासवर्ड पुशर आपके स्वयं के इंफ्रास्ट्रक्चर पर डिप्लॉयमेंट के लिए एक कंटेनर इमेज के रूप में उपलब्ध है। विनियमित उद्योगों में कार्यरत संगठनों या सख्त विक्रेता अनुपालन आवश्यकताओं वाले संगठनों के लिए सेल्फ-होस्टिंग अनुशंसित तरीका है।
हम स्व-होस्टेड अनुपालन परिदृश्यों के लिए विस्तृत दिशानिर्देश बनाए रखते हैं:
सेल्फ-होस्टिंग के साथ, पासवर्ड पुशर आपके मौजूदा SOC 2, ISO 27001, या HIPAA अनुपालन दायरे में काम कर सकता है। ऊपर दिए गए गाइड में कंट्रोल मैपिंग, ऑडिटर के लिए प्रश्नोत्तर और डेटा प्रवाह दस्तावेज़ीकरण शामिल हैं।
डेटा प्रोसेसिंग समझौता
pwpush.com या eu.pwpush.com पर होस्ट की गई सेवा का उपयोग करने वाले सभी संगठनों के लिए एक डेटा प्रोसेसिंग समझौता (DPA) स्वतः प्रभावी हो जाता है। हमारा मानक DPA pwpush.com/dpa पर सार्वजनिक रूप से उपलब्ध है और हमारी सेवा की शर्तों को स्वीकार करने के माध्यम से लागू होता है - इसके लिए किसी अलग हस्ताक्षरित दस्तावेज़ की आवश्यकता नहीं है। इसमें निम्नलिखित शामिल हैं:
- GDPR के अनुच्छेद 28 के अनुरूप प्रसंस्करण शर्तें
- स्पष्ट डेटा दायरा — खाता डेटा (नाम, ईमेल, कंपनी) और एप्लिकेशन डेटा (पुश/अनुरोध पेलोड), प्रतिधारण शर्तों के साथ
- 72 घंटे के भीतर उल्लंघन की सूचना, वार्षिक लेखापरीक्षा का अधिकार और सीमित देयता।
जिन संगठनों को प्रतिहस्ताक्षरित या व्यक्तिगत रूप से बातचीत करके तैयार किए गए डीपीए (डेटा प्रोटेक्शन एक्ट) की आवश्यकता होती है, वे अनुपालन प्रशासन सेवा के रूप में अनुकूलित डीपीए निष्पादन का अनुरोध कर सकते हैं। इसके लिए एक बार का अनुपालन प्रशासन शुल्क लागू हो सकता है। अधिक जानकारी के लिए संपर्क करें।
सेल्फ-होस्टेड ग्राहक — डीपीए लागू नहीं है
Apnotic स्वयं-होस्टेड पासवर्ड पुशर प्रो परिनियोजन के लिए डेटा सुरक्षा समझौते (DPAs) पर हस्ताक्षर नहीं करता है। जब आप स्वयं होस्टिंग करते हैं, तो Apnotic एक सॉफ़्टवेयर लाइसेंसकर्ता होता है, डेटा प्रोसेसर नहीं। आपके एप्लिकेशन का डेटा कभी भी Apnotic के बुनियादी ढांचे तक नहीं पहुंचता है। Apnotic केवल लाइसेंस खरीदार की संपर्क जानकारी (नाम, ईमेल, कंपनी) खाता प्रबंधन के लिए रखता है।
खरीद और कानूनी टीमों के लिए, हमारा Self-Hosted Data Architecture guide डेटा जिम्मेदारियों का तकनीकी दस्तावेजीकरण प्रदान करता है, जिसमें यह भी शामिल है कि स्व-होस्टेड परिनियोजन के लिए डीपीए क्यों न तो लागू है और न ही उपयुक्त है।
उपप्रोसेसर
होस्ट की गई सेवा द्वारा निम्नलिखित सबप्रोसेसरों का उपयोग किया जाता है:
| सबप्रोसेसर | उद्देश्य | जगह | यूरोपीय संघ के सुरक्षा उपाय | क्या यह पुश डेटा को हैंडल करता है? |
|---|---|---|---|---|
| DigitalOcean | एप्लिकेशन होस्टिंग, डेटाबेस और बैकअप | नीदरलैंड (ईयू) / संयुक्त राज्य अमेरिका | ईईए की पर्याप्तता (ईयू उदाहरण) | हाँ — संग्रहीत स्थिति में एन्क्रिप्टेड |
| Stripe | भुगतान प्रक्रिया | संयुक्त राज्य अमेरिका | ईयू एससीसी | नहीं — केवल बिलिंग डेटा |
| Buttondown | ईमेल न्यूज़लेटर डिलीवरी | संयुक्त राज्य अमेरिका | ईयू एससीसी | नहीं — केवल ईमेल पता |
| Brevo | लेनदेन संबंधी ईमेल | फ्रांस (ईयू) | ईईए पर्याप्तता | नहीं — केवल ईमेल द्वारा डिलीवरी |
| Plausible Analytics | गोपनीयता-केंद्रित वेबसाइट विश्लेषण | यूरोपीय संघ | ईईए की पर्याप्तता; कोई व्यक्तिगत डेटा एकत्र नहीं किया गया | नहीं — केवल गुमनाम उपयोग के आँकड़े |
यूरोपीय संघ के ग्राहकों के लिए मुख्य बिंदु: केवल DigitalOcean ही पुश/अनुरोध पेलोड डेटा को संभालता है, और यूरोपीय संघ के मामले में, यह डेटा विशेष रूप से नीदरलैंड में संसाधित किया जाता है। Stripe और Buttondown (दोनों अमेरिका स्थित) यूरोपीय संघ के मानक संविदात्मक खंडों के तहत क्रमशः केवल बिलिंग और ईमेल डेटा संसाधित करते हैं। Brevo और Plausible यूरोपीय संघ में स्थित हैं।
सबप्रोसेसर सूची अंतिम बार मई 2026 में अपडेट की गई थी। आधिकारिक और सबसे नवीनतम सूची के लिए, EU Privacy Policy या US Privacy Policy देखें।
सुरक्षा अभ्यास
अभिगम नियंत्रण
- उत्पादन अवसंरचना तक पहुंच केवल 2 व्यक्तियों तक सीमित है।
- सभी प्रोडक्शन एक्सेस के लिए मल्टी-फैक्टर ऑथेंटिकेशन आवश्यक है।
- प्रशासनिक पहुंच दर्ज की जाती है
विकास पद्धतियाँ
- स्रोत कोड GitHub पर सार्वजनिक रूप से ऑडिट करने योग्य है।
- स्वचालित टूलिंग के माध्यम से निर्भरता भेद्यता स्कैनिंग
- पुनरुत्पादनीय बिल्ड के साथ CI से प्रकाशित कंटेनर छवियां
घटना प्रतिक्रिया
- सुरक्षा संबंधी समस्याओं की रिपोर्ट security@pwpush.com पर की जा सकती है।
- हम सुरक्षा संबंधी रिपोर्टों को 2 कार्य दिवसों के भीतर स्वीकार करने का लक्ष्य रखते हैं।
सुरक्षा संपर्क
सुरक्षा या अनुपालन से संबंधित प्रश्न?
ईमेल support@pwpush.com — हम सुरक्षा संबंधी पूछताछ का जवाब 2 कार्य दिवसों के भीतर देते हैं।
सेल्फ-होस्टिंग संबंधी मार्गदर्शन के लिए, हमारा deployment documentation देखें।
अंतिम अद्यतन: मई 2026 · एप्नोटिक, एलएलसी