सुरक्षा
हम आपके डेटा की सुरक्षा कैसे करते हैं
आपकी एक्सचेंज कुंजी और खाता डेटा संवेदनशील हैं। उन्हें सुरक्षित रखने के लिए हम यही करते हैं - कोई अस्पष्ट वादा नहीं।
AES-256
आराम पर
TLS 1.3
पारगमन में
No Withdrawal
API कुंजी दायरा
HttpOnly
सत्र कुकीज़
1. आराम पर एन्क्रिप्शन
डेटाबेस एन्क्रिप्शन
सभी खाता डेटा, सिग्नल लॉग, अलर्ट कॉन्फ़िगरेशन और उपयोगकर्ता सेटिंग्स को पोस्टग्रेएसक्यूएल में बुनियादी ढांचे पर संग्रहीत किया जाता है जो बाकी समय में पूर्ण-डिस्क एन्क्रिप्शन को लागू करता है। स्टोरेज में लिखे जाने से पहले डेटाबेस बैकअप को अलग से एन्क्रिप्ट किया जाता है।
API कुंजी एन्क्रिप्शन
एक्सचेंज API कुंजी और रहस्य कभी भी सादे टेक्स्ट में संग्रहीत नहीं होते हैं। प्रत्येक कुंजी को प्रति-उपयोगकर्ता व्युत्पन्न एन्क्रिप्शन कुंजी का उपयोग करके AES-256-GCM के साथ एन्क्रिप्ट किया गया है। एन्क्रिप्शन कुंजी को कभी भी सिफरटेक्स्ट के साथ संग्रहीत नहीं किया जाता है।
डिक्रिप्शन का दायरा
API कुंजी डिक्रिप्शन केवल पृथक व्यापार निष्पादन प्रक्रिया के भीतर होता है, केवल तब जब बॉट ऑर्डर सबमिट करने की आवश्यकता होती है, और केवल विशिष्ट एक्सचेंज कुंजी का उपयोग किया जाता है। डिक्रिप्टेड कुंजियाँ केवल अनुरोध की अवधि के लिए मेमोरी में रखी जाती हैं।
2. पारगमन में एन्क्रिप्शन
टीएलएस 1.3
आपके ब्राउज़र और हमारे सर्वर के बीच सभी कनेक्शन टीएलएस 1.3 का उपयोग करते हैं। पुराने टीएलएस संस्करण (1.0, 1.1) और कमजोर सिफर सुइट अक्षम हैं। HTTPS को HTTP स्ट्रिक्ट ट्रांसपोर्ट सिक्योरिटी (HSTS) हेडर के साथ लागू किया गया है।
API कनेक्शन
एक्सचेंजों और बाहरी डेटा प्रदाताओं के सभी आउटबाउंड कनेक्शन समर्थित होने पर प्रमाणपत्र पिनिंग के साथ टीएलएस का उपयोग करते हैं। हम किसी भी डेटा प्रदाता को प्लेनटेक्स्ट HTTP अनुरोध नहीं करते हैं।
3. API कुंजी सुरक्षा
कोई निकासी अनुमति नहीं
हम यह लागू करते हैं कि कनेक्टेड API कुंजियों में निकासी अनुमतियाँ शामिल नहीं होनी चाहिए। कुंजी सेटअप के दौरान, यदि कुंजी में निकासी पहुंच प्रतीत होती है तो हम चेतावनी देते हैं और अनुशंसा करते हैं कि आप इसे केवल ट्रेडिंग के दायरे के साथ पुन: उत्पन्न करें।
दायरा अलगाव
प्रत्येक API कुंजी कनेक्शन एक एकल एक्सचेंज और एक एकल उपयोगकर्ता तक सीमित है। उपयोगकर्ताओं या बॉट्स के बीच कुंजियों की कोई पूलिंग या साझाकरण नहीं है। एक्सचेंज ए की कुंजी का उपयोग एक्सचेंज बी पर ऑर्डर देने के लिए नहीं किया जा सकता है।
कुंजी घुमाव
आप किसी भी समय सेटिंग्स से एक्सचेंज तक अपनी API कुंजियों को रद्द और बदल सकते हैं। पुरानी कुंजियाँ तुरंत निष्क्रिय के रूप में चिह्नित कर दी जाती हैं और नए ऑर्डर के लिए उनका उपयोग नहीं किया जा सकता है।
4. प्रमाणीकरण एवं सत्र
JWT सत्र कुकीज़
प्रमाणीकरण टोकन को HttpOnly, सुरक्षित, सेमसाइट = सख्त कुकीज़ के रूप में संग्रहीत किया जाता है। वे जावास्क्रिप्ट तक पहुंच योग्य नहीं हैं और XSS के माध्यम से चुराए नहीं जा सकते। टोकन 24 घंटे की निष्क्रियता के बाद, या मुझे याद रखें के साथ 30 दिनों के बाद समाप्त हो जाते हैं।
OAuth सुरक्षा
OAuth प्रवाह (Google, GitHub) CSRF और प्राधिकरण कोड अवरोधन हमलों को रोकने के लिए PKCE और राज्य मापदंडों का उपयोग करते हैं। हमें खाता निर्माण के लिए आवश्यक न्यूनतम प्रोफ़ाइल स्कोप ही प्राप्त होते हैं।
पासवर्ड हैशिंग
भंडारण से पहले 12 के कार्य कारक के साथ बीक्रिप्ट का उपयोग करके पासवर्ड को हैश किया जाता है। हम कभी भी किसी भी समय प्लेनटेक्स्ट पासवर्ड संग्रहीत या प्रसारित नहीं करते हैं।
5. बुनियादी ढांचा
नेटवर्क अलगाव
डेटाबेस और कार्यकर्ता सेवाएँ सार्वजनिक इंटरनेट के संपर्क में नहीं हैं। सभी आंतरिक सेवा संचार एक निजी नेटवर्क पर होता है। API सर्वर एकमात्र सार्वजनिक-सामना वाला प्रवेश बिंदु है।
निर्भरता सुरक्षा
हम प्रत्येक परिनियोजन पर स्वचालित निर्भरता भेद्यता स्कैन चलाते हैं। निर्भरता में गंभीर-गंभीरता वाले सीवीई को प्रकटीकरण के 48 घंटों के भीतर पैच कर दिया जाता है।
गुप्त प्रबंधन
उत्पादन रहस्य (डेटाबेस क्रेडेंशियल, एन्क्रिप्शन कुंजी, API प्रदाता टोकन) एक गुप्त प्रबंधक से पर्यावरण चर के माध्यम से रनटाइम पर इंजेक्ट किए जाते हैं। रहस्य कभी भी स्रोत नियंत्रण के लिए प्रतिबद्ध नहीं होते हैं।
6. जिम्मेदार प्रकटीकरण
किसी भेद्यता की रिपोर्ट करना
यदि आपको CryptoSignal Pro में कोई सुरक्षा भेद्यता मिलती है, तो कृपया विवरण के साथ Security@cryptosignalpro.com पर ईमेल करें। इस मुद्दे का सार्वजनिक रूप से तब तक खुलासा न करें जब तक हमें इसकी जांच करने और पैच करने का अवसर न मिले।
क्या शामिल करें
कृपया शामिल करें: भेद्यता का विवरण, इसे पुन: उत्पन्न करने के चरण, संभावित प्रभाव और कोई भी अवधारणा कोड। आप जितना अधिक विवरण प्रदान करेंगे, हम उतनी ही तेजी से आकलन और समाधान कर सकेंगे।
प्रतिक्रिया समयरेखा
हम 48 घंटों के भीतर आपकी रिपोर्ट स्वीकार करेंगे, 5 व्यावसायिक दिनों के भीतर प्रारंभिक मूल्यांकन प्रदान करेंगे, और आपको सुधारात्मक प्रगति के बारे में सूचित रखेंगे। हम उन शोधकर्ताओं को श्रेय देते हैं जो वैध कमजोरियों की रिपोर्ट करते हैं (उनकी अनुमति से)।
कोई भेद्यता मिली?
हमारी सुरक्षा टीम को ईमेल करें - हम 48 घंटों के भीतर जवाब देते हैं।
सामान्य सुरक्षा प्रश्न?
सहायता से संपर्क करें