English Summary
This policy describes Stakenix's security measures: HTTPS/TLS encryption in transit, role-based access control, per-tenant data isolation, automated daily backups with defined retention, incident notification to affected subscribers without undue delay after confirmation, and a responsible vulnerability disclosure channel at support@stakenix.com.
১. এনক্রিপশন
- ব্রাউজার ও সার্ভারের মধ্যে সব যোগাযোগ HTTPS/TLS এনক্রিপশনে হয় — মূল ডোমেইন এবং প্রতিটি tenant subdomain-এ SSL সার্টিফিকেট স্বয়ংক্রিয়ভাবে ইস্যু হয়।
- পাসওয়ার্ড কখনো plain text-এ রাখা হয় না — ইন্ডাস্ট্রি-স্ট্যান্ডার্ড hashing ব্যবহৃত হয়।
- পেমেন্টের কার্ড/ওয়ালেট তথ্য আমাদের সার্ভার স্পর্শই করে না — তা প্রসেস হয় SSLCommerz-এর PCI-সম্মত গেটওয়েতে।
২. অ্যাক্সেস নিয়ন্ত্রণ
- Tenant নিজের ব্যবহারকারীদের ভূমিকা (role) অনুযায়ী অ্যাক্সেস দেন — যেমন ক্যাশিয়ার শুধু বিক্রি দেখবে, হিসাব নয়।
- Stakenix-এর নিজস্ব টিমে production ডেটায় প্রবেশ least-privilege নীতিতে সীমিত — শুধু দায়িত্বপ্রাপ্ত প্রকৌশলী, নির্দিষ্ট কাজে, লগসহ।
- অভ্যন্তরীণ সিস্টেমে শক্তিশালী authentication বাধ্যতামূলক।
৩. Tenant isolation
প্রতিটি tenant-এর ডেটা প্ল্যাটফর্ম-স্তরে আলাদা রাখা হয় — এক ওয়ার্কস্পেসের ব্যবহারকারী কোনোভাবেই অন্য ওয়ার্কস্পেসের ডেটা দেখতে পারেন না। অ্যাপ্লিকেশনের প্রতিটি query tenant-পরিচয় যাচাই করে চলে; আলাদা subdomain এই বিভাজনকে আরও স্পষ্ট করে।
৪. ব্যাকআপ — frequency ও retention
- সব tenant ডেটার স্বয়ংক্রিয় ব্যাকআপ প্রতিদিন নেওয়া হয়।
- দৈনিক ব্যাকআপ ৩০ দিন পর্যন্ত সংরক্ষিত থাকে; এরপর স্বাভাবিক rotation-এ মুছে যায়।
- ব্যাকআপ মূল সার্ভার থেকে আলাদা অবস্থানে রাখা হয় এবং পুনরুদ্ধার-প্রক্রিয়া নিয়মিত পরীক্ষা করা হয়।
- নিজের গুরুত্বপূর্ণ ডেটার export-কপি রাখার পরামর্শ ও দায়িত্ব সংক্রান্ত ভাগাভাগি সাবস্ক্রাইবার এগ্রিমেন্টে আছে।
৫. Availability
আমাদের লক্ষ্য সেবা যতটা সম্ভব নিরবচ্ছিন্ন রাখা; পরিকল্পিত রক্ষণাবেক্ষণ আগে থেকে জানিয়ে, সাধারণত কম-ব্যস্ত সময়ে করা হয়। Uptime লক্ষ্যমাত্রা: [UPTIME %]।
৬. Incident হলে কী হয়, কখন জানানো হয়
- শনাক্তকরণ ও নিয়ন্ত্রণ: নিরাপত্তা ঘটনার সংকেত পেলে প্রথম কাজ ক্ষতির বিস্তার থামানো।
- মূল্যায়ন: কোন ডেটা, কোন tenant প্রভাবিত — তা নির্ধারণ।
- অবহিতকরণ: কোনো tenant-এর ডেটা প্রভাবিত হয়েছে নিশ্চিত হলে সংশ্লিষ্ট tenant-কে অযৌক্তিক বিলম্ব ছাড়াই, নিশ্চিত হওয়ার ৭২ ঘণ্টার মধ্যে ইমেইলে জানানো হয় — কী ঘটেছে, কী ডেটা জড়িত, আমরা কী করছি এবং tenant-এর করণীয়সহ।
- প্রতিকার: কারণ বিশ্লেষণ করে স্থায়ী সমাধান প্রয়োগ ও প্রয়োজনে প্রক্রিয়া হালনাগাদ।
৭. দায়িত্বশীল vulnerability disclosure
নিরাপত্তা গবেষক বা ব্যবহারকারী হিসেবে কোনো দুর্বলতা পেলে আমাদের জানান: support@stakenix.com — বিষয়ে "Security" লিখে, পুনরুৎপাদনের ধাপসহ। অনুরোধ:
- অন্য tenant-এর ডেটায় প্রবেশ বা ক্ষতি করবেন না; প্রমাণের জন্য নিজের টেস্ট অ্যাকাউন্ট ব্যবহার করুন
- আমাদের সমাধানের যুক্তিসংগত সময় (সাধারণত ৯০ দিন) দেওয়ার আগে প্রকাশ্যে জানাবেন না
সরল বিশ্বাসে রিপোর্ট করা গবেষকদের বিরুদ্ধে আমরা আইনি ব্যবস্থা নিই না এবং যাচাইকৃত রিপোর্টের কৃতিত্ব স্বীকার করি।
যোগাযোগ
Stakenix
৫/ক, নিচতলা, পিসি কালচার হাউজিং সোসাইটি, রিং রোড, শ্যামলী, ঢাকা-১২০৭, বাংলাদেশ
ফোন: ০১৯১০-০০১১৮৯ · ইমেইল: support@stakenix.com