নিরাপত্তা নীতি
সর্বশেষ আপডেট ৪ আগস্ট, ২০২৬
এটি Estimojo-র পার্টনার নিরাপত্তা নীতি। অ্যাপটি Atlassian Forge-এ নির্মিত: এটি সম্পূর্ণভাবে আপনার Atlassian Cloud সাইটের ভিতরে চলে, শূন্য বহির্গমন অনুমতি চায়, এবং Bomdisoft এমন কোনো সার্ভার চালায় না যা আপনার ডেটা গ্রহণ বা সংরক্ষণ করে। এই পৃষ্ঠা বর্ণনা করে আমরা কীভাবে অ্যাপ এবং এটি নির্মাণ ও প্রকাশের প্রক্রিয়া সুরক্ষিত রাখি।
আর্কিটেকচার ও হোস্টিং
Estimojo-র সমস্ত কোড Atlassian-এর Forge রানটাইমে, আপনার Jira সাইটের ভিতরে চলে। ডেটা Atlassian অবকাঠামোয় Forge Key-Value Storage-এ থাকে, ট্রানজিটে ও বিশ্রামে Atlassian দ্বারা এনক্রিপ্ট করা। Bomdisoft এমন কোনো সার্ভার, ডেটাবেস বা তৃতীয় পক্ষের পরিষেবা চালায় না যা গ্রাহকের ডেটা স্পর্শ করে; এই ওয়েবসাইটটি একটি পৃথক মার্কেটিং সাইট এবং কিছুই রাখে না।
প্ল্যাটফর্ম বিবরণ
Estimojo যে প্রতিটি প্ল্যাটফর্মে চলে সেখানে ডেটা আলাদাভাবে সংরক্ষণ করে। আপনি যেটিই ব্যবহার করুন, Estimojo সমর্থিত সব প্ল্যাটফর্ম এখানে তালিকাভুক্ত।
Jira (Atlassian Forge)
অ্যাপ ম্যানিফেস্ট শুধু সেই স্কোপগুলিই চায় যা Estimojo-র দরকার, এবং Atlassian প্ল্যাটফর্ম স্তরে তা প্রয়োগ করে। শূন্য বহির্গমন অনুমতির কারণে প্ল্যাটফর্ম নিজেই যেকোনো বহির্মুখী কল আটকে দেয়:
storage:app: সেশন, ভোট ও সেটিংস আপনার সাইটের Forge স্টোরেজে রাখে।
read:jira-work ও write:jira-work: টিকিটের প্রেক্ষাপট পড়ে এবং প্রয়োগকৃত অনুমান স্টোরি পয়েন্টে লেখে।
read:jira-user: Jira-র মাধ্যমেই ভোটারদের নাম ও ছবি দেখায়।
send:notification:jira: Jira-কে ভোটারদের জানাতে বলে; বিতরণ হয় Atlassian-এর নিজস্ব বিজ্ঞপ্তি ব্যবস্থার মাধ্যমে (ব্যবহারকারীর সেটিংস অনুযায়ী ইমেলও হতে পারে), অ্যাপ নিজে কোনো ইমেল পাঠাতে পারে না।
ডেটা নিরাপত্তা ও টেন্যান্ট বিচ্ছিন্নতা
Forge স্টোরেজ প্রতি ইনস্টলেশনে সীমাবদ্ধ, তাই প্রতিটি গ্রাহক সাইট প্ল্যাটফর্ম দ্বারাই বিচ্ছিন্ন। আপনার সাইটের ডেটা পড়ার কোনো উপায় Bomdisoft-এর নেই: কোনো অ্যাডমিন ব্যাকডোর নেই, টেলিমেট্রি নেই, Atlassian-এর বাইরে কোনো কপি নেই। কী সংরক্ষিত হয় এবং কীভাবে মুছে যায় তা গোপনীয়তা নীতিতে নথিভুক্ত।
অ্যাক্সেস নিয়ন্ত্রণ
Atlassian ডেভেলপার কনসোল ও আমাদের CI পাইপলাইনের মাধ্যমে অ্যাপ স্থাপন ও পরিচালনা নির্দিষ্ট নামের Bomdisoft প্রকৌশলীদের মধ্যে সীমাবদ্ধ, তাঁদের অ্যাকাউন্টে বহু-স্তর প্রমাণীকরণ চালু। রিলিজ কেবল সেই পাইপলাইন দিয়েই প্রোডাকশনে পৌঁছায়; Bomdisoft-এর কেউ গ্রাহক সাইট বা তাদের ডেটায় স্থায়ী অ্যাক্সেস রাখে না।
নিরাপদ ডেভেলপমেন্ট
প্রতিটি পরিবর্তন সংস্করণ নিয়ন্ত্রণে থাকে এবং প্রকাশের আগে CI-তে স্বয়ংক্রিয় টাইপ চেক, স্ট্যাটিক অ্যানালাইসিস, এবং সম্পূর্ণ টেস্ট স্যুট পাস করতে হয়। নির্ভরতাগুলি লকফাইলে পিন করা। রিলিজ প্রোডাকশনের আগে পৃথক ডেভেলপমেন্ট ও স্টেজিং পরিবেশ দিয়ে যায়।
দুর্বলতা ব্যবস্থাপনা
নির্ভরতাগুলি নিয়মিত স্ক্যান হয়: Snyk রিলিজমুখী পরিবর্তন বিশ্লেষণ করে, Dependabot মাসিক তালে আপডেট প্রস্তাব করে, এবং আমরা নিরাপত্তা পরামর্শগুলি নজরে রাখি। প্রতিটি হোস্ট প্ল্যাটফর্ম নিজের রানটাইম প্যাচ করে। কোনো দুর্বলতা নিশ্চিত করার পরে আমাদের লক্ষ্য:
- ক্রিটিক্যাল মাত্রা: ৭ দিনের মধ্যে সমাধান বা প্রশমন।
- উচ্চ মাত্রা: ৩০ দিনের মধ্যে সমাধান।
- মাঝারি ও নিম্ন মাত্রা: ৯০ দিনের মধ্যে বা পরবর্তী নির্ধারিত রিলিজে সমাধান।
নিরাপত্তা ঘটনা
কোনো নিরাপত্তা ঘটনার কথা জানলে আমরা তা শ্রেণিবদ্ধ ও নিয়ন্ত্রণ করি, মূল কারণ তদন্ত করি, এবং ঘটনা-পরবর্তী পর্যালোচনা দিয়ে শেষ করি। যাদের ডেটা প্রভাবিত হয়েছে তাদের অযথা বিলম্ব ছাড়াই জানানো হয়, ঘটনা নিশ্চিত করার সর্বোচ্চ ৭২ ঘণ্টার মধ্যে, কী ঘটেছে এবং আমরা কী করছি তা সহ। প্ল্যাটফর্ম-স্তরের ঘটনা Atlassian-এর সাথে সমন্বয়ে সামলানো হয়।
দুর্বলতা রিপোর্ট করা
কিছু পেয়েছেন? support@bomdisoft.com-এ সাবজেক্টে "Security" লিখে ইমেল করুন; দুই কর্মদিবসের মধ্যে আমরা প্রাপ্তি স্বীকার করব। সৎ উদ্দেশ্যের গবেষণাকে আমরা স্বাগত জানাই এবং দায়িত্বশীলভাবে রিপোর্টকারী গবেষকদের বিরুদ্ধে ব্যবস্থা নেব না; দয়া করে আপনার নয় এমন ডেটায় প্রবেশ এড়িয়ে চলুন এবং প্রকাশের আগে আমাদের সমাধানের যুক্তিসঙ্গত সময় দিন।
ভাগ করা দায়িত্ব
Atlassian Forge প্ল্যাটফর্মকে সুরক্ষিত রাখে: অবকাঠামো, রানটাইম স্যান্ডবক্স, স্টোরেজ ও এনক্রিপশন, তাদের নিজস্ব নিরাপত্তা কর্মসূচির অধীনে। Bomdisoft যা নিয়ন্ত্রণ করে তা সুরক্ষিত রাখে: অ্যাপের কোড, এর অনুমতি, এবং নির্মাণ ও প্রকাশের প্রক্রিয়া। শূন্য-বহির্গমন নকশা দুটিকে বেঁধে রাখে যাতে আপনার ডেটা কখনো আপনার সাইট না ছাড়ে।
যোগাযোগ
এই নীতি সম্পর্কে প্রশ্ন? ইমেল করুন support@bomdisoft.com-এ।