1. हम क्या रखते हैं, और कितने समय तक
इस सेवा से चार तरह की संवेदनशील सामग्री गुज़रती है: वाउचर कोड, पहचान दस्तावेज़ और उनसे पढ़े गए विवरण, ऑर्डर का रिकॉर्ड, और वह ऑडिट लॉग जो दर्ज करता है कि किसने किसे छुआ। ऑर्डर के रिकॉर्ड में वाउचर का ब्रांड, अंकित मूल्य, आपके द्वारा दिया गया भुगतान गंतव्य, सत्यापन का परिणाम, और उसके आसपास के टाइमस्टैम्प रहते हैं।
हर एक का जीवनकाल अलग है। इन चारों में वाउचर कोड का जीवन सबसे छोटा होता है। वह उस क्षण से मौजूद रहता है जब आप उसे जमा करते हैं, और ऑर्डर के निपट जाने तक; उसके बाद उसे नष्ट कर दिया जाता है। बाक़ी सब रिकॉर्ड है, और रिकॉर्ड पाँच साल तक रखे जाते हैं, क्योंकि इस कारोबार को चलाने वाले को यह दोबारा दिखा पाना होता है कि उसने क्या किया और क्यों किया।
हम ऐसा कुछ नहीं रखते जिससे आपके खातों से पैसा निकाला जा सके। भुगतान गंतव्य एक पता होता है, कोई क्रेडेंशियल नहीं: एक वॉलेट पता, एक IBAN, एक PayPal पता। हम कार्ड नंबर, ऑनलाइन बैंकिंग का पासवर्ड, PIN, या आपके बैंक द्वारा आपको भेजा गया वन-टाइम कोड नहीं माँगते। जो कोई हमारे नाम पर आपसे इनमें से कुछ माँगे, वह हम नहीं हैं।
2. वाउचर कोड, जमा होने से नष्ट होने तक
कोड एक ही रास्ते से गुज़रता है, और वह रास्ता छोटा है।
- आप उसे जमा करते हैं। कोड एन्क्रिप्टेड कनेक्शन के ज़रिए आपके ब्राउज़र से हमारे सर्वर तक जाता है। उसे इस साइट के ऑर्डर फ़ॉर्म में टाइप किया जाता है और कहीं नहीं।
- आते ही उसे एन्क्रिप्ट किया जाता है। कोड को भंडारण में लिखे जाने से पहले एन्क्रिप्ट किया जाता है। उसे किसी एप्लिकेशन लॉग, त्रुटि रिपोर्ट, लॉग के बैकअप, या ईमेल में नहीं लिखा जाता।
- एक ऑपरेटर ऑर्डर सँभालता है। कोड को वही ऑपरेटर पढ़ सकता है जो उस ऑर्डर पर काम कर रहा है, और केवल तब तक जब तक ऑर्डर खुला है। वह दूसरे कर्मचारियों को दिखाई नहीं देता, और किसी भी ऐसी स्क्रीन पर दिखाई नहीं देता जहाँ तक आप पहुँच सकते हैं।
- हर बार पढ़ा जाना दर्ज होता है। जब भी कोड डिक्रिप्ट करके दिखाया जाता है, ऑडिट लॉग में एक प्रविष्टि जाती है: कौन-सा ऑपरेटर, कौन-सा ऑर्डर, कौन-सा समय।
- ऑपरेटर उसे जारीकर्ता से सत्यापित करता है। सत्यापन कोई व्यक्ति करता है, टेलीफ़ोन से या जारीकर्ता के अपने चैनल के ज़रिए, किसी भी पैसे के हिलने से पहले। हम वाउचर की जाँच कैसे करते हैं उस चरण को विस्तार से बताता है।
- निपटान एक नहीं, दो लोग करते हैं। जो ऑपरेटर ऑर्डर को मंज़ूरी देता है, वह वही ऑपरेटर नहीं हो सकता जो भुगतान जारी करता है।
- कोड नष्ट कर दिया जाता है। ऑर्डर के निपट जाने पर कोड को भंडारण से हटा दिया जाता है। जो बचता है वह ऑर्डर का रिकॉर्ड है, वह कोड नहीं जिससे उसका पैसा आया।
यहाँ एक बात साफ़ शब्दों में कहने लायक़ है: एक इंसान आपका कोड पढ़ता ज़रूर है। सत्यापन का मतलब ही है जारीकर्ता को कोड पढ़कर सुनाना, इसलिए ऐसा हो ही नहीं सकता कि कोई न पढ़े। सवाल यह नहीं है कि उसे कोई देखता है या नहीं। सवाल यह है कि कितने कम लोग, कितनी देर तक, और किस रिकॉर्ड के साथ — और जवाब हैं: एक व्यक्ति, निपटान होने तक, और हर बार की पहुँच लॉग में दर्ज।
3. भंडारण में एन्क्रिप्शन, और यह क्या नहीं करता
भंडारण में एन्क्रिप्शन का मतलब है कि स्टोरेज में जो पड़ा है वह सिफरटेक्स्ट है। डेटाबेस की एक प्रति, बैकअप फ़ाइल, या मशीन से निकाली गई डिस्क कुंजी के बिना पढ़ी नहीं जा सकती, और कुंजियाँ उस डेटा से अलग रखी जाती हैं जिसकी वे रक्षा करती हैं, इसलिए एक को हासिल कर लेना दूसरे को हासिल कर लेना नहीं है।
यह इतना ही करता है, और यह साफ़ कर देना ज़रूरी है कि यह किन चीज़ों को अछूता छोड़ देता है।
भंडारण में एन्क्रिप्शन उस डेटा की रक्षा नहीं करता जो उपयोग में है। चलते हुए एप्लिकेशन को कोड डिक्रिप्ट कर पाना ही होता है ताकि वह उसे सत्यापन कर रहे ऑपरेटर को दिखा सके, इसलिए जो हमलावर चलते हुए एप्लिकेशन पर क़ब्ज़ा कर ले, वह उसी घेरे के भीतर है जिसके भीतर एप्लिकेशन है। यह इससे भी नहीं बचाता कि वैध पहुँच रखने वाला कोई व्यक्ति उस पहुँच का दुरुपयोग करे। और इस बारे में तो यह कुछ भी नहीं करता कि हम तक पहुँचने से पहले कोड के साथ क्या हुआ।
यही ख़ालीपन बाक़ी नियंत्रणों के होने की वजह है। सीमित पहुँच, लॉग में दर्ज होता हर पठन, छोटा जीवनकाल, और पैसे पर दो लोग — ये एन्क्रिप्शन के चारों ओर की सजावट नहीं हैं। ये वे हिस्से हैं जो उसे ढकते हैं जिसे एन्क्रिप्शन नहीं ढक सकता।
4. हम दस्तावेज़ संख्या का फ़िंगरप्रिंट क्यों रखते हैं, संख्या क्यों नहीं
क्योंकि हमें किसी दस्तावेज़ को दोबारा पहचानना होता है, बिना उस संख्या को रखे जो उसकी पहचान है।
फ़िंगरप्रिंट एकतरफ़ा गणना का नतीजा होता है। एक ही दस्तावेज़ संख्या हमेशा एक ही फ़िंगरप्रिंट बनाती है, और फ़िंगरप्रिंट को वापस संख्या में नहीं बदला जा सकता। हमें जो काम असल में करना होता है, उसके लिए इतना काफ़ी है: यह देखना कि वही पासपोर्ट दो अलग-अलग खातों पर पेश किया गया है, या यह कि जिस दस्तावेज़ को हमने पहले अस्वीकार किया था वह लौट आया है, या यह कि फ़ाइल में मौजूद दस्तावेज़ वही है जो हमारे सामने है।
इस तरीक़े पर एक ज़ाहिर हमला मुमकिन है, और उसका नाम ले लेना चाहिए। दस्तावेज़ संख्या छोटी होती है और एक अनुमान लगाने लायक़ प्रारूप में होती है, इसलिए सादे फ़िंगरप्रिंट की तालिका रखने वाला कोई व्यक्ति हर संभव संख्या को आज़मा सकता है, हर एक का फ़िंगरप्रिंट बना सकता है, और मिलान ढूँढ़ सकता है। इसीलिए इस गणना में एक गुप्त मान शामिल होता है जो डेटाबेस से अलग रखा जाता है। उसके बिना, चुराई गई फ़िंगरप्रिंट की तालिका ऐसे मानों की तालिका है जिनका कोई अर्थ नहीं।
फ़िंगरप्रिंट पूरी कहानी नहीं है, क्योंकि दस्तावेज़ की छवि ख़ुद अब भी मौजूद रहती है। अगला भाग उसी के बारे में है।
5. पहचान दस्तावेज़ कैसे संग्रहीत और प्रस्तुत किए जाते हैं
उन्हें वेब रूट के बाहर रखा जाता है, और जवाब का व्यावहारिक हिस्सा यही है।
वेब सर्वर एक डायरेक्टरी से फ़ाइलें प्रकाशित करता है। उस डायरेक्टरी के भीतर जो कुछ है, वह सार्वजनिक हो जाने से केवल एक अनुमान लगाए गए या लीक हुए URL भर की दूरी पर है, इरादा चाहे जो हो। पहचान दस्तावेज़ उस डायरेक्टरी में नहीं होते। कोई वेब पता उन तक नहीं जाता, इसलिए कोई पता साझा, अग्रेषित, अनुक्रमित या ब्रूट-फ़ोर्स नहीं किया जा सकता।
दस्तावेज़ देखने के लिए कर्मचारी का साइन इन होना ज़रूरी है, और अनुरोध एक ऐसे रास्ते से गुज़रता है जो सेशन की जाँच करता है, यह जाँचता है कि वह व्यक्ति उस दस्तावेज़ को देखने का हक़दार है या नहीं, ऑडिट लॉग में एक प्रविष्टि लिखता है, और तभी छवि लौटाता है। यह प्रविष्टि चाहे कोई लॉग कभी पढ़े या न पढ़े, लिखी जाती है। फ़ाइलें भंडारण में एन्क्रिप्टेड भी रहती हैं।
हम दस्तावेज़ों के लिए ऐसे लिंक इस्तेमाल नहीं करते जिनका अनुमान न लगाया जा सके। जो लिंक उसे रखने वाले हर किसी के लिए काम करता है, वह उस हर व्यक्ति के लिए भी काम करता है जिसे वह अग्रेषित कर दिया जाए, ग़लती से ही सही। हर बार दस्तावेज़ देखा जाना प्रमाणित और ऑडिट किए जाने वाले रास्ते से होता है, वरना होता ही नहीं।
दस्तावेज़ माँगे ही क्यों जाते हैं, यह अलग सवाल है, जिसका जवाब पहचान सत्यापन नीति में है। दस्तावेज़ उन्हीं ग्राहकों के रखे जाते हैं जिनका बारह महीनों की चलती अवधि का संचयी कुल जोड़ EUR 1,000 तक पहुँचता है। उस आँकड़े से नीचे ग्राहक घोषित पूरे नाम और निवास के देश पर लेनदेन करता है, और रखने के लिए कोई दस्तावेज़ होता ही नहीं।
6. ऑडिट लॉग, और वह केवल-जोड़ने-योग्य और हैश-श्रृंखलाबद्ध क्यों है
ऑडिट लॉग दर्ज करता है कि किसने क्या देखा, और वह इस तरह बनाया गया है कि प्रविष्टियाँ चुपचाप हटाई या बदली न जा सकें।
केवल-जोड़ने-योग्य का मतलब है कि प्रविष्टियाँ जोड़ी जाती हैं, कभी अद्यतन या हटाई नहीं जातीं। एप्लिकेशन में कोई सामान्य रास्ता नहीं है जो पिछली पंक्ति को संपादित करे, क्योंकि लॉग का मूल्य इसी में है कि वह वही कहता है जो हुआ, न कि वह जो किसी को पसंद आता कि हुआ होता।
हैश-श्रृंखलाबद्ध का मतलब है कि हर प्रविष्टि अपने साथ एक फ़िंगरप्रिंट रखती है, जो उसकी अपनी सामग्री और उससे पहली प्रविष्टि के फ़िंगरप्रिंट, दोनों पर मिलाकर निकाला जाता है। प्रविष्टियाँ एक श्रृंखला बनाती हैं। एक पंक्ति बदलिए और उसका फ़िंगरप्रिंट मेल खाना बंद कर देता है, और उसके बाद का हर फ़िंगरप्रिंट भी मेल खाना बंद कर देता है। श्रृंखला को सिरे से सिरे तक दोबारा गिना और जाँचा जा सकता है।
इससे छेड़छाड़ नामुमकिन नहीं हो जाती। पर्याप्त गहरी पहुँच रखने वाला कोई व्यक्ति बदले हुए बिंदु से आगे की पूरी श्रृंखला दोबारा लिख सकता है। यह जिसे मुश्किल बनाता है वह है चुपचाप की गई छेड़छाड़ — एक अकेला ख़ामोश संपादन जो कोई निशान न छोड़े — क्योंकि नुक़सान का आकार अकेला एक संपादन हो ही नहीं सकता।
लॉग में जो जाता है उसमें शामिल है: वाउचर कोड तक हर पहुँच, पहचान दस्तावेज़ का हर बार देखा जाना, हर मंज़ूरी, धन की हर रिहाई, सेशन की घटनाएँ, और अनुपालन संबंधी फ़ैसले। लॉग पाँच साल के रिकॉर्ड का हिस्सा है।
7. निपटान पर चार आँखें
जो ऑपरेटर ऑर्डर को मंज़ूरी देता है, वह वही ऑपरेटर नहीं हो सकता जो उसका पैसा जारी करता है। दो लोग, दो खाते, दो ऑडिट प्रविष्टियाँ।
इसकी वजह सीमित और व्यावहारिक है। किसी एक कर्मचारी का खाता किसी और के हाथ लग जाए, या कोई एक कर्मचारी बेईमान हो, तो वह अकेले पैसा नहीं हिला सकता। वह ऑर्डर को निपटान के किनारे तक ले जा सकता है, और वहीं वह रुक जाता है, किसी दूसरे व्यक्ति के सामने जिसे उसे देखना होता है।
इसके साथ एक दूसरा नियम खड़ा है: खुला हुआ अनुपालन मामला निपटान को रोक देता है। जब तक मामला खुला है, उस ऑर्डर पर कुछ भी जारी नहीं होता — न उस व्यक्ति द्वारा जिसने मामला उठाया, न किसी और द्वारा। रोक लगाना आसान है, और रोक हटाने के लिए ज़रूरी है कि मामला अपनी शर्तों पर बंद हो।
जिस पैसे को एक व्यक्ति अकेले हिला सकता है, उसे एक ग़लती भी हिला सकती है।
8. सेशन, और वे रद्द क्यों किए जा सकते हैं
यहाँ सेशन हमारे सर्वर पर मौजूद एक रिकॉर्ड है, आपके ब्राउज़र में ढोया जाने वाला कोई स्वयंपूर्ण टिकट नहीं। आपके ब्राउज़र की कुकी में एक बेतरतीब पहचानकर्ता होता है जिसका अपने आप में कोई अर्थ नहीं; अर्थ हमारी तरफ़ रहता है, उस पहचानकर्ता से जुड़ा हुआ।
इस बनावट की एक ख़ूबी बाक़ी सबसे ज़्यादा मायने रखती है: चूँकि रिकॉर्ड हमारा है, हम उसे ख़त्म कर सकते हैं। लॉग आउट करना सेशन को ख़त्म करता है, न कि आपके ब्राउज़र से कुछ भूल जाने को कहता है। पासवर्ड बदलने पर आपके खाते के बाक़ी सेशन ख़त्म हो जाते हैं। जब किसी कर्मचारी की पहुँच छिन जाती है, उसके सेशन उसी वक़्त ख़त्म होते हैं, न कि तब जब कोई टोकन अपने आप समाप्त होता। स्वयंपूर्ण टोकन जारी हो जाने के बाद वापस नहीं बुलाया जा सकता; वह तब तक वैध रहता है जब तक उसकी घड़ी न चुक जाए, और जिस दिन आपको उसे ख़त्म करना हो उस दिन यह ग़लत व्यवहार है।
सेशन कुकी को इस तरह चिह्नित किया जाता है कि पेज की स्क्रिप्ट उसे न पढ़ सकें, कि वह केवल एन्क्रिप्टेड कनेक्शन पर ही भेजी जाए, और कि दूसरी साइटें आपके ब्राउज़र से उसे न भिजवा सकें। सेशन निष्क्रियता की एक अवधि के बाद ख़त्म होते हैं, और गतिविधि चाहे जितनी हो, एक अंतिम सीमा पर दोबारा ख़त्म होते हैं। कर्मचारियों के सेशन ग्राहकों के सेशन से सख़्त सीमाओं में बँधे हैं, और किसी ऑर्डर तक कर्मचारी की पहुँच ऑर्डर के ख़त्म होते ही ख़त्म हो जाती है।
9. जो बचाना आपके ज़िम्मे है
इसमें से कुछ तभी काम करता है जब आप अपना हिस्सा निभाएँ।
- ऐसा पासवर्ड इस्तेमाल करें जो आप और कहीं इस्तेमाल न करते हों। कहीं और दोहराया गया पासवर्ड उतना ही सुरक्षित है जितनी उसे रखने वाली सबसे कमज़ोर साइट, और हमारी तरफ़ का कोई नियंत्रण सही पासवर्ड और चुराए हुए पासवर्ड में फ़र्क़ नहीं बता सकता।
- यहाँ आपके खाते से जुड़े ईमेल खाते की रक्षा करें। वही रिकवरी का रास्ता है, और इसीलिए भीतर आने का सबसे नरम रास्ता भी। आपका ईमेल प्रदाता जो भी दूसरा सत्यापन कारक देता हो, उसे चालू करें।
- कोड एक बार जमा करें, ऑर्डर फ़ॉर्म में, इसी साइट पर। कभी किसी ईमेल, चैट संदेश, स्क्रीनशॉट या फ़ोन कॉल में नहीं — हमें भी नहीं।
- कोड टाइप करने से पहले एड्रेस बार देखें, और साइट तक अपने ख़ुद के बुकमार्क से पहुँचें, न कि किसी के भेजे हुए लिंक से।
- यहाँ कोई आपसे आपका पासवर्ड नहीं माँगेगा। यहाँ कोई आपसे यह नहीं कहेगा कि वाउचर ख़रीदकर उसका कोड पढ़कर सुनाइए। यहाँ कोई आपको फ़ोन करके यह नहीं कहेगा कि पैसा सुरक्षित रखने के लिए उसे कहीं और भेज दीजिए। कौन कभी वाउचर नहीं माँगता ज़रूरत पड़ने से पहले पढ़ लेने लायक़ है।
- अगर आपको लगे कि किसी और ने आपके खाते तक पहुँच बना ली है, तुरंत [email protected] पर लिखें। अगर आपको लगे कि आपके साथ धोखाधड़ी हुई है, [email protected] पर लिखें।
10. यह किससे नहीं बचाता
वह कोड जो आपके हाथ से निकल चुका है। वाउचर कोड को वह हर व्यक्ति ख़र्च कर सकता है जिसने उसे पढ़ लिया। अगर आपने यहाँ आने से पहले उसे किसी को दे दिया, तो हमारी तरफ़ का एन्क्रिप्शन उसे वापस नहीं बुला सकता, और सत्यापन में मूल्य पहले ही ख़र्च हो चुका मिल सकता है। मैं वाउचर कोड पहले ही भेज चुका हूँ बताता है कि अब भी क्या किया जा सकता है।
वह ग्राहक जिसे बहला-फुसलाकर ख़ुद कोड जमा करवाया जाता है। ऊपर बताया गया हर नियंत्रण इस स्थिति में ठीक वैसे ही काम करता है जैसे उसे करना चाहिए, और यही बात इसे मुश्किल बनाती है। सही व्यक्ति साइन इन है, अपने ही खाते पर, अपने ही दस्तावेज़ के साथ, और उसके पास वह वाउचर है जो उसने ख़ुद ख़रीदा। सत्यापन बता देता है कि वाउचर ठीक है। वह यह नहीं बता सकता कि आप उसे बेच क्यों रहे हैं। ठग लोगों को ठीक इसी रास्ते से गुज़ारते हैं — वह टैक्स दफ़्तर जिसे आज ही भुगतान करना है, वह सपोर्ट तकनीशियन जिसे वायरस मिल गया है, वह व्यक्ति जिससे आप हफ़्तों से बात कर रहे हैं और जिसके सामने विदेश में कोई आपात स्थिति आ खड़ी हुई है। हमारे सवाल और हमारी जाँचें इसमें से कुछ को पकड़ लेती हैं। सब को नहीं पकड़तीं। अगर कोई ऑपरेटर पूछे कि आप बेच क्यों रहे हैं, तो वह दख़लंदाज़ी नहीं है, और एक छोटा-सा ईमानदार जवाब आगे बढ़ने का सबसे तेज़ रास्ता है। वाउचर से जुड़ी ठगी इन तरीक़ों को सामने रखता है।
आपका अपना उपकरण। आपके कंप्यूटर या फ़ोन पर मौजूद मैलवेयर वही देखता है जो आप देखते हैं, उस कोड समेत जिसे आप टाइप कर रहे होते हैं।
इस साइट की भरोसा दिला देने वाली नक़ल। एन्क्रिप्टेड कनेक्शन आपको बताता है कि कनेक्शन निजी है। वह यह नहीं बताता कि उसके दूसरे सिरे पर कौन है।
हम ख़ुद। कोई भी संचालक ईमानदारी से यह वादा नहीं कर सकता कि उसकी प्रणालियाँ कभी नहीं टूटेंगी, और ऐसा वादा करने वाले हम पहले नहीं होंगे। हम इतना कर सकते हैं कि किसी सेंध की पहुँच कितनी दूर तक जाए, उसे सीमित रखें: कोड जो थोड़े समय के लिए ही मौजूद रहते हैं, पहुँच जो एक व्यक्ति तक सिमटी और लॉग में दर्ज होती है, कुंजियाँ जो डेटा से अलग रखी जाती हैं, ऐसा लॉग जो चुपचाप किए गए संपादन का विरोध करता है, और पैसा जारी करने के लिए दो लोगों की ज़रूरत।
11. हम क्या दावा नहीं करते
हमारे पास कोई सुरक्षा प्रमाणन नहीं है, और इस पृष्ठ पर कहीं भी किसी का दावा नहीं किया गया है। इन प्रणालियों का कोई स्वतंत्र ऑडिट पूरा नहीं हुआ है। किसी पेनिट्रेशन टेस्ट का नतीजा नहीं बताया जा रहा है। यहाँ जो कुछ जिन शब्दों में लिखा है, उससे किसी मानक का संकेत नहीं दिया जा रहा। अगर यह बदलता है, तो यह पृष्ठ उस प्रमाणन, उस मानक या उस फ़र्म का नाम और तारीख़ बताएगा।
यह गतिविधि लाइसेंस के अधीन नहीं है, और किसी प्राधिकार का दावा नहीं किया जाता।
यह पृष्ठ बताता है कि सेवा को किस तरह काम करने के लिए बनाया गया है। यह कोई इतिहास नहीं बताता, क्योंकि अभी कोई इतिहास है ही नहीं। यहाँ की किसी बात को इस तरह के दावे के रूप में नहीं पढ़ा जाना चाहिए कि कितना कारोबार सँभाला गया, कितनी धोखाधड़ी रोकी गई, या कितने ग्राहकों को सेवा दी गई।
हम फ़्रांस में सेवा नहीं देते, न ही उन क्षेत्राधिकारों में जिन पर FATF का कार्रवाई-आह्वान लागू है, न व्यापक प्रतिबंधों वाले क्षेत्राधिकारों में, और न उन बाज़ारों में जहाँ हमारे पास स्थानीय प्राधिकार नहीं है।
12. कुछ ग़लत होने पर हमें बताना
अगर आपको इस साइट में कोई ख़ामी मिली है, तो [email protected] पर इतने विवरण के साथ लिखें कि उसे दोहराया जा सके। हम कोई भुगतान वाला बग बाउंटी नहीं चलाते और इसका दिखावा भी नहीं करेंगे। हम इतना करेंगे कि आपने जो भेजा है उसे पढ़ें, उस पर कार्रवाई करें, और नेकनीयती से रिपोर्ट करने के लिए आपके पीछे वकील न भेजें।
किसी ऑर्डर पर धोखाधड़ी के संदेह के लिए [email protected] पर लिखें। हम आपके बारे में क्या रखते हैं और आप हमसे उसका क्या किए जाने को कह सकते हैं, इन सवालों के लिए निजता देखें या [email protected] पर लिखें। किसी बात को जिस तरह सँभाला गया उसकी शिकायत के लिए [email protected] पर लिखें। सामान्य सवाल [email protected] पर जाते हैं।
VoucherPay LLC संयुक्त राज्य अमेरिका से, 1801 Peninsula Verde Dr पर संचालित होती है।