हम क्या देख सकते हैं और क्या नहीं#
सहेजे गए डेटा का एन्क्रिप्शन आपके डेटा को चोरी हुई डिस्क से बचाता है; यह हमें उसे पढ़ने से नहीं रोकता। तो यह रही सटीक रेखा।
हमारे पास सहेजा गया, और हमारे लिए पढ़ने योग्य
- आपका ईमेल पता, या वह पहचानकर्ता जो Apple या Google से साइन इन करने पर मिलता है।
- आय, ख़र्च, बचत, संपत्ति और सेटिंग्स जो आप दर्ज करते हैं, ताकि वे आपके सभी डिवाइसों पर सिंक हों।
- रसीद की फ़ोटो — पर सिर्फ़ तब जब आपने सहेजते समय “तस्वीर रखें” पर टिक किया हो।
हमें कभी नहीं भेजा जाता, या हमारे लिए पढ़ने योग्य नहीं
- आपकी वसीयत। हमारे पास सिफ़रटेक्स्ट है; कुंजी आपके iCloud Keychain में रहती है।
- आपकी बैंक लॉगिन जानकारी। ऐप इसे कभी नहीं माँगता।
- रसीद की वे फ़ोटो जो आपने नहीं रखीं। वे फ़ोन पर पढ़ी जाती हैं और वहीं रहती हैं।
- आपका ऐप पासकोड। यह आपके डिवाइस पर iOS Keychain में रखा जाता है।
- आपका फ़ोन नंबर, पता, संपर्क, लोकेशन या विज्ञापन पहचानकर्ता। ऐप इन्हें नहीं माँगता।
ऐप कैसे बना है#
आपकी वसीयत फ़ोन से निकलने से पहले सील हो जाती है
वसीयत — आपकी वसीयत, उसके वारिस, आपकी मिल्कियत और उसे पूरा करने वाला — आपके डिवाइस पर एक ऐसी कुंजी से एन्क्रिप्ट की जाती है जो आपके iCloud Keychain में रहती है। Rizq Trackr ऐसा सिफ़रटेक्स्ट सहेजता है जिसे वह पढ़ नहीं सकता, और कोई कर्मचारी, अदालती आदेश या डेटाबेस लीक इसे नहीं बदलता। कंप्यूटर पर इसे पढ़ने के लिए एक बार इस्तेमाल होने वाला लिंक होता है जिसकी कुंजी # के बाद रहती है — वह हिस्सा जिसे ब्राउज़र कभी सर्वर को नहीं भेजते। इसकी क़ीमत असली है और बताने लायक़ है: कुंजी खो दें तो वसीयत भी चली जाती है, क्योंकि उसे वापस लाने के लिए कोई कॉपी नहीं है।
- यह कभी आपके बैंक से नहीं जुड़ता
- कोई Plaid नहीं, कोई ओपन-बैंकिंग लिंक नहीं, और ऐसी कोई स्क्रीन नहीं जो बैंक की लॉगिन जानकारी माँगे। आँकड़े आप ख़ुद दर्ज करते हैं। यह धीमा है, और इसका मतलब है कि यहाँ सेंध लगने पर भी वह आपके खातों तक नहीं पहुँच सकती।
- रसीदें आपके डिवाइस पर ही पढ़ी जाती हैं
- स्कैनिंग फ़ोन पर ही Apple के Vision फ़्रेमवर्क का इस्तेमाल करती है — टेक्स्ट स्थानीय रूप से निकाला जाता है और सिर्फ़ रक़म, तारीख़ और दुकानदार सहेजे जाते हैं। फ़ोटो तभी अपलोड होती है जब आप “तस्वीर रखें” पर टिक करें; टिक न करें तो तस्वीर कभी डिवाइस से बाहर नहीं जाती।
- आपको कोड ईमेल करने से पहले एक जाँच
- साइन-इन कोड माँगने पर हमें ईमेल भेजना पड़ता है, इसलिए वेब Cloudflare Turnstile से पुष्टि करवाता है कि अनुरोध किसी असली ब्राउज़र से आया। यह आम तौर पर दिखता नहीं — यह आपसे ट्रैफ़िक लाइटें पहचानने को कहने के बजाय देखता है कि पेज कैसे बर्ताव करता है — और यह किसी स्क्रिप्ट को हमसे अजनबियों को कोड भिजवाने से रोकता है। जाँच की पुष्टि हमारे सर्वर पर होती है, सिर्फ़ पेज में नहीं, क्योंकि जिस विजेट की कोई पुष्टि न करे वह बस सजावट है।
- पासकी, पासवर्ड नहीं
- साइन-इन पासकी, Apple और Google को सपोर्ट करता है — ऐसी क्रेडेंशियल जिन्हें न फ़िशिंग से चुराया जा सकता है न दोबारा इस्तेमाल किया जा सकता है, क्योंकि चुराने के लिए कोई पासवर्ड है ही नहीं। ईमेल कोड एक ही बार इस्तेमाल होते हैं और कुछ मिनटों में ख़त्म हो जाते हैं।
- ऐप पर अलग से एक ताला
- Face ID या Touch ID के साथ एक ऐप पासकोड, जो iOS Keychain में रखा जाता है। अनलॉक फ़ोन हाथ में होने पर भी कोई आपके आँकड़े नहीं खोल सकता।
- भेजते समय और सहेजे जाने पर एन्क्रिप्टेड
- हर अनुरोध HTTPS पर होता है। डेटा Convex पर सहेजा जाता है, जो सहेजे गए डेटा को एन्क्रिप्ट करता है; ऐप अपनी तरफ़ से कोई बिना एन्क्रिप्शन वाला रास्ता नहीं जोड़ता।
- यह बहुत कम माँगता है
- एक ईमेल पता, और वे आँकड़े जो आप दर्ज करना चुनें। कोई फ़ोन नंबर नहीं, कोई पता नहीं, कोई संपर्क नहीं, कोई लोकेशन नहीं, कोई विज्ञापन पहचानकर्ता नहीं, और आपकी गतिविधि पर नज़र रखने वाला कोई थर्ड-पार्टी एनालिटिक्स नहीं।
आपके नियंत्रण में क्या है#
आपका डेटा आपका है, और छोड़कर जाना उतना ही आसान होना चाहिए जितना आना।
- सब कुछ एक्सपोर्ट करें
- प्रोफ़ाइल से आपके रिकॉर्ड का पूरा एक्सपोर्ट, ऐसे फ़ॉर्मैट में जिसे आप कहीं और खोल सकें।
- अपना खाता हटाएँ
- हमेशा के लिए, ऐप के अंदर से ही। यह आपके रिकॉर्ड सच में मिटाता है, सिर्फ़ छिपे हुए चिह्नित नहीं करता।
- अपने डिवाइस देखें
- जब चाहें प्रोफ़ाइल → सुरक्षा से दूसरे डिवाइसों से साइन आउट करें।
- सुरक्षा ईमेल
- जब कोई नया डिवाइस साइन इन करे, या कुछ गड़बड़ लगे, तो आपको बताया जाता है। मार्केटिंग की पसंद का इन पर कभी असर नहीं पड़ता।
जो अभी तक नहीं हुआ#
जो सुरक्षा पेज सिर्फ़ ख़ूबियाँ गिनाए, वह मार्केटिंग पेज है। ये असली कमियाँ हैं, साफ़ शब्दों में, और हर पंक्ति तब तक यहाँ रहेगी जब तक वह सच है।
- कोई थर्ड-पार्टी सुरक्षा ऑडिट नहीं
- प्रोजेक्ट के बाहर किसी ने कोड या इंफ़्रास्ट्रक्चर की समीक्षा नहीं की है। कोई SOC 2 रिपोर्ट नहीं और कोई ISO 27001 प्रमाणन नहीं, और यह पेज उनके होने से पहले उनका दावा नहीं करेगा।
- कोई पेनिट्रेशन टेस्ट नहीं
- ऐप की किसी पेशेवर हमलावर ने जाँच नहीं की है। यह व्यापक रिलीज़ से पहले की योजना में है, हुआ नहीं है।
- कोई बग-बाउंटी प्रोग्राम नहीं
- अभी कोई सशुल्क प्रकटीकरण प्रोग्राम नहीं है। रिपोर्टों का फिर भी बहुत स्वागत है — नीचे देखें — और उनका जवाब एक इंसान देगा।
सुरक्षा से जुड़े सवाल#
नहीं। यह आपके फ़ोन पर एक ऐसी कुंजी से एन्क्रिप्ट होती है जो आपके iCloud Keychain में रहती है, और हम सिर्फ़ सिफ़रटेक्स्ट सहेजते हैं। इसका मतलब यह भी है कि हम इसे आपके लिए वापस नहीं ला सकते: कुंजी खो दें तो वसीयत भी चली जाती है।
नहीं। ऐप कभी किसी बैंक से नहीं जुड़ता और कभी बैंक की लॉगिन जानकारी नहीं माँगता, इसलिए यहाँ ऐसा कुछ नहीं जो आपके खातों तक ले जाए। आँकड़े वही हैं जो आपने टाइप किए।
सिर्फ़ अगर आप चुनें। स्कैनिंग फ़ोन पर Apple के Vision फ़्रेमवर्क से होती है, और सिर्फ़ रक़म, तारीख़ और दुकानदार सहेजे जाते हैं। फ़ोटो तभी अपलोड होती है जब आप “तस्वीर रखें” पर टिक करें।
अभी नहीं। कोई थर्ड-पार्टी सुरक्षा ऑडिट नहीं हुआ, कोई पेनिट्रेशन टेस्ट नहीं हुआ, और कोई बग-बाउंटी प्रोग्राम नहीं है। इनमें से हर बात इस पेज पर तब तक दर्ज रहेगी जब तक वह सच है।
कुछ मिला?#
अगर आपको कोई कमज़ोरी मिली है, तो किसी और को बताने से पहले कृपया हमें बताएँ। बताएँ कि आपने क्या किया और क्या देखा; प्रूफ़ ऑफ़ कॉन्सेप्ट मददगार है पर ज़रूरी नहीं।
इस पते को एक इंसान पढ़ता है और कुछ दिनों में जवाब देगा। नेक नीयत से असली समस्या की रिपोर्ट करने वाले किसी के ख़िलाफ़ हम क़ानूनी कार्रवाई नहीं करेंगे।