OptimaPDFOP
🔐

सुरक्षा

अंतिम अपडेट: 25 जून 2026

OptimaPDF डेटा सुरक्षा को सर्वोच्च महत्व देता है। नीचे हमारे उपकरणों का उपयोग करते समय आपकी फ़ाइलों और डेटा की रक्षा के लिए अपनाई गई सुरक्षा उपायों का विस्तृत विवरण दिया गया है।

1. ब्राउज़र में क्लाइंट-साइड संचालन

OptimaPDF के अधिकांश उपकरण ज़ीरो-ट्रस्ट आर्किटेक्चर पर काम करते हैं — आपकी फ़ाइल कभी भी आपका डिवाइस नहीं छोड़ती। हम आपके ब्राउज़र में सीधे PDF फ़ाइलों को संचालित करने के लिए WebAssembly और JavaScript का उपयोग करते हैं। इसका मतलब है कि हम सेवा संचालक के रूप में भी आपकी फ़ाइलों तक पहुँच नहीं रखते। यह निम्नलिखित पर लागू होता है: विलय, विभाजन, घुमाव, वॉटरमार्क, पेज नंबरिंग, क्रॉप, संपादन, हस्ताक्षर, रेडैक्ट, फ़्लैटेन, पेज हटाना, पेज निकालना, पेज पुनर्क्रम, पेज जोड़ना, मेटाडेटा, PDF→SVG, PDF→EPUB, PDF→TXT, फ़ॉर्म भरना, PDF→छवियाँ, PDF/A, PDF की तुलना, अनलॉक और पासवर्ड से सुरक्षित करना।

2. TLS/SSL एन्क्रिप्शन

आपके ब्राउज़र और हमारे सर्वर के बीच सभी संचार TLS 1.3 (Transport Layer Security) का उपयोग करके एन्क्रिप्ट किया गया है। हम एक विश्वसनीय प्रमाणपत्र प्राधिकरण द्वारा जारी SSL प्रमाणपत्र का उपयोग करते हैं। इसका मतलब है कि इंटरनेट पर प्रसारित डेटा तृतीय पक्षों के लिए अपठनीय है। आप अपने ब्राउज़र के पता बार में ताला आइकन पर क्लिक करके प्रमाणपत्र की वैधता की जाँच कर सकते हैं।

3. Content Security Policy (CSP)

हम एक सख्त Content Security Policy (CSP) लागू करते हैं जो अविश्वसनीय स्रोतों से स्क्रिप्ट के निष्पादन को प्रतिबंधित करती है। CSP Cross-Site Scripting (XSS) हमलों, कोड इंजेक्शन और डेटा चोरी को रोकता है। हमारी CSP नीति का नियमित रूप से ऑडिट और अपडेट किया जाता है।

4. केवल RAM में संचालन

सर्वर-साइड संचालन की आवश्यकता वाले उपकरणों (संपीड़न, OCR, प्रारूप रूपांतरण) के लिए, फ़ाइलें विशेष रूप से सर्वर की RAM में संचालित की जाती हैं। फ़ाइलें हार्ड ड्राइव पर नहीं लिखी जातीं, बैकअप में कॉपी नहीं की जातीं और न ही रिप्लिकेट की जाती हैं। ऑपरेशन पूरा होने के बाद, फ़ाइल तुरंत मेमोरी से हटा दी जाती है। सर्वर पर अधिकतम प्रतिधारण समय: कुछ सेकंड।

5. फ़ाइल सत्यापन

  • मैजिक बाइट्स सत्यापन — संचालन से पहले, हम अपलोड की गई फ़ाइल के हेडर (%PDF) का विश्लेषण करके यह सत्यापित करते हैं कि वह वास्तव में एक PDF है। यह फ़ाइल-प्रकार स्पूफिंग हमलों को रोकता है।
  • फ़ाइल आकार सीमा — अधिकतम अपलोड आकार 100 MB है। यह सर्वर अतिभार और संभावित DoS हमलों दोनों से बचाता है।
  • अखंडता जाँच — हम संचालन शुरू करने से पहले यह सत्यापित करते हैं कि फ़ाइल दूषित नहीं है।

6. हमलों से सुरक्षा

  • CSRF सुरक्षा — हम Cross-Site Request Forgery हमलों को रोकने के लिए एंटी-CSRF टोकन और Origin/Referer हेडर सत्यापन का उपयोग करते हैं।
  • Rate Limiting — हम एक ही IP पते से अनुरोधों को सीमित करते हैं, ब्रूट-फ़ोर्स और DoS हमलों से बचाते हैं।
  • HTTP सुरक्षा हेडर — हम X-Content-Type-Options (nosniff), X-Frame-Options (DENY), Strict-Transport-Security (HSTS) और Referrer-Policy हेडर लागू करते हैं।
  • इनपुट सत्यापन — सभी इनपुट डेटा क्लाइंट और सर्वर दोनों पक्षों पर सत्यापित किया जाता है, जो इंजेक्शन हमलों को रोकता है।

7. शून्य डेटा भंडारण

हम आपकी फ़ाइलों या व्यक्तिगत डेटा को सर्वर पर संग्रहीत नहीं करते। हम उपकरणों का उपयोग करने के लिए पंजीकरण, लॉगिन या ईमेल पते की आवश्यकता नहीं रखते। हम उपयोगकर्ता प्रोफ़ाइल नहीं बनाते और न ही विज़िट के बीच आपकी गतिविधि को ट्रैक करते हैं।

8. AI सुविधा सुरक्षा

AI सुविधाएँ बाहरी OpenRouter API का उपयोग करती हैं। आपकी API कुंजी विशेष रूप से आपके ब्राउज़र के localStorage में संग्रहीत होती है — हमारी उस तक पहुँच नहीं होती। OpenRouter को भेजा गया पाठ PDF से निकाली गई सामग्री तक सीमित है। हम उपयोगकर्ता-पहचान वाला डेटा, IP पता या ब्राउज़र जानकारी नहीं भेजते। OpenRouter TLS एन्क्रिप्शन का उपयोग करता है और AI मॉडल प्रशिक्षण के लिए प्रस्तुत सामग्री का उपयोग नहीं करता।

9. निर्भरता सुरक्षा

हम नियमित रूप से प्रोजेक्ट में उपयोग की जाने वाली सभी पुस्तकालयों और निर्भरताओं को अपडेट करते हैं। हम स्वचालित भेद्यता स्कैनिंग टूल (npm audit, Snyk) का उपयोग करते हैं। सभी गंभीर भेद्यताओं को CVE प्रकाशन के 48 घंटे के भीतर पैच किया जाता है।

10. भेद्यता प्रकटीकरण

यदि आप OptimaPDF में कोई सुरक्षा भेद्यता खोजते हैं, तो कृपया kontakt@optimapdf.com पर ईमेल भेजकर जिम्मेदारी से इसका खुलासा करें। हम प्रतिबद्ध हैं:

  • 24 घंटे के भीतर प्राप्ति की पुष्टि।
  • 14 दिनों के भीतर विश्लेषण और सुधारात्मक कार्रवाई (गंभीरता के अनुसार)।
  • रिपोर्टर को की गई कार्रवाई के बारे में सूचित करना।
  • जिम्मेदारी से भेद्यताओं का खुलासा करने वालों के खिलाफ कानूनी कार्रवाई न करना।

11. फ़ाइल प्रसारण सुरक्षा

दुर्लभ मामलों में जहाँ फ़ाइल को सर्वर को भेजा जाना चाहिए (सर्वर-साइड उपकरण), TLS 1.3 का उपयोग करके एन्क्रिप्टेड HTTPS पर प्रसारण होता है। फ़ाइल मेमोरी में (Streaming) प्रसारित होती है बिना डिस्क पर अस्थायी भंडारण के। प्रतिक्रिया प्राप्त करने के बाद, फ़ाइल तुरंत सर्वर मेमोरी से हटा दी जाती है। हम फ़ाइल ऑपरेशन के लॉग नहीं रखते।

12. मानक अनुपालन

हम निम्नलिखित सुरक्षा मानकों और सिफारिशों का पालन करते हैं:

  • OWASP Top 10 — वेब एप्लिकेशन की सबसे सामान्य भेद्यताओं से सुरक्षा।
  • GDPR — EU विनियमन 2016/679 के अनुसार व्यक्तिगत डेटा की सुरक्षा।
  • CERT Polska दिशानिर्देश — पोलिश CERT टीम की सिफारिशों का पालन करना।
  • Mozilla Observatory — हम HTTP हेडर सुरक्षा परीक्षण में A+ रेटिंग का लक्ष्य रखते हैं।

13. निष्क्रिय डेटा एन्क्रिप्शन और ISO 27001 / SOC 2 प्रमाणन

आपकी फ़ाइलों पर अधिकांश कार्रवाइयाँ पूरी तरह आपके ब्राउज़र में होती हैं और कभी किसी सर्वर तक नहीं पहुँचतीं — इसलिए हमारी ओर से एन्क्रिप्ट करने के लिए कोई "निष्क्रिय डेटा" (data at rest) मौजूद ही नहीं है। सर्वर-साइड प्रोसेसिंग की आवश्यकता वाले कुछ गिने-चुने टूल्स के लिए (बिंदु 4 और 11 देखें), फ़ाइल केवल कुछ सेकंड के लिए सर्वर की RAM में मौजूद रहती है और कार्रवाई पूरी होते ही तुरंत हटा दी जाती है — यह कभी डिस्क पर लिखी नहीं जाती, बैकअप नहीं ली जाती, और न ही किसी डेटाबेस में संग्रहीत होती है, इसलिए "निष्क्रिय डेटा एन्क्रिप्शन" की अवधारणा यहाँ व्यावहारिक रूप से लागू नहीं होती। हमारे पास औपचारिक ISO 27001 या SOC 2 प्रमाणन नहीं है। ये महंगी, बहु-वर्षीय ऑडिट प्रक्रियाएँ मुख्य रूप से उन संगठनों के लिए बनाई गई हैं जो स्थायी ग्राहक डेटा स्टोर, परिचालन प्रक्रियाएँ और बहु-सदस्यीय टीमें बनाए रखते हैं — ऐसी वास्तुकला में जहाँ सर्वर कभी भी उपयोगकर्ता डेटा नहीं रखता, इन प्रमाणनों के अधिकांश नियंत्रणों का वास्तव में कोई विषय ही नहीं बचता। इसके बजाय, हम ऊपर बिंदु 1–12 में वर्णित वैकल्पिक, स्रोत कोड में सत्यापन योग्य गारंटी लागू करते हैं (शून्य भंडारण, एन्क्रिप्टेड ट्रांसमिशन, CSP, हमलों से सुरक्षा, भेद्यता रिपोर्टिंग की सार्वजनिक प्रक्रिया)।

14. eIDAS और योग्य इलेक्ट्रॉनिक हस्ताक्षर (QES)

"PDF हस्ताक्षर करें" टूल आपके अपने सर्टिफिकेट (.p12/.pfx) का उपयोग करके PAdES डिजिटल हस्ताक्षर मोड (एडवांस्ड इलेक्ट्रॉनिक सिग्नेचर) प्रदान करता है — पूरी प्रक्रिया आपके ब्राउज़र में स्थानीय रूप से चलती है; आपकी फ़ाइल और सर्टिफिकेट कभी सर्वर पर अपलोड नहीं होते। यह केवल हस्ताक्षर की एक दृश्य छवि नहीं, बल्कि एक वास्तविक क्रिप्टोग्राफ़िक हस्ताक्षर है। महत्वपूर्ण चेतावनी: यह हस्ताक्षर EU के eIDAS विनियमन (910/2014) के तहत स्वतः योग्य इलेक्ट्रॉनिक हस्ताक्षर (QES) नहीं बन जाता — QES का दर्जा पूरी तरह इस बात पर निर्भर करता है कि आपका सर्टिफिकेट किसी योग्य ट्रस्ट सेवा प्रदाता (QTSP) द्वारा योग्य हस्ताक्षर निर्माण उपकरण पर जारी किया गया था या नहीं। ऐसा सर्टिफिकेट जारी करना और उसके धारक की पहचान सत्यापित करना, स्वभावतः किसी बाहरी, लाइसेंस-प्राप्त तीसरे पक्ष की आवश्यकता रखता है — प्रक्रिया का यही एकमात्र हिस्सा है जिसे सर्वर के बिना, 100% स्थानीय रूप से पूरा नहीं किया जा सकता। यदि आपका सर्टिफिकेट योग्य है, तो उससे बनाया गया PAdES हस्ताक्षर QES की आवश्यकताओं को पूरा करता है; यदि आप स्व-हस्ताक्षरित या कॉर्पोरेट सर्टिफिकेट का उपयोग करते हैं, तो आप कानूनी रूप से वैध एडवांस्ड इलेक्ट्रॉनिक हस्ताक्षर बनाते हैं, लेकिन योग्य नहीं। अपने विशिष्ट उपयोग के लिए लागू कानूनी आवश्यकताओं की जाँच करें।