सुरक्षा
शाळा ERP मध्ये मुलांच्या नोंदी असतात. त्यामुळे धोक्याचे स्वरूप बदलते.
खालील प्रत्येक नियंत्रण आज उत्पादनात अंमलात आहे. या पानावर कोणत्याही प्रमाणनाचा दावा नाही, कारण प्रमाणन हे वैशिष्ट्य नसून लेखापरीक्षण असते.
उत्पादनातील नियंत्रणे
अनुपालन चौकटीनुसार नव्हे, तर ती प्रत्यक्षात काय रोखतात त्यानुसार गटबद्ध.
संस्थांचे पृथक्करण
प्रत्येक नोंदीवर ती ज्या संस्थेची आहे ती नोंदलेली असते, आणि क्वेरी त्या संस्थेपुरत्या मर्यादित असतात. एक शाळा दुसऱ्या शाळेचा डेटा वाचू शकत नाही.
भूमिकेवर आधारित प्रवेश
प्रशासक, शिक्षक, पालक आणि विद्यार्थी प्रत्येकाला स्वतंत्र पोर्टल मिळते. शिक्षकाची गुण ग्रिड फक्त त्याच्या स्वतःच्या तुकड्यांपुरती असते.
ऑडिट लॉग
क्रिया वापरकर्ता, संस्था आणि प्रभावित विशिष्ट घटकाच्या विरुद्ध नोंदवल्या जातात — त्यामुळे 'हा गुण कोणी बदलला' याचे उत्तर असते.
फक्त निमंत्रणाद्वारे पालक प्रवेश
पालकांना विशिष्ट विद्यार्थ्यासाठी निमंत्रित केले जाते. कोणीही प्रवेश क्रमांकाद्वारे नोंदणी करून मुलाच्या नोंदीपर्यंत पोहोचू शकत नाही.
मर्यादित प्रमाणीकरण प्रयत्न
साइन-इन एंडपॉइंट्सवर प्रत्येक IP साठी विनंत्यांची मर्यादा असते, ज्यामुळे क्रेडेन्शियल-स्टफिंगचा प्रयत्न वाया गेलेली दुपार ठरतो.
स्वाक्षरीत पेमेंट वेबहुक
प्रत्येक Razorpay वेबहुक प्रक्रियेपूर्वी HMAC द्वारे पडताळला जातो, आणि दुहेरी वितरणामुळे दुहेरी जमा न होता काहीही होत नाही.
मजबूत प्रतिसाद हेडर
फ्रेमिंग नाकारलेले, MIME स्निफिंग बंद, कडक रेफरर धोरण, आणि कॅमेरा, मायक्रोफोन व भौगोलिक स्थान डीफॉल्टनुसार बंद.
शोधापासून दूर ठेवलेला विद्यार्थी डेटा
निकाल शोध आणि प्रमाणपत्र पडताळणी पानांवर noindex निर्देश आणि त्याच्याशी जुळणारे प्रतिसाद हेडर असते. मुलाचे गुण शोध निर्देशांकात असू नयेत.
त्वरित प्रमाणपत्र रद्दीकरण
पडताळणी पान कधीही कॅशे केले जात नाही, त्यामुळे रद्द केलेले प्रमाणपत्र पुढील तपासणीतच रद्द म्हणून दिसते.
दृश्यमान प्रतिरूपण
सहाय्य सत्र एखाद्या वापरकर्त्याचे प्रतिरूपण करत असताना संपूर्ण सत्रभर एक पट्टी तसे सांगते. गुप्त प्रतिरूपण उपलब्ध नाही.
सॉफ्ट डिलीट
नोंदी नष्ट न करता हटवलेल्या म्हणून चिन्हांकित केल्या जातात, त्यामुळे चुकून हटवलेली नोंद परत मिळवता येते आणि ऑडिट ट्रेल अबाधित राहते.
त्रुटी निरीक्षण
सर्व्हर आणि क्लायंटवरील अपवाद Sentry ला कळवले जातात, त्यामुळे शुल्क संकलनातील अपयश पालकाने कळवण्यापूर्वीच लक्षात येते.
स्पष्ट करण्यासारखे दोन निर्णय
निकाल पाने क्रॉल करता येतात आणि noindex असतात, ब्लॉक केलेली नसतात. robots.txt मध्ये Disallow जोडणे ही सहज प्रवृत्ती असते. ते चुकीचे साधन आहे: ब्लॉक केलेली URL कधीही आणली जात नाही, त्यामुळे क्रॉलर त्यावरील noindex निर्देश कधीही वाचत नाही — आणि बाहेरून आलेल्या दुव्याच्या आधारे फक्त URL सूचीबद्ध करू शकतो. ब्लॉक करणे म्हणजे noindex करणे नव्हे. पान निर्देशांकाबाहेर ठेवायचे असल्यास क्रॉलरला सूचना वाचण्यासाठी आत येऊ द्यावे लागते.
प्रमाणपत्र पडताळणी कधीही कॅशे केली जात नाही. तासाभरापूर्वी रद्द केलेल्या प्रमाणपत्रासाठी कॅशे केलेले “वैध” हेच या वैशिष्ट्यात घडू नये असे एकमेव अपयश आहे. पडताळणी पान प्रत्येक विनंतीवर नव्याने तयार होते, ज्याचा वाचण्याच्या क्षणी अचूक असणे हाच संपूर्ण उद्देश आहे अशा पानावर थोडी कार्यक्षमता खर्च होते.
आम्हाला विचारले जाणारे सुरक्षा प्रश्न
एक शाळा दुसऱ्या शाळेचा डेटा पाहू शकते का?
नाही. प्रत्येक नोंद ती ज्या संस्थेची आहे त्या संस्थेपुरती मर्यादित असते, आणि क्वेरी त्या संस्थेनुसार फिल्टर केल्या जातात. एकमेव जाणीवपूर्वक अपवाद म्हणजे सामायिक मंडळ सूची — CBSE प्रत्येक शाळेसाठी CBSE च आहे — ज्यात कोणताही विद्यार्थी डेटा नाही.
विद्यार्थ्यांचे निकाल शोध इंजिनांमध्ये निर्देशांकित होतात का?
नाही. सार्वजनिक निकाल शोध आणि प्रमाणपत्र पडताळणी पानांच्या मेटाडेटामध्ये noindex निर्देश आणि त्याच्याशी जुळणारे X-Robots-Tag प्रतिसाद हेडर असते. ती मुद्दाम क्रॉल करता येण्याजोगी ठेवली आहेत, कारण robots.txt मध्ये ब्लॉक केलेले पान कधीही आणले जात नाही आणि त्यामुळे त्याचे noindex कधीही वाचले जात नाही.
मुलाची नोंद कोण पाहू शकते?
भूमिकेनुसार शाळेचे कर्मचारी, विद्यार्थी स्वतः, आणि शाळेने त्या विद्यार्थ्यासाठी स्पष्टपणे निमंत्रित केलेले पालक. पालक प्रवेश शाळा देते, तो कधीही स्वतः घेतला जात नाही.
ऑनलाइन शुल्क पेमेंटची पडताळणी कशी होते?
पेमेंटची नोंद ब्राउझर रीडायरेक्टवरून नव्हे, तर प्रक्रियेपूर्वी HMAC द्वारे पडताळलेल्या Razorpay च्या स्वाक्षरीत वेबहुकवरून होते. दुहेरी वितरण काहीही करत नाही, त्यामुळे गेटवेच्या पुनर्प्रयत्नाने बीजकात दुहेरी जमा होऊ शकत नाही.
कोणी काय बदलले याची नोंद आहे का?
होय. क्रिया करणारा वापरकर्ता, संस्था आणि विशिष्ट घटकाच्या विरुद्ध ऑडिट लॉगमध्ये लिहिल्या जातात, त्यामुळेच वादग्रस्त गुण किंवा परत केलेले शुल्क शोधता येते.
तुमच्याकडे SOC 2 किंवा ISO 27001 प्रमाणन आहे का?
हे पान उत्पादनात अंमलात आणलेल्या नियंत्रणांचे वर्णन करते, लेखापरीक्षित प्रमाणनाचे नाही. तुमच्या खरेदी प्रक्रियेला औपचारिक प्रमाणपत्र आवश्यक असल्यास आमच्याशी संपर्क साधा, आणि आम्ही वेगळे भासवण्याऐवजी आम्ही नेमके कुठे आहोत ते सांगू.
तुमची सुरक्षा प्रश्नावली आम्हाला पाठवा
तुमच्या ट्रस्ट किंवा विद्यापीठाची तपासणी प्रक्रिया असल्यास ती पाठवा. मार्केटिंग पानावरून तुम्ही उत्तरांचा अंदाज बांधण्यापेक्षा आम्ही ती अचूकपणे उत्तर देणे पसंत करू.

