اعتماد اور شفافیت

سیکورٹی اور تعمیل

پاس ورڈ پشر آپ کے ڈیٹا کی حفاظت کیسے کرتا ہے اس کے بارے میں واضح حقائق۔ کوئی تھیٹر نہیں، کوئی فلر نہیں — بس وہی جو آپ کو اپنے سیکیورٹی کے جائزے کے لیے درکار ہے۔

آخری بار مئی 2026 کو اپ ڈیٹ ہوا۔
01

پاس ورڈ پشر کیا ہے (اور نہیں ہے)

پاس ورڈ پشر محفوظ، حساس معلومات کی عارضی تقسیم کے لیے ایک ٹول ہے۔ یہ ایک بار کے لنکس تیار کرتا ہے جو مکمل لائف سائیکل آڈٹ لاگنگ کے ساتھ قابل ترتیب تعداد یا گزرے ہوئے وقت کے بعد خود بخود خود بخود تباہ ہو جاتے ہیں۔

پاس ورڈ پشر نہیں ہے ایک کریڈینشل مینیجر، پاس ورڈ والٹ، یا سیکرٹ اسٹور ہے۔ یہ طویل مدتی اسناد کو برقرار یا ان کا نظم نہیں کرتا ہے۔ ڈیٹا ڈیزائن کے لحاظ سے عارضی ہے۔

اوپن سورس ڈیزائن کے لحاظ سے عارضی آڈٹ لاگ خود میزبان

اوپن سورس کور، پرو فیچر سپر سیٹ

پاس ورڈ پشر تین ایڈیشنز میں دستیاب ہے: OSS (مکمل طور پر اوپن سورس)، Premium، اور Pro۔ تینوں ایک ہی بنیادی ایپلیکیشن کا اشتراک کرتے ہیں — بشمول تمام انکرپشن، ڈیٹا ہینڈلنگ، ایکسپائری منطق، اور آڈٹ لاگنگ۔ یہ کور مکمل طور پر اوپن سورس ہے اور github.com/pglombardo/PasswordPusher پر آزادانہ طور پر آڈٹ کے قابل ہے۔

پرو اور پریمیئم ایڈیشن اس کور کے سب سے اوپر خصوصیت کی سطح کی صلاحیتوں کو شامل کرتے ہیں — جیسے ٹیم تعاون، کسٹم ڈومینز، برانڈنگ، فائل اپ لوڈز، اور پالیسی کا نفاذ۔ یہ اضافے بند سورس ہیں۔ سیکورٹی کے لیے اہم فن تعمیر تمام ایڈیشنز میں یکساں ہے۔

ہمارے Feature Pipeline کے ذریعے، پرو اور پریمیم خصوصیات کو وقتاً فوقتاً اوپن سورس ایڈیشن میں جاری کیا جاتا ہے۔ اوپن سورس کی مسلسل ترقی کی حمایت کرتے ہوئے سبسکرائبرز نئی صلاحیتوں تک جلد رسائی حاصل کرتے ہیں۔

02

خفیہ کاری اور ڈیٹا ہینڈلنگ

باقی میں خفیہ کاری
AES-256-GCM
ٹرانزٹ میں خفیہ کاری
TLS 1.2+ (HTTPS نافذ)
ڈیٹا برقرار رکھنا
عارضی - نظارے یا وقت کے لحاظ سے خود بخود ختم ہوجاتا ہے۔
میعاد ختم ہونے کے بعد
پے لوڈ کو خفیہ طور پر تباہ کر دیا گیا۔

پش پے لوڈز کو ذخیرہ کرنے سے پہلے ایک منفرد اخذ کردہ کلید فی فیلڈ کا استعمال کرتے ہوئے انکرپٹ کیا جاتا ہے۔ جب ایک دھکا ختم ہو جاتا ہے - یا تو اس کے دیکھنے کی حد یا وقت کی حد تک پہنچ کر - خفیہ کردہ پے لوڈ مستقل طور پر تباہ ہو جاتا ہے۔ کوئی 'ری سائیکل بن' یا نرم حذف نہیں ہے۔ اکاؤنٹ کی ترتیبات کے مطابق میٹا ڈیٹا (آڈٹ لاگز) کو برقرار رکھا جاتا ہے۔

انکرپشن کے نفاذ، کلیدی اخذ، خطرے کو کم کرنے کی حکمت عملیوں، اور فائل اپ لوڈ سیکیورٹی کے بارے میں تفصیلی تکنیکی دستاویزات کے لیے، ہمارا Security & Encryption documentation دیکھیں۔

03

انفراسٹرکچر اور ڈیٹا ریذیڈنسی

پاس ورڈ پشر دو الگ الگ ڈیٹا ریجن چلاتا ہے۔ پشز اور درخواستوں میں فراہم کردہ حساس ڈیٹا کو مکمل طور پر منتخب کردہ ڈیٹا ریجن میں پروسیس کیا جاتا ہے اور اسے کبھی بھی اس علاقے سے باہر منتقل نہیں کیا جاتا ہے۔

🇪🇺

یورپی یونین کا علاقہ (eu.pwpush.com)

EU مثال تمام پش پے لوڈز، میٹا ڈیٹا، آڈٹ لاگز، اور اکاؤنٹ ڈیٹا کو خصوصی طور پر یورپی یونین کے اندر پروسیس اور اسٹور کرتی ہے۔

ہوسٹنگ فراہم کنندہ
DigitalOcean — نیدرلینڈز (EEA)
ڈیٹا سینٹر کا مقام
نیدرلینڈز، یورپی یونین
بیک اپ لوکیشن
نیدرلینڈز، EU (DigitalOcean)
EU سے باہر ڈیٹا کی منتقلی
پش/درخواست پے لوڈ ڈیٹا: کوئی نہیں۔ بلنگ ڈیٹا پر EU SCCs کے تحت Stripe (US) کے ذریعے کارروائی کی جاتی ہے۔ EU SCCs کے تحت بٹن ڈاؤن (US) کے ذریعہ نیوز لیٹر کا ڈیٹا۔
🇺🇸

امریکی علاقہ (us.pwpush.com)

امریکہ کی مثال امریکہ میں ڈیجیٹل اوشین انفراسٹرکچر پر میزبانی کی جاتی ہے۔ پش اور ریکوئسٹ ڈیٹا پر مکمل طور پر امریکہ میں کارروائی کی جاتی ہے اور میعاد ختم ہونے پر اسے حذف کر دیا جاتا ہے، دوسرے ممالک میں منتقلی کے بغیر۔ جن تنظیموں کو EU ڈیٹا ریزیڈنسی کی ضرورت ہوتی ہے وہ eu.pwpush.com یا self-host استعمال کریں۔

04

سرٹیفیکیشن اور یقین دہانی

ہم واضح طور پر حقائق بیان کرنے پر یقین رکھتے ہیں۔ یہ بالکل وہی ہے جہاں آج اپنوٹک کھڑا ہے:

جو ہمارے پاس ہے۔

  • اوپن سورس کور — تمام حفاظتی اہم کوڈ (انکرپشن، ڈیٹا ہینڈلنگ، ایکسپائری، آڈٹ لاگنگ) کو تمام ایڈیشنز میں شیئر کیا جاتا ہے اور آزادانہ طور پر آڈٹ کیا جا سکتا ہے (GitHub)
  • انکرپشن آرام اور ٹرانزٹ میں — AES-256-GCM + TLS 1.2+
  • EU ڈیٹا ریذیڈنسی
  • Ephemeral data model — پے لوڈز خود بخود ختم ہو جاتے ہیں اور خفیہ طور پر تباہ ہو جاتے ہیں
  • مکمل آڈٹ لاگنگ — ہر دھکے کے لیے لائف سائیکل ٹریکنگ
  • سیلف ہوسٹنگ کا اختیار
  • ڈیٹا پروسیسنگ کا معاہدہ — درخواست پر دستیاب ہے۔

جو ہمارے پاس ابھی تک نہیں ہے۔

  • SOC 2 Type II
  • ISO 27001
  • HIPAA BAA (for the hosted service)
  • TISAX, CSA STAR, or similar third-party certifications
  • Published penetration test summary

Apnotic, LLC ایک خود مختار، بوٹسٹریپڈ کمپنی ہے جس کی بنیاد 2024 میں رکھی گئی تھی۔ ہم نے ابھی تک میزبانی کی خدمت کے لیے باقاعدہ تعمیل کے سرٹیفیکیشنز کی پیروی نہیں کی ہے۔ ہم سیکیورٹی کو سنجیدگی سے لیتے ہیں — لیکن ہم ان بیجز کا دعوی نہیں کریں گے جو ہم نے حاصل نہیں کیے ہیں۔

اگر آپ کے وینڈر آن بورڈنگ کے عمل کو SOC 2 یا ISO 27001 سرٹیفیکیشن درکار ہے، تو ہو سکتا ہے کہ میزبان سروس آج آپ کی ضروریات کو پورا نہ کرے۔ ہم تجویز کرتے ہیں self-hosting Password Pusher — یہ آپ کی تنظیم کو تعمیل کی کرنسی پر مکمل کنٹرول فراہم کرتا ہے اور آپ کے اپنے ISMS کے تحت سرٹیفیکیشن کی اجازت دیتا ہے۔

05

مکمل تعمیل کنٹرول کے لیے سیلف ہوسٹنگ

ریگولیٹڈ صنعتوں کے لیے تجویز کردہ

جب آپ پاس ورڈ پشر کی خود میزبانی کرتے ہیں، تو Apnotic ایک سافٹ ویئر فروش ہے — ڈیٹا پروسیسر نہیں۔ آپ کا ڈیٹا ہمارے بنیادی ڈھانچے کو کبھی نہیں چھوتا ہے۔ آپ خفیہ کاری، رسائی، برقرار رکھنے، اور تعمیل کے سرٹیفیکیشن کو مکمل طور پر اپنے ماحول میں کنٹرول کرتے ہیں۔

پاس ورڈ پشر آپ کے اپنے انفراسٹرکچر پر تعیناتی کے لیے کنٹینر امیج کے طور پر دستیاب ہے۔ سیلف ہوسٹنگ ریگولیٹڈ صنعتوں میں یا سخت وینڈر تعمیل کے تقاضوں کے ساتھ تنظیموں کے لیے تجویز کردہ طریقہ ہے۔

ہم خود میزبان تعمیل کے منظرناموں کے لیے تفصیلی رہنمائی برقرار رکھتے ہیں:

سیلف ہوسٹنگ کے ساتھ، پاس ورڈ پشر آپ کے موجودہ SOC 2، ISO 27001، یا HIPAA تعمیل کے دائرہ کار میں کام کر سکتا ہے۔ مندرجہ بالا گائیڈز میں کنٹرول میپنگ، آڈیٹر سوال و جواب، اور ڈیٹا فلو دستاویزات شامل ہیں۔

06

ڈیٹا پروسیسنگ کا معاہدہ

ڈیٹا پروسیسنگ ایگریمنٹ (DPA) ان تمام تنظیموں کے لیے خود بخود لاگو ہوتا ہے جو pwpush.com یا eu.pwpush.com پر ہوسٹڈ سروس استعمال کرتے ہیں۔ ہمارا معیاری DPA عوامی طور پر pwpush.com/dpa پر دستیاب ہے اور ہماری سروس کی شرائط کی منظوری کے ذریعے لاگو ہوتا ہے — کسی علیحدہ دستخط شدہ دستاویز کی ضرورت نہیں ہے۔ یہ احاطہ کرتا ہے:

  • GDPR آرٹیکل 28 پروسیسنگ کی شرائط سے منسلک ہے۔
  • واضح ڈیٹا کا دائرہ — اکاؤنٹ ڈیٹا (نام، ای میل، کمپنی) اور ایپلیکیشن ڈیٹا (پش/درخواست پے لوڈز)، برقرار رکھنے کی شرائط کے ساتھ
  • 72 گھنٹے کی خلاف ورزی کی اطلاع، سالانہ آڈٹ کے حقوق، اور محدود ذمہ داری

جن تنظیموں کو جوابی یا انفرادی طور پر گفت و شنید والے DPA کی ضرورت ہوتی ہے وہ تعمیل انتظامیہ کی خدمت کے طور پر اپنی مرضی کے مطابق DPA کے نفاذ کی درخواست کر سکتی ہیں۔ ایک وقتی تعمیل انتظامیہ فیس لاگو ہو سکتی ہے۔ تفصیلات کے لیے support@pwpush.com سے رابطہ کریں۔

خود میزبان صارفین - DPA لاگو نہیں ہے۔

Apnotic خود میزبان پاس ورڈ پشر پرو کی تعیناتیوں کے لیے DPAs پر دستخط نہیں کرتا ہے۔ جب آپ خود میزبانی کرتے ہیں، تو Apnotic ایک سافٹ ویئر لائسنس دینے والا ہوتا ہے — ڈیٹا پروسیسر نہیں۔ آپ کی درخواست کا ڈیٹا کبھی بھی اپنوٹک انفراسٹرکچر کو نہیں چھوتا ہے۔ Apnotic کے پاس صرف ذاتی ڈیٹا ہے جو اکاؤنٹ کے انتظام کے لیے لائسنس خریدار کی رابطہ معلومات (نام، ای میل، کمپنی) ہے۔

پروکیورمنٹ اور قانونی ٹیموں کے لیے، ہمارا Self-Hosted Data Architecture guide ڈیٹا کی ذمہ داریوں کی تکنیکی دستاویزات فراہم کرتا ہے، جس میں یہ بھی شامل ہے کہ کیوں DPA خود میزبان تعیناتیوں کے لیے نہ تو لاگو ہوتا ہے اور نہ ہی مناسب۔

07

سب پروسیسرز

مندرجہ ذیل ذیلی پروسیسرز میزبان سروس کے ذریعہ استعمال کیے جاتے ہیں:

سب پروسیسر مقصد مقام یورپی یونین کے تحفظات پش ڈیٹا کو ہینڈل کرتا ہے؟
DigitalOcean ایپلیکیشن ہوسٹنگ، ڈیٹا بیس اور بیک اپ نیدرلینڈز (EU) / ریاستہائے متحدہ EEA مناسبیت (EU مثال) جی ہاں - آرام میں خفیہ کردہ
Stripe ادائیگی کی کارروائی ریاستہائے متحدہ EU SCCs نہیں — صرف بلنگ ڈیٹا
Buttondown ای میل نیوز لیٹر کی ترسیل ریاستہائے متحدہ EU SCCs نہیں — صرف ای میل ایڈریس
Brevo لین دین کا ای میل فرانس (EU) EEA کافییت نہیں — صرف ای میل کی ترسیل
Plausible Analytics رازداری پر مرکوز ویب سائٹ کے تجزیات یورپی یونین EEA کی مناسبیت؛ کوئی ذاتی ڈیٹا اکٹھا نہیں کیا گیا۔ نہیں - صرف گمنام استعمال کے اعدادوشمار

EU صارفین کے لیے کلیدی نکتہ: صرف DigitalOcean پش/درخواست پے لوڈ ڈیٹا کو ہینڈل کرتا ہے، اور EU مثال کے طور پر، اس ڈیٹا پر خصوصی طور پر نیدرلینڈز میں کارروائی کی جاتی ہے۔ EU معیاری معاہدے کی شقوں کے تحت، Stripe اور Buttondown (دونوں امریکہ میں مقیم) بالترتیب صرف بلنگ اور ای میل ڈیٹا پر کارروائی کرتے ہیں۔ Brevo اور Plusible EU پر مبنی ہیں۔

سب پروسیسر کی فہرست کو آخری بار اپ ڈیٹ کیا گیا: مئی 2026۔ مستند اور حالیہ فہرست کے لیے، EU Privacy Policy یا US Privacy Policy دیکھیں۔

08

سیکیورٹی کے طریقے

رسائی کنٹرول

  • پیداوار کے بنیادی ڈھانچے تک رسائی 2 افراد تک محدود ہے۔
  • تمام پروڈکشن رسائی کے لیے ملٹی فیکٹر تصدیق کی ضرورت ہوتی ہے۔
  • انتظامی رسائی لاگ ان ہے۔

ترقی کے طریقے

  • ماخذ کوڈ GitHub پر عوامی طور پر قابل سماعت ہے۔
  • خودکار ٹولنگ کے ذریعے انحصار کے خطرے کی اسکیننگ
  • کنٹینر امیجز جو CI سے ری پروڈیکیبل بلڈز کے ساتھ شائع کی گئی ہیں۔

واقعہ کا جواب

  • سیکورٹی کے مسائل کی اطلاع security@pwpush.com کو دی جا سکتی ہے
  • ہمارا مقصد 2 کاروباری دنوں کے اندر سیکیورٹی رپورٹس کو تسلیم کرنا ہے۔
09

سیکیورٹی رابطہ

سیکورٹی یا تعمیل کے بارے میں سوالات؟

ای میل support@pwpush.com — ہم 2 کاروباری دنوں کے اندر سیکیورٹی انکوائریوں کا جواب دیتے ہیں۔

خود میزبانی کی رہنمائی کے لیے، ہمارا deployment documentation دیکھیں۔

آخری بار اپ ڈیٹ کیا گیا: مئی 2026 · Apnotic, LLC