पिगमी बँकिंग, सहकारी संस्था आणि आर्थिक समावेशावरील अंतर्दृष्टी.
तुमच्या बँकेचा पिग्मी डेटा सुरक्षित आहे का? ezPigmy प्रत्येक व्यवहार कसा सुरक्षित ठेवतो
ezPigmy तुमच्या बँकेच्या डेटाचे संरक्षण कसे करते: एक सखोल नजर
डिजिटल बचत आणि पिगमी संग्रहाच्या युगात, डेटा सुरक्षा ही चैनीची गोष्ट नाही — ती एक मूलभूत आवश्यकता आहे. बँकांसाठी आणि त्यांच्या सदस्यांसाठी दोन्हींसाठी. ezPigmy मध्ये, आम्ही सुरुवातीपासूनच प्रत्येक वैशिष्ट्याच्या आत सुरक्षा बांधली आहे. हे लेख तुम्हाला आमच्या आर्किटेक्चरमध्ये नेमके काय संरक्षण करते ते दाखवतो.
डेटा रहस्यमयता: विभाजित भाड्याने
ezPigmy ही बहु-भाडेकरू (Multi-Tenant) प्रणाली आहे. याचा अर्थ असा की एकाच सर्व्हर पायाभूत सुविधेवर अनेक बँका चालतात. पण प्रत्येक बँकेचा डेटा पूर्णपणे अलगावित असतो.
org_id: विभाजनाचा आधारस्तंभ
प्रत्येक डेटाबेस रेकॉर्डमध्ये एक org_id स्तंभ असतो. हे फील्ड प्रत्येक क्वेरीमध्ये स्वयंचलितपणे जोडले जाते. बँक A चा एजंट कधीही बँक B चा डेटा पाहू शकत नाही — अगदी चुकीने देखील नाही.
-- प्रत्येक क्वेरी org_id फिल्टरसह स्वयंचलितपणे चालते
SELECT * FROM pigmy_sessions WHERE org_id = ? AND agent_id = ?
हे केवळ अनुप्रयोग स्तरावरील अलगाव नाही. आम्ही PostgreSQL Row Level Security (RLS) वापरतो — एक डेटाबेस-स्तरीय अंमलबजावणी जी अनुप्रयोग कोड बायपास केला तरी डेटा लीक होण्यापासून प्रतिबंधित करते.
प्रमाणीकरण: MPIN आणि JWT
MPIN: सोपे परंतु सुरक्षित
एजंट MPIN (सामान्यतः 6 अंकी) वापरून लॉग इन करतात. MPIN कधीच साध्या मजकुरात संग्रहित होत नाही. आम्ही bcrypt वापरतो — एक मजबूत हॅशिंग अल्गोरिदम — प्रत्येक MPIN सुरक्षितपणे संग्रहित करण्यासाठी.
JWT टोकन: स्टेटलेस प्रमाणीकरण
लॉग इन केल्यानंतर, एजंटला एक JWT (JSON Web Token) मिळतो. हा टोकन:
- कालबाह्यता असते — टोकन दीर्घकाळ वैध राहत नाहीत
- org_id समाविष्ट करतो — प्रत्येक विनंती आपोआप भाडेकरू-स्कोप्ड असते
- सर्व्हरवर संग्रहित नाही — स्टेटलेस आर्किटेक्चर स्केलेबिलिटी सुधारते
DPoP: टोकन चोरीपासून संरक्षण
आम्ही DPoP (Demonstrating Proof of Possession) लागू करतो — एक प्रगत OAuth2 यंत्रणा. जरी एखादा हल्लेखोर नेटवर्कवर JWT इंटरसेप्ट केला तरी, तो दुसऱ्या डिव्हाइसवरून वापरू शकत नाही. टोकन क्रिप्टोग्राफिकली त्या विशिष्ट डिव्हाइस की पेअरशी बांधलेला असतो.
API गेटवे: सीमावर्ती संरक्षण
सर्व विनंत्या एकत्रित API गेटवेमधून जातात. गेटवे हाताळतो:
- दर-मर्यादा (Rate limiting) — Brute-force हल्ल्यांविरुद्ध संरक्षण
- JWT प्रमाणीकरण — अवैध किंवा कालबाह्य टोकन नाकारणे
- org_id इंजेक्शन — Headers मधून बँक ओळख काढणे
- TLS अंमलबजावणी — सर्व रहदारी एन्क्रिप्ट आहे
ऑफलाइन-प्रथम संग्रह: सुरक्षित डेटा सिंक
ezPigmy मोबाइल एप्लिकेशन ऑफलाइन काम करते — नेटवर्क नसलेल्या ग्रामीण भागांमध्ये महत्त्वाचे. यामुळे डेटा सुरक्षेचे अनन्य आव्हाने येतात.
स्थानिक डेटा एन्क्रिप्शन
डिव्हाइसवर संग्रहित सर्व ऑफलाइन डेटा एन्क्रिप्ट केलेला असतो. एखाद्या एजंटचा फोन हरवला किंवा चोरीला गेला तरी, कच्चा डेटा प्रवेशयोग्य राहत नाही.
संग्रह पावत्या: ऑडिट ट्रेल
प्रत्येक पिगमी संग्रहासाठी, एक सुरक्षित पावती तयार केली जाते:
- टाइमस्टॅम्प केलेली — अचूक वेळासह
- एजंट-स्वाक्षरित — MPIN प्रमाणीकरण आवश्यक आहे
- अपरिवर्तनीय — एकदा सिंक झाल्यानंतर, पावत्या बदलता येत नाहीत
सिंक प्रोटोकॉल
जेव्हा कनेक्टिव्हिटी परत येते, तेव्हा एप्लिकेशन:
- एन्क्रिप्टेड पेलोडसह HTTPS वरून सर्व्हरला संपर्क करते
- सर्व्हर क्रिप्टोग्राफिक हस्ताक्षर सत्यापित करतो
- डुप्लिकेट रेकॉर्ड नाकारले जातात (idempotent operations)
- फक्त पूर्णतः सत्यापित रेकॉर्ड डेटाबेसमध्ये commit होतात
SMS पडताळणी: व्यवहार पुष्टीकरण
उच्च-मूल्य व्यवहारांसाठी, ezPigmy OTP पडताळणी ट्रिगर करते. हे सुनिश्चित करते:
- सदस्याला प्रत्येक जमा/उत्तोलन माहित आहे
- अनधिकृत व्यवहार त्वरित ध्वजांकित होतात
- बँकाकडे SMS-आधारित ऑडिट ट्रेल असतो
UPI एकत्रीकरण: RBI-अनुपालन सुरक्षा
UPI-सक्षम बँकांसाठी, ezPigmy RBI मार्गदर्शक तत्त्वांचे पालन करणारे UPI पेमेंट फ्लो लागू करते:
- PSP (Payment Service Provider) मार्फत सर्व UPI विनंत्या रूट होतात
- ezPigmy कधीच UPI क्रेडेंशियल्स संग्रहित करत नाही
- व्यवहाराची स्थिती NPCI कडून थेट पडताळली जाते
लेखापरीक्षण लॉग: पारदर्शकता बाय डिझाइन
प्रत्येक क्रिया लॉग केली जाते:
- कोणत्या एजंटने काय केले आणि केव्हा
- कोणत्या IP पत्त्यावरून लॉगिन झाले
- कोणती खाती ऍक्सेस केली
- कोणते व्यवहार प्रयत्न केले (यशस्वी आणि अयशस्वी दोन्ही)
बँका त्यांच्या डॅशबोर्डमधून या लॉग ऍक्सेस करू शकतात. नियामक तपासणीसाठी, लॉग निर्यात केले जाऊ शकतात.
पायाभूत सुरक्षा
Caddy रिव्हर्स प्रॉक्सी
सर्व बाह्य ट्रॅफिक Caddy रिव्हर्स प्रॉक्सीमधून जातो, जे:
- स्वयंचलित TLS प्रमाणपत्रे व्यवस्थापित करते
- HTTP ते HTTPS पुनर्निर्देशन लागू करते
- DDoS अटॅकविरुद्ध Rate limiting प्रदान करते
Docker नेटवर्क अलगाव
सेवा Docker कंटेनरमध्ये चालतात आणि अंतर्गत नेटवर्कद्वारे संवाद साधतात. डेटाबेस, Auth Server, आणि business services सार्वजनिकरित्या प्रवेशयोग्य नाहीत — केवळ API गेटवेद्वारे.
बँकांसाठी निष्कर्ष
ezPigmy सुरक्षा संरक्षणाचे एकाधिक स्तर प्रदान करते:
| स्तर | संरक्षण |
|---|---|
| डेटाबेस | RLS org_id अलगाव |
| प्रमाणीकरण | bcrypt MPIN + DPoP JWT |
| नेटवर्क | TLS + API गेटवे दर-मर्यादा |
| अनुप्रयोग | ऑफलाइन एन्क्रिप्शन + idempotent सिंक |
| ऑडिट | पूर्ण लेखापरीक्षण लॉग |
आम्ही समजतो की बचत बँका आणि पतसंस्था डेटा ब्रीच परवडत नाहीत. हेच आम्ही सुरक्षा "नंतर जोडू" म्हणून वागवत नाही — ती आर्किटेक्चरचा मुख्य भाग आहे.
ezPigmy बद्दल अधिक जाणून घेण्यासाठी किंवा डेमोसाठी, आमच्याशी संपर्क साधा.
संबंधित पोस्ट
ezPigmy
तुमचे पिगमी संकलन डिजिटल करण्यास तयार आहात का?
सहकारी बँका गळती दूर करण्यासाठी, एजंटांना रिअल-टाइममध्ये ट्रॅक करण्यासाठी आणि त्वरित जुळवणी करण्यासाठी ezPigmy कसे मदत करते ते पाहा.
मोफत डेमो विनंती करा

