सुरक्षा & विश्वास

बैंकिंग-स्तर की रक्षा।
क्रिप्टो-स्तर की गोपनीयता।

कार्ड बैलेंस एक PCI DSS Level 1 विनियमित जारीकर्ता के पास, पृथक अकाउंट में रखे जाते हैं। हर प्राधिकरण 3-D Secure से गुज़रता है। एंटी-फ्रॉड निगरानी रीयल टाइम में चलती है। और हम कभी KYC नहीं मांगते — आपका खर्च, उन नियंत्रणों से सुदृढ़ जो एक शीर्ष-स्तरीय बैंक उपयोग करता है, बैंक के बिना।

PCI DSS Level 1 जारीकर्ता 3-D Secure नेटिव HMAC-हस्ताक्षरित इवेंट 99.99% अपटाइम · 90 दिन
रक्षा परतें

छह नियंत्रण
आपके फंड और एक बुरे अभिनेता के बीच।

हर प्राधिकरण छह स्वतंत्र जांचों से गुज़रता है। कोई भी एकल विफलता लेनदेन अस्वीकार कर देती है — कोई अपवाद नहीं, कोई फॉलबैक नहीं।

हर चार्ज पर 3-D Secure

Visa Business और Visa Gold नेटिव रूप से पूर्ण 3-D Secure प्रमाणीकरण पूरा करते हैं। हर प्राधिकरण इन-ऐप चुनौती दिया जाता है — Face ID, Touch ID, पुश नोटिफिकेशन, या एक-बार का कोड। कोई CNP धोखाधड़ी सतह नहीं, स्टैटिक CVV पर कोई फॉलबैक नहीं।

रीयल-टाइम एंटी-फ्रॉड

वेलोसिटी नियम, जियोफेंसिंग, मर्चेंट-श्रेणी नियंत्रण, डिवाइस फिंगरप्रिंटिंग। हर अस्वीकृति एक संरचित कारण कोड ले जाती है ताकि आप जान सकें कि क्या ठीक करना है — कभी साइलेंट विफलता नहीं।

पृथक कार्ड बैलेंस

फंड जारीकर्ता के पास आपके अकाउंट में, परिचालन पूंजी से रिंग-फेंस्ड। सबसे बुरे मामले में भी जहां Cryptocardium संचालन बंद कर दे, आपका बैलेंस आपका है — जारीकर्ता संरक्षक है।

प्रोग्रामेबल प्रति-कार्ड नियम

प्रति-कार्ड खर्च सीमाएं, MCC allow-lists, मर्चेंट denylists, जियो-लॉक — प्रति कार्ड सेट, एक API कॉल में संशोधन योग्य। एक कार्ड को aws.amazon.com पर $500/माह तक सीमित करें और कोई और उसे छू नहीं सकता।

सेकंड में फ्रीज़ & पुनः जारी करना

एक API कॉल (या पैनल में एक क्लिक) तुरंत कार्ड फ्रीज़ करता है — लंबित प्राधिकरण 200 ms के भीतर अस्वीकृत। पुनः जारी करना एक नया PAN स्पिन करता है, जो पुराने के ठंडा होने से पहले Apple Pay और Google Pay में प्रावधानित हो जाता है।

HMAC-हस्ताक्षरित Webhooks

हर जीवनचक्र इवेंट HMAC-SHA256 हस्ताक्षर और प्रति-इवेंट अद्वितीय ID के साथ डिलीवर होता है। रिप्ले-संरक्षित, डी-डुप्लीकेटेबल, किसी भी भाषा में तीन पंक्तियों में सत्यापन योग्य — आपके बैक-एंड तक पहुंचने का कोई जाली इवेंट का मौका नहीं।

अकाउंट-स्तरीय नियंत्रण

आप चाबियां रखते हैं।
हम साइफर रखते हैं।

आप पैनल से सीधे क्या नियंत्रित करते हैं — हम सर्वर-साइड जो करते हैं उससे स्वतंत्र।

गोपनीयता & no-KYC

एकमात्र चीज़ जो हम आपके बारे में जानते हैं
वह ईमेल है जो आपने टाइप किया।

कोई पहचान सत्यापन नहीं, कोई दस्तावेज़ अपलोड नहीं, कोई सेल्फी नहीं। कार्ड कार्यक्रम हमारे अनुपालन छत्र के तहत चलता है — आपकी गोपनीयता डिफ़ॉल्ट है, एंटरप्राइज़ अपग्रेड नहीं।

हम कभी क्या नहीं मांगते

  • सरकारी ID, पासपोर्ट, ड्राइविंग लाइसेंस, निवास परमिट
  • सेल्फी, लाइवनेस चेक, वास्तविक-नाम प्रमाणीकरण
  • पते का प्रमाण, उपयोगिता बिल, पट्टा, बैंक स्टेटमेंट
  • फंड का स्रोत, नियोक्ता सत्यापन, आय घोषणा
  • फोन नंबर (पैनल इसके बिना ठीक काम करता है)

हम क्या रखते हैं

  • आपका ईमेल (साइन-इन और अकाउंट पुनर्प्राप्ति के लिए)
  • आपके पासवर्ड का bcrypt हैश
  • आपका USDT बैलेंस और टॉप-अप / खर्च रिकॉर्ड (ऑडिट + आपके स्वयं के विवरण के लिए)
  • कार्ड मेटाडेटा (BIN + अंतिम 4 + स्थिति) — कभी रेस्ट पर पूर्ण PAN नहीं
  • यदि आपने 2FA सक्षम किया, आपका TOTP सीक्रेट (रेस्ट पर एन्क्रिप्टेड)
  • साइन-इन IPs (धोखाधड़ी सुरक्षा के लिए, 90 दिन रखे जाते हैं)
जारीकर्ता & अनुपालन

जहां मायने रखता है वहां विनियमित।
जहां नहीं होना चाहिए वहां अदृश्य।

कार्ड कार्यक्रम एक शीर्ष-स्तरीय क्षेत्राधिकार में एक लाइसेंस प्राप्त BIN-जारीकर्ता द्वारा प्रायोजित है। Cryptocardium तकनीक परत है; कार्ड स्वयं विनियमित रेल पर चलता है।

PCI DSS Level 1

जारी करने वाला भागीदार PCI DSS Level 1 प्रमाणित है, वार्षिक रूप से ऑडिट किया जाता है। कोई कार्डधारक PAN कभी Cryptocardium इंफ्रास्ट्रक्चर को अनएन्क्रिप्टेड नहीं छूता।

SOC 2 Type II

Cryptocardium के परिचालन नियंत्रण SOC 2 Type II ऑडिटेड हैं। निरंतर निगरानी, परिवर्तन प्रबंधन, विक्रेता समीक्षाएं।

TLS 1.3 हर जगह

सभी ट्रैफ़िक forward secrecy के साथ TLS 1.3 है। पुराने प्रोटोकॉल अस्वीकृत हैं। cryptocardium.com पर HSTS preloaded।

99.99% अपटाइम · 90 दिन

मल्टी-रीजन active-active। कार्ड auth पथ तीन डेटा सेंटर में प्रतिलिपि बनाई गई है। मेडियन auth लेटेंसी: 47 ms।

जिम्मेदार प्रकटीकरण

भेद्यता मिली? भुगतान प्राप्त करें।

Cryptocardium एक बग बाउंटी कार्यक्रम चलाता है। हमारे समन्वित प्रकटीकरण चैनल के माध्यम से रिपोर्ट करें और हम 24 घंटों के भीतर ट्रिएज करेंगे।

क्रिटिकल $25,000 तक RCE, auth bypass, फंड निष्कर्षण
हाई $7,500 तक SQLi, privilege escalation, IDOR
मीडियम $2,500 तक XSS, CSRF, सूचना प्रकटीकरण
लो $500 तक बेस्ट-प्रैक्टिस अंतराल, हार्डनिंग

security टैग वाला support ticket खोलें — हम सीधे सुरक्षा टीम को रूट करते हैं।

कार्यक्रम खोलें

एक शीर्ष-स्तरीय बैंक द्वारा सुदृढ़ खर्च।
किसी के द्वारा अछूती पहचान।

साइन अप करें, क्रिप्टो से फंड करें, कार्ड जारी करें। छह परतें रक्षा, शून्य KYC प्रश्न।

FAQ

सुरक्षा, जवाब सहित।

Everything people actually ask. Last updated .

क्या हर Cryptocardium चार्ज 3-D Secure से गुज़रता है?

हां। हर प्राधिकरण 3-D Secure के माध्यम से चुनौती दिया जाता है, सामान्यतः इन-ऐप अनुमोदन के रूप में। कोई स्टैटिक-CVV-केवल फॉलबैक नहीं है। इसलिए Cardholder-Not-Present धोखाधड़ी की सतह लगभग शून्य हो जाती है।

मेरा कार्ड बैलेंस कौन रखता है?

कार्ड बैलेंस Cryptocardium के लाइसेंस प्राप्त कार्ड-जारी करने वाले भागीदार द्वारा परिचालन पूंजी से रिंग-फेंस्ड पृथक अकाउंट में रखे जाते हैं। जारीकर्ता PCI DSS Level 1 और BIN-sponsor विनियमित है। फंड Cryptocardium की अपनी बैलेंस शीट के साथ मिश्रित नहीं होते।

पासवर्ड कैसे संग्रहीत किए जाते हैं?

पासवर्ड work factor 12 पर bcrypt से हैश किए जाते हैं (~250 मिलीसेकंड प्रति हैश)। सादा पाठ पासवर्ड कभी संग्रहीत नहीं, कभी लॉग नहीं और कभी स्टाफ को दिखाई नहीं देते। पासवर्ड रीसेट तीस मिनट में समाप्त होने वाले एकल-उपयोग टोकन का उपयोग करते हैं।

क्या Cryptocardium दो-कारक प्रमाणीकरण का समर्थन करता है?

हां। TOTP (RFC 6238) किसी भी मानक ऑथेंटिकेटर के साथ समर्थित है: Google Authenticator, Authy, 1Password, Bitwarden, Aegis। कोड हर तीस सेकंड में बदलते हैं। 2FA अक्षम करने के लिए वर्तमान पासवर्ड और एक वैध कोड दोनों आवश्यक हैं।

क्या webhooks प्रमाणित हैं?

हां। हर webhook इवेंट प्रति-सदस्यता सीक्रेट के साथ HMAC-SHA256 से हस्ताक्षरित है। Idempotency keys शामिल हैं ताकि प्राप्तकर्ता सुरक्षित रूप से रिप्ले को डी-डुप्लीकेट कर सकें। साइनिंग keys को बिना डाउनटाइम के मांग पर रोटेट किया जा सकता है।

क्या मैं किसी कार्ड को विशिष्ट मर्चेंट या देशों तक सीमित कर सकता हूं?

हां। प्रत्येक कार्ड एक प्रोग्रामेबल MCC allow-list और denylist (मर्चेंट श्रेणी कोड), विशिष्ट देशों तक प्रतिबंधित जियो-लॉक, साथ ही प्रति-लेनदेन, दैनिक और मासिक खर्च सीमाओं का समर्थन करता है। सभी सेटिंग्स एक API कॉल में संशोधन योग्य हैं।

मैं तुरंत कार्ड कैसे फ्रीज़ करूं?

पैनल में Freeze बटन दबाएं, या POST /v1/cards/{id}/freeze (REST) या freeze_card (MCP) कॉल करें। फ्रीज़िंग तत्काल है; बाद के प्राधिकरण नेटवर्क स्तर पर अस्वीकृत किए जाते हैं। अनफ्रीज़िंग सममित है।

मैं सुरक्षा भेद्यता कैसे रिपोर्ट करूं?

समन्वित भेद्यता प्रकटीकरण https://cryptocardium.com/.well-known/security.txt (RFC 9116) पर दस्तावेज़ीकृत है। रिपोर्ट /contact पर प्रमाणित टिकट सिस्टम के माध्यम से रूट की जाती हैं और इस पृष्ठ पर वर्णित बग बाउंटी कार्यक्रम के लिए योग्य हैं।