আপনার অর্থ, তথ্য ও স্বর্ণের মালিকানা রক্ষায় আমরা শিল্পের সর্বোচ্চ নিরাপত্তা মান অনুসরণ করি। এই নথিতে আমাদের সম্পূর্ণ নিরাপত্তা কাঠামো বর্ণনা করা হয়েছে।
গোল্ড একচেঞ্জ লিমিটেড প্ল্যাটফর্মে আপনার প্রতিটি লেনদেন, ব্যক্তিগত তথ্য এবং স্বর্ণের মালিকানা সর্বোচ্চ নিরাপত্তায় সুরক্ষিত রাখা আমাদের সর্বোচ্চ অগ্রাধিকার। আমরা "Security by Design" নীতি অনুসরণ করি।
আপনার তথ্য শুধুমাত্র অনুমোদিত ব্যক্তি দেখতে পারবেন। কোনো অননুমোদিত প্রকাশ নেই।
আপনার তথ্য ও লেনদেনের রেকর্ড অপরিবর্তনীয়। যেকোনো পরিবর্তন লগ করা হয়।
প্ল্যাটফর্ম ৯৯.৯% আপটাইম নিশ্চিত করা হয়। মাল্টি-জোন ক্লাউড ডিপ্লয়মেন্ট।
প্রতিটি কার্যক্রমের WORM অডিট লগ রাখা হয়। কে, কখন, কী করেছে সব রেকর্ড।
সকল সংরক্ষিত ডেটা AES-256 বিট এনক্রিপশন দিয়ে সুরক্ষিত। এনক্রিপশন কী HSM (Hardware Security Module)-এ সংরক্ষিত যা ব্যক্তিগত কম্পিউটার থেকে আলাদা এবং পরিবর্তন-প্রতিরোধী।
AES-256 বর্তমানে পরিচিত কোনো অ্যালগরিদম দ্বারা ভাঙা সম্ভব নয়। এটি সরকারি শ্রেণিবদ্ধ তথ্য সুরক্ষায় ব্যবহৃত মান।
সমস্ত নেটওয়ার্ক যোগাযোগ TLS 1.3 প্রোটোকলে এনক্রিপ্টেড। পুরনো TLS 1.0 ও TLS 1.1 সম্পূর্ণ নিষিদ্ধ। HSTS (HTTP Strict Transport Security) সক্রিয়।
এনক্রিপশন কী নিয়মিত রোটেট (পরিবর্তন) করা হয়। কী স্টোরেজে AWS KMS / Azure Key Vault ব্যবহার করা হয়। কোনো কী কখনো সোর্স কোডে থাকে না।
Role-Based Access Control (RBAC) ও Attribute-Based Access Control (ABAC) সমন্বয়ে সূক্ষ্ম অনুমতি ব্যবস্থাপনা। প্রতিটি ব্যবহারকারী শুধুমাত্র তার ভূমিকার জন্য প্রয়োজনীয় তথ্য দেখতে পারেন।
কোনো একজন কর্মচারী একা সম্পূর্ণ লেনদেন অনুমোদন করতে পারবেন না। সংবেদনশীল কার্যক্রমে ডাবল-অ্যাপ্রুভাল বাধ্যতামূলক।
সকল ব্যবহারকারীর জন্য OTP-ভিত্তিক দ্বি-স্তর প্রমাণীকরণ। অ্যাডমিন ও অপারেশন কর্মচারীদের জন্য TOTP (Time-based One-Time Password) হার্ডওয়্যার টোকেন বাধ্যতামূলক।
গোল্ড একচেঞ্জ লিমিটেডে কোনো নগদ লেনদেন গ্রহণ বা প্রদান করা হয় না। শুধুমাত্র নিবন্ধিত ব্যাংক অ্যাকাউন্টের মাধ্যমে লেনদেন সম্পন্ন হয়। প্রতিটি লেনদেনে ইউনিক রেফারেন্স নম্বর।
Payment Card Industry Data Security Standard লেভেল-১ — সর্বোচ্চ মান। কার্ড ডেটা কখনো আমাদের সার্ভারে সংরক্ষণ করা হয় না। টোকেনাইজেশন ব্যবহার করা হয়।
প্রতিটি আগমনী ও বহির্গামী পেমেন্ট রিয়েল-টাইমে ব্যাংক স্টেটমেন্টের সাথে মেলানো হয়। যেকোনো অসামঞ্জস্য স্বয়ংক্রিয়ভাবে সতর্কতা তৈরি করে।
সতর্কতা: গোল্ড একচেঞ্জ লিমিটেড কখনো ফোনে বা ইমেইলে আপনার পাসওয়ার্ড, OTP বা পূর্ণ কার্ড নম্বর চাইবে না। এমন অনুরোধ পেলে অবিলম্বে আমাদের জানান।
ডিজিটাল গোল্ড মালিকানা রেজিস্ট্রি WORM (Write Once Read Many) ডেটাবেসে সংরক্ষিত — যা একবার লেখা হলে আর পরিবর্তন করা যায় না। প্রতিটি মালিকানা পরিবর্তনের অপরিবর্তনীয় রেকর্ড।
সকল ব্যবহারকারীর কার্যক্রম — লগইন, লেনদেন, তথ্য পরিবর্তন — টাইমস্ট্যাম্পসহ অপরিবর্তনীয় লগে সংরক্ষিত। লগ ডেলিট বা পরিবর্তন করা প্রযুক্তিগতভাবে অসম্ভব।
যেকোনো নিরাপত্তা ঘটনায় আমাদের নির্ধারিত প্রতিক্রিয়া পরিকল্পনা রয়েছে:
আপনি যদি কোনো নিরাপত্তা দুর্বলতা খুঁজে পান, অনুগ্রহ করে security@sonaligold.com.bd-এ জানান। যাচাইকৃত রিপোর্টের জন্য আমরা কৃতজ্ঞতা জানাই এবং যথাযথ স্বীকৃতি প্রদান করি।
Vulnerability Assessment ও Penetration Testing বার্ষিক তৃতীয় পক্ষ দ্বারা পরিচালিত। সকল ঝুঁকি দ্রুত সমাধান করা হয়।
কোড পরিবর্তনের সময় স্বয়ংক্রিয় Static ও Dynamic Application Security Testing। CI/CD পাইপলাইনে সংযুক্ত।
তৃতীয় পক্ষের লাইব্রেরিতে পরিচিত দুর্বলতার জন্য স্বয়ংক্রিয় স্ক্যান। দুর্বল ডিপেন্ডেন্সি স্বয়ংক্রিয়ভাবে আপডেট।
বার্ষিক Red Team অনুশীলন — বাস্তব আক্রমণকারীর দৃষ্টিকোণ থেকে সিস্টেম পরীক্ষা।
ফিশিং সতর্কতা: গোল্ড একচেঞ্জ লিমিটেডের নাম ব্যবহার করে ভুয়া ইমেইল বা SMS আসতে পারে। সবসময় URL যাচাই করুন। আমাদের অফিসিয়াল ডোমেইন: sonaligold.com.bd
security@sonaligold.com.bd
১৬৫৫৫ (২৪/৭)
bugbounty@sonaligold.com.bd
AES-256, TLS 1.3 ও ISO 27001 সার্টিফাইড প্ল্যাটফর্মে আপনার স্বর্ণ নিরাপদ।