पूरा डेटा पथ
1) आपका WhatsApp बैकअप आपकी कुंजी से आपके डिवाइस पर डिक्रिप्ट होता है — ब्राउज़र के बैकग्राउंड वर्कर में या Android ऐप के अंदर। 2) संदेश एक लोकल डेटाबेस में जाते हैं; मीडिया अपने हैश के नाम वाली फ़ाइलों के रूप में रहता है। 3) अगर आप चुनें, तो बैकअप सिर्फ़ drive.appdata स्कोप के साथ आपकी अपनी Google Drive के छिपे हुए ऐप फ़ोल्डर (appDataFolder) में अपलोड होते हैं। 4) WaChat Web वही फ़ाइलें आपके अपने टोकन से Drive से सीधे ब्राउज़र में पढ़ता है।
हमारे सर्वर पर क्या रहता है
आपका खाता ID (Firebase Auth), आपकी सब्सक्रिप्शन स्थिति (प्लान, समाप्ति, कीमत समूह), और — सिर्फ़ तब जब आप ऐप से कोई ब्राउज़र लिंक करें — हर लिंक किए गए डिवाइस के लिए Cloud KMS से एन्क्रिप्टेड एक Drive रिफ़्रेश टोकन, जो ऐप से रद्द किया जा सकता है। कोई चैट फ़ाइल नहीं, कोई मीडिया नहीं, कोई WhatsApp कुंजी नहीं, कोई पासफ़्रेज़ नहीं।
कोड से ब्राउज़र लिंक करना
ब्राउज़र एक कुंजी युग्म और 3 मिनट के लिए वैध, एक बार इस्तेमाल होने वाला 8 अक्षरों का कोड बनाता है। ऐप इसे आपके खाते के टोकन से मंज़ूर करता है, और सर्वर साइन-इन टोकन को ब्राउज़र की सार्वजनिक कुंजी से एन्क्रिप्ट करता है — इसलिए अगर कोई रिकॉर्ड पढ़ भी ले, तो उसका इस्तेमाल नहीं कर सकता।
वैकल्पिक पासफ़्रेज़ एन्क्रिप्शन
AES-256-GCM, जिसकी कुंजी आपके चुने हुए पासफ़्रेज़ से PBKDF2 (2,00,000 पुनरावृत्तियाँ) द्वारा बनती है। सॉल्ट बैकअप के साथ संग्रहित होता है; पासफ़्रेज़ नहीं। इसे भूल जाएँ तो कोई रिकवरी नहीं — हमारे द्वारा भी नहीं।
अनुमतियाँ
Android: Drive (सिर्फ़ appdata), सिस्टम फ़ाइल पिकर के ज़रिए WhatsApp फ़ोल्डर तक पहुँच, नामों के लिए वैकल्पिक संपर्क, सूचनाएँ। वेब: आपके द्वारा खुद चुनी गई फ़ाइलों और फ़ोल्डरों के अलावा कुछ नहीं; स्टोरेज की स्थायीता का अनुरोध किया जाता है ताकि ब्राउज़र आपकी चैट न हटाए।
ज़िम्मेदार खुलासा
ऊपर लिखा सब कुछ गोपनीयता नीति और Google Play डेटा-सुरक्षा फ़ॉर्म से मेल खाता है। अगर आपको कोई कमज़ोरी मिले, तो security@wachatplus.com पर लिखें; हम दो कार्यदिवसों में जवाब देते हैं और नाम बताने के इच्छुक रिपोर्टरों को श्रेय देते हैं।