একবার calendar সাজানোর app ব্যবহার করেছিলেন, পরে আর খোলেননি। কিন্তু সেটিকে Google Account-এর event পড়ার permission দেওয়া ছিল কি না মনে নেই। Connected app access review এই পুরোনো অনুমতিগুলো বোঝার কাজ। Phone থেকে app uninstall করা, website থেকে logout করা এবং account-এর data access সরানো আলাদা ঘটনা। Password কাউকে না দিয়েও কোনো app-কে নির্দিষ্ট কাজের অনুমতি দেওয়া যায়। তাই কোন app কী দেখতে বা বদলাতে পারে তা সময় নিয়ে দেখা দরকার, বিশেষ করে personal ও business account পাশাপাশি ব্যবহার করলে।

Sign-in আর data permission আলাদা করুন

“Sign in with Google” দেখে অনেকেই ভাবেন app পুরো mailbox পেয়ে গেল। আবার কেউ ভাবেন password বলেননি বলে কোনো data access নেই। দুটো ধারণাই অতিরিক্ত সরল। Basic profile দিয়ে sign-in এবং Gmail, Drive বা Calendar-এর নির্দিষ্ট permission আলাদা হতে পারে। Google-এর linked-app access guide basic profile, data দেখা বা copy করা এবং data manage করার স্তর ব্যাখ্যা করে। App-এর actual permission details পড়ুন; শুধু পরিচিত logo দেখে scope অনুমান করবেন না।

সঠিক Google Account খুলেছেন কি না দেখুন

Browser-এ একাধিক account থাকলে আগে profile email মিলান। Personal account review করে office account নিরাপদ হয়েছে বলা যাবে না। নিজের জানা Google Account page খুলে linked apps বা third-party connections অংশে যান। Menu-এর ভাষা ও label বদলাতে পারে। Google-এর connection management help থেকে official পথ পাওয়া যায়। কোনো অচেনা mail-এর “permission review” link ধরে login করবেন না। Review-এর সময় password, security code বা recovery information screenshot-এ রাখবেন না।

প্রতিটি app-এর প্রয়োজন লিখুন

একটি ছোট তালিকায় app name, developer, কোন কাজে ব্যবহার হয় এবং access scope লিখুন। App-এর নাম অচেনা হলে সঙ্গে সঙ্গে malicious বলে সিদ্ধান্ত নেবেন না; আপনার ব্যবহৃত service-এর integration অন্য নামে থাকতে পারে। নিজের team বা owner-এর সঙ্গে মিলিয়ে নিন। আবার পরিচিত নাম হলেও বর্তমানে তার প্রয়োজন শেষ হয়ে থাকতে পারে। কোন workflow বন্ধ হবে এবং কে সেটির দায়িত্বে আছেন জানা থাকলে অপ্রয়োজনীয় access সরানোর সিদ্ধান্ত সহজ হয়। তালিকায় secret token রাখার দরকার নেই।

Read আর manage permission-এর পার্থক্য

শুধু calendar দেখা এবং event তৈরি বা delete করার অনুমতি এক নয়। একটি reporting app-এর কাজ পড়া হলে কেন modify access চাইছে সেই প্রশ্ন করুন। App-এর feature অনুযায়ী justified কারণ থাকতে পারে, কিন্তু “সবাই দেয়” যথেষ্ট ব্যাখ্যা নয়। Permission কমিয়ে কাজ করা গেলে সেই option দেখুন। আলাদা test account-এ dummy data দিয়ে integration-এর আচরণ পরীক্ষা করা অনেক সময় সুবিধাজনক। তবে account আলাদা করলেই app trustworthy হয়ে যায় না; developer ও data policy review এখনও দরকার।

একটি calendar app-এর practical example

ধরুন পুরোনো event-planning app এখন আর ব্যবহার করেন না। Details-এ Calendar data access দেখা গেল। আগে দেখুন কোনো active booking বা reminder এখনও ওই integration-এর উপর চলছে কি না। প্রয়োজনীয় record অনুমোদিতভাবে রেখে account-এর connection settings থেকে access remove করুন। তারপর তালিকায় status বদলেছে কি না মিলান। App আবার permission চাইলে কাজের প্রয়োজন না বুঝে approve করবেন না। একই app-এর sign-in connection এবং data-access connection আলাদা থাকলে দুটিই review করতে হবে।

Revoke করার আগে exit path দেখুন

যে service-এ একমাত্র Google sign-in দিয়েই ঢোকেন, connection সরানোর আগে তার supported alternative login বা recovery method যাচাই করুন। প্রয়োজনীয় কাজের file ও account ownership যেন হারিয়ে না যায়। Office-managed account হলে organisation-এর policy মানুন এবং administrator-এর সঙ্গে কথা বলুন। সব permission একসঙ্গে সরালে legitimate scheduled কাজ বন্ধ হতে পারে। তবে সন্দেহজনক data access চলতে থাকলে শুধু inconvenience এড়াতে সেটি খোলা রাখবেন না; দ্রুত security help নিয়ে containment-এর সিদ্ধান্ত নিন।

Permission review-এর সাতটি check

  1. Identity: কোন Google Account এবং কোন developer-এর app দেখছেন মিলান।
  2. Scope: profile, read/copy এবং modify access আলাদা করে পড়ুন।
  3. Need: বর্তমানে কোন feature-এর জন্য permission দরকার লিখুন।
  4. Dependency: account login বা team workflow বন্ধ হবে কি না দেখুন।
  5. Revoke: অপ্রয়োজনীয় connection official settings থেকে সরান।
  6. Verify: list আবার খুলে access status এবং প্রয়োজনীয় কাজ পরীক্ষা করুন।
  7. Retention: app-এর কাছে আগে যাওয়া data নিয়ে আলাদা সিদ্ধান্ত নিন।

আগে copy করা data-র কী হবে

Google-এর access guide অনুযায়ী permission revoke করলে নতুন account access বন্ধ হয়, কিন্তু app আগে copy করা data রাখতে পারে। প্রয়োজন হলে developer-এর deletion process ব্যবহার করতে হয়। Sign-in connection remove করাও ওই service-এর account delete করার সমান নয়। Privacy policy-তে retention ও deletion-এর পথ দেখুন এবং request-এর reference রাখুন। কোনো service data মুছে দিয়েছে বলে receipt দিলেও নিজের সব downstream copy সম্পর্কে blanket নিশ্চয়তা দেবেন না; sensitive business data হলে দায়িত্বশীল ব্যক্তিকে যুক্ত করুন।

সন্দেহজনক activity পেলে review বাড়ান

App চিনতে পারছেন না, অপ্রত্যাশিত permission আছে বা নিজের অজান্তে data change হয়েছে—এমন হলে account security activity এবং signed-in device review করুন। ভুল জায়গায় password দিয়ে থাকলে trusted device থেকে recovery ও credential protection-এর কাজ করুন। শুধু connected-app তালিকা পরিষ্কার করেই সব ঝুঁকি শেষ ধরে নেবেন না। ঘটনার সময়, app name ও দেখা পরিবর্তন লিখুন, কিন্তু secret সংরক্ষণ করবেন না। ভবিষ্যতে নতুন integration চালু বা পুরোনো কাজ বন্ধ হলে এই review আবার করলে permission জমে থাকার সমস্যা কমে।