---
title: "নিরাপদ রাইডার লগইন ও মোবাইল ডেলিভারি অ্যাপ ডিজাইন"
date: 2026-07-19
updated: 2026-08-29
lang: bn
tags: ["rider-management", "delivery", "software"]
summary: "পুরো admin dashboard-এর বদলে rider-এর focused login কেন দরকার।"
canonical: https://rosuii.com/blog/bn/secure-rider-login-delivery-app
author: "Rosuii Team"
---

# নিরাপদ রাইডার লগইন ও মোবাইল ডেলিভারি অ্যাপ ডিজাইন

পুরো admin dashboard-এর বদলে rider-এর focused login কেন দরকার।

**সর্বশেষ যাচাই: 2026-08-28**

রাইডার চলতে চলতে ছোট ফোন ও mobile data-তে কাজ করে। সবচেয়ে নিরাপদ interface-ই সবচেয়ে সহজ: assigned delivery, দরকারি detail ও পরের বৈধ action।

## প্রতিটি rider-কে আলাদা account দিন

dispatch password share করবেন না। আলাদা account-এ একজন rider বন্ধ করা যায় এবং নির্ভরযোগ্য activity history থাকে।

## Data ও action সীমিত করুন

Rider payroll, settings, employee record বা unrelated order দেখবে না। assigned delivery-এর প্রয়োজনে customer data দেখান।

- Active delivery queue
- Status action
- কারণসহ reject
- Completed history

## পরের ধাপের জন্য design করুন

Login-এর পর inaccessible admin dashboard নয়, deliveries page খুলুন। বড় touch target ও শুধু পরের বৈধ status action দেখান।

## Restaurant rider account-এর threat model

Rider-এর real কাজ থেকে শুরু করুন: assigned order identity, pickup state, প্রয়োজনের সময় delivery address/contact, collection instruction, proof method এবং next valid status। অন্য branch, employee, payroll, report, setting বা unrelated order defaultভাবে unnecessary access। Least-privilege boundary lost phone, shared device, guessed password বা চাকরি ছাড়ার পরে active account-এর ক্ষতি সীমিত করে।

Control বাছার আগে misuse case লিখুন: unassigned customer phone দেখা, delivered order বদলানো, wrong cash collect, address history copy, inactive account দিয়ে কাজ নেওয়া বা stolen session চালানো। প্রতিটি case-এর preventive control, audit event ও recovery action থাকবে।

## Authentication ও session control

Successful login permanent access নয়। Protected request-এ authorization recheck এবং rider deactivate, phone lost বা credential reset হলে session কীভাবে end হবে define করুন। Different error দিয়ে phone/account exists কি না expose করবেন না। Password, OTP বা reusable token analytics, URL, log বা support screenshot-এ থাকবে না।

Shared phone ব্যবহার হলে logout, local data clearing, screen lock এবং next user identity test করুন। Device trust individual rider authorization replace করবে না।

| Control | Implementation question | Failure response |
| --- | --- | --- |
| Individual identity | প্রতিটি rider-এর unique account? | শুধু affected account disable |
| Secret/OTP | Reuse/share থেকে protected? | Reset ও old session invalidate |
| Session expiry | Inactivity/max age defined? | আবার sign-in |
| Active-status check | Login-এর পরও access check? | Next protected request reject |
| Rate limiting | Repeated failure constrained? | Safe delay/block/alert |
| Recovery | Secret expose ছাড়া identity verify? | Recovery event record |

## Authorization server enforce করবে

Mobile UI থেকে admin menu hide করা authorization নয়। প্রতিটি delivery read/write request server-এ authenticated rider, active status, restaurant tenant ও assignment relationship verify করবে। Phone থেকে পাওয়া order ID input, access proof নয়। Download, customer call action, proof image ও history endpoint-এ একই rule লাগবে।

Status transition explicit allow-list করুন। Required pickup/proof ছাড়া assigned order সরাসরি delivered হবে না। Manager override আলাদা permission, reason ও audit event ব্যবহার করবে; rider impersonate করবে না।

Tenant isolation test-এ অন্য restaurant-এর order ID, guessed sequential ID, stale link ও altered request ব্যবহার করুন। Response existence বা customer detail leak করবে না।

## Customer location ও contact data রক্ষা করুন

Current assignment-এর জন্য minimum customer data দেখান এবং operational retention need শেষ হলে active view থেকে সরান। Rider device-এ searchable address book বা unlimited completed-order history নয়। Calling workflow support করলে contact mask করুন এবং কোন evidence capture করা যাবে explain করুন। Delivery photo general customer-image archive হবে না।

Proof কে, কোন purpose-এ এবং কতদিন access করবে policy-তে লিখুন। Export/analytics full phone, address ও access token এড়িয়ে চলবে। Dispute হলে authorised staff specific order ও audit trail দেখবে; broad rider-history access দেবে না।

Support screenshot বা chat-এ personal data share করার আগে approved redaction ও secure channel ব্যবহার করুন।

## Weak connectivity-তে safe mobile workflow

Pickup ও handover-এর মধ্যে network হারাতে পারে। Pending, synced ও failed state visibly আলাদা করুন, যাতে rider action server-এ পৌঁছেছে কি না জানে। Local status authoritative হিসেবে দেখাবেন না যদি sync হয়নি। Retry idempotent হবে, যাতে duplicate proof, repeated cash record বা impossible transition না হয়।

Active কাজের minimum offline data store করুন, platform storage control-এ protect এবং tested policy অনুযায়ী sync/logout-এর পরে clear করুন। কোন action offline চলে, কোনটি wait করে এবং server state বদলালে conflict কীভাবে resolve হয় লিখুন।

Rosuii-এর panel/offline POS capability rider app-এর সব delivery action fully offline প্রমাণ করে না। Current rider implementation test ছাড়া guarantee দেবেন না।

## Delivery proof ও cash action

Proof authenticated rider, assigned order, method, occurrence time ও upload result-এর সঙ্গে tied থাকবে। Server file type/size validate, safe storage name generate এবং public directory browsing আটকাবে। শুধু image metadata বা device timestamp location/handover proof নয়। Method fail বা customer decline করলে fabricated evidence নয়, recorded exception path দিন।

COD-এ server expected collection amount দেখাবে এবং ordinary rider order total silently edit করতে পারবে না। Workflow দরকার হলে expected, collected, returned ও deposited amount আলাদা event করুন। Difference investigation ও resolution evidence চাই; original value delete/rewrite করলে audit trail নষ্ট হয়।

Cash handover shift/branch owner acknowledge করবে এবং unresolved difference payroll deduction হিসেবে automatic ব্যবহার করবে না। Applicable policy ও lawful review দরকার।

## Useful audit event

Log useful হবে, দ্বিতীয় customer database নয়। Access restrict, retention define এবং credential বা excessive personal data বাদ দিন। Incident-এ order/account অনুযায়ী review করুন এবং correction append করার সময় original event preserve করুন।

Alert volume এমন রাখুন যাতে real risk noise-এ হারায় না। Failed login, cross-tenant attempt, impossible transition বা repeated proof replacement-এর response owner লিখুন।

- Secret ছাড়া successful/failed sign-in
- Session create, expiry, reset ও admin revoke
- Assignment offer, accept, reject ও reassign
- Protected order view ও contact action
- Status occurrence/server receipt time
- Proof success, failure, replacement, exception
- COD expected, collected, deposited ও difference resolution
- Role, active status বা device access change

## Lost phone ও offboarding runbook

Lost phone হলে account deactivate, active session revoke, open delivery reassign, recent protected action review এবং evidence justify করলে affected customer contact করুন। Existing token invalidate না করে শুধু password reset incomplete। কে response শুরু করেছে, কখন এবং কী review হয়েছে record করুন।

Offboarding routine control: final assignment/COD handover confirm, agreed time-এ access disable, session revoke, new assignment eligibility remove এবং policy-required business record retain। Shared account থাকলে specific rider contain করা যায় না—individual identity security ও operation দুটির requirement।

Replacement phone-এ fresh sign-in, minimum permission, notification privacy ও proof/camera setting test করুন। Old device access restored হয়েছে কি না verify না করে incident close করবেন না।

## Pre-release security ও usability test

শুধু happy-path demo নয়; realistic role, branch, assignment, inactive account ও network failure দিয়ে test করুন। Expected result লিখে authentication, order, storage বা permission change-এর পরে high-risk test rerun করুন।

Human reviewer Bangla status/action label field operation-এ clear কি না rider দিয়ে test করবেন। Security wording staff-কে unsafe workaround বা secret sharing-এ ঠেলে দিচ্ছে কি না দেখুন।

- Active rider শুধু assigned order খুলতে পারে
- Order ID বদলে অন্য rider/tenant data আসে না
- Deactivation existing session-এর request block করে
- Small screen-এ next valid action clear
- Repeated tap/retry duplicate event করে না
- Pending offline ও synced state আলাদা
- Proof error-এর legitimate exception route আছে
- Logout/reset intended session invalidate করে
- Log-এ password, OTP, reusable token নেই
- Support broad data access ছাড়া one order investigate করে

নিরাপত্তা ও usability একে অন্যকে সাহায্য করে। সীমিত rider role ঝুঁকি কমায় এবং delivery বোঝা দ্রুত করে।

## সম্পর্কিত গাইড

- [রাইডার ম্যানেজমেন্ট সিস্টেম গাইড](https://rosuii.com/blog/bn/restaurant-rider-management-system-guide)
- [স্টাফ রোল ও পারমিশন](https://rosuii.com/blog/bn/restaurant-staff-role-permission-guide)
- [ডেলিভারি status workflow](https://rosuii.com/blog/bn/restaurant-delivery-status-workflow)
- [রেস্টুরেন্ট ম্যানেজমেন্ট সফটওয়্যার তুলনা](https://rosuii.com/bn/compare)

**রসুইয়ে এই ফিচারটি দেখুন:** [রাইডার মোবাইল workflow দেখুন](https://rosuii.com/bn/features#rider-management)

[বিনামূল্যে রসুই ব্যবহার শুরু করুন](https://rosuii.com/bn/register)

## সচরাচর জিজ্ঞাসা

### Login-এর পর rider কোথায় যাবে?

General restaurant dashboard নয়, সরাসরি mobile deliveries page-এ।

### Inactive rider কি login করতে পারবে?

না। Deactivation নতুন login ও existing session—দুটিই বন্ধ করবে।

### Admin menu hide করলেই rider app secure?

না। প্রতিটি protected request-এ server rider, active account, tenant ও assignment verify করবে।

### Rider-এর phone হারালে কী করব?

Account deactivate, session revoke, open delivery reassign, recent event review এবং evidence-based incident process চালান।

### Rider app কি offline চলবে?

শুধু documented ও tested action offline চলবে। Pending/synced state clear, retry idempotent এবং conflict explicit হতে হবে।

### Rider কত customer history দেখবে?

Current assigned কাজের minimum data এবং narrowly justified controlled history; unlimited searchable customer record নয়।

---
Canonical: https://rosuii.com/blog/bn/secure-rider-login-delivery-app
Machine-readable site overview: https://rosuii.com/llms.txt
