কীভাবে একটি শক্তিশালী পাসওয়ার্ড তৈরি করবেন?

একটি শক্তিশালী পাসওয়ার্ড হলো এমন একটি পাসওয়ার্ড, যা কোনো আক্রমণকারী বাস্তবসম্মত সময়ের মধ্যে অনুমান করতে পারে না — এবং যা আপনি অন্য কোথাও ব্যবহার করেননি। ছোট ও সহজেই অনুমানযোগ্য পাসওয়ার্ডগুলোই সাধারণত ভাঙা হয় এবং পুনরায় ব্যবহৃত পাসওয়ার্ড কোনো ফাঁসের পর অন্যান্য সেবায় চেষ্টা করা হয়; এই উভয় দুর্বলতাই খুব সহজে দূর করা সম্ভব। তবে একটি শক্তিশালী পাসওয়ার্ডই সব ধরনের ঝুঁকি থেকে সুরক্ষা দেয় না: এটি ফিশিং পেজ বা ম্যালওয়্যার প্রতিরোধ করতে পারে না, যে কারণে নিচের শেষ ধাপগুলো সরাসরি পাসওয়ার্ডের সাথে সম্পর্কিত নয়। এই নিবন্ধে প্রথমে সংক্ষিপ্ত সমাধান দেওয়া হয়েছে এবং পরবর্তীতে প্রতিটি ধাপ কীভাবে কাজ করে তা ব্যাখ্যা করা হয়েছে।

সংক্ষিপ্ত নিয়মাবলী

  1. নিজে পাসওয়ার্ড বানানোর পরিবর্তে জেনারেটর ব্যবহার করে তৈরি করুন: ওয়েবসাইটে সমর্থিত হলে 16 বা তার বেশি অক্ষরের পাসওয়ার্ড বেছে নিন।
  2. ওয়েবসাইটে গ্রহণযোগ্য সব ধরনের অক্ষরের সংমিশ্রণ ব্যবহার করুন: বড় ও ছোট হাতের অক্ষর, সংখ্যা এবং প্রতীক।
  3. পাসওয়ার্ডটি একটি পাসওয়ার্ড ম্যানেজারে সংরক্ষণ করুন।
  4. প্রতিটি পাসওয়ার্ড কেবল একটি অ্যাকাউন্টের জন্যই ব্যবহার করুন।
  5. টু-ফ্যাক্টর অথেনটিকেশন বা সুবিধা থাকলে পাসকি (passkey) চালু করুন এবং রিকভারি কোডগুলো নিরাপদ স্থানে রাখুন।

কী একটি পাসওয়ার্ডকে শক্তিশালী করে তোলে

তিনটি বৈশিষ্ট্য এর মান নির্ধারণ করে। দৈর্ঘ্য: প্রতিটি অতিরিক্ত র‍্যান্ডম অক্ষর আক্রমণকারীর প্রচেষ্টার সম্ভাব্য সমন্বয় বহুগুণ বাড়িয়ে দেয়। অনির্দেশ্যতা (Randomness): একটি পাসওয়ার্ড ঠিক ততটাই শক্তিশালী যতটা তার তৈরির প্রক্রিয়া, তাই একটি সফটওয়্যার দিয়ে তৈরি বারোটি অক্ষরের পাসওয়ার্ড কোনো নাম ও জন্মসাল যুক্ত বারোটি অক্ষরের চেয়ে অনেক বেশি শক্তিশালী। অনন্যতা (Uniqueness): দুটি সাইটে একই পাসওয়ার্ড ব্যবহার করলে নিরাপত্তা কেবল অপেক্ষাকৃত দুর্বল সাইটের স্তরেই আটকে থাকে, কারণ একটি সেবা থেকে ফাঁস হওয়া পাসওয়ার্ড আক্রমণকারীরা নিয়মিত অন্য সব সাইটে পরীক্ষা করে থাকে।

পাসওয়ার্ডের শক্তি এন্ট্রপির বিট (bits of entropy) দ্বারা পরিমাপ করা হয় এবং প্রতি বিট সম্ভাব্য অনুমানের সংখ্যা দ্বিগুণ করে। সম্ভাব্য 62 টি বিকল্প থেকে সমান সম্ভাবনায় দৈবচয়ন পদ্ধতিতে নির্বাচিত প্রতিটি অক্ষর — লাতিন বর্ণ a–z ও A–Z এবং সংখ্যা 0–9 — প্রায় 6 বিট এন্ট্রপি যোগ করে; ফলে এমন 12 টি অক্ষর প্রায় 71 বিট এবং 16 টি অক্ষর প্রায় 95 বিট শক্তি প্রদান করে। এই হিসাব কেবল তখনই প্রযোজ্য যখন প্রতিটি অক্ষর সম্পূর্ণ নিরপেক্ষভাবে ও স্বাধীনভাবে বাছাই করা হয়; মানুষের নিজের তৈরি করা কোনো পাসওয়ার্ডের ক্ষেত্রে এই পরিমাপ খাটে না। আমাদের জেনারেটর তৈরিকৃত পাসওয়ার্ডের যে মানদণ্ড প্রদর্শন করে, তাতে সাধারণ অ্যাকাউন্টের জন্য 60 বিট গ্রহণযোগ্য, 80 বিট শক্তিশালী এবং 100 বিট বর্তমান হার্ডওয়্যারের ব্রুট-ফোর্স (brute force) আক্রমণের ক্ষমতার বাইরে। এগুলো কোনো বাধ্যবাধকতা নয় বরং রেফারেন্স পয়েন্ট: একটি পাসওয়ার্ড বাস্তবে কতটা টেকসই হবে তা সংশ্লিষ্ট সেবাটি কীভাবে তা সংরক্ষণ করছে এবং আক্রমণটি কীভাবে পরিচালিত হচ্ছে তার ওপরও নির্ভর করে।

প্রচলিত কৌশলগুলো কেন কাজে আসে না

মানুষ অত্যন্ত চেনা ও পরিচিত কিছু অভ্যাসের ওপর নির্ভর করে পাসওয়ার্ড তৈরি করে, আর পাসওয়ার্ড ক্র্যাক করার টুলগুলো সেই অভ্যাসগুলোর ওপর ভিত্তি করেই তৈরি করা হয়:

এগুলোর মূল ত্রুটি হলো এগুলো মানুষের পরিচিত পছন্দের ছক অনুসরণ করে। জটিলতা বাড়ানোর উদ্দেশ্যে তৈরি নিয়মগুলো — একটি প্রতীক, একটি সংখ্যা এবং প্রতি 90 দিন পর পর পরিবর্তন করার বাধ্যবাধকতা — মূলত মানুষকে ঠিক এই ছকগুলো বেছে নিতেই বাধ্য করে। আর সে কারণেই NIST-এর বর্তমান নির্দেশিকা অনলাইন সেবাগুলোকে অক্ষরের জটিল বিন্যাসের শর্ত বা নির্দিষ্ট সময় পর পর পরিবর্তনের নিয়ম চাপিয়ে না দিতে এবং এর পরিবর্তে ফাঁস হওয়া তালিকার সাথে নতুন পাসওয়ার্ড মিলিয়ে দেখার পরামর্শ দেয়।

যে পাসওয়ার্ড নিজে টাইপ করতে হয়: পাসফ্রেজ ব্যবহার করুন

কিছু পাসওয়ার্ড আপনাকে পাসওয়ার্ড ম্যানেজার ছাড়া সরাসরি টাইপ করতে হয়: খোদ ম্যানেজারের মাস্টার পাসওয়ার্ড, কম্পিউটার বা ফোনের লগইন এবং অনেকের ক্ষেত্রে প্রধান ইমেইল অ্যাকাউন্টের পাসওয়ার্ড। এগুলোর জন্য একটি পাসফ্রেজ (passphrase) ব্যবহার করুন — নিজের তৈরি করা কোনো বাক্যের বদলে দৈবচয়নে নির্বাচিত কয়েকটি শব্দ। এর চিরাচরিত পদ্ধতি হলো Diceware, এবং EFF শব্দের তালিকা প্রকাশ করেছে যা এই কাজের জন্যই তৈরি; এর মধ্যে ইংরেজি EFF Long Wordlist তালিকাটি ব্যবহার করুন:

  1. তালিকাটি খুলুন: এতে 7,776 টি শব্দ রয়েছে এবং প্রতিটি শব্দের সাথে 1 থেকে 6 এর মধ্যে পাঁচটি অঙ্ক বরাদ্দ আছে।
  2. একটি সাধারণ ছয় পৃষ্ঠের ছক্কা পাঁচবার ফেলুন, অথবা একসাথে পাঁচটি ছক্কা ফেলে বাম থেকে ডানে পড়ুন এবং সেই ক্রমানুসারে পাঁচটি অঙ্ক লিখে রাখুন।
  3. তালিকায় সেই নম্বরের বিপরীতে থাকা শব্দটি খুঁজে বের করুন।
  4. যতক্ষণ না ছয়টি শব্দ পাওয়া যাচ্ছে প্রক্রিয়াটির পুনরাবৃত্তি করুন।
  5. শব্দগুলো যেভাবে এসেছে ঠিক সেভাবেই রাখুন, কোনো শব্দের পুনরাবৃত্তি হলেও বা আপনার কাছে অন্য কোনো শব্দ বেশি সুন্দর মনে হলেও পরিবর্তন করবেন না। মনে রাখার জন্য সেগুলোকে নিয়ে একটি দৃশ্য বা গল্প কল্পনা করতে পারেন — তবে শব্দ বা তাদের ক্রম পরিবর্তন করবেন না।

প্রতিটি শব্দ প্রায় 12.9 বিট যোগ করে, ফলে পাঁচটি শব্দ প্রায় 65 বিট এবং ছয়টি শব্দ প্রায় 78 বিট নিরাপত্তা দেয়; আর একই শক্তির জটিল প্রতীকযুক্ত পাসওয়ার্ডের তুলনায় ছয়টি সাধারণ শব্দ মনে রাখা এবং টাইপ করা অনেক বেশি সহজ। দুটি শর্তে এটি সফল হয়। শব্দগুলো অবশ্যই ভাগ্যের ওপর নির্ভর করে দৈবচয়নে বাছাই করতে হবে, কারণ কোনো গানের কলি বা প্রিয় উক্তি আক্রমণকারীদের অভিধানে আগে থেকেই সংরক্ষিত থাকে; একই কারণে কোথাও উদাহরণ হিসেবে দেখা কোনো বাক্য কখনোই ব্যবহার করবেন না। এছাড়া পাসফ্রেজটি অন্য কোথাও পুনরায় ব্যবহার করা যাবে না: একটি পাসফ্রেজ কেবল একটি স্থানের জন্যই প্রযোজ্য।

অন্যান্য সব পাসওয়ার্ড: জেনারেটরের মাধ্যমে তৈরি করুন

যেসব অ্যাকাউন্টের পাসওয়ার্ড আপনাকে কখনোই হাত দিয়ে টাইপ করতে হয় না, সেগুলোর জন্য নিজে থেকে কিছু ভাবার কোনো প্রয়োজন নেই। আমাদের শক্তিশালী পাসওয়ার্ড জেনারেটর Web Crypto API ব্যবহার করে আপনার ব্রাউজারেই প্রতিটি পাসওয়ার্ড তৈরি করে এবং এটি কখনোই কোনো সার্ভারে পাঠানো হয় না। দৈর্ঘ্য বিকল্পে 16 বা তার বেশি নির্ধারণ করুন, সাইটের সমর্থিত অক্ষরের ধরন বেছে নিন এবং তৈরি করুন বোতামে চাপ দিন; ফলাফলের নিচে থাকা এন্ট্রপির হিসাব বিটে পাসওয়ার্ডটির শক্তি প্রদর্শন করবে। একই রকম দেখতে অক্ষর ছাড়া বিকল্পটি সহজে বিভ্রান্তি তৈরি করতে পারে এমন অক্ষরগুলোকে (Il1O0o) বাদ দেয় যখন কোনো পাসওয়ার্ড দেখে টাইপ বা মুখে উচ্চারণ করতে হয়; আর একসাথে কয়েকটি অ্যাকাউন্ট খোলার সময় সংখ্যা বিকল্পটি একবারে পুরো একটি তালিকা তৈরি করে দেয়।

কিছু ওয়েবসাইট এখনো দৈর্ঘ্যের সীমা নির্দিষ্ট করে দেয় বা বিশেষ কিছু প্রতীক নিষিদ্ধ করে। কোনো সাইট যদি তৈরি করা পাসওয়ার্ড প্রত্যাখ্যান করে, তবে কেবল নিষিদ্ধ প্রতীকগুলো বন্ধ করে দিন এবং দৈর্ঘ্য অপরিবর্তিত রাখুন; কেবল তখনই পাসওয়ার্ড ছোট করুন যখন সাইটটি দৈর্ঘ্যের ওপর কঠোর সীমা আরোপ করে। তবে যে অবস্থাতেই হোক না কেন, নিজে বানানো পাসওয়ার্ডে ফিরে যাবেন না: একটি চতুর মনগড়া পাসওয়ার্ডের চেয়ে 12 অক্ষরের একটি র‍্যান্ডম পাসওয়ার্ড অনেক বেশি নিরাপদ।

পাসওয়ার্ড কোথায় সংরক্ষণ করবেন

প্রতিটি অ্যাকাউন্টের জন্য আলাদা ও র‍্যান্ডম পাসওয়ার্ড মনে রাখার সবচেয়ে সহজ উপায় হলো একটি পাসওয়ার্ড ম্যানেজার ব্যবহার করা: এটি পাসওয়ার্ড সংরক্ষণ করে, স্বয়ংক্রিয়ভাবে তা পূরণ করে এবং কোনো পাসওয়ার্ড তথ্য ফাঁসের তালিকায় অন্তর্ভুক্ত হলে অনেক ম্যানেজার আপনাকে সতর্কও করে। ফলে শতাধিক পাসওয়ার্ডের বদলে আপনাকে মাত্র একটি পাসফ্রেজ মনে রাখতে হয়। আপনি যদি কোনো ম্যানেজার ব্যবহার করতে না চান, তবে বাড়িতে মেহমানদের চোখের আড়ালে নিরাপদ স্থানে রাখা একটি নোটখাতা পাসওয়ার্ডের পুনঃব্যবহারের তুলনায় অনেক কম ঝুঁকিপূর্ণ। যা একেবারেই কার্যকর নয় তা হলো কম্পিউটারের ডেস্কটপে টেক্সট ফাইল, মেসেঞ্জারের চ্যাট কিংবা কর্মক্ষেত্রে মনিটরের গায়ে আটকে রাখা চিরকুট।

সংক্ষিপ্ত চেকলিস্ট

এই নিয়মগুলো কেন প্রয়োজনীয় তা বুঝতে কীভাবে পাসওয়ার্ড ক্র্যাক করা হয় পড়ুন। আরও তথ্য পাবেন পাসওয়ার্ড সংক্রান্ত উপকরণে।