मज़बूत पासवर्ड कैसे बनाएं?
एक मज़बूत पासवर्ड वह होता है जिसका कोई हमलावर किसी भी वास्तविक समय-सीमा में अनुमान न लगा सके — और जिसे आपने कहीं और इस्तेमाल न किया हो। छोटे और आसानी से अनुमान लगाए जा सकने वाले पासवर्ड ही क्रैक होते हैं, और डेटा लीक के बाद दोबारा इस्तेमाल किए गए पासवर्ड को अन्य सेवाओं पर आज़माया जाता है; इन दोनों कमज़ोरियों को ठीक करना बहुत आसान है। एक मज़बूत पासवर्ड हर चीज़ से सुरक्षा नहीं करता: यह किसी फ़िशिंग पेज या मैलवेयर को नहीं रोक सकता, यही वजह है कि नीचे दिए गए अंतिम चरण सीधे पासवर्ड के बारे में नहीं हैं। यह लेख पहले संक्षिप्त उत्तर देता है और फिर समझाता है कि प्रत्येक चरण क्यों काम करता है।
संक्षिप्त उत्तर
- पासवर्ड खुद सोचने के बजाय जनरेट करें: 16 वर्ण या उससे अधिक, जहाँ भी साइट इसकी अनुमति दे।
- साइट द्वारा स्वीकृत प्रत्येक प्रकार के वर्ण का उपयोग करें: बड़े और छोटे अक्षर, अंक और विशेष प्रतीक।
- इसे किसी पासवर्ड मैनेजर में सहेज कर रखें।
- इसे केवल एक ही खाते के लिए इस्तेमाल करें।
- टू-फ़ैक्टर ऑथेंटिकेशन या पासकी (passkey) चालू करें जहाँ सेवा इसकी सुविधा देती हो, और रिकवरी कोड सुरक्षित रखें।
पासवर्ड को क्या मज़बूत बनाता है
तीन गुण इसे तय करते हैं। लंबाई: प्रत्येक अतिरिक्त रैंडम वर्ण उन संयोजनों की संख्या को कई गुना बढ़ा देता है जिन्हें किसी हमलावर को आज़माना पड़ता है। यादृच्छिकता: पासवर्ड केवल उस प्रक्रिया जितना ही मज़बूत होता है जिसने इसे बनाया है, इसलिए मशीन द्वारा चुने गए बारह वर्ण किसी नाम और वर्ष को मिलाकर बनाए गए बारह वर्णों की तुलना में कहीं अधिक मज़बूत होते हैं। विशिष्टता: दो साइटों पर इस्तेमाल किया गया पासवर्ड केवल उतनी ही सुरक्षा देता है जितनी कमज़ोर साइट देती है, क्योंकि एक सेवा से लीक हुए पासवर्ड को अन्य सभी सेवाओं पर नियमित रूप से आज़माया जाता है।
मज़बूती को एंट्रॉपी के बिट्स में मापा जाता है, और प्रत्येक बिट आवश्यक अनुमानों की संख्या को दोगुना कर देता है। 62 संभावनाओं में से यादृच्छिक रूप से चुना गया एक वर्ण — लैटिन अक्षर a–z और A–Z तथा अंक 0–9, सभी समान रूप से संभावित — लगभग 6 बिट जोड़ता है, इसलिए ऐसे 12 वर्ण लगभग 71 बिट और 16 वर्ण लगभग 95 बिट देते हैं। ये आंकड़े केवल तभी लागू होते हैं जब प्रत्येक वर्ण स्वतंत्र रूप से और रैंडम तरीके से चुना गया हो; वे किसी व्यक्ति द्वारा खुद बनाए गए पासवर्ड के बारे में कुछ नहीं कहते। हमारे जनरेटर द्वारा बनाए गए पासवर्ड के पैमाने पर, 60 बिट रोज़मर्रा के खाते के लिए उचित है, 80 बिट बहुत मज़बूत है, और 100 बिट आज के हार्डवेयर के साथ ब्रूट-फ़ोर्स की व्यावहारिक पहुंच से परे है। ये किसी आधिकारिक मानक के बजाय संदर्भ बिंदु हैं: कोई पासवर्ड व्यवहार में कितना टिकता है यह इस बात पर भी निर्भर करता है कि सेवा इसे कैसे संग्रहीत करती है और उस पर कैसे हमला किया जाता है।
सामान्य तरकीबें क्यों काम नहीं करतीं
लोग आश्चर्यजनक रूप से समान तरीकों से पासवर्ड चुनते हैं, और पासवर्ड क्रैकिंग टूल इन्हीं आदतों के आधार पर बनाए जाते हैं:
- कोई नाम और वर्ष, जैसे कि
Anna1994, सबसे पहले आज़माई जाने वाली चीज़ों में से है। - अक्षरों का प्रतिस्थापन, जैसे कि
P@ssw0rd, सुरक्षा में लगभग कुछ नहीं जोड़ता: a की जगह @ और o की जगह 0 बदलना क्रैकिंग टूल में एक मानक नियम है। - कीबोर्ड पैटर्न, जैसे कि
qwerty123या1q2w3e4r, आम पासवर्ड की अधिकांश सूचियों में दिखाई देते हैं। - शुरुआत में एक बड़ा अक्षर और अंत में एक अंक या विस्मयादिबोधक चिह्न किसी शर्त को पूरा करने का एक सामान्य तरीका है, इसलिए इसे बहुत पहले आज़माया जाता है।
- प्रत्येक साइट के लिए थोड़े से बदलाव वाला एक ही अच्छा पासवर्ड उस क्षण आपकी रक्षा करना बंद कर देता है जब एक संस्करण लीक हो जाता है और उसका पैटर्न स्पष्ट हो जाता है।
इन सभी में सामान्य खामी यह है कि वे मानवीय चयन के अनुमानित पैटर्न का पालन करते हैं। जटिलता थोपने वाले नियम — एक विशेष प्रतीक, एक अंक, हर 90 दिनों में नया पासवर्ड — लोगों को इन्हीं पैटर्न की ओर धकेलते हैं। यही कारण है कि NIST के वर्तमान दिशानिर्देश सेवाओं को जटिलता नियम या निर्धारित बदलाव न थोपने और इसके बजाय लीक हुए पासवर्ड की सूचियों के विरुद्ध नए पासवर्ड की जांच करने की सलाह देते हैं।
वह पासवर्ड जिसे आपको खुद टाइप करना पड़े: पासफ़्रेज़ अपनाएं
कुछ पासवर्ड ऐसे होते हैं जिन्हें बिना पासवर्ड मैनेजर के खुद टाइप करना पड़ता है: खुद मैनेजर का मास्टर पासवर्ड, आपके कंप्यूटर या फ़ोन का लॉगिन, और कई लोगों के लिए मुख्य ईमेल खाते का पासवर्ड। इनके लिए पासफ़्रेज़ (passphrase) का उपयोग करें — यादृच्छिक रूप से चुने गए कई शब्द, न कि आपके द्वारा बनाया गया कोई वाक्य। क्लासिक तरीका Diceware है, और EFF इसके लिए शब्द सूचियाँ प्रकाशित करता है; अंग्रेज़ी में EFF Long Wordlist नामक सूची का उपयोग करें:
- सूची खोलें: इसमें 7,776 शब्द हैं, जिनमें से प्रत्येक को 1 से 6 तक के पाँच अंकों से क्रमांकित किया गया है।
- एक साधारण छह-तरफ़ा पासा पाँच बार फेंकें, या पाँच पासे एक साथ फेंककर उन्हें बाएं से दाएं पढ़ें, और उन पाँच अंकों को उसी क्रम में लिख लें।
- उस संख्या वाला शब्द सूची में ढूंढें।
- इसे तब तक दोहराएं जब तक आपके पास छह शब्द न हो जाएं।
- शब्दों को बिल्कुल वैसे ही रखें जैसे वे निकले हैं, भले ही उनमें से कोई दोहराया गया हो या आप बेहतर शब्द चुनना चाहते हों। उन्हें याद रखने के लिए, उनके इर्द-गिर्द कोई छवि या कहानी बनाएं — शब्दों या उनके क्रम को बदले बिना।
प्रत्येक शब्द लगभग 12.9 बिट जोड़ता है, इसलिए पाँच शब्द लगभग 65 बिट और छह शब्द लगभग 78 बिट देते हैं, और छह सामान्य शब्दों को याद रखना और टाइप करना समान मज़बूती वाले प्रतीकों के क्रम की तुलना में कहीं अधिक आसान है। दो शर्तें इसे कारगर बनाती हैं। शब्दों को संयोग से चुना जाना चाहिए, क्योंकि किसी गीत की पंक्ति या पसंदीदा उद्धरण पहले से ही हमलावरों के शब्दकोशों में मौजूद होता है; इसी कारण से, कभी भी ऐसे वाक्यांश का उपयोग न करें जिसे आपने कहीं उदाहरण के रूप में देखा हो। और वाक्यांश को दोबारा इस्तेमाल नहीं किया जाना चाहिए: एक पासफ़्रेज़, केवल एक जगह।
अन्य सभी पासवर्ड: उन्हें जनरेट करें
उन दर्जनों खातों के लिए जिनके पासवर्ड आप कभी हाथ से टाइप नहीं करते, खुद कुछ भी सोचने का कोई कारण नहीं है। हमारा मज़बूत पासवर्ड जनरेटर Web Crypto API के साथ आपके ब्राउज़र में प्रत्येक पासवर्ड बनाता है, और इसे कभी भी सर्वर पर नहीं भेजा जाता है। फ़ील्ड लंबाई को 16 या उससे अधिक पर सेट करें, साइट द्वारा स्वीकृत वर्ण प्रकार चुनें, और जनरेट करें दबाएं; परिणाम के नीचे दिया गया एंट्रॉपी अनुमान बिट्स में मज़बूती दिखाता है। विकल्प मिलते-जुलते वर्णों के बिना उन वर्णों को हटा देता है जिन्हें आसानी से भ्रमित किया जा सकता है (Il1O0o), जब पासवर्ड को ज़ोर से पढ़ना हो या स्क्रीन से देखकर टाइप करना हो, और फ़ील्ड चयन की संख्या एक साथ कई खाते सेट करते समय पूरी सूची तैयार करता है।
कुछ साइटें अभी भी लंबाई सीमित करती हैं या कुछ प्रतीकों को प्रतिबंधित करती हैं। यदि कोई साइट परिणाम को अस्वीकार करती है, तो केवल उन वर्ण प्रकारों को बंद करें जिन्हें वह प्रतिबंधित करती है और लंबाई बनाए रखें; पासवर्ड को केवल तभी छोटा करें जब साइट वास्तव में इसकी सीमा तय करती हो। किसी भी स्थिति में, खुद बनाए गए पासवर्ड पर वापस न लौटें: 12 वर्णों का एक रैंडम पासवर्ड भी किसी सोचे-समझे पासवर्ड से कहीं बेहतर होता है।
पासवर्ड कहाँ सुरक्षित रखें
प्रत्येक खाते के लिए एक अद्वितीय रैंडम पासवर्ड को पासवर्ड मैनेजर में रखना सबसे आसान है: यह उन्हें संग्रहीत करता है, उन्हें स्वतः भरता है, और कई मैनेजर यह चेतावनी भी देते हैं जब उनमें से कोई किसी ज्ञात डेटा लीक में दिखाई देता है। तब आपको सौ पासवर्ड के बजाय केवल एक पासफ़्रेज़ याद रखना होता है। यदि आप मैनेजर का उपयोग नहीं करना चाहते हैं, तो घर पर सुरक्षित स्थान पर आगंतुकों की नज़र से दूर रखी गई नोटबुक पासवर्ड को दोबारा इस्तेमाल करने की तुलना में कम जोखिम भरी है। जो चीज़ बिल्कुल काम नहीं करती वह है डेस्कटॉप पर एक टेक्स्ट फ़ाइल, मैसेंजर में एक नोट, या काम पर मॉनिटर पर चिपका स्टिकर।
एक संक्षिप्त चेकलिस्ट
- 16 वर्ण या उससे अधिक जहाँ भी साइट अनुमति दे, और कभी भी 12 से कम नहीं
- जनरेट किया गया, खुद सोचा हुआ नहीं — या जहाँ आपको खुद टाइप करना हो वहाँ छह रैंडम शब्दों का पासफ़्रेज़
- प्रत्येक खाते के लिए एक अलग पासवर्ड
- टू-फ़ैक्टर ऑथेंटिकेशन जहाँ भी उपलब्ध हो, पासवर्ड लीक होने पर दूसरी बाधा के रूप में; पासकी और FIDO2 सुरक्षा कुंजियाँ इससे भी आगे जाती हैं, क्योंकि उन्हें किसी फ़र्ज़ी साइट को नहीं सौंपा जा सकता
- एक नया पासवर्ड केवल तभी जब कोई ठोस कारण हो — कोई डेटा लीक, फ़िशिंग का संदेह, या ऐसा पासवर्ड जिसे किसी अन्य को अब नहीं जानना चाहिए — किसी नियमित समय-सारिणी पर नहीं
यह समझने के लिए कि ये नियम क्यों आवश्यक हैं, पढ़ें कि पासवर्ड कैसे क्रैक किए जाते हैं। अधिक लेख पासवर्ड सामग्री में एकत्र किए गए हैं।