मज़बूत पासवर्ड कैसे बनाएं?

एक मज़बूत पासवर्ड वह होता है जिसका कोई हमलावर किसी भी वास्तविक समय-सीमा में अनुमान न लगा सके — और जिसे आपने कहीं और इस्तेमाल न किया हो। छोटे और आसानी से अनुमान लगाए जा सकने वाले पासवर्ड ही क्रैक होते हैं, और डेटा लीक के बाद दोबारा इस्तेमाल किए गए पासवर्ड को अन्य सेवाओं पर आज़माया जाता है; इन दोनों कमज़ोरियों को ठीक करना बहुत आसान है। एक मज़बूत पासवर्ड हर चीज़ से सुरक्षा नहीं करता: यह किसी फ़िशिंग पेज या मैलवेयर को नहीं रोक सकता, यही वजह है कि नीचे दिए गए अंतिम चरण सीधे पासवर्ड के बारे में नहीं हैं। यह लेख पहले संक्षिप्त उत्तर देता है और फिर समझाता है कि प्रत्येक चरण क्यों काम करता है।

संक्षिप्त उत्तर

  1. पासवर्ड खुद सोचने के बजाय जनरेट करें: 16 वर्ण या उससे अधिक, जहाँ भी साइट इसकी अनुमति दे।
  2. साइट द्वारा स्वीकृत प्रत्येक प्रकार के वर्ण का उपयोग करें: बड़े और छोटे अक्षर, अंक और विशेष प्रतीक।
  3. इसे किसी पासवर्ड मैनेजर में सहेज कर रखें।
  4. इसे केवल एक ही खाते के लिए इस्तेमाल करें।
  5. टू-फ़ैक्टर ऑथेंटिकेशन या पासकी (passkey) चालू करें जहाँ सेवा इसकी सुविधा देती हो, और रिकवरी कोड सुरक्षित रखें।

पासवर्ड को क्या मज़बूत बनाता है

तीन गुण इसे तय करते हैं। लंबाई: प्रत्येक अतिरिक्त रैंडम वर्ण उन संयोजनों की संख्या को कई गुना बढ़ा देता है जिन्हें किसी हमलावर को आज़माना पड़ता है। यादृच्छिकता: पासवर्ड केवल उस प्रक्रिया जितना ही मज़बूत होता है जिसने इसे बनाया है, इसलिए मशीन द्वारा चुने गए बारह वर्ण किसी नाम और वर्ष को मिलाकर बनाए गए बारह वर्णों की तुलना में कहीं अधिक मज़बूत होते हैं। विशिष्टता: दो साइटों पर इस्तेमाल किया गया पासवर्ड केवल उतनी ही सुरक्षा देता है जितनी कमज़ोर साइट देती है, क्योंकि एक सेवा से लीक हुए पासवर्ड को अन्य सभी सेवाओं पर नियमित रूप से आज़माया जाता है।

मज़बूती को एंट्रॉपी के बिट्स में मापा जाता है, और प्रत्येक बिट आवश्यक अनुमानों की संख्या को दोगुना कर देता है। 62 संभावनाओं में से यादृच्छिक रूप से चुना गया एक वर्ण — लैटिन अक्षर a–z और A–Z तथा अंक 0–9, सभी समान रूप से संभावित — लगभग 6 बिट जोड़ता है, इसलिए ऐसे 12 वर्ण लगभग 71 बिट और 16 वर्ण लगभग 95 बिट देते हैं। ये आंकड़े केवल तभी लागू होते हैं जब प्रत्येक वर्ण स्वतंत्र रूप से और रैंडम तरीके से चुना गया हो; वे किसी व्यक्ति द्वारा खुद बनाए गए पासवर्ड के बारे में कुछ नहीं कहते। हमारे जनरेटर द्वारा बनाए गए पासवर्ड के पैमाने पर, 60 बिट रोज़मर्रा के खाते के लिए उचित है, 80 बिट बहुत मज़बूत है, और 100 बिट आज के हार्डवेयर के साथ ब्रूट-फ़ोर्स की व्यावहारिक पहुंच से परे है। ये किसी आधिकारिक मानक के बजाय संदर्भ बिंदु हैं: कोई पासवर्ड व्यवहार में कितना टिकता है यह इस बात पर भी निर्भर करता है कि सेवा इसे कैसे संग्रहीत करती है और उस पर कैसे हमला किया जाता है।

सामान्य तरकीबें क्यों काम नहीं करतीं

लोग आश्चर्यजनक रूप से समान तरीकों से पासवर्ड चुनते हैं, और पासवर्ड क्रैकिंग टूल इन्हीं आदतों के आधार पर बनाए जाते हैं:

इन सभी में सामान्य खामी यह है कि वे मानवीय चयन के अनुमानित पैटर्न का पालन करते हैं। जटिलता थोपने वाले नियम — एक विशेष प्रतीक, एक अंक, हर 90 दिनों में नया पासवर्ड — लोगों को इन्हीं पैटर्न की ओर धकेलते हैं। यही कारण है कि NIST के वर्तमान दिशानिर्देश सेवाओं को जटिलता नियम या निर्धारित बदलाव न थोपने और इसके बजाय लीक हुए पासवर्ड की सूचियों के विरुद्ध नए पासवर्ड की जांच करने की सलाह देते हैं।

वह पासवर्ड जिसे आपको खुद टाइप करना पड़े: पासफ़्रेज़ अपनाएं

कुछ पासवर्ड ऐसे होते हैं जिन्हें बिना पासवर्ड मैनेजर के खुद टाइप करना पड़ता है: खुद मैनेजर का मास्टर पासवर्ड, आपके कंप्यूटर या फ़ोन का लॉगिन, और कई लोगों के लिए मुख्य ईमेल खाते का पासवर्ड। इनके लिए पासफ़्रेज़ (passphrase) का उपयोग करें — यादृच्छिक रूप से चुने गए कई शब्द, न कि आपके द्वारा बनाया गया कोई वाक्य। क्लासिक तरीका Diceware है, और EFF इसके लिए शब्द सूचियाँ प्रकाशित करता है; अंग्रेज़ी में EFF Long Wordlist नामक सूची का उपयोग करें:

  1. सूची खोलें: इसमें 7,776 शब्द हैं, जिनमें से प्रत्येक को 1 से 6 तक के पाँच अंकों से क्रमांकित किया गया है।
  2. एक साधारण छह-तरफ़ा पासा पाँच बार फेंकें, या पाँच पासे एक साथ फेंककर उन्हें बाएं से दाएं पढ़ें, और उन पाँच अंकों को उसी क्रम में लिख लें।
  3. उस संख्या वाला शब्द सूची में ढूंढें।
  4. इसे तब तक दोहराएं जब तक आपके पास छह शब्द न हो जाएं।
  5. शब्दों को बिल्कुल वैसे ही रखें जैसे वे निकले हैं, भले ही उनमें से कोई दोहराया गया हो या आप बेहतर शब्द चुनना चाहते हों। उन्हें याद रखने के लिए, उनके इर्द-गिर्द कोई छवि या कहानी बनाएं — शब्दों या उनके क्रम को बदले बिना।

प्रत्येक शब्द लगभग 12.9 बिट जोड़ता है, इसलिए पाँच शब्द लगभग 65 बिट और छह शब्द लगभग 78 बिट देते हैं, और छह सामान्य शब्दों को याद रखना और टाइप करना समान मज़बूती वाले प्रतीकों के क्रम की तुलना में कहीं अधिक आसान है। दो शर्तें इसे कारगर बनाती हैं। शब्दों को संयोग से चुना जाना चाहिए, क्योंकि किसी गीत की पंक्ति या पसंदीदा उद्धरण पहले से ही हमलावरों के शब्दकोशों में मौजूद होता है; इसी कारण से, कभी भी ऐसे वाक्यांश का उपयोग न करें जिसे आपने कहीं उदाहरण के रूप में देखा हो। और वाक्यांश को दोबारा इस्तेमाल नहीं किया जाना चाहिए: एक पासफ़्रेज़, केवल एक जगह।

अन्य सभी पासवर्ड: उन्हें जनरेट करें

उन दर्जनों खातों के लिए जिनके पासवर्ड आप कभी हाथ से टाइप नहीं करते, खुद कुछ भी सोचने का कोई कारण नहीं है। हमारा मज़बूत पासवर्ड जनरेटर Web Crypto API के साथ आपके ब्राउज़र में प्रत्येक पासवर्ड बनाता है, और इसे कभी भी सर्वर पर नहीं भेजा जाता है। फ़ील्ड लंबाई को 16 या उससे अधिक पर सेट करें, साइट द्वारा स्वीकृत वर्ण प्रकार चुनें, और जनरेट करें दबाएं; परिणाम के नीचे दिया गया एंट्रॉपी अनुमान बिट्स में मज़बूती दिखाता है। विकल्प मिलते-जुलते वर्णों के बिना उन वर्णों को हटा देता है जिन्हें आसानी से भ्रमित किया जा सकता है (Il1O0o), जब पासवर्ड को ज़ोर से पढ़ना हो या स्क्रीन से देखकर टाइप करना हो, और फ़ील्ड चयन की संख्या एक साथ कई खाते सेट करते समय पूरी सूची तैयार करता है।

कुछ साइटें अभी भी लंबाई सीमित करती हैं या कुछ प्रतीकों को प्रतिबंधित करती हैं। यदि कोई साइट परिणाम को अस्वीकार करती है, तो केवल उन वर्ण प्रकारों को बंद करें जिन्हें वह प्रतिबंधित करती है और लंबाई बनाए रखें; पासवर्ड को केवल तभी छोटा करें जब साइट वास्तव में इसकी सीमा तय करती हो। किसी भी स्थिति में, खुद बनाए गए पासवर्ड पर वापस न लौटें: 12 वर्णों का एक रैंडम पासवर्ड भी किसी सोचे-समझे पासवर्ड से कहीं बेहतर होता है।

पासवर्ड कहाँ सुरक्षित रखें

प्रत्येक खाते के लिए एक अद्वितीय रैंडम पासवर्ड को पासवर्ड मैनेजर में रखना सबसे आसान है: यह उन्हें संग्रहीत करता है, उन्हें स्वतः भरता है, और कई मैनेजर यह चेतावनी भी देते हैं जब उनमें से कोई किसी ज्ञात डेटा लीक में दिखाई देता है। तब आपको सौ पासवर्ड के बजाय केवल एक पासफ़्रेज़ याद रखना होता है। यदि आप मैनेजर का उपयोग नहीं करना चाहते हैं, तो घर पर सुरक्षित स्थान पर आगंतुकों की नज़र से दूर रखी गई नोटबुक पासवर्ड को दोबारा इस्तेमाल करने की तुलना में कम जोखिम भरी है। जो चीज़ बिल्कुल काम नहीं करती वह है डेस्कटॉप पर एक टेक्स्ट फ़ाइल, मैसेंजर में एक नोट, या काम पर मॉनिटर पर चिपका स्टिकर।

एक संक्षिप्त चेकलिस्ट

यह समझने के लिए कि ये नियम क्यों आवश्यक हैं, पढ़ें कि पासवर्ड कैसे क्रैक किए जाते हैं। अधिक लेख पासवर्ड सामग्री में एकत्र किए गए हैं।