मजबूत पासवर्ड कसा तयार करावा?

मजबूत पासवर्ड असा असतो ज्याचा अंदाज कोणताही हल्लेखोर कोणत्याही वास्तववादी वेळेत लावू शकत नाही — आणि जो तुम्ही इतर कुठेही वापरलेला नसतो. लहान आणि सहज अंदाज लावता येणाऱ्या पासवर्ड्सचा अंदाज लावला जातो, तर लीक झाल्यानंतर पुन्हा वापरलेला पासवर्ड इतर सेवांवर तपासला जातो; या दोन्ही उणीवा दूर करणे सोपे आहे. मजबूत पासवर्ड सर्वच गोष्टींपासून संरक्षण करत नाही: तो फिशिंग पेज किंवा मालवेअरला रोखणार नाही, म्हणूनच खालील शेवटच्या पायऱ्या स्वतः पासवर्डबद्दल नसून इतर उपायांबद्दल आहेत. हा लेख प्रथम थोडक्यात उत्तर देतो आणि नंतर प्रत्येक पायरी कशी काम करते ते स्पष्ट करतो.

थोडक्यात उत्तर

  1. स्वतः विचार करून बनवण्याऐवजी पासवर्ड जनरेट करा: साइट परवानगी देते तिथे 16 किंवा त्याहून अधिक अक्षरे.
  2. साइट स्वीकारत असलेल्या प्रत्येक प्रकारच्या वर्णांचा वापर करा: मोठी आणि लहान अक्षरे, अंक आणि चिन्हे.
  3. तो पासवर्ड मॅनेजरमध्ये सेव्ह करा.
  4. तो फक्त एकाच खात्यासाठी वापरा.
  5. टू-फॅक्टर ऑथेंटिकेशन सुरू करा, किंवा सेवेने उपलब्ध करून दिली असल्यास पासकी वापरा, आणि रिकव्हरी कोड्स जपून ठेवा.

पासवर्ड कशामुळे मजबूत बनतो

तीन गुणधर्म हे ठरवतात. लांबी: प्रत्येक अतिरिक्त यादृच्छिक वर्ण हल्लेखोराला करून पाहाव्या लागणाऱ्या कॉम्बिनेशन्सची संख्या कित्येक पटीने वाढवतो. यादृच्छिकता: पासवर्ड तितकाच मजबूत असतो जितकी मजबूत ती प्रक्रिया असते ज्यातून तो तयार झाला, त्यामुळे मशिनने निवडलेली बारा अक्षरे ही नाव आणि वर्ष दर्शवणाऱ्या बारा अक्षरांपेक्षा खूप मजबूत असतात. अनन्यता: दोन साइट्सवर वापरलेला पासवर्ड केवळ त्यातील कमकुवत साइटइतकाच सुरक्षित असतो, कारण एका सेवेतून लीक झालेले पासवर्ड इतर सर्व सेवांवर सर्रास तपासले जातात.

मजबुती एन्ट्रॉपीच्या बिट्समध्ये मोजली जाते आणि प्रत्येक बिट आवश्यक अंदाजांची संख्या दुप्पट करतो. 62 शक्यतांमधून यादृच्छिकपणे निवडलेला एक वर्ण — लॅटिन अक्षरे a–z आणि A–Z तसेच 0–9 हे अंक, सर्व समान संभाव्यतेसह — सुमारे 6 बिट्स जोडतो, ज्यामुळे अशी 12 अक्षरे अंदाजे 71 बिट्स देतात आणि 16 अक्षरे अंदाजे 95 बिट्स देतात. हे आकडे तेव्हाच लागू होतात जेव्हा प्रत्येक वर्ण स्वतंत्रपणे आणि यादृच्छिकपणे निवडला जातो; एखाद्या व्यक्तीने स्वतः बनवलेल्या पासवर्डबाबत ते काहीही सांगत नाहीत. आमच्या जनरेटरने तयार केलेल्या पासवर्डसाठी दाखवलेल्या स्केलवर, दैनंदिन खात्यासाठी 60 बिट्स वाजवी आहेत, 80 बिट्स मजबूत आहेत, आणि 100 बिट्स हे आजच्या हार्डवेअरसह ब्रूट फोर्सच्या व्यावहारिक आवाक्याबाहेर आहेत. हे मानकाऐवजी मार्गदर्शक संदर्भ बिंदू आहेत: एखादा पासवर्ड प्रत्यक्षात किती काळ टिकतो हे सेवा तो कसा साठवते आणि त्यावर कसा हल्ला केला जातो यावरही अवलंबून असते.

नेहमीच्या क्लृप्त्या का काम करत नाहीत

लोक आश्चर्यकारकपणे एकाच प्रकारे पासवर्ड निवडतात आणि क्रॅकिंग टूल्स या सवयींचा अंदाज घेऊनच तयार केली जातात:

यातील मुख्य त्रुटी ही आहे की ते मानवी निवडीच्या अंदाजास सुलभ अशा पॅटर्नचे अनुसरण करतात. जटिलता वाढवण्यासाठी बनवलेले नियम — चिन्ह, अंक, दर 90 दिवसांनी नवीन पासवर्ड — लोकांना नेमके याच पद्धतींकडे ढकलतात. म्हणूनच NIST चे सध्याचे मार्गदर्शन सेवांना अशा रचनेचे नियम किंवा ठराविक मुदतीचे बदल लादू नयेत आणि त्याऐवजी लीक झालेल्या पासवर्डच्या यादीविरुद्ध नवीन पासवर्ड तपासण्याचा सल्ला देते.

स्वतः टाइप करावा लागणारा पासवर्ड: पासफ्रेज वापरा

काही पासवर्ड्स हाताशी पासवर्ड मॅनेजर नसताना स्वतः टाइप करावे लागतात: मॅनेजरचा स्वतःचा मास्टर पासवर्ड, तुमच्या संगणकाचा किंवा फोनचा लॉगिन आणि बर्‍याच लोकांसाठी मुख्य ईमेल खात्याचा पासवर्ड. यासाठी पासफ्रेज वापरा — यादृच्छिकपणे निवडलेले अनेक शब्द, तुम्ही स्वतः बनवलेले एखादे वाक्य नाही. यासाठी Diceware ही पारंपारिक पद्धत आहे, आणि त्यासाठी EFF शब्दसूची प्रकाशित करते; यातील EFF Long Wordlist नावाची इंग्रजी सूची वापरा:

  1. सूची उघडा: यामध्ये 7,776 शब्द आहेत, प्रत्येकाला 1 ते 6 मधील पाच अंकांनी क्रमांक दिलेला आहे.
  2. एक सामान्य सहा बाजू असलेला फासा पाच वेळा टाका, किंवा पाच फासे एकदम टाकून ते डावीकडून उजवीकडे वाचा, आणि पाच अंक त्याच क्रमाने लिहून काढा.
  3. त्या क्रमांकाचा शब्द शोधा.
  4. सहा शब्द मिळेपर्यंत हीच प्रक्रिया पुन्हा करा.
  5. शब्द जसे आले आहेत तसेच ठेवा, जरी त्यातील एखादा पुन्हा आला असेल किंवा तुम्ही अधिक चांगला शब्द निवडला असता तरीही. ते लक्षात ठेवण्यासाठी, शब्दांमध्ये किंवा त्यांच्या क्रमात कोणताही बदल न करता त्यांच्याभोवती एखादे चित्र किंवा गोष्ट तयार करा.

प्रत्येक शब्द सुमारे 12.9 बिट्स जोडतो, त्यामुळे पाच शब्द सुमारे 65 बिट्स आणि सहा शब्द सुमारे 78 बिट्स देतात, तसेच तितक्याच ताकदीच्या चिन्हांच्या स्ट्रिंगपेक्षा सहा सामान्य शब्द लक्षात ठेवणे आणि टाइप करणे खूप सोपे असते. दोन अटींमुळे हे सुरक्षित राहते. शब्द यादृच्छिकपणे निवडलेले असावेत, कारण एखाद्या गाण्याची ओळ किंवा आवडता सुविचार आधीच हल्लेखोरांच्या शब्दकोशात असतो; याच कारणास्तव, तुम्ही कुठेही उदाहरण म्हणून पाहिलेला वाक्यांश कधीही वापरू नका. आणि पासफ्रेज पुन्हा वापरता कामा नये: एका ठिकाणी एकच पासफ्रेज.

इतर प्रत्येक पासवर्ड: तो जनरेट करा

ज्या डझनभर खात्यांचे पासवर्ड तुम्ही कधीही हाताने टाइप करत नाही, त्यांच्यासाठी स्वतः काहीतरी विचार करण्याचे कारण नाही. आमचा स्ट्रॉंग पासवर्ड जनरेटर Web Crypto API च्या साहाय्याने प्रत्येक पासवर्ड तुमच्या ब्राउझरमध्ये तयार करतो, आणि तो कधीही सर्व्हरवर पाठवला जात नाही. लांबी हा पर्याय 16 किंवा त्याहून अधिक वर सेट करा, साइट स्वीकारत असलेले वर्णांचे प्रकार निवडा आणि तयार करा हे बटण दाबा; निकालाखालील एन्ट्रॉपी अंदाज बिट्समध्ये ताकद दाखवतो. सारखी दिसणारी अक्षरे वगळून हा पर्याय गोंधळात टाकणारे वर्ण (Il1O0o) काढून टाकतो जेव्हा पासवर्ड मोठ्याने वाचावा लागत असेल किंवा स्क्रीनवरून टाइप करावा लागत असेल, तर तुम्ही एकाच वेळी अनेक खाती सेट करत असताना निवडीची संख्या हा पर्याय संपूर्ण यादी तयार करतो.

काही साइट्स अजूनही लांबी मर्यादित ठेवतात किंवा विशिष्ट चिन्हांना मनाई करतात. एखाद्या साइटने निकाल नाकारल्यास, तिने मनाई केलेले चिन्हांचे प्रकारच बंद करा आणि लांबी तशीच ठेवा; साइटने लांबी खरोखर मर्यादित केली असेल तरच पासवर्ड लहान करा. काहीही झाले तरी स्वतः बनवलेल्या पासवर्डकडे वळू नका: 12 वर्णांचा यादृच्छिक पासवर्ड हा हुशारीने बनवलेल्या पासवर्डपेक्षा खूप चांगला असतो.

पासवर्ड कुठे ठेवावेत

प्रत्येक खात्यासाठीचा अद्वितीय यादृच्छिक पासवर्ड सुरक्षित ठेवण्यासाठी पासवर्ड मॅनेजर हा सर्वात सोपा मार्ग आहे: तो ते साठवून ठेवतो, ऑटोफिल करतो आणि अनेक मॅनेजर्स एखादा पासवर्ड डेटा लीकमध्ये आढळल्यास तुम्हाला चेतावणीदेखील देतात. यामुळे तुम्हाला शंभर पासवर्ड्सऐवजी फक्त एक पासफ्रेज लक्षात ठेवावी लागते. जर तुम्हाला मॅनेजर वापरायचा नसेल, तर घरी पाहुण्यांच्या नजरेपासून दूर सुरक्षित ठिकाणी ठेवलेली वही ही पासवर्ड पुन्हा वापरण्यापेक्षा कमी जोखमीची असते. जे चालत नाही ते म्हणजे डेस्कटॉपवरील टेक्स्ट फाइल, मेसेंजरमधील नोट किंवा ऑफिसमधील मॉनिटरवर लावलेले स्टिकर.

एक छोटी चेकलिस्ट

हे नियम का अस्तित्वात आहेत हे जाणून घेण्यासाठी पासवर्ड कसे क्रॅक केले जातात हा लेख वाचा. आणखी लेख पासवर्ड साहित्यात गोळा केले आहेत.