ਪਾਸਵਰਡ ਕਿਵੇਂ ਕ੍ਰੈਕ ਕੀਤੇ ਜਾਂਦੇ ਹਨ?
ਖਾਤਿਆਂ ਵਿੱਚ ਘੱਟ ਹੀ ਉਸ ਤਰ੍ਹਾਂ ਸੰਨ੍ਹ ਲਗਾਈ ਜਾਂਦੀ ਹੈ ਜਿਵੇਂ ਫਿਲਮਾਂ ਵਿੱਚ ਦਿਖਾਇਆ ਜਾਂਦਾ ਹੈ। ਅਭਿਆਸ ਵਿੱਚ ਪਾਸਵਰਡ ਤਿੰਨ ਵਿੱਚੋਂ ਕਿਸੇ ਇੱਕ ਤਰੀਕੇ ਨਾਲ ਹਾਸਲ ਕੀਤਾ ਜਾਂਦਾ ਹੈ। ਇਸਨੂੰ ਕ੍ਰੈਕ ਕੀਤਾ ਜਾਂਦਾ ਹੈ: ਇੱਕ ਤੋਂ ਬਾਅਦ ਇੱਕ ਉਮੀਦਵਾਰ ਅਜ਼ਮਾ ਕੇ ਲੱਭਿਆ ਜਾਂਦਾ ਹੈ, ਆਮ ਤੌਰ 'ਤੇ ਕਿਸੇ ਸੇਵਾ ਤੋਂ ਚੋਰੀ ਹੋਏ ਪਾਸਵਰਡ ਹੈਸ਼ਾਂ ਦੇ ਡਾਟਾਬੇਸ ਦੇ ਵਿਰੁੱਧ। ਇਸਨੂੰ ਚੋਰੀ ਕੀਤਾ ਜਾਂਦਾ ਹੈ: ਕਿਸੇ ਜਾਅਲੀ ਪੇਜ 'ਤੇ ਟਾਈਪ ਕਰਵਾ ਕੇ ਜਾਂ ਮਾਲਵੇਅਰ ਦੁਆਰਾ ਕਾਪੀ ਕਰਕੇ। ਜਾਂ ਇਸਨੂੰ ਮੁੜ ਵਰਤਿਆ ਜਾਂਦਾ ਹੈ: ਹਮਲਾਵਰ ਪਿਛਲੇ ਕਿਸੇ ਲੀਕ ਤੋਂ ਪਾਸਵਰਡ ਲੈਂਦੇ ਹਨ ਅਤੇ ਇਸ ਉਮੀਦ ਵਿੱਚ ਹੋਰ ਸੇਵਾਵਾਂ 'ਤੇ ਅਜ਼ਮਾਉਂਦੇ ਹਨ ਕਿ ਮਾਲਕ ਨੇ ਉੱਥੇ ਵੀ ਇਹੀ ਵਰਤਿਆ ਹੋਵੇਗਾ। ਇਹ ਫਰਕ ਮਾਇਨੇ ਰੱਖਦਾ ਹੈ, ਕਿਉਂਕਿ ਹਰੇਕ ਦਾ ਮੁਕਾਬਲਾ ਵੱਖਰੀ ਚੀਜ਼ ਨਾਲ ਕੀਤਾ ਜਾਂਦਾ ਹੈ। ਇਹ ਲੇਖ ਮੁੱਖ ਤਰੀਕਿਆਂ ਵਿੱਚੋਂ ਲੰਘਦਾ ਹੈ ਅਤੇ ਦੱਸਦਾ ਹੈ ਕਿ ਹਰੇਕ ਦੇ ਵਿਰੁੱਧ ਕੀ ਮਦਦ ਕਰਦਾ ਹੈ।
ਡਾਟਾ ਲੀਕ ਤੋਂ ਮੁੜ ਵਰਤੇ ਗਏ ਪਾਸਵਰਡ
ਹਰ ਸਾਲ ਸੇਵਾਵਾਂ ਵਿੱਚ ਸੰਨ੍ਹ ਲੱਗਦੀ ਹੈ, ਅਤੇ ਉਹਨਾਂ ਦੇ ਉਪਭੋਗਤਾ ਡਾਟਾਬੇਸ ਵਿਕਰੀ ਲਈ ਜਾਂ ਮੁਫ਼ਤ ਵਿੱਚ ਸਾਂਝੇ ਕੀਤੇ ਜਾਂਦੇ ਹਨ। ਹਮਲਾਵਰ ਇੱਕ ਲੀਕ ਵਿੱਚੋਂ ਈਮੇਲ ਪਤੇ ਅਤੇ ਪਾਸਵਰਡ ਦੇ ਜੋੜੇ ਲੈਂਦੇ ਹਨ ਅਤੇ ਉਹਨਾਂ ਨੂੰ ਬੈਂਕਾਂ, ਮੇਲ ਪ੍ਰਦਾਤਾਵਾਂ, ਦੁਕਾਨਾਂ ਅਤੇ ਸੋਸ਼ਲ ਨੈੱਟਵਰਕਾਂ 'ਤੇ ਆਟੋਮੈਟਿਕ ਤਰੀਕੇ ਨਾਲ ਅਜ਼ਮਾਉਂਦੇ ਹਨ — ਇੱਕ ਅਜਿਹਾ ਹਮਲਾ ਜਿਸਨੂੰ ਕ੍ਰੈਡੈਂਸ਼ੀਅਲ ਸਟਫਿੰਗ (credential stuffing) ਕਿਹਾ ਜਾਂਦਾ ਹੈ। ਇਸ ਵਿੱਚ ਕੋਈ ਅੰਦਾਜ਼ਾ ਲਗਾਉਣਾ ਸ਼ਾਮਲ ਨਹੀਂ ਹੁੰਦਾ, ਅਤੇ ਇਹ ਇੱਕ ਸਧਾਰਨ ਕਾਰਨ ਕਰਕੇ ਕੰਮ ਕਰਦਾ ਹੈ: ਲੋਕ ਪਾਸਵਰਡ ਦੁਬਾਰਾ ਵਰਤਦੇ ਹਨ। ਇੱਥੋਂ ਤੱਕ ਕਿ ਇੱਕ ਮਜ਼ਬੂਤ ਪਾਸਵਰਡ ਵੀ ਇੱਥੇ ਮਦਦ ਨਹੀਂ ਕਰਦਾ ਜੇਕਰ ਇਹ ਹਰ ਥਾਂ ਇੱਕੋ ਜਿਹਾ ਹੋਵੇ।
ਕੀ ਮਦਦ ਕਰਦਾ ਹੈ: ਹਰੇਕ ਖਾਤੇ ਲਈ ਇੱਕ ਵੱਖਰਾ ਪਾਸਵਰਡ, ਤਾਂ ਜੋ ਇੱਕ ਸੇਵਾ 'ਤੇ ਲੀਕ ਹੋਣ ਨਾਲ ਕੁਝ ਹੋਰ ਨਾ ਖੁੱਲ੍ਹ ਸਕੇ।
ਫਿਸ਼ਿੰਗ
ਇੱਕ ਫਿਸ਼ਿੰਗ (phishing) ਪੇਜ ਥੋੜ੍ਹੇ ਵੱਖਰੇ ਪਤੇ 'ਤੇ ਇੱਕ ਅਸਲੀ ਲੌਗਇਨ ਪੇਜ ਦੀ ਨਕਲ ਹੁੰਦਾ ਹੈ, ਜਿਸ ਤੱਕ ਕਿਸੇ ਈਮੇਲ ਜਾਂ ਸੁਨੇਹੇ ਵਿੱਚ ਦਿੱਤੇ ਲਿੰਕ ਰਾਹੀਂ ਪਹੁੰਚਿਆ ਜਾਂਦਾ ਹੈ ਜੋ ਜ਼ਰੂਰੀ ਜਾਪਦਾ ਹੈ: ਇੱਕ ਬਲੌਕ ਕੀਤਾ ਖਾਤਾ, ਇੱਕ ਪਾਰਸਲ, ਇੱਕ ਇਨਵੌਇਸ। ਤੁਸੀਂ ਉੱਥੇ ਜੋ ਵੀ ਟਾਈਪ ਕਰਦੇ ਹੋ ਉਹ ਸਿੱਧਾ ਹਮਲਾਵਰ ਕੋਲ ਜਾਂਦਾ ਹੈ। ਪਾਸਵਰਡ ਦੀ ਲੰਬਾਈ ਅਤੇ ਰੈਂਡਮਨੈੱਸ ਨਾਲ ਕੋਈ ਫਰਕ ਨਹੀਂ ਪੈਂਦਾ, ਕਿਉਂਕਿ ਤੁਸੀਂ ਇਸਨੂੰ ਖੁਦ ਦਾਖਲ ਕਰਦੇ ਹੋ।
ਕੀ ਮਦਦ ਕਰਦਾ ਹੈ: ਲਿੰਕਾਂ ਦੀ ਬਜਾਏ ਆਪਣੇ ਖੁਦ ਦੇ ਬੁੱਕਮਾਰਕਸ ਤੋਂ ਸਾਈਟਾਂ ਖੋਲ੍ਹੋ। ਇੱਕ ਪਾਸਵਰਡ ਮੈਨੇਜਰ ਵਰਤੋ: ਇਹ ਸਿਰਫ਼ ਉਸੇ ਪਤੇ 'ਤੇ ਪਾਸਵਰਡ ਭਰਨ ਦੀ ਪੇਸ਼ਕਸ਼ ਕਰਦਾ ਹੈ ਜਿਸ ਲਈ ਇਸਨੂੰ ਸੁਰੱਖਿਅਤ ਕੀਤਾ ਗਿਆ ਸੀ, ਇਸ ਲਈ ਜੇਕਰ ਇਹ ਕੁਝ ਵੀ ਪੇਸ਼ ਨਹੀਂ ਕਰਦਾ, ਤਾਂ ਇਹ ਇੱਕ ਚੇਤਾਵਨੀ ਹੈ, ਅਤੇ ਹੱਥ ਨਾਲ ਟਾਈਪ ਕਰਨ ਤੋਂ ਪਹਿਲਾਂ ਪਤੇ ਦੀ ਜਾਂਚ ਕਰੋ। ਅਤੇ ਟੂ-ਫੈਕਟਰ ਪ੍ਰਮਾਣਿਕਤਾ ਚਾਲੂ ਕਰੋ, ਜੋ ਇਕੱਲੇ ਚੋਰੀ ਹੋਏ ਪਾਸਵਰਡ ਨੂੰ ਨਾਕਾਫ਼ੀ ਬਣਾਉਂਦੀ ਹੈ। ਹਾਲਾਂਕਿ, ਵਨ-ਟਾਈਮ ਕੋਡ ਵੀ ਪਾਸਵਰਡ ਵਾਂਗ ਹੀ ਫਿਸ਼ ਕੀਤੇ ਜਾ ਸਕਦੇ ਹਨ। ਪਾਸਕੀ ਅਤੇ FIDO2 ਸੁਰੱਖਿਆ ਕੁੰਜੀਆਂ ਨਾਲ ਅਜਿਹਾ ਨਹੀਂ ਕੀਤਾ ਜਾ ਸਕਦਾ, ਕਿਉਂਕਿ ਉਹ ਸਿਰਫ਼ ਅਸਲੀ ਸਾਈਟ ਨੂੰ ਜਵਾਬ ਦਿੰਦੀਆਂ ਹਨ — ਇੱਕ ਅਜਿਹਾ ਅੰਤਰ ਜਿਸਨੂੰ NIST ਫਿਸ਼ਿੰਗ ਪ੍ਰਤੀਰੋਧ (phishing resistance) ਕਹਿੰਦਾ ਹੈ।
ਮਾਲਵੇਅਰ
ਇਨਫੋਸਟੀਲਰਜ਼ (infostealers) ਵਜੋਂ ਜਾਣੇ ਜਾਂਦੇ ਪ੍ਰੋਗਰਾਮ ਬ੍ਰਾਊਜ਼ਰ ਵਿੱਚ ਸੁਰੱਖਿਅਤ ਕੀਤੇ ਪਾਸਵਰਡਾਂ ਨੂੰ ਸੈਸ਼ਨ ਕੂਕੀਜ਼ ਦੇ ਨਾਲ ਕਾਪੀ ਕਰਦੇ ਹਨ ਅਤੇ ਚੱਲਣ ਦੇ ਕੁਝ ਸਕਿੰਟਾਂ ਦੇ ਅੰਦਰ ਉਹਨਾਂ ਨੂੰ ਭੇਜ ਦਿੰਦੇ ਹਨ, ਜਦੋਂ ਕਿ ਕੀਲੌਗਰਜ਼ (keyloggers) ਉਹ ਸਭ ਰਿਕਾਰਡ ਕਰਦੇ ਹਨ ਜੋ ਟਾਈਪ ਕੀਤਾ ਜਾਂਦਾ ਹੈ। ਇੱਕ ਚੋਰੀ ਹੋਈ ਸੈਸ਼ਨ ਕੂਕੀ ਕਿਸੇ ਹਮਲਾਵਰ ਨੂੰ ਪਹਿਲਾਂ ਤੋਂ ਸਾਈਨ-ਇਨ ਕੀਤੇ ਖਾਤੇ ਵਿੱਚ ਪਾਸਵਰਡ ਅਤੇ ਦੂਜੇ ਕਾਰਕ ਤੋਂ ਬਿਨਾਂ ਦਾਖਲ ਹੋਣ ਦੇ ਸਕਦੀ ਹੈ। ਅਜਿਹੇ ਪ੍ਰੋਗਰਾਮ ਆਮ ਤੌਰ 'ਤੇ ਪਾਈਰੇਟਿਡ ਸਾਫਟਵੇਅਰ, ਜਾਅਲੀ ਅਪਡੇਟਾਂ ਅਤੇ ਈਮੇਲ ਅਟੈਚਮੈਂਟਾਂ ਵਿੱਚ ਆਉਂਦੇ ਹਨ।
ਕੀ ਮਦਦ ਕਰਦਾ ਹੈ: ਸਾਫਟਵੇਅਰ ਸਿਰਫ਼ ਇਸਦੇ ਅਧਿਕਾਰਤ ਸਰੋਤ ਤੋਂ ਸਥਾਪਿਤ ਕਰਨਾ, ਸਿਸਟਮ ਅਤੇ ਬ੍ਰਾਊਜ਼ਰ ਨੂੰ ਅਪਡੇਟ ਰੱਖਣਾ, ਅਤੇ ਕਿਸੇ ਅਣਕਿਆਸੀ ਅਟੈਚਮੈਂਟ ਨੂੰ ਖ਼ਤਰਨਾਕ ਮੰਨਣਾ — ਜਿਨ੍ਹਾਂ ਵਿੱਚੋਂ ਕੋਈ ਵੀ ਪੂਰੀ ਗਾਰੰਟੀ ਨਹੀਂ ਹੈ। ਜੇਕਰ ਕੋਈ ਡਿਵਾਈਸ ਸੰਕਰਮਿਤ ਹੋ ਗਈ ਹੈ, ਤਾਂ ਕਿਸੇ ਹੋਰ ਡਿਵਾਈਸ ਤੋਂ ਕਾਰਵਾਈ ਕਰੋ ਜਿਸ ਬਾਰੇ ਤੁਸੀਂ ਜਾਣਦੇ ਹੋ ਕਿ ਉਹ ਸਾਫ਼ ਹੈ: ਪਾਸਵਰਡ ਬਦਲੋ, ਸਾਰੇ ਸੈਸ਼ਨਾਂ ਤੋਂ ਸਾਈਨ ਆਊਟ ਕਰਨ ਲਈ ਹਰੇਕ ਸੇਵਾ ਦੇ ਵਿਕਲਪ ਦੀ ਵਰਤੋਂ ਕਰੋ, ਅਤੇ ਜਾਂਚ ਕਰੋ ਕਿ ਰਿਕਵਰੀ ਈਮੇਲ, ਫ਼ੋਨ ਨੰਬਰ ਅਤੇ ਟੂ-ਫੈਕਟਰ ਸੈਟਿੰਗਾਂ ਅਜੇ ਵੀ ਤੁਹਾਡੀਆਂ ਹੀ ਹਨ। ਸੰਕਰਮਿਤ ਡਿਵਾਈਸ 'ਤੇ ਦੁਬਾਰਾ ਸਾਈਨ ਇਨ ਕਰਨ ਤੋਂ ਪਹਿਲਾਂ ਉਸਨੂੰ ਸਾਫ਼ ਕਰੋ।
ਲੌਗਇਨ ਫਾਰਮ 'ਤੇ ਅੰਦਾਜ਼ਾ ਲਗਾਉਣਾ
ਕਿਸੇ ਵੈੱਬਸਾਈਟ 'ਤੇ ਸਿੱਧੇ ਪਾਸਵਰਡ ਅਜ਼ਮਾਉਣਾ ਹੌਲੀ ਹੁੰਦਾ ਹੈ: ਇੱਕ ਚੰਗੀ ਤਰ੍ਹਾਂ ਬਣੀ ਸੇਵਾ ਕੁਝ ਗਲਤ ਕੋਸ਼ਿਸ਼ਾਂ ਤੋਂ ਬਾਅਦ ਦੇਰੀ ਕਰਦੀ ਹੈ, ਬਲਾਕ ਕਰਦੀ ਹੈ ਜਾਂ ਕੈਪਚਾ ਮੰਗਦੀ ਹੈ। ਇਹ ਕਿਸੇ ਇੱਕ ਖਾਤੇ 'ਤੇ ਵਾਰ-ਵਾਰ ਹਮਲਾ ਕਰਨਾ ਬੇਅਸਰ ਬਣਾਉਂਦਾ ਹੈ, ਇਸ ਲਈ ਇੱਕ ਆਮ ਪਹੁੰਚ ਇਸਦੇ ਉਲਟ ਹੁੰਦੀ ਹੈ: ਸਭ ਤੋਂ ਆਮ ਪਾਸਵਰਡਾਂ ਵਿੱਚੋਂ ਕੁਝ — 123456, password, qwerty123 — ਲੱਖਾਂ ਖਾਤਿਆਂ 'ਤੇ ਅਜ਼ਮਾਏ ਜਾਂਦੇ ਹਨ, ਜਿਸਨੂੰ ਪਾਸਵਰਡ ਸਪਰੇਅਿੰਗ (password spraying) ਕਿਹਾ ਜਾਂਦਾ ਹੈ। ਨਿੱਜੀ ਵੇਰਵਿਆਂ ਨਾਲ ਨਿਸ਼ਾਨਾ ਬਣਾ ਕੇ ਅੰਦਾਜ਼ਾ ਲਗਾਉਣਾ ਇਸੇ ਤਰ੍ਹਾਂ ਕੰਮ ਕਰਦਾ ਹੈ: ਬੱਚਿਆਂ ਅਤੇ ਪਾਲਤੂ ਜਾਨਵਰਾਂ ਦੇ ਨਾਮ, ਜਨਮਦਿਨ, ਇੱਕ ਪਸੰਦੀਦਾ ਟੀਮ, ਜੋ ਸਭ ਸੋਸ਼ਲ ਮੀਡੀਆ 'ਤੇ ਲੱਭਣਾ ਆਸਾਨ ਹੈ।
ਕੀ ਮਦਦ ਕਰਦਾ ਹੈ: ਕੋਈ ਵੀ ਅਜਿਹਾ ਪਾਸਵਰਡ ਜੋ ਨਾ ਤਾਂ ਆਮ ਹੋਵੇ ਅਤੇ ਨਾ ਹੀ ਤੁਹਾਡੇ ਬਾਰੇ ਤੱਥਾਂ ਤੋਂ ਬਣਿਆ ਹੋਵੇ — ਦੇਖੋ ਕਿ ਇੱਕ ਮਜ਼ਬੂਤ ਪਾਸਵਰਡ ਕਿਵੇਂ ਬਣਾਈਏ।
ਚੋਰੀ ਹੋਏ ਹੈਸ਼ਾਂ ਤੋਂ ਆਫ਼ਲਾਈਨ ਪਾਸਵਰਡਾਂ ਦਾ ਅੰਦਾਜ਼ਾ ਲਗਾਉਣਾ
ਇੱਕ ਸਹੀ ਢੰਗ ਨਾਲ ਬਣਾਈ ਗਈ ਸੇਵਾ ਪਾਸਵਰਡਾਂ ਨੂੰ ਪੜ੍ਹਨਯੋਗ ਰੂਪ ਵਿੱਚ ਸਟੋਰ ਨਹੀਂ ਕਰਦੀ। ਇਹ ਹੈਸ਼ (hashes) ਸਟੋਰ ਕਰਦੀ ਹੈ — ਇੱਕ ਵਨ-ਵੇਅ ਫੰਕਸ਼ਨ ਦਾ ਨਤੀਜਾ ਜਿਸ ਤੋਂ ਪਾਸਵਰਡ ਨੂੰ ਵਾਪਸ ਗਿਣਿਆ ਨਹੀਂ ਜਾ ਸਕਦਾ। ਜਦੋਂ ਅਜਿਹਾ ਡਾਟਾਬੇਸ ਲੀਕ ਹੁੰਦਾ ਹੈ, ਤਾਂ ਹਮਲਾਵਰ ਸੰਭਾਵਿਤ ਪਾਸਵਰਡਾਂ ਦੀ ਜਾਂਚ ਕਰਦੇ ਹਨ: ਉਹ ਆਪਣੇ ਖੁਦ ਦੇ ਹਾਰਡਵੇਅਰ 'ਤੇ ਉਮੀਦਵਾਰ ਪਾਸਵਰਡਾਂ ਦੇ ਹੈਸ਼ਾਂ ਦੀ ਗਣਨਾ ਕਰਦੇ ਹਨ ਅਤੇ ਨਤੀਜਿਆਂ ਦੀ ਤੁਲਨਾ ਕਰਦੇ ਹਨ। ਕੋਈ ਵੀ ਲੌਗਇਨ ਫਾਰਮ ਉਹਨਾਂ ਨੂੰ ਹੌਲੀ ਨਹੀਂ ਕਰਦਾ, ਅਤੇ ਗਤੀ ਇਸ ਗੱਲ 'ਤੇ ਨਿਰਭਰ ਕਰਦੀ ਹੈ ਕਿ ਸੇਵਾ ਨੇ ਕਿਹੜਾ ਹੈਸ਼ ਫੰਕਸ਼ਨ ਚੁਣਿਆ ਹੈ ਅਤੇ ਇਸਦੀਆਂ ਸੈਟਿੰਗਾਂ ਕੀ ਹਨ। MD5 ਵਰਗੇ ਤੇਜ਼, ਪੁਰਾਣੇ ਫੰਕਸ਼ਨਾਂ ਲਈ, ਇੱਕ ਆਧੁਨਿਕ ਗ੍ਰਾਫਿਕਸ ਕਾਰਡ ਪ੍ਰਤੀ ਸਕਿੰਟ ਦਸਾਂ ਅਰਬਾਂ ਉਮੀਦਵਾਰਾਂ ਦੀ ਜਾਂਚ ਕਰਦਾ ਹੈ। ਪਾਸਵਰਡ ਸਟੋਰ ਕਰਨ ਲਈ ਡਿਜ਼ਾਈਨ ਕੀਤੇ ਗਏ ਫੰਕਸ਼ਨ — Argon2id, ਜਾਂ ਪੁਰਾਣੇ ਸਿਸਟਮਾਂ ਵਿੱਚ bcrypt — ਜਾਣਬੁੱਝ ਕੇ ਹੌਲੀ ਹੁੰਦੇ ਹਨ ਅਤੇ ਉਸ ਦਰ ਨੂੰ ਕਈ ਗੁਣਾ ਘਟਾ ਦਿੰਦੇ ਹਨ, ਜਿਸ ਕਾਰਨ ਮੌਜੂਦਾ ਸਿਫ਼ਾਰਸ਼ਾਂ ਉਹਨਾਂ ਦਾ ਨਾਮ ਲੈਂਦੀਆਂ ਹਨ।
ਡਿਕਸ਼ਨਰੀ ਹਮਲੇ
ਉਮੀਦਵਾਰ ਰੈਂਡਮ ਨਹੀਂ ਹੁੰਦੇ। ਕ੍ਰੈਕਿੰਗ ਟੂਲ ਪਿਛਲੇ ਲੀਕ ਤੋਂ ਅਸਲ ਪਾਸਵਰਡਾਂ ਦੀਆਂ ਸੂਚੀਆਂ ਅਤੇ ਸ਼ਬਦਾਂ ਅਤੇ ਨਾਵਾਂ ਦੇ ਡਿਕਸ਼ਨਰੀਆਂ ਨਾਲ ਸ਼ੁਰੂ ਹੁੰਦੇ ਹਨ, ਫਿਰ ਉਹ ਨਿਯਮ ਲਾਗੂ ਕਰਦੇ ਹਨ ਜੋ ਮਨੁੱਖੀ ਆਦਤਾਂ ਦੀ ਨਕਲ ਕਰਦੇ ਹਨ: ਇੱਕ ਵੱਡਾ ਪਹਿਲਾ ਅੱਖਰ, ਅੰਤ ਵਿੱਚ ਇੱਕ ਸਾਲ ਜਾਂ ਵਿਸਮਿਕ ਚਿੰਨ੍ਹ, ਇੱਕ ਅੱਖਰ ਨੂੰ ਇੱਕ ਸਮਾਨ ਚਿੰਨ੍ਹ ਨਾਲ ਬਦਲਣਾ। Summer2024! ਵਰਗਾ ਇੱਕ ਪਾਸਵਰਡ ਗੁੰਝਲਦਾਰ ਲੱਗਦਾ ਹੈ ਅਤੇ ਸਭ ਤੋਂ ਪਹਿਲਾਂ ਅਜ਼ਮਾਏ ਗਏ ਉਮੀਦਵਾਰਾਂ ਵਿੱਚੋਂ ਇੱਕ ਹੁੰਦਾ ਹੈ। ਸਾਲਟਿੰਗ (salting) — ਹੈਸ਼ਿੰਗ ਤੋਂ ਪਹਿਲਾਂ ਹਰੇਕ ਪਾਸਵਰਡ ਵਿੱਚ ਇੱਕ ਵਿਲੱਖਣ ਰੈਂਡਮ ਮੁੱਲ ਜੋੜਨਾ — ਹਮਲਾਵਰਾਂ ਨੂੰ ਪਹਿਲਾਂ ਤੋਂ ਗਣਨਾ ਕੀਤੀਆਂ ਸਾਰਣੀਆਂ, ਜਿਨ੍ਹਾਂ ਨੂੰ ਰੇਨਬੋ ਟੇਬਲ (rainbow tables) ਕਿਹਾ ਜਾਂਦਾ ਹੈ, ਦੀ ਵਰਤੋਂ ਕਰਨ ਤੋਂ ਰੋਕਦੀ ਹੈ ਅਤੇ ਸਾਰੇ ਇੱਕੋ ਜਿਹੇ ਪਾਸਵਰਡਾਂ ਨੂੰ ਇੱਕੋ ਵਾਰ ਕ੍ਰੈਕ ਕਰਨ ਤੋਂ ਰੋਕਦੀ ਹੈ, ਪਰ ਇਹ ਕਿਸੇ ਅਨੁਮਾਨਤ ਪਾਸਵਰਡ ਨੂੰ ਘੱਟ ਅਨੁਮਾਨਤ ਨਹੀਂ ਬਣਾਉਂਦੀ।
ਬਰੂਟ ਫੋਰਸ
ਜਦੋਂ ਡਿਕਸ਼ਨਰੀਆਂ ਖ਼ਤਮ ਹੋ ਜਾਂਦੀਆਂ ਹਨ, ਤਾਂ ਜੋ ਬਚਦਾ ਹੈ ਉਹ ਹਰ ਸੁਮੇਲ ਨੂੰ ਅਜ਼ਮਾਉਣਾ ਹੁੰਦਾ ਹੈ, ਅਤੇ ਇੱਕ ਰੈਂਡਮ ਤੌਰ 'ਤੇ ਤਿਆਰ ਕੀਤੇ ਪਾਸਵਰਡ ਲਈ ਲੰਬਾਈ ਹੀ ਨਤੀਜਾ ਤੈਅ ਕਰਦੀ ਹੈ। ਇੱਕ ਉਦਾਹਰਨ ਵਜੋਂ, ਇੱਕ ਤੇਜ਼ ਹੈਸ਼ ਅਤੇ ਇੱਕ ਪਾਸਵਰਡ ਲਓ ਜਿਸ ਵਿੱਚ ਹਰ ਅੱਖਰ ਸੁਤੰਤਰ ਤੌਰ 'ਤੇ, ਬਰਾਬਰ ਸੰਭਾਵਨਾ ਨਾਲ, 94 ਛਪਣਯੋਗ ASCII ਅੱਖਰਾਂ ਵਿੱਚੋਂ ਚੁਣਿਆ ਗਿਆ ਹੈ, ਸਪੇਸ ਨੂੰ ਛੱਡ ਕੇ। 8 ਅੱਖਰਾਂ ਦੇ ਲਗਭਗ 6 × 1015 ਅਜਿਹੇ ਪਾਸਵਰਡ ਹਨ; ਪ੍ਰਤੀ ਸਕਿੰਟ ਦਸ ਅਰਬ ਅੰਦਾਜ਼ਿਆਂ 'ਤੇ, ਉਹਨਾਂ ਸਾਰਿਆਂ ਨੂੰ ਅਜ਼ਮਾਉਣ ਵਿੱਚ ਲਗਭਗ ਇੱਕ ਹਫ਼ਤਾ ਲੱਗਦਾ ਹੈ, ਅਤੇ ਔਸਤਨ ਸਹੀ ਪਾਸਵਰਡ ਅੱਧੇ ਸਮੇਂ ਵਿੱਚ ਮਿਲ ਜਾਂਦਾ ਹੈ। 12 ਅੱਖਰਾਂ ਲਈ, ਉਸੇ ਹਾਰਡਵੇਅਰ 'ਤੇ ਉਹਨਾਂ ਸਾਰਿਆਂ ਨੂੰ ਅਜ਼ਮਾਉਣ ਲਈ ਲਗਭਗ 1.5 ਮਿਲੀਅਨ ਸਾਲ ਲੱਗਣਗੇ, ਅਤੇ 16 ਲਈ ਇਹ ਅੰਕੜਾ ਕਿਸੇ ਵੀ ਸਾਰਥਕ ਤੁਲਨਾ ਤੋਂ ਪਰੇ ਹੈ। ਲੰਬੇ ਰੈਂਡਮ ਪਾਸਵਰਡਾਂ ਲਈ ਇਹ ਪੂਰੀ ਦਲੀਲ ਹੈ: ਡਿਕਸ਼ਨਰੀਆਂ ਉਹਨਾਂ ਦੇ ਵਿਰੁੱਧ ਬਹੁਤੀਆਂ ਲਾਭਦਾਇਕ ਨਹੀਂ ਹੁੰਦੀਆਂ, ਅਤੇ ਇਹਨਾਂ ਧਾਰਨਾਵਾਂ ਦੇ ਤਹਿਤ ਹਰ ਸੁਮੇਲ ਨੂੰ ਅਜ਼ਮਾਉਣਾ ਵਿਹਾਰਕ ਨਹੀਂ ਹੈ। ਸਾਡਾ ਮਜ਼ਬੂਤ ਪਾਸਵਰਡ ਜਨਰੇਟਰ ਉਹਨਾਂ ਨੂੰ ਤੁਹਾਡੇ ਬ੍ਰਾਊਜ਼ਰ ਵਿੱਚ ਬਣਾਉਂਦਾ ਹੈ ਅਤੇ ਬਿੱਟਾਂ ਵਿੱਚ ਹਰੇਕ ਲਈ ਐਂਟਰੌਪੀ ਦਾ ਅੰਦਾਜ਼ਾ ਦਿਖਾਉਂਦਾ ਹੈ।
ਕੀ ਮਦਦ ਕਰਦਾ ਹੈ: ਬਿਨਾਂ ਕਿਸੇ ਮਨੁੱਖੀ ਪੈਟਰਨ ਵਾਲਾ ਇੱਕ ਲੰਮਾ ਪਾਸਵਰਡ, ਜਿਸਦਾ ਅਭਿਆਸ ਵਿੱਚ ਮਤਲਬ ਇੱਕ ਜਨਰੇਟ ਕੀਤਾ ਹੋਇਆ ਪਾਸਵਰਡ ਹੈ। ਤੁਸੀਂ ਇਹ ਕੰਟਰੋਲ ਨਹੀਂ ਕਰ ਸਕਦੇ ਕਿ ਕੋਈ ਸੇਵਾ ਤੁਹਾਡੇ ਪਾਸਵਰਡ ਨੂੰ ਕਿਵੇਂ ਸਟੋਰ ਕਰਦੀ ਹੈ, ਇਸ ਲਈ ਸਭ ਤੋਂ ਬੁਰੇ ਦੀ ਕਲਪਨਾ ਕਰੋ ਅਤੇ ਅਜਿਹਾ ਪਾਸਵਰਡ ਚੁਣੋ ਜੋ ਅੰਦਾਜ਼ਾ ਲਗਾਉਣ ਦਾ ਵਿਰੋਧ ਕਰਦਾ ਹੈ ਭਾਵੇਂ ਇਸਨੂੰ ਇੱਕ ਤੇਜ਼ ਹੈਸ਼ ਫੰਕਸ਼ਨ ਨਾਲ ਸਟੋਰ ਕੀਤਾ ਗਿਆ ਹੋਵੇ।
ਨਿਗਰਾਨੀ ਅਤੇ ਸੋਸ਼ਲ ਇੰਜੀਨੀਅਰਿੰਗ ਰਾਹੀਂ ਚੋਰੀ
ਸਭ ਤੋਂ ਪੁਰਾਣੇ ਤਰੀਕਿਆਂ ਨੂੰ ਕਿਸੇ ਤਕਨਾਲੋਜੀ ਦੀ ਲੋੜ ਨਹੀਂ ਹੁੰਦੀ। ਇੱਕ ਪਾਸਵਰਡ ਮੋਢੇ ਉੱਤੋਂ ਦੀ ਦੇਖ ਕੇ, ਮਾਨੀਟਰ 'ਤੇ ਲੱਗੇ ਸਟਿੱਕਰ ਤੋਂ, ਜਾਂ ਵੀਡੀਓ ਕਾਲ ਵਿੱਚ ਸਾਂਝੀ ਕੀਤੀ ਸਕ੍ਰੀਨ ਤੋਂ ਪੜ੍ਹ ਲਿਆ ਜਾਂਦਾ ਹੈ; ਜਾਂ ਹਮਲਾਵਰ ਸਹਾਇਤਾ ਸਟਾਫ ਜਾਂ ਕਿਸੇ ਸਹਿਯੋਗੀ ਦਾ ਰੂਪ ਧਾਰ ਕੇ ਇਸਦੀ ਮੰਗ ਕਰਦਾ ਹੈ — ਜਿਸਨੂੰ ਸੋਸ਼ਲ ਇੰਜੀਨੀਅਰਿੰਗ (social engineering) ਕਿਹਾ ਜਾਂਦਾ ਹੈ। ਕੋਈ ਵੀ ਜਾਇਜ਼ ਸੇਵਾ ਕਦੇ ਵੀ ਫ਼ੋਨ, ਈਮੇਲ ਜਾਂ ਚੈਟ ਰਾਹੀਂ ਤੁਹਾਡਾ ਪਾਸਵਰਡ ਨਹੀਂ ਮੰਗੇਗੀ।
ਕੀ ਮਦਦ ਕਰਦਾ ਹੈ: ਕਦੇ ਵੀ ਕਿਸੇ ਨੂੰ ਪਾਸਵਰਡ ਨਾ ਦੱਸਣਾ ਜਾਂ ਨਾ ਭੇਜਣਾ, ਅਤੇ ਇਸਨੂੰ ਉੱਥੇ ਨਾ ਰੱਖਣਾ ਜਿੱਥੇ ਦੂਜੇ ਇਸਨੂੰ ਦੇਖ ਸਕਣ।
ਇਸ ਸਭ ਦਾ ਸਿੱਟਾ ਕੀ ਹੈ
ਵੱਖ-ਵੱਖ ਹਮਲਿਆਂ ਦਾ ਮੁਕਾਬਲਾ ਵੱਖ-ਵੱਖ ਆਦਤਾਂ ਦੁਆਰਾ ਕੀਤਾ ਜਾਂਦਾ ਹੈ, ਅਤੇ ਇਹਨਾਂ ਵਿੱਚੋਂ ਤਿੰਨ ਆਦਤਾਂ ਜ਼ਿਆਦਾਤਰ ਕੰਮ ਕਰਦੀਆਂ ਹਨ: ਹਰੇਕ ਖਾਤੇ ਲਈ ਇੱਕ ਵਿਲੱਖਣ ਪਾਸਵਰਡ, ਖੁਦ ਸੋਚਣ ਦੀ ਬਜਾਏ ਜਨਰੇਟ ਕੀਤਾ ਹੋਇਆ, ਉੱਪਰੋਂ ਟੂ-ਫੈਕਟਰ ਪ੍ਰਮਾਣਿਕਤਾ ਦੇ ਨਾਲ — ਜਾਂ ਪਾਸਵਰਡ ਦੀ ਬਜਾਏ ਇੱਕ ਪਾਸਕੀ, ਜਿੱਥੇ ਸੇਵਾ ਪੇਸ਼ ਕਰਦੀ ਹੈ। ਉਹ ਹਰ ਚੀਜ਼ ਨੂੰ ਕਵਰ ਨਹੀਂ ਕਰਦੇ — ਉਦਾਹਰਨ ਲਈ, ਇੱਕ ਚੋਰੀ ਹੋਇਆ ਸੈਸ਼ਨ — ਇਹੀ ਕਾਰਨ ਹੈ ਕਿ ਉੱਪਰ ਮਾਲਵੇਅਰ ਬਾਰੇ ਦਿੱਤੀ ਗਈ ਸਲਾਹ ਵੀ ਮਾਇਨੇ ਰੱਖਦੀ ਹੈ। ਹੋਰ ਲੇਖ ਪਾਸਵਰਡ ਸਮੱਗਰੀ ਵਿੱਚ ਇਕੱਠੇ ਕੀਤੇ ਗਏ ਹਨ।