வலுவான கடவுச்சொல்லை உருவாக்குவது எப்படி?
வலுவான கடவுச்சொல் என்பது எந்தவொரு நடைமுறை நேரத்திலும் ஒரு தாக்குபவரால் யூகிக்க முடியாத ஒன்றாகும் — மேலும் அதை நீங்கள் வேறு எங்கும் பயன்படுத்தியிருக்கக் கூடாது. குறுகிய மற்றும் கணிக்கக்கூடிய கடவுச்சொற்களே எளிதில் யூகிக்கப்படுகின்றன, மேலும் மீண்டும் பயன்படுத்தப்படும் கடவுச்சொல் தரவுக் கசிவுக்குப் பிறகு பிற சேவைகளில் சோதிக்கப்படுகிறது; இந்த இரண்டு பலவீனங்களையும் சரிசெய்வது எளிது. வலுவான கடவுச்சொல் அனைத்திற்கும் எதிராகப் பாதுகாக்காது: இது ஃபிஷிங் பக்கம் அல்லது தீம்பொருளைத் தடுக்காது, இதனால்தான் கீழே உள்ள கடைசிப் படிகள் கடவுச்சொல்லைப் பற்றியது அல்ல. இந்தக் கட்டுரை முதலில் சுருக்கமான பதிலைத் தருகிறது, பின்னர் ஒவ்வொரு படியும் ஏன் செயல்படுகிறது என்பதை விளக்குகிறது.
சுருக்கமான பதில்
- கடவுச்சொல்லை நீங்களாக யோசிப்பதற்குப் பதிலாக ஜெனரேட்டர் மூலம் உருவாக்கவும்: தளம் அனுமதிக்கும் இடங்களில் 16 எழுத்துகள் அல்லது அதற்கு மேற்பட்டவை.
- தளம் ஏற்றுக்கொள்ளும் ஒவ்வொரு வகையான எழுத்துகளையும் பயன்படுத்தவும்: பெரிய மற்றும் சிறிய எழுத்துகள், எண்கள் மற்றும் குறியீடுகள்.
- அதை ஒரு கடவுச்சொல் நிர்வாகியில் (password manager) சேமிக்கவும்.
- அதை ஒரே ஒரு கணக்கிற்கு மட்டுமே பயன்படுத்தவும்.
- இரு காரணி அங்கீகாரத்தை (two-factor authentication) அல்லது சேவை வழங்கும் இடங்களில் பாஸ்கீயை (passkey) இயக்கவும், மேலும் மீட்புக் குறியீடுகளை வைத்திருக்கவும்.
ஒரு கடவுச்சொல்லை வலுவானதாக்குவது எது
மூன்று பண்புகள் இதனைத் தீர்மானிக்கின்றன. நீளம்: ஒவ்வொரு கூடுதல் சீரற்ற எழுத்தும் தாக்குபவர் முயற்சிக்க வேண்டிய சேர்க்கைகளின் எண்ணிக்கையைப் பலமடங்கு பெருக்குகிறது. சீரற்ற தன்மை: ஒரு கடவுச்சொல் அதை உருவாக்கிய செயல்முறையின் அளவிற்கு மட்டுமே வலுவானது, எனவே ஒரு கணினியால் தேர்ந்தெடுக்கப்பட்ட பன்னிரண்டு எழுத்துகள் ஒரு பெயரையும் ஆண்டையும் குறிக்கும் பன்னிரண்டு எழுத்துகளை விட மிகவும் வலுவானவை. தனித்துவத் தன்மை: இரண்டு தளங்களில் பயன்படுத்தப்படும் ஒரு கடவுச்சொல் பலவீனமான தளத்தின் அளவிற்கு மட்டுமே பாதுகாப்பானது, ஏனெனில் ஒரு சேவையிலிருந்து கசிந்த கடவுச்சொற்கள் வழக்கமாக மற்ற அனைத்திலும் முயற்சித்துப் பார்க்கப்படுகின்றன.
வலிமை என்ட்ரோபி பிட்களில் அளவிடப்படுகிறது, மேலும் ஒவ்வொரு பிட்டும் தேவையான யூகிக்கும் எண்ணிக்கையை இரட்டிப்பாக்குகிறது. 62 சாத்தியக்கூறுகளிலிருந்து — லத்தீன் எழுத்துகள் a–z மற்றும் A–Z மற்றும் எண்கள் 0–9, அனைத்தும் சம வாய்ப்புள்ளவை — சீரற்ற முறையில் தேர்ந்தெடுக்கப்பட்ட ஒரு எழுத்து சுமார் 6 பிட்களைச் சேர்க்கிறது; எனவே 12 எழுத்துகள் சுமார் 71 பிட்களையும் 16 எழுத்துகள் சுமார் 95 பிட்களையும் தருகின்றன. ஒவ்வொரு எழுத்தும் சார்பின்றி மற்றும் சீரற்ற முறையில் தேர்ந்தெடுக்கப்படும்போது மட்டுமே இந்த புள்ளிவிவரங்கள் பொருந்தும்; ஒரு நபர் சுயமாக உருவாக்கிய கடவுச்சொல்லுக்கு இவை பொருந்தாது. எங்கள் ஜெனரேட்டர் உருவாக்கும் கடவுச்சொற்களுக்குக் காட்டும் அளவுகோலில், அன்றாடக் கணக்கிற்கு 60 பிட்கள் நியாயமானது, 80 பிட்கள் வலுவானது, மற்றும் 100 பிட்கள் இன்றைய வன்பொருளின் மூலம் நேரடித் தாக்குதல் (brute force) வரம்பிற்கு அப்பாற்பட்டது. இவை ஒரு தரநிலையை விட குறிப்புப் புள்ளிகளே ஆகும்: ஒரு கடவுச்சொல் நடைமுறையில் எவ்வளவு தாங்கும் என்பது சேவை அதை எவ்வாறு சேமிக்கிறது மற்றும் அது எவ்வாறு தாக்கப்படுகிறது என்பதையும் பொறுத்தது.
வழக்கமான தந்திரங்கள் ஏன் பலனளிப்பதில்லை
மனிதர்கள் குறிப்பிடத்தக்க வகையில் ஒரே மாதிரியான வழிகளிலேயே கடவுச்சொற்களைத் தேர்வு செய்கிறார்கள், மேலும் கடவுச்சொல் உடைக்கும் கருவிகள் அந்தப் பழக்கங்களைச் சுற்றியே கட்டமைக்கப்பட்டுள்ளன:
Anna1994போன்ற ஒரு பெயரும் ஆண்டும் முதலில் முயற்சிக்கப்படும் விஷயங்களில் ஒன்றாகும்.P@ssw0rdபோன்ற மாற்றீடுகள் கிட்டத்தட்ட எதையும் சேர்ப்பதில்லை: a க்கு பதிலாக @ மற்றும் o க்கு பதிலாக 0 ஐ மாற்றுவது கிராக்கிங் கருவிகளில் ஒரு நிலையான விதியாகும்.qwerty123அல்லது1q2w3e4rபோன்ற விசைப்பலகை வடிவங்கள் பொதுவான கடவுச்சொற்களின் பெரும்பாலான பட்டியல்களில் தோன்றும்.- தொடக்கத்தில் ஒரு பெரிய எழுத்து மற்றும் முடிவில் ஒரு எண் அல்லது ஆச்சரியக்குறி வைப்பது "கட்டாயம் இருக்க வேண்டும்" என்ற விதியை பூர்த்தி செய்வதற்கான ஒரு பொதுவான வழியாகும், எனவே இது ஆரம்பத்திலேயே முயற்சிக்கப்படுகிறது.
- ஒவ்வொரு தளத்திற்கும் ஒரு சிறிய மாற்றத்துடன் கூடிய ஒரே நல்ல கடவுச்சொல், ஒரு பதிப்பு கசிந்து அந்த வடிவம் வெளிப்பட்ட உடனேயே உங்களைப் பாதுகாப்பதை நிறுத்துகிறது.
பொதுவான குறைபாடு என்னவென்றால், அவை மனித தேர்வின் கணிக்கக்கூடிய வடிவங்களைப் பின்பற்றுகின்றன. சிக்கலான தன்மையைக் கட்டாயப்படுத்த உருவாக்கப்பட்ட விதிகள் — ஒரு குறியீடு, ஒரு எண், ஒவ்வொரு 90 நாட்களுக்கும் ஒரு புதிய கடவுச்சொல் — மக்களைச் சரியாக இந்த வடிவங்களை நோக்கியே தள்ளுகின்றன. அதனால்தான் NIST வழங்கும் தற்போதைய வழிகாட்டுதல், அமைப்புக் கட்டுப்பாடுகள் அல்லது காலமுறை மாற்றங்களை விதிக்க வேண்டாம் என்றும், அதற்குப் பதிலாக கசிந்த கடவுச்சொற்களின் பட்டியல்களுடன் புதிய கடவுச்சொற்களைச் சரிபார்க்குமாறும் சேவைகளுக்குக் கூறுகிறது.
நீங்களாகவே தட்டச்சு செய்ய வேண்டிய கடவுச்சொல்: பாஸ்பிரேஸைப் பயன்படுத்தவும்
கடவுச்சொல் நிர்வாகி கையில் இல்லாமல் சில கடவுச்சொற்களைத் தட்டச்சு செய்ய வேண்டியிருக்கும்: நிர்வாகியின் முதன்மைக் கடவுச்சொல், உங்கள் கணினி அல்லது தொலைபேசியின் உள்நுழைவு, மற்றும் பலருக்கு முக்கிய மின்னஞ்சல் கணக்கின் கடவுச்சொல். இவற்றுக்கு ஒரு பாஸ்பிரேஸைப் (passphrase) பயன்படுத்தவும் — நீங்களாக உருவாக்கிய வாக்கியம் அல்லாமல், சீரற்ற முறையில் தேர்ந்தெடுக்கப்பட்ட பல சொற்கள். இதற்கான உன்னதமான முறை Diceware ஆகும், மேலும் EFF இதற்காக உருவாக்கப்பட்ட சொல் பட்டியல்களை வெளியிடுகிறது; ஆங்கிலத்தில் EFF Long Wordlist என்று அழைக்கப்படுவதைப் பயன்படுத்தவும்:
- பட்டியலைத் திறக்கவும்: இதில் 7,776 சொற்கள் உள்ளன, ஒவ்வொன்றும் 1 முதல் 6 வரையிலான ஐந்து இலக்கங்களால் எண்ணிடப்பட்டுள்ளன.
- ஒரு சாதாரண ஆறு பக்க பகடையை ஐந்து முறை உருட்டவும், அல்லது ஐந்து பகடைகளை ஒரே நேரத்தில் உருட்டி அவற்றை இடமிருந்து வலமாகப் படிக்கவும், அந்த ஐந்து இலக்கங்களை அந்த வரிசையிலேயே எழுதவும்.
- அந்த எண்ணைக் கொண்ட சொல்லைக் கண்டறியவும்.
- உங்களிடம் ஆறு சொற்கள் இருக்கும் வரை இதை மீண்டும் செய்யவும்.
- அவற்றில் ஒன்று மீண்டும் வந்தாலும் அல்லது நீங்கள் இன்னும் நல்ல சொற்களைத் தேர்ந்தெடுத்திருக்கலாம் என்று நினைத்தாலும், அவை வந்தபடியே சொற்களை சரியாக வைத்திருக்கவும். அவற்றை நினைவில் வைத்துக் கொள்ள, அவற்றைச் சுற்றி ஒரு படம் அல்லது கதையை உருவாக்கவும் — சொற்களையோ அல்லது அவற்றின் வரிசையையோ மாற்றாமல்.
ஒவ்வொரு சொல்லும் சுமார் 12.9 பிட்களைச் சேர்க்கிறது, எனவே ஐந்து சொற்கள் சுமார் 65 பிட்களையும், ஆறு சொற்கள் சுமார் 78 பிட்களையும் தருகின்றன; மேலும் அதே வலிமை கொண்ட குறியீடுகளின் சரத்தை விட ஆறு சாதாரண சொற்களை நினைவில் வைத்துக் கொள்வதும் தட்டச்சு செய்வதும் மிகவும் எளிதானது. இரண்டு நிபந்தனைகள் இதனைச் செயல்பட வைக்கின்றன. சொற்கள் தற்செயலாகத் தேர்ந்தெடுக்கப்பட வேண்டும், ஏனெனில் ஒரு பாடலின் வரி அல்லது பிடித்த மேற்கோள் ஏற்கனவே தாக்குபவர்களின் அகராதிகளில் உள்ளது; அதே காரணத்திற்காக, நீங்கள் எங்கும் உதாரணமாகப் பார்த்த ஒரு சொற்றொடரை ஒருபோதும் பயன்படுத்த வேண்டாம். மேலும் அந்த பாஸ்பிரேஸை மீண்டும் பயன்படுத்தக்கூடாது: ஒரு பாஸ்பிரேஸ், ஒரு இடம் மட்டுமே.
மற்ற அனைத்து கடவுச்சொற்களும்: ஜெனரேட்டரைக் கொண்டு உருவாக்கவும்
நீங்கள் கையால் தட்டச்சு செய்யாத டஜன் கணக்கான கணக்குகளுக்கு, எதையும் சுயமாக யோசிக்க எந்தக் காரணமும் இல்லை. எங்களின் வலுவான கடவுச்சொல் உருவாக்கி உங்கள் உலாவியிலேயே Web Crypto API மூலம் ஒவ்வொரு கடவுச்சொல்லையும் உருவாக்குகிறது, மேலும் அது ஒருபோதும் சேவையகத்திற்கு அனுப்பப்படுவதில்லை. நீளம் அமைப்பை 16 அல்லது அதற்கு மேல் அமைக்கவும், தளம் ஏற்றுக்கொள்ளும் எழுத்து வகைகளைத் தேர்வுசெய்து, உருவாக்கு பொத்தானை அழுத்தவும்; முடிவின் கீழ் உள்ள என்ட்ரோபி மதிப்பீடு அதன் வலிமையை பிட்களில் காட்டுகிறது. ஒரே மாதிரி தோன்றும் எழுத்துகள் இல்லாமல் என்ற அமைப்பு, ஒரு கடவுச்சொல்லை சத்தமாகப் படிக்க வேண்டியிருக்கும் போது அல்லது திரையிலிருந்து பார்த்து தட்டச்சு செய்ய வேண்டியிருக்கும் போது எளிதில் குழப்பமடையக்கூடிய எழுத்துகளை (Il1O0o) நீக்குகிறது; மேலும் நீங்கள் ஒரே நேரத்தில் பல கணக்குகளை அமைக்கும்போது தேர்வுகளின் எண்ணிக்கை அமைப்பு ஒரு முழுப் பட்டியலையும் உருவாக்குகிறது.
சில தளங்கள் இன்னும் நீளத்தைக் கட்டுப்படுத்துகின்றன அல்லது சில குறியீடுகளைத் தடை செய்கின்றன. ஒரு தளம் முடிவை நிராகரித்தால், அது தடை செய்யும் குறியீட்டு வகைகளை மட்டும் முடக்கி, நீளத்தை அப்படியே வைத்திருக்கவும்; தளம் நீளத்தைக் கட்டுப்படுத்தினால் மட்டுமே கடவுச்சொல்லைக் குறைக்கவும். எவ்வாறாயினும், சுயமாக உருவாக்கும் கடவுச்சொல்லிற்கு மீண்டும் செல்ல வேண்டாம்: புத்திசாலித்தனமாக யோசித்த ஒன்றை விட 12 எழுத்துகள் கொண்ட சீரற்ற கடவுச்சொல் மிகவும் சிறந்தது.
கடவுச்சொற்களை எங்கு வைத்திருப்பது
ஒவ்வொரு கணக்கிற்கும் ஒரு தனித்துவமான சீரற்ற கடவுச்சொல்லை ஒரு கடவுச்சொல் நிர்வாகியில் வைத்திருப்பது மிகவும் எளிதானது: இது அவற்றைச் சேமிக்கிறது, தானாக நிரப்புகிறது, மேலும் அவற்றில் ஒன்று அறியப்பட்ட தரவு மீறலில் தோன்றும்போது பல நிர்வாகிகள் உங்களை எச்சரிக்கிறார்கள். நூறு கடவுச்சொற்களுக்குப் பதிலாக நீங்கள் ஒரு பாஸ்பிரேஸை மட்டுமே நினைவில் வைத்துக் கொள்ள வேண்டும். நீங்கள் ஒரு நிர்வாகியைப் பயன்படுத்த விரும்பவில்லை என்றால், வீட்டிற்கு வரும் பார்வையாளர்களின் பார்வைக்கு அப்பாற்பட்டு பாதுகாப்பான இடத்தில் வைக்கப்பட்டுள்ள ஒரு குறிப்பேடு, கடவுச்சொற்களை மீண்டும் பயன்படுத்துவதை விட குறைவான ஆபத்தையே கொண்டுள்ளது. கணினியின் டெஸ்க்டாப்பில் ஒரு உரை கோப்பு, குறுஞ்செய்தி செயலியில் ஒரு குறிப்பு அல்லது வேலையில் மானிட்டரில் ஒரு ஸ்டிக்கர் ஒட்டுவது எந்தப் பலனையும் தராது.
ஒரு சிறிய சரிபார்ப்புப் பட்டியல்
- தளம் அனுமதிக்கும் இடங்களில் 16 எழுத்துகள் அல்லது அதற்கு மேற்பட்டவை, மற்றும் ஒருபோதும் 12 க்குக் குறையாமல் இருக்க வேண்டும்
- சுயமாக உருவாக்கப்படாமல், ஜெனரேட்டரால் உருவாக்கப்பட்டது — அல்லது நீங்களே தட்டச்சு செய்ய வேண்டிய இடங்களில் ஆறு சீரற்ற சொற்களைக் கொண்ட ஒரு பாஸ்பிரேஸ்
- ஒவ்வொரு கணக்கிற்கும் ஒரு வித்தியாசமான கடவுச்சொல்
- கடவுச்சொல் கசிந்தால் இரண்டாவது தடையாக இருக்க, இரு காரணி அங்கீகாரம் வழங்கப்படும் இடங்களில் அதனைப் பயன்படுத்தவும்; பாஸ்கீகள் மற்றும் FIDO2 பாதுகாப்பு விசைகள் இன்னும் பாதுகாப்பானவை, ஏனெனில் அவற்றை ஒரு போலி தளத்தில் ஒப்படைக்க முடியாது
- திட்டமிடப்பட்ட கால அட்டவணையின்படி இல்லாமல், ஒரு காரணம் இருக்கும் போது மட்டுமே புதிய கடவுச்சொல் — தரவுக் கசிவு, ஃபிஷிங் பயம் அல்லது ஒருவர் இனி தெரிந்து கொள்ளக் கூடாத ஒரு கடவுச்சொல் போன்றவை
இந்த விதிகள் ஏன் உள்ளன என்பதைப் புரிந்து கொள்ள, கடவுச்சொற்கள் எவ்வாறு உடைக்கப்படுகின்றன என்பதைப் படிக்கவும். மேலும் பல கட்டுரைகள் கடவுச்சொல் வளங்களில் சேகரிக்கப்பட்டுள்ளன.