బలమైన పాస్వర్డ్ను ఎలా సృష్టించాలి?
బలమైన పాస్వర్డ్ అంటే ఏ సహేతుకమైన సమయంలోనైనా దాడి చేసే వ్యక్తి ఊహించలేనిది — మరియు మీరు దానిని మరెక్కడా ఉపయోగించనిది. చిన్నవి మరియు ఊహించదగిన పాస్వర్డ్లే త్వరగా కనుగొనబడతాయి, మరియు డేటా లీక్ తర్వాత మళ్లీ ఉపయోగించిన పాస్వర్డ్ ఇతర సేవలలో ప్రయత్నించబడుతుంది; ఈ రెండు బలహీనతలను సరిదిద్దడం సులభం. బలమైన పాస్వర్డ్ ప్రతిదాని నుండి రక్షించదు: ఇది ఫిషింగ్ పేజీ లేదా మాల్వేర్ను ఆపదు, అందుకే క్రింద ఉన్న చివరి దశలు పాస్వర్డ్ గురించి మాత్రమే కావు. ఈ వ్యాసం మొదట సంక్షిప్త సమాధానాన్ని అందిస్తుంది, ఆపై ప్రతి దశ ఎందుకు పనిచేస్తుందో వివరిస్తుంది.
సంక్షిప్త సమాధానం
- పాస్వర్డ్ను మీరే స్వయంగా ఆలోచించడానికి బదులుగా జనరేటర్తో సృష్టించండి: సైట్ అనుమతించే చోట 16 అక్షరాలు లేదా అంతకంటే ఎక్కువ.
- సైట్ అంగీకరించే ప్రతి రకమైన అక్షరాన్ని ఉపయోగించండి: పెద్ద మరియు చిన్న అక్షరాలు, అంకెలు మరియు చిహ్నాలు.
- దానిని పాస్వర్డ్ మేనేజర్లో సేవ్ చేయండి.
- దానిని ఒక ఖాతాకు మాత్రమే ఉపయోగించండి.
- రెండు దశల ధృవీకరణను (two-factor authentication) లేదా సేవ అందించే చోట పాస్కీని (passkey) ఆన్ చేయండి మరియు రికవరీ కోడ్లను ఉంచుకోండి.
పాస్వర్డ్ను ఏది బలంగా చేస్తుంది
మూడు అంశాలు దీనిని నిర్ణయిస్తాయి. పొడవు: ప్రతి అదనపు యాదృచ్ఛిక అక్షరం దాడి చేసే వ్యక్తి ప్రయత్నించవలసిన కలయికల సంఖ్యను అనేక రెట్లు పెంచుతుంది. యాదృచ్ఛికత: పాస్వర్డ్ దానిని సృష్టించిన ప్రక్రియ అంత బలంగా మాత్రమే ఉంటుంది, కాబట్టి మెషిన్ ద్వారా ఎంపిక చేయబడిన పన్నెండు అక్షరాలు ఒక పేరు మరియు సంవత్సరాన్ని తెలిపే పన్నెండు అక్షరాల కంటే చాలా బలమైనవి. ప్రత్యేకత: రెండు సైట్లలో ఉపయోగించే పాస్వర్డ్ బలహీనమైన సైట్ అంత సురక్షితమైనది మాత్రమే, ఎందుకంటే ఒక సేవ నుండి లీక్ అయిన పాస్వర్డ్లు సహజంగానే మిగతా అన్నింటిపై ప్రయత్నించబడతాయి.
బలం ఎంట్రోపీ బిట్లలో కొలవబడుతుంది, మరియు ప్రతి బిట్ అవసరమైన అంచనాల సంఖ్యను రెట్టింపు చేస్తుంది. 62 అవకాశాల నుండి — లాటిన్ అక్షరాలు a–z మరియు A–Z మరియు అంకెలు 0–9, అన్నీ సమాన సంభావ్యతతో — యాదృచ్ఛికంగా ఎంచుకున్న ఒక అక్షరం దాదాపు 6 బిట్లను జోడిస్తుంది; కాబట్టి 12 అక్షరాలు దాదాపు 71 బిట్లను మరియు 16 అక్షరాలు దాదాపు 95 బిట్లను ఇస్తాయి. ప్రతి అక్షరం స్వతంత్రంగా మరియు యాదృచ్ఛికంగా ఎంపిక చేయబడినప్పుడు మాత్రమే ఈ గణాంకాలు వర్తిస్తాయి; ఒక వ్యక్తి స్వయంగా తయారుచేసిన పాస్వర్డ్ గురించి ఇవి ఏమీ చెప్పలేవు. మా జనరేటర్ సృష్టించే పాస్వర్డ్ల కోసం చూపే స్కేల్లో, రోజువారీ ఖాతాకు 60 బిట్లు సహేతుకమైనది, 80 బిట్లు బలమైనది, మరియు 100 బిట్లు నేటి హార్డ్వేర్తో బ్రూట్ ఫోర్స్ పరిధికి మించినది. ఇవి ఒక ప్రమాణం కంటే సూచన బిందువులు మాత్రమే: ఆచరణలో పాస్వర్డ్ ఎంతవరకు తట్టుకుంటుంది అనేది సేవ దానిని ఎలా నిల్వ చేస్తుంది మరియు దానిపై దాడి ఎలా జరుగుతుంది అనే దానిపై కూడా ఆధారపడి ఉంటుంది.
సాధారణ ఉపాయాలు ఎందుకు పనిచేయవు
ప్రజలు చాలా వరకు ఒకే విధమైన పద్ధతుల్లో పాస్వర్డ్లను ఎంచుకుంటారు, మరియు క్రాకింగ్ సాధనాలు ఆ అలవాట్ల చుట్టూనే నిర్మించబడ్డాయి:
Anna1994వంటి పేరు మరియు సంవత్సరం మొదట ప్రయత్నించే అంశాలలో ఉంటాయి.P@ssw0rdవంటి ప్రత్యామ్నాయాలు దాదాపు ఏమీ జోడించవు: a కు బదులుగా @ మరియు o కు బదులుగా 0 మార్చడం క్రాకింగ్ సాధనాలలో ప్రామాణిక నియమం.qwerty123లేదా1q2w3e4rవంటి కీబోర్డ్ నమూనాలు సాధారణ పాస్వర్డ్ల చాలా జాబితాలలో కనిపిస్తాయి.- మొదట్లో పెద్ద అక్షరం మరియు చివరలో ఒక అంకె లేదా ఆశ్చర్యార్థకం ఉంచడం అనేది "తప్పనిసరిగా ఉండాలి" అనే నియమాన్ని సంతృప్తి పరచడానికి ఒక సాధారణ మార్గం, కాబట్టి ఇది మొదట్లోనే ప్రయత్నించబడుతుంది.
- ప్రతి సైట్కు ఒక చిన్న మార్పుతో కూడిన ఒకే మంచి పాస్వర్డ్, ఒక వెర్షన్ లీక్ అయి ఆ పద్ధతి బయటపడిన వెంటనే మిమ్మల్ని రక్షించడం ఆపివేస్తుంది.
సాధారణ లోపం ఏమిటంటే అవి మానవ ఎంపిక యొక్క ఊహాజనిత నమూనాలను అనుసరిస్తాయి. సంక్లిష్టతను బలవంతం చేయడానికి రూపొందించిన నియమాలు — ఒక గుర్తు, ఒక అంకె, ప్రతి 90 రోజులకు ఒక కొత్త పాస్వర్డ్ — ప్రజలను ఖచ్చితంగా ఈ నమూనాల వైపు నెడతాయి. అందుకే NIST నుండి ప్రస్తుత మార్గదర్శకత్వం కాంపోజిషన్ నియమాలు లేదా షెడ్యూల్ మార్పులను విధించవద్దని మరియు దానికి బదులుగా లీక్ అయిన పాస్వర్డ్ల జాబితాలతో కొత్త పాస్వర్డ్లను సరిచూసుకోవాలని సేవలకు తెలియజేస్తుంది.
మీరే స్వయంగా టైప్ చేయవలసిన పాస్వర్డ్: పాస్ఫ్రేజ్ను ఉపయోగించండి
పాస్వర్డ్ మేనేజర్ అందుబాటులో లేకుండా కొన్ని పాస్వర్డ్లను టైప్ చేయాల్సి ఉంటుంది: మేనేజర్ యొక్క మాస్టర్ పాస్వర్డ్, మీ కంప్యూటర్ లేదా ఫోన్ లాగిన్, మరియు చాలా మందికి ప్రధాన ఇమెయిల్ ఖాతా పాస్వర్డ్. వీటి కోసం, పాస్ఫ్రేజ్ను (passphrase) ఉపయోగించండి — మీరు స్వయంగా తయారుచేసిన వాక్యం కాకుండా, యాదృచ్ఛికంగా ఎంచుకున్న అనేక పదాలు. క్లాసిక్ పద్ధతి Diceware, మరియు EFF దీని కోసం తయారు చేసిన పదాల జాబితాలను ప్రచురిస్తుంది; ఆంగ్లంలో EFF Long Wordlist అని పిలువబడే దానిని ఉపయోగించండి:
- జాబితాను తెరవండి: ఇందులో 7,776 పదాలు ఉన్నాయి, ఒక్కొక్కటి 1 నుండి 6 వరకు ఐదు అంకెలతో సంఖ్య చేయబడి ఉంటాయి.
- సాధారణ ఆరు ముఖాల పాచికను ఐదుసార్లు దొర్లించండి, లేదా ఐదు పాచికలను ఒకేసారి దొర్లించి వాటిని ఎడమ నుండి కుడికి చదవండి, మరియు ఆ ఐదు అంకెలను ఆ క్రమంలోనే రాయండి.
- ఆ సంఖ్య ఉన్న పదాన్ని కనుగొనండి.
- మీకు ఆరు పదాలు వచ్చే వరకు దీనిని పునరావృతం చేయండి.
- వాటిలో ఒకటి పునరావృతమైనా లేదా మీరు మరింత మంచి పదాలను ఎంచుకోవాలని అనుకున్నా, అవి వచ్చినట్లే పదాలను ఖచ్చితంగా ఉంచండి. వాటిని గుర్తుంచుకోవడానికి, వాటి చుట్టూ ఒక చిత్రం లేదా కథను అల్లుకోండి — పదాలను లేదా వాటి క్రమాన్ని మార్చకుండా.
ప్రతి పదం దాదాపు 12.9 బిట్లను జోడిస్తుంది, కాబట్టి ఐదు పదాలు దాదాపు 65 బిట్లను మరియు ఆరు పదాలు దాదాపు 78 బిట్లను అందిస్తాయి; అంతేకాకుండా అదే బలం కలిగిన చిహ్నాల స్ట్రింగ్ కంటే ఆరు సాధారణ పదాలను గుర్తుంచుకోవడం మరియు టైప్ చేయడం చాలా సులభం. రెండు షరతులు దీనిని పనిచేసేలా చేస్తాయి. పదాలు అనుకోకుండా ఎంపిక చేయబడాలి, ఎందుకంటే పాటలోని ఒక లైన్ లేదా ఇష్టమైన కొటేషన్ ఇప్పటికే దాడి చేసేవారి నిఘంటువులలో ఉంటుంది; అదే కారణంతో, మీరు ఉదాహరణగా చూసిన పదబంధాన్ని ఎప్పుడూ ఉపయోగించవద్దు. మరియు ఆ పాస్ఫ్రేజ్ తిరిగి ఉపయోగించబడకూడదు: ఒక పాస్ఫ్రేజ్, ఒకే స్థలం.
మిగతా ప్రతి పాస్వర్డ్: జనరేటర్తో సృష్టించండి
మీరు ఎన్నడూ చేతితో టైప్ చేయని అనేక ఖాతాల కోసం, దేనినీ స్వయంగా కనిపెట్టవలసిన అవసరం లేదు. మా బలమైన పాస్వర్డ్ జనరేటర్ మీ బ్రౌజర్లోనే Web Crypto API తో ప్రతి పాస్వర్డ్ను సృష్టిస్తుంది, మరియు అది ఎప్పుడూ సర్వర్కు పంపబడదు. పొడవును 16 లేదా అంతకంటే ఎక్కువ సెట్ చేయండి, సైట్ అంగీకరించే అక్షర తరగతులను ఎంచుకోండి, మరియు సృష్టించు బటన్ను నొక్కండి; ఫలితం కింద ఉన్న ఎంట్రోపీ అంచనా బలాన్ని బిట్లలో చూపిస్తుంది. ఒకేలా కనిపించే అక్షరాలు లేకుండా ఎంపిక, పాస్వర్డ్ను గట్టిగా చదవవలసి వచ్చినప్పుడు లేదా స్క్రీన్ నుండి చూసి టైప్ చేయవలసి వచ్చినప్పుడు సులభంగా గందరగోళానికి గురిచేసే అక్షరాలను (Il1O0o) తొలగిస్తుంది; మరియు మీరు ఒకేసారి బహుళ ఖాతాలను సెటప్ చేస్తున్నప్పుడు ఎంపికల సంఖ్య ఒక పూర్తి జాబితాను ఉత్పత్తి చేస్తుంది.
కొన్ని సైట్లు ఇప్పటికీ పొడవును పరిమితం చేస్తాయి లేదా నిర్దిష్ట చిహ్నాలను నిషేధిస్తాయి. ఒకవేళ ఏదైనా సైట్ ఫలితాన్ని తిరస్కరిస్తే, అది నిషేధించే చిహ్నాల రకాలను మాత్రమే ఆఫ్ చేసి పొడవును అలాగే ఉంచండి; సైట్ నిజంగా పరిమితిని విధించినప్పుడు మాత్రమే పాస్వర్డ్ను తగ్గించండి. ఎలాగైనా, మీరే స్వయంగా ఆలోచించే పాస్వర్డ్కు తిరిగి వెళ్లవద్దు: తెలివిగా ఆలోచించిన దానికంటే 12 అక్షరాల యాదృచ్ఛిక పాస్వర్డ్ చాలా మంచిది.
పాస్వర్డ్లను ఎక్కడ ఉంచాలి
ప్రతి ఖాతాకు ప్రత్యేకమైన యాదృచ్ఛిక పాస్వర్డ్ను పాస్వర్డ్ మేనేజర్లో ఉంచడం చాలా సులభం: ఇది వాటిని నిల్వ చేస్తుంది, స్వయంచాలకంగా నింపుతుంది, మరియు వాటిలో ఏదైనా డేటా ఉల్లంఘనలో కనిపించినప్పుడు చాలా మేనేజర్లు మిమ్మల్ని హెచ్చరిస్తాయి. వంద పాస్వర్డ్లకు బదులుగా మీరు ఒక పాస్ఫ్రేజ్ను మాత్రమే గుర్తుంచుకుంటారు. మీరు మేనేజర్ను ఉపయోగించడానికి ఇష్టపడకపోతే, సందర్శకుల కంటికి కనిపించకుండా ఇంట్లో సురక్షితమైన స్థలంలో ఉంచే నోట్బుక్, పాస్వర్డ్లను తిరిగి ఉపయోగించడం కంటే తక్కువ ప్రమాదకరమైనది. డెస్క్టాప్పై ఉన్న టెక్స్ట్ ఫైల్, మెసేజింగ్ యాప్లోని నోట్ లేదా ఆఫీసులో మానిటర్పై అతికించే స్టిక్కర్ పనిచేయవు.
చిన్న చెక్లిస్ట్
- సైట్ అనుమతించే చోట 16 అక్షరాలు లేదా అంతకంటే ఎక్కువ, మరియు ఎన్నడూ 12 కంటే తక్కువ ఉండకూడదు
- స్వయంగా ఆలోచించకుండా జనరేటర్తో సృష్టించబడింది — లేదా మీరే స్వయంగా టైప్ చేయవలసి వస్తే ఆరు యాదృచ్ఛిక పదాల పాస్ఫ్రేజ్
- ప్రతి ఖాతాకు వేర్వేరు పాస్వర్డ్
- పాస్వర్డ్ లీక్ అయితే రెండవ అడ్డంకిగా ఉండటానికి, అందించబడిన ప్రతిచోటా రెండు దశల ధృవీకరణను ఉపయోగించండి; పాస్కీలు మరియు FIDO2 భద్రతా కీలు మరింత మెరుగైనవి, ఎందుకంటే వాటిని నకిలీ సైట్కు అందించలేము
- షెడ్యూల్ ప్రకారం కాకుండా, ఒక నిర్దిష్ట కారణం ఉన్నప్పుడు మాత్రమే కొత్త పాస్వర్డ్ — లీక్ కావడం, ఫిషింగ్ భయం లేదా ఎవరైనా తెలుసుకోకూడని పాస్వర్డ్ ఉన్నప్పుడు
ఈ నియమాలు ఎందుకు ఉన్నాయో అర్థం చేసుకోవడానికి, పాస్వర్డ్లు ఎలా క్రాక్ చేయబడతాయి అనేది చదవండి. మరిన్ని వ్యాసాలు పాస్వర్డ్ సామగ్రిలో సేకరించబడ్డాయి.