مضبوط پاس ورڈ کیسے بنائیں؟

ایک مضبوط پاس ورڈ وہ ہوتا ہے جس کا کوئی حملہ آور کسی بھی حقیقت پسندانہ مدت میں اندازہ نہ لگا سکے — اور جسے آپ نے کسی اور جگہ استعمال نہ کیا ہو۔ چھوٹے اور پیشین گوئی کے قابل پاس ورڈز سب سے پہلے پکڑے جاتے ہیں، اور ایک ہی پاس ورڈ کا دوبارہ استعمال ڈیٹا لیک ہونے کے بعد دیگر سروسز پر آزمایا جاتا ہے؛ ان دونوں کمزوریوں کو دور کرنا بہت آسان ہے۔ مضبوط پاس ورڈ ہر خطرے سے نہیں بچا سکتا: یہ فِشنگ پیج یا میلویئر کو نہیں روک سکتا، اسی لیے نیچے دیے گئے آخری اقدامات خود پاس ورڈ کے بارے میں نہیں ہیں۔ یہ مضمون پہلے مختصر جواب پیش کرتا ہے اور پھر بتاتا ہے کہ ہر قدم کس طرح کارآمد ثابت ہوتا ہے۔

مختصر جواب

  1. پاس ورڈ خود سوچنے کے بجائے کسی جنریٹر سے تیار کریں: جہاں بھی ویب سائٹ اجازت دے، 16 یا اس سے زیادہ حروف پر مشتمل ہو۔
  2. ویب سائٹ کے قبول کردہ تمام اقسام کے حروف استعمال کریں: بڑے اور چھوٹے انگریزی حروف، اعداد اور علامات۔
  3. اسے پاس ورڈ مینیجر میں محفوظ کریں۔
  4. اسے صرف ایک اکاؤنٹ کے لیے استعمال کریں۔
  5. ٹو فیکٹر توثیق (Two-factor authentication) یا پاس کی (passkey) آن کریں جہاں سروس پیش کرے، اور ریکوری کوڈز محفوظ رکھیں۔

پاس ورڈ کو کیا چیز مضبوط بناتی ہے

تین خصوصیات اس کا فیصلہ کرتی ہیں۔ لمبائی: ہر اضافی بے ترتیب حرف ان ممکنہ امتزاجات (combinations) کو کئی گنا بڑھا دیتا ہے جنہیں حملہ آور کو آزمانا پڑتا ہے۔ بے ترتیبی: ایک پاس ورڈ صرف اتنا ہی مضبوط ہوتا ہے جتنا کہ اسے بنانے کا عمل، لہٰذا کمپیوٹر کے منتخب کردہ 12 حروف کسی نام اور تاریخ پیدائش پر مشتمل 12 حروف کے مقابلے میں کہیں زیادہ محفوظ ہوتے ہیں۔ انفرادیت: دو جگہوں پر استعمال ہونے والا پاس ورڈ صرف اس ویب سائٹ جتنا محفوظ ہوتا ہے جو ان دونوں میں سے کم محفوظ ہو، کیونکہ ایک جگہ سے لیک ہونے والا پاس ورڈ باقی تمام سروسز پر آزمایا جاتا ہے۔

پاس ورڈ کی طاقت اینٹروپی کی بٹس (bits of entropy) میں ماپی جاتی ہے، اور ہر بٹ اندازوں کی مطلوبہ تعداد کو دوگنا کر دیتی ہے۔ ممکنہ 62 متبادلات میں سے بے ترتیب طور پر منتخب کردہ ایک حرف — لاطینی حروف a–z، A–Z اور اعداد 0–9، جن میں سے ہر ایک کا امکان برابر ہو — اینٹروپی میں تقریباً 6 بٹس کا اضافہ کرتا ہے، لہٰذا ایسے 12 حروف تقریباً 71 بٹس فراہم کرتے ہیں، اور 16 حروف تقریباً 95 بٹس۔ یہ حساب صرف انہی حروف پر صادق آتا ہے جو آزادانہ اور بے ترتیب طریقے سے منتخب کیے گئے ہوں، اور یہ کسی انسان کے خود بنائے گئے پاس ورڈ کے بارے میں کچھ نہیں بتاتا۔ ہمارے پاس ورڈ جنریٹر پر دکھائے جانے والے پیمانے کے مطابق روزمرہ کے اکاؤنٹس کے لیے 60 بٹس مناسب ہیں، 80 بٹس مضبوط مانے جاتے ہیں، اور 100 بٹس موجودہ ہارڈویئر کے ساتھ بروٹ فورس حملے کی عملی دسترس سے باہر ہیں۔ یہ اعدادوشمار ایک حتمی معیار کے بجائے حوالہ جاتی نکات ہیں: کسی پاس ورڈ کی عملی پائیداری کا دارومدار سروس کے ذخیرہ کرنے کے طریقے اور حملے کی نوعیت پر بھی ہوتا ہے۔

عام طریقے کیوں ناکام ہو جاتے ہیں

انسان حیران کن حد تک ایک جیسے نمونوں کے مطابق پاس ورڈز بناتے ہیں، اور پاس ورڈ کریکنگ کے ٹولز انہی عادات کے مطابق تیار کیے جاتے ہیں:

سب سے بڑی خامی انسان کے اندازہ لگانے کے قابل رجحانات کی پیروی کرنا ہے۔ پیچیدگی پر مجبور کرنے والے اصول — کوئی علامت، کوئی عدد، ہر 90 دن بعد تبدیلی — صارفین کو انہی نمونوں کی طرف دھکیلتے ہیں۔ اسی لیے NIST کی موجودہ ہدایات سروسز کو یہ مشورہ دیتی ہیں کہ وہ ساخت کے اصول یا وقتاً فوقتاً تبدیلی کی شرط نہ لگائیں، بلکہ نئے پاس ورڈز کی جانچ پہلے سے لیک شدہ پاس ورڈز کے ڈیٹا بیس کے ذریعے کریں۔

وہ پاس ورڈ جسے آپ کو خود ٹائپ کرنا پڑے: پاس فریز استعمال کریں

چند ایسے پاس ورڈز ہوتے ہیں جنہیں پاس ورڈ مینیجر کی مدد کے بغیر خود ٹائپ کرنا پڑتا ہے: خود مینیجر کا ماسٹر پاس ورڈ، کمپیوٹر یا فون کا لاگ اِن، اور بہت سے لوگوں کے لیے مرکزی ای میل کا پاس ورڈ۔ ان کے لیے پاس فریز (passphrase) استعمال کریں — یعنی بے ترتیب چنے گئے چند الفاظ، نہ کہ کوئی خود ساختہ جملہ۔ اس کا کلاسیکی طریقہ Diceware ہے، اور EFF اس کے لیے الفاظ کی فہرستیں شائع کرتا ہے؛ انگریزی میں EFF Long Wordlist نامی فہرست استعمال کریں:

  1. فہرست کھولیں: اس میں 7,776 الفاظ ہیں، اور ہر لفظ کو 1 سے 6 تک کے پانچ ہندسوں پر مشتمل نمبر دیا گیا ہے۔
  2. عام چھ رخ والا ڈائس پانچ بار پھینکیں، یا پانچ ڈائس ایک ساتھ پھینک کر بائیں سے دائیں پڑھیں، اور وہ پانچ ہندسے اسی ترتیب سے لکھ لیں۔
  3. اس نمبر کے سامنے درج لفظ تلاش کریں۔
  4. اس عمل کو اس وقت تک دہرائیں جب تک آپ کے پاس چھ الفاظ مکمل نہ ہو جائیں۔
  5. الفاظ کو اسی ترتیب میں رکھیں جیسے وہ نکلے ہیں، چاہے ان میں سے کوئی لفظ دہرایا گیا ہو یا آپ کو زیادہ پسندیدہ الفاظ کی خواہش ہو۔ انہیں یاد رکھنے کے لیے اپنے ذہن میں ان کے گرد کوئی تصویر یا کہانی بنا لیں — لیکن الفاظ یا ان کی ترتیب کو تبدیل نہ کریں۔

ہر لفظ اینٹروپی میں تقریباً 12.9 بٹس کا اضافہ کرتا ہے، اس طرح پانچ الفاظ تقریباً 65 بٹس اور چھ الفاظ تقریباً 78 بٹس فراہم کرتے ہیں، اور چھ عام الفاظ کو یاد رکھنا اور ٹائپ کرنا اتنی ہی طاقت والی علامات کی لمبی قطار کے مقابلے میں کہیں زیادہ آسان ہوتا ہے۔ اس کے لیے دو شرائط لازم ہیں۔ الفاظ کا انتخاب اتفاقیہ ہونا چاہیے، کیونکہ کسی گانے کا بول یا پسندیدہ قول حملہ آوروں کی لغت میں پہلے سے موجود ہوتا ہے؛ اسی وجہ سے کہیں مثال کے طور پر دیکھے گئے پاس فریز کو کبھی نہ اپنائیں۔ اور پاس فریز کو کبھی دہرایا نہ جائے: ایک پاس فریز، صرف ایک جگہ۔

باقی تمام پاس ورڈز: جنریٹر سے تیار کریں

ان درجنوں اکاؤنٹس کے لیے جن کے پاس ورڈز آپ کبھی ہاتھ سے ٹائپ نہیں کرتے، خود سے کچھ سوچنے کی کوئی وجہ نہیں ہے۔ ہمارا مضبوط پاس ورڈ جنریٹر Web Crypto API کے ذریعے آپ کے براؤزر میں ہر پاس ورڈ تیار کرتا ہے اور یہ کبھی کسی سرور پر نہیں بھیجا جاتا۔ لمبائی کو 16 یا اس سے زیادہ پر سیٹ کریں، ویب سائٹ کے قبول کردہ حروف منتخب کریں، اور بنائیں کا بٹن دبائیں؛ نتیجے کے نیچے اینٹروپی کا تخمینہ طاقت کو بٹس میں ظاہر کرتا ہے۔ ملتے جلتے حروف کے بغیر کا آپشن ان حروف کو ہٹا دیتا ہے جن میں الجھن پیدا ہو سکتی ہے (Il1O0o) جب پاس ورڈ کو بول کر پڑھنا یا اسکرین سے دیکھ کر لکھنا پڑے، اور انتخاب کی تعداد ایک ساتھ کئی اکاؤنٹس سیٹ کرتے وقت پوری فہرست فراہم کرتی ہے۔

کچھ ویب سائٹس اب بھی لمبائی کو محدود کرتی ہیں یا کچھ علامات پر پابندی لگاتی ہیں۔ اگر کوئی سائٹ نتیجے کو قبول نہ کرے تو صرف ممنوعہ علامات کو بند کریں اور لمبائی برقرار رکھیں؛ لمبائی صرف اسی صورت کم کریں جب سائٹ پر اس کی سخت حد ہو۔ بہرحال خود ساختہ پاس ورڈز کی طرف واپس نہ جائیں: 12 حروف کا ایک بے ترتیب پاس ورڈ بھی آپ کے کسی بظاہر ہوشیار پاس ورڈ سے کہیں زیادہ محفوظ ہے۔

پاس ورڈز کو کہاں محفوظ رکھا جائے

ہر اکاؤنٹ کے لیے الگ پاس ورڈ یاد رکھنے کا سب سے آسان طریقہ پاس ورڈ مینیجر ہے: یہ انہیں محفوظ کرتا ہے، خود بخود فارم بھرتا ہے، اور بہت سے مینیجر کسی معروف لیک میں پاس ورڈ آنے پر خبردار بھی کرتے ہیں۔ اس طرح آپ کو سو پاس ورڈز کے بجائے صرف ایک مرکزی پاس فریز یاد رکھنا ہوتا ہے۔ اگر آپ مینیجر استعمال نہیں کرنا چاہتے تو گھر میں کسی محفوظ جگہ پر نجی ڈائری میں لکھ کر رکھنا بھی پاس ورڈز کو دہرانے کے مقابلے میں کم خطرناک ہے۔ جو طریقہ کام نہیں کرتا وہ یہ ہے کہ پاس ورڈز کو ڈیسک ٹاپ کی ٹیکسٹ فائل میں محفوظ کرنا، میسجنگ ایپس میں بھیجنا یا دفتر کے مانیٹر پر چپکانا۔

مختصر چیک لسٹ

یہ سمجھنے کے لیے کہ یہ قواعد کیوں ہیں، پڑھیں پاس ورڈ کیسے کریک کیے جاتے ہیں۔ مزید مضامین پاس ورڈ مواد میں جمع ہیں۔