यह कैसे काम करता है
रैंडम ढंग से बने पासवर्ड की मज़बूती इस पर निर्भर नहीं करती कि वह "जटिल दिखता" है, बल्कि इस पर कि जनरेटर के पास चुनने के लिए कितने संभावित संयोजन थे। इस संख्या को एंट्रॉपी के बिट में बताया जाता है: हर बिट हमलावर का काम दोगुना कर देता है। छोटे-बड़े अक्षर, अंक और चिह्न मिलाकर बना 20 अक्षरों का पासवर्ड 94 अक्षरों की वर्णमाला से आता है और उसमें लगभग 131 बिट होते हैं; उसी वर्णमाला के 8 अक्षरों के साथ यह 52 बिट रह जाता है, जिसे GPU फ़ार्म कुछ दिनों में खंगाल सकता है।
पासफ़्रेज़ अक्षरों की जगह शब्दों का उपयोग करते हैं। यह टूल EFF की लंबी सूची इस्तेमाल करता है, जिसमें 7776 शब्द हैं (6⁵, यानी पाँच पासों के संयोजन), इसलिए हर शब्द 12.9 बिट जोड़ता है। पाँच शब्दों से 64.6 बिट मिलते हैं, जो 10 पूरी तरह रैंडम अक्षरों के बराबर है, लेकिन उन्हें याद रखना और टाइप करना कहीं आसान है। पासवर्ड मैनेजर के मास्टर पासवर्ड या डिस्क एन्क्रिप्शन के लिए यह बहुत मायने रखता है।
सब कुछ आपके ब्राउज़र में crypto.getRandomValues से बनता है, जो ऑपरेटिंग सिस्टम का क्रिप्टोग्राफ़िक जनरेटर है, और रिजेक्शन सैंपलिंग सुनिश्चित करती है कि कोई अक्षर दूसरे से ज़्यादा बार न आए। न बनाए गए पासवर्ड और न ही आख़िरी कार्ड में जाँचा गया पासवर्ड आपके डिवाइस से बाहर जाता है, और जाँचा गया पासवर्ड शेयर लिंक में भी नहीं सहेजा जाता।
उदाहरण
20 · a-z A-Z 0-9 !@#…≈ 131 bits20 × log₂(94)। प्रति सेकंड 10 अरब प्रयासों पर भी आधे संयोजन आज़माने में लगभग 4.6 × 10²¹ साल लगेंगे।5 × EFF≈ 64,6 bits5 × log₂(7776)। तेज़ हैश के ख़िलाफ़ एक GPU को औसतन लगभग 45 साल लगेंगे; अगर साइट पासवर्ड bcrypt से सहेजती है, तो 4.5 करोड़ साल से ज़्यादा।8 · a-z A-Z 0-9 !@#…≈ 52 bitsअगर कोई तेज़ हैश लीक हो जाए तो आठ अक्षर काफ़ी नहीं: प्रति सेकंड 10 अरब प्रयासों पर आधा दायरा लगभग 85 घंटों में खंगाल लिया जाता है।PIN · 61 000 000 · ≈ 19,9 bitsPIN सिर्फ़ इसलिए सुरक्षित है क्योंकि डिवाइस या बैंक प्रयासों को सीमित करते हैं। प्रति घंटे 100 प्रयासों पर आधे संयोजन आज़माने में लगभग 208 दिन लगेंगे; बिना सीमा के, एक पल।उपयोग के मामले
- हर खाते के लिए अलग पासवर्ड बनाना और उन्हें पासवर्ड मैनेजर में सहेजना।
- जो आपको याद से टाइप करना होता है उसके लिए पासफ़्रेज़ चुनना: मैनेजर का मास्टर पासवर्ड, डिस्क एन्क्रिप्शन या कंप्यूटर लॉगिन।
- कॉन्फ़िगरेशन फ़ाइलों और सीक्रेट मैनेजर के लिए सर्विस क्रेडेंशियल, API कुंजियाँ या डेटाबेस पासवर्ड बनाना।
- नए उपयोगकर्ताओं के लिए बल्क में शुरुआती पासवर्ड बनाना, भ्रामक अक्षरों को हटाकर ताकि उन्हें बिना गलती बोला या काग़ज़ से पढ़ा जा सके।
- अजीब नियमों वाले सिस्टम के हिसाब से ढलना, उन चिह्नों को हटाकर जिन्हें वे स्वीकार नहीं करते, जैसे उद्धरण चिह्न या बैकस्लैश।
- यह तय करने से पहले कि पासवर्ड बदलना है या नहीं, जाँचना कि जो पासवर्ड आप इस्तेमाल करते हैं वह अनुमान लगाने योग्य तो नहीं।
अक्सर पूछे जाने वाले प्रश्न
पासवर्ड में कितने बिट होने चाहिए?
प्रयास-सीमा से सुरक्षित वेब खाते के लिए 60 बिट काफ़ी से ज़्यादा हैं। अगर सीक्रेट पर ऑफ़लाइन हमला हो सकता है, जैसे पासवर्ड मैनेजर का मास्टर पासवर्ड या किसी एन्क्रिप्टेड फ़ाइल को बचाने वाली कुंजी, तो 80 या उससे ज़्यादा का लक्ष्य रखें। 128 बिट से ऊपर कोई व्यावहारिक फ़ायदा नहीं: यह पहले से ही किसी भी कल्पनीय हमलावर की पहुँच से बाहर है।
लंबा पासवर्ड ज़्यादा सुरक्षित है या चिह्नों वाला?
लंबा। 62 से 94 संभावित अक्षरों पर जाना, यानी चिह्न जोड़ना, प्रति अक्षर 0.6 बिट जोड़ता है; जबकि एक और अक्षर जोड़ने से 6 से ज़्यादा बिट जुड़ते हैं। इसीलिए NIST अपनी SP 800-63B गाइडलाइन में कहता है कि साइटें लंबे पासवर्ड स्वीकार करें और "कम से कम एक चिह्न" जैसे संरचना नियम थोपना बंद करें।
पासफ़्रेज़ में अंग्रेज़ी शब्द क्यों होते हैं?
क्योंकि EFF की सूची पासफ़्रेज़ के लिए ही तैयार की गई है: आम शब्द, कोई आपत्तिजनक शब्द नहीं, टाइप करने में आसान, और कोई भी शब्द दूसरे का उपसर्ग नहीं, जिससे बिना विभाजक जोड़ने पर भ्रम नहीं होता। सुरक्षा भाषा पर नहीं बल्कि सूची के आकार और चुनाव के रैंडम होने पर निर्भर करती है; हमलावर पूरी सूची जानता हो तब भी उसे हर शब्द के लिए 7776 विकल्प आज़माने होंगे।
जाँच का परिणाम एंट्रॉपी से अलग क्यों आता है?
क्योंकि दोनों अलग चीज़ें मापते हैं। एंट्रॉपी रैंडम ढंग से बने सीक्रेट पर लागू होती है, जिनकी बनने की प्रक्रिया ठीक-ठीक पता होती है। किसी व्यक्ति का गढ़ा पासवर्ड लगभग कभी रैंडम नहीं होता: "Argentina2024!" में चार प्रकार के 14 अक्षर हैं, लेकिन यह एक शब्दकोश का शब्द, एक साल और अंत में एक चिह्न है — ठीक वही जो क्रैकिंग प्रोग्राम सबसे पहले आज़माते हैं। जाँच ऐसे पैटर्न खोजती है और अनुमान लगाती है कि असल में कितने प्रयास लगेंगे।
क्या वेब पेज पर पासवर्ड बनाना सुरक्षित है?
हाँ, अगर गणना आपके ब्राउज़र में होती है और कुछ भी भेजा नहीं जाता, जो यहाँ होता है: डेवलपर टूल खोलकर देख सकते हैं कि नेटवर्क टैब में कोई डेटा भेजा नहीं गया; एकमात्र डाउनलोड शब्द-सूची है, जब आप पहली बार पासफ़्रेज़ माँगते हैं। फिर भी सबसे अहम क्रेडेंशियल के लिए बेहतर है कि उन्हें वही पासवर्ड मैनेजर बनाए जिसमें आप उन्हें रखेंगे, ताकि पासवर्ड कभी क्लिपबोर्ड से न गुज़रे।
भ्रामक अक्षरों को क्यों हटाएँ?
क्योंकि कई फ़ॉन्ट में 0 और O, या 1, l और I लगभग एक जैसे दिखते हैं, और जो पासवर्ड किसी को काग़ज़ से पढ़ना या फ़ोन पर बोलना हो, वह गलत कॉपी हो जाता है। इन्हें हटाने से वर्णमाला और प्रति अक्षर एंट्रॉपी थोड़ी घटती है, जिसकी भरपाई लंबाई में एक-दो अक्षर जोड़कर हो जाती है।