पासवर्ड कितना मज़बूत होना चाहिए? मुफ़्त ऑनलाइन उपकरणों की मार्गदर्शिका
पासवर्ड की अधिकांश सलाह अभियांत्रिकी का चोला पहने लोककथा है। लोग अब भी मानते हैं कि अक्षरों की जगह चिह्न रखने से पासवर्ड मज़बूत हो जाता है, या हर तीन महीने बदलने से हमलावर दूर रहते हैं। सच्चाई सरल और अधिक संख्यात्मक है: पासवर्ड की असली मज़बूती एंट्रॉपी के बिट में मापी जाती है, जो बस इसकी गिनती है कि आपका पासवर्ड मिलने की उम्मीद करने से पहले हमलावर को कितने अनुमान लगाने होंगे। मुफ़्त ऑनलाइन उपकरण वह संख्या ब्राउज़र में निकाल सकते हैं, पर तभी काम की जब आप समझें कि वह संख्या क्या कहती है और क्या अनदेखा करती है।
siteb.biz पर हम ऐसे मुफ़्त ऑनलाइन उपकरण सूचीबद्ध करते हैं जो पूरी तरह आपके ब्राउज़र में चलते हैं, जिनमें पासवर्ड जनरेटर और एंट्रॉपी जाँचक भी हैं जो आपका रहस्य कभी अपलोड नहीं करते। यह मार्गदर्शिका उस आकलन के पीछे का गणित समझाती है, दिखाती है कि लंबाई जटिलता को क्यों हरा देती है, और बताती है कि सबसे अच्छा ब्राउज़र जाँचक भी किसी बहुमूल्य पहचान-पत्र के लिए कब ग़लत जगह है।
एंट्रॉपी सरल भाषा में#
एंट्रॉपी कोई जादुई अंक नहीं है; वह किसी दी गई लंबाई और वर्ण-समुच्चय के संभव पासवर्डों की संख्या का लघुगणक है। यदि आपकी वर्णमाला में N चिह्न हैं और पासवर्ड L चिह्न लंबा है, तो N^L संभावनाएँ बनती हैं, और एंट्रॉपी है L × log₂(N) बिट। हर अतिरिक्त बिट हमलावर के अपेक्षित परिश्रम को दोगुना कर देता है। 95 मुद्रणीय ASCII वर्णों से बना पूर्णतः यादृच्छिक आठ-वर्णी पासवर्ड लगभग 52.6 बिट एंट्रॉपी रखता है। यह तब तक बहुत लगता है जब तक आप न जानें कि एक ही आधुनिक ग्राफ़िक्स कार्ड प्रति सेकंड दसियों अरब हैश परख सकता है।
| वर्ण-समुच्चय | चिह्न | प्रति चिह्न बिट |
|---|---|---|
| छोटे अक्षर a–z | 26 | ~4.7 |
| छोटे + बड़े अक्षर | 52 | ~5.7 |
| अक्षर-अंक | 62 | ~5.95 |
| सभी मुद्रणीय ASCII | 95 | ~6.57 |
| डाइसवेयर शब्द-सूची | 7,776 | ~12.9 |
ये आँकड़े मानकर चलते हैं कि पासवर्ड यादृच्छिक रूप से चुना गया है; मनुष्यों के चुने पासवर्डों में आमतौर पर कहीं कम एंट्रॉपी होती है।
लंबाई चिह्न बदलने को क्यों हरा देती है#
सुरक्षा प्रशिक्षक कभी P@ssw0rd1 जैसे पासवर्डों की तारीफ़ करते थे क्योंकि उनमें बड़े अक्षर, छोटे अक्षर, अंक और चिह्न होते थे। आधुनिक नियम-आधारित क्रैकर ब्रूट फ़ोर्स आज़माने से पहले ही ठीक उन्हीं प्रतिस्थापनों का प्रतिरूप बना लेते हैं। हैशकैट और जॉन द रिपर के साथ ”लीटस्पीक” नियम आते हैं जो ”password” को मिलीसेकंडों में ”P@ssw0rd”, ”Passw0rd!” और सैकड़ों सहोदरों में बदल देते हैं। किसी छोटे, अनुमेय आधार पर चिह्न जोड़ना सजावट है, संरचना नहीं। वह किसी पुरानी नीति को संतुष्ट कर सकता है, पर हमले का रास्ता सार्थक रूप से नहीं बदलता।
- ”a” की जगह ”@” और ”o” की जगह ”0” रखना
- अंत में अंक 1 या चालू वर्ष जोड़ना
- पहला अक्षर बड़ा करना और अंत में विस्मयादिबोधक चिह्न लगाना
- ”qwerty” और ”1q2w3e” जैसे कीबोर्ड क्रम चलाना
- किसी शब्दकोश शब्द के साथ एक अंक या चिह्न जोड़ना
यदि आपका पासवर्ड किसी लीक हुई सूची में है, तो कितने भी चिह्न बदलने से मदद नहीं मिलेगी; हमलावर के पास वह पहले से है।
ऑफ़लाइन क्रैकिंग संख्याओं में#
जब किसी सेवा में सेंध लगती है और उसका पासवर्ड डेटाबेस लीक हो जाता है, तो हमलावर ऑफ़लाइन काम करता है। वह हार्डवेयर किराए पर ले सकता है, दिनों तक अनुमान लगा सकता है, और कभी कोई खाता-ताला नहीं छेड़ता। नीचे की तालिका दिखाती है कि एक मध्यम-श्रेणी ग्राफ़िक्स कार्ड (लगभग 40 अरब SHA-256 अनुमान प्रति सेकंड) यादृच्छिक पासवर्डों का पूरा कुंजी-क्षेत्र खँगालने में कितना समय लेगा। असली हमले पहले ही रुक जाते हैं क्योंकि उपयोगकर्ता आम ढर्रों के इर्द-गिर्द इकट्ठा रहते हैं, पर यह तालिका पूर्णतः यादृच्छिक पहचान-पत्रों की सैद्धांतिक ऊपरी सीमा दिखाती है।
| लंबाई/रूप | वर्ण-समुच्चय | ऑफ़लाइन खँगालने का समय |
|---|---|---|
| 8 वर्ण | केवल छोटे अक्षर a–z | < 10 सेकंड |
| 8 वर्ण | सभी 95 मुद्रणीय ASCII | ~2 दिन |
| 10 वर्ण | सभी 95 मुद्रणीय ASCII | ~50 वर्ष |
| 12 वर्ण | सभी 95 मुद्रणीय ASCII | ~400,000 वर्ष |
| 16 वर्ण | सभी 95 मुद्रणीय ASCII | ~10^13 वर्ष |
| 6 यादृच्छिक शब्द | 7,776 शब्दों की डाइसवेयर सूची | ~150,000 वर्ष |
ये आँकड़े आम ढर्रों से मिलने वाली जल्दी सफलताओं को अनदेखा करते हैं; ये हमलावर के लिए सबसे बुरी और आपके लिए सबसे अच्छी स्थिति हैं।
लीक हुए डेटाबेस पर हमला असल में कैसा दिखता है#
हमलावर शायद ही किसी लॉगिन फ़ॉर्म से पासवर्ड ”अनुमान” लगाते हैं। वे चोरी हुआ डेटाबेस डाउनलोड करते हैं, हैश एल्गोरिथ्म पहचानते हैं, और उसे हार्डवेयर की गति से चलाते हैं। पहला दौर पहले लीक हुए पासवर्डों का उपयोग करता है, फिर लीट नियमों के साथ शब्दकोश शब्द, फिर ज्ञात ढर्रों के लिए मास्क, और अंत में सबसे छोटे पहचान-पत्रों के लिए ब्रूट फ़ोर्स। साइट A का एक लीक हुआ पासवर्ड फिर साइट B, साइट C और साइट C के बैंकिंग साझेदार पर आज़माया जाता है, क्योंकि लोग पासवर्ड दोहराते हैं। क्लाउड जीपीयू €0.50–€4.00 प्रति घंटा पड़ता है, यह इस पर निर्भर कि आप उपभोक्ता कार्ड किराए पर लेते हैं या क्लस्टर, और पूरी प्रक्रिया स्वचालित है।
- किसी सेंध से हैश किया गया पासवर्ड डेटाबेस पाइए या किसी मंच से ख़रीदिए।
- हैश एल्गोरिथ्म पहचानिए और देखिए कि अद्वितीय नमक उपयोग हुआ था या नहीं।
- नियमों के साथ शब्द-सूची चलाइए; इससे सामान्य उपयोगकर्ता पासवर्डों में से 60–80% कुछ ही घंटों में टूट जाते हैं।
- बचे हुए पर छोटी लंबाइयों से शुरू करते हुए ब्रूट फ़ोर्स या मास्क लगाइए।
- मिले हुए पहचान-पत्रों को दूसरी सेवाओं पर पहचान-पत्र भराई के हमलों में उपयोग कीजिए।
नमक और Argon2 या bcrypt जैसे धीमे हैश यह काम कहीं धीमा कर देते हैं, पर कई पुरानी साइटें अब भी SHA-1 या MD5 जैसे तेज़ एल्गोरिथ्म उपयोग करती हैं।
बदलने और जटिलता पर एनआईएसटी की संशोधित सलाह#
संयुक्त राज्य अमेरिका के राष्ट्रीय मानक एवं प्रौद्योगिकी संस्थान ने SP 800-63B में ”हर 90 दिन बदलिए” वाला पुराना नियम वापस ले लिया। अब वह कहता है कि पासवर्ड नीतियों में न्यूनतम लंबाई अनिवार्य होनी चाहिए, लंबे पासफ़्रेज़ की अनुमति होनी चाहिए, और वे पासवर्ड अस्वीकार होने चाहिए जिनका लीक होना ज्ञात है। बड़ा अक्षर, छोटा अक्षर, अंक और चिह्न माँगने वाले जटिलता नियम अब अनुशंसित नहीं हैं, क्योंकि वे P@ssw0rd1 जैसे अनुमेय बदलावों को बढ़ावा देते हैं और एंट्रॉपी नहीं सुधारते। बदलाव केवल तभी ज़रूरी है जब सेंध का प्रमाण हो।
- न्यूनतम लंबाई वर्ण-श्रेणियों की शर्तों से अधिक महत्वपूर्ण है।
- जब तक सेंध का संदेह न हो, समय-समय पर बदलाव मत थोपिए।
- नए पासवर्ड लीक हुए पहचान-पत्रों की सूचियों से मिलाकर जाँचिए।
- चिपकाने और पासवर्ड मैनेजरों की अनुमति दीजिए, जो लंबे और अद्वितीय पासवर्ड संभव बनाते हैं।
- केवल पासवर्ड पर निर्भर रहने के बजाय बहु-कारक प्रमाणीकरण उपयोग कीजिए।
ये अमेरिकी संघीय दिशानिर्देश हैं, पर दुनिया भर के सुरक्षा मानक निकायों ने इन्हें व्यापक रूप से अपनाया है।
ब्राउज़र उपकरण कब पर्याप्त है और कब नहीं#
जो पासवर्ड जनरेटर पूरी तरह आपके ब्राउज़र में चलता है, वह उत्कृष्ट यादृच्छिकता दे सकता है और आपका रहस्य कभी नहीं देखता। इससे वह इक्के-दुक्के खातों, अस्थायी कुंजियों या किसी संभावित पासवर्ड की एंट्रॉपी जाँचने के लिए उपयोगी बनता है। वह आपके पासवर्ड मैनेजर का मुख्य पासवर्ड, आपकी क्रिप्टो पुनर्प्राप्ति वाक्यांश या किसी व्यावसायिक प्रणाली की व्यवस्थापक कुंजी बनाने या रखने की सही जगह नहीं है। उसके लिए किसी परीक्षित स्थानीय पासवर्ड मैनेजर या ऑफ़लाइन प्रक्रिया का उपयोग कीजिए। प्रतिष्ठित पासवर्ड मैनेजर सुविधाओं और पारिवारिक योजनाओं के अनुसार €20–€60 प्रति वर्ष का पड़ता है। मुफ़्त ऑनलाइन उपकरण सुविधाएँ हैं, तिजोरियाँ नहीं।
- अल्पकालिक या कम जोखिम वाले पासवर्ड के लिए ब्राउज़र जनरेटर उपयोग कीजिए।
- बैंकिंग, ईमेल और मुख्य खातों के लिए समर्पित पासवर्ड मैनेजर उपयोग कीजिए।
- असली मुख्य पासवर्ड किसी भी ऑनलाइन जाँचक में मत चिपकाइए, भले वह अपलोड न करने का दावा करे।
- पुनर्प्राप्ति कोड काग़ज़ पर या एन्क्रिप्टेड भंडारण में रखिए, किसी नोट्स ऐप में नहीं।
- साझा व्यावसायिक पहचान-पत्रों के लिए ऑडिट लॉग वाला एंटरप्राइज़ पासवर्ड मैनेजर उपयोग कीजिए।
siteb.biz उपकरणों को उनके अपने उपडोमेन पर सूचीबद्ध करता है और ये मार्गदर्शिकाएँ लिखता है; हम स्वयं सेवा नहीं देते, इसलिए हर उपकरण को उसकी निजता नीति और क्लाइंट पर चलने की क्षमता से आँकिए।
2025 के लिए एक व्यावहारिक न्यूनतम#
जिन खातों की आपको परवाह है, उनके लिए पासवर्ड मैनेजर से पूरे मुद्रणीय समुच्चय से कम से कम 16 वर्णों का अद्वितीय पासवर्ड बनाइए और सहेजिए, या कम से कम पाँच यादृच्छिक शब्दों का पासफ़्रेज़। बहु-कारक प्रमाणीकरण चालू कीजिए, एसएमएस के बजाय किसी प्रमाणक ऐप या हार्डवेयर कुंजी के साथ। Have I Been Pwned से देखिए कि आपका ईमेल किसी ज्ञात सेंध में आया है या नहीं, और हर दोहराया या लीक हुआ पासवर्ड बदल दीजिए। पासवर्ड की मज़बूती को किसी बड़े जोखिम निर्णय की एक परत मानिए, गारंटी नहीं।
- बहुमूल्य खातों के लिए 16 या अधिक यादृच्छिक वर्ण, या 5 या अधिक यादृच्छिक शब्द उपयोग कीजिए।
- ईमेल, बैंकिंग और पासवर्ड मैनेजर के खाते पर बहु-कारक प्रमाणीकरण चालू कीजिए।
- सेवाओं के बीच पासवर्ड कभी मत दोहराइए।
- सेंध की सूचना देने वाली सेवाएँ देखिए और केवल लीक हुए पहचान-पत्र बदलिए।
- एसएमएस कोड के बजाय हार्डवेयर सुरक्षा कुंजी या प्रमाणक ऐप को प्राथमिकता दीजिए।
लंबा और याद रहने वाला पासफ़्रेज़ आमतौर पर उस छोटे जटिल पासवर्ड से मज़बूत है जिसे आपको लिखकर रखना पड़े।
अक्सर पूछे जाने वाले प्रश्न
क्या चिह्नों वाला 12 वर्ण का पासवर्ड पर्याप्त मज़बूत है?
यह इस पर निर्भर है कि वह कैसे बनाया गया और आप किसकी रक्षा कर रहे हैं। पूरे मुद्रणीय समुच्चय से बारह पूर्णतः यादृच्छिक वर्ण लगभग 77 बिट एंट्रॉपी देते हैं, जिसे ऑफ़लाइन खँगालने में एक ग्राफ़िक्स कार्ड को लाखों वर्ष लगेंगे। पर यदि आधार कोई शब्दकोश शब्द हो जिस पर सजावट के लिए चिह्न लगे हों, तो आधुनिक नियम-समुच्चय उसे मिनटों में तोड़ देंगे। ईमेल, बैंकिंग या पासवर्ड मैनेजर जैसे बहुमूल्य खातों के लिए 16 यादृच्छिक वर्ण या पाँच यादृच्छिक शब्द अधिक सुरक्षित न्यूनतम हैं, और बहु-कारक प्रमाणीकरण अनिवार्य है।
क्या मुफ़्त ऑनलाइन पासवर्ड जनरेटर सुरक्षित हैं?
हो सकते हैं, बशर्ते वे पूरी तरह आपके ब्राउज़र में चलें और न पासवर्ड अपलोड करें, न कुंजी-दबाव दर्ज करें। सबसे अच्छे उपकरण ब्राउज़र के अंतर्निहित क्रिप्टोग्राफ़िक रूप से सुरक्षित यादृच्छिक संख्या जनक का उपयोग करते हैं और बिना लॉगिन चलते हैं। वे इक्के-दुक्के पासवर्ड बनाने या एंट्रॉपी आँकने के लिए ठीक हैं। वे मुख्य पासवर्ड, क्रिप्टो पुनर्प्राप्ति वाक्यांश या किसी भी दीर्घकालिक रहस्य के लिए सही विकल्प नहीं हैं। उसके लिए किसी परीक्षित स्थानीय पासवर्ड मैनेजर या ऑफ़लाइन प्रक्रिया का उपयोग कीजिए, और असली मुख्य पासवर्ड किसी ऑनलाइन फ़ॉर्म में कभी मत चिपकाइए।
एनआईएसटी ने पासवर्ड बदलने की सिफ़ारिश करना क्यों बंद किया?
शोध ने दिखाया कि हर 60 या 90 दिन का ज़बरन बदलाव सुरक्षा बढ़ाने के बजाय कमज़ोर करता है। उपयोगकर्ताओं ने Password1, Password2, Password3 जैसे छोटे और अनुमेय बदलाव करके या पासवर्ड लिखकर प्रतिक्रिया दी। एनआईएसटी SP 800-63B अब अनिवार्य समय-समय पर बदलाव से मना करता है, बशर्ते यह प्रमाण न हो कि पासवर्ड लीक हुआ है। इसके बजाय संगठनों को न्यूनतम लंबाई लागू करनी चाहिए, लंबे पासफ़्रेज़ की अनुमति देनी चाहिए, नए पासवर्ड सेंध-सूचियों से मिलाकर जाँचने चाहिए और बहु-कारक प्रमाणीकरण अनिवार्य करना चाहिए।
मेरा पासवर्ड कितना मज़बूत होपासवर्ड एंट्रॉपी कैलकुलेटरमुफ़्त ऑनलाइन पासवर्ड जनरेटरएनआईएसटी पासवर्ड दिशानिर्देश 2024पासवर्ड कितना लंबा होना चाहिएपासवर्ड क्रैकिंग समय कैलकुलेटर