पासवर्ड मैनेजर: वे क्या हल करते हैं, मुफ़्त ऑनलाइन उपकरण कब विफल होते हैं
पासवर्ड मैनेजर वह इकलौता सुरक्षा सॉफ़्टवेयर है जिसे लगभग हर विशेषज्ञ उपयोग करने योग्य मानता है। वह आपको सेंध से अभेद्य नहीं बनाएगा, पर वह उन दो आदतों को हटा देता है जो सबसे अधिक नुक़सान करती हैं: साइटों के बीच पासवर्ड दोहराना और उन्हें आसानी से पढ़ी जाने वाली जगहों पर रखना। बहुतों के लिए कोई प्रतिष्ठित मैनेजर कुछ न करने से सुरक्षित है; दूसरों के लिए ग़लत मैनेजर बस एक और क्लाउड खाता है जिस पर उनका नियंत्रण नहीं।
यह मार्गदर्शिका बताती है कि मैनेजर किनसे बचाता है, तिजोरी की सेंध सादे पाठ की लीक से कैसे भिन्न है, और मुख्य पासवर्ड सबसे मज़बूत और सबसे कमज़ोर कड़ी दोनों क्यों है। हम यह भी बताते हैं कि मुफ़्त ऑनलाइन उपकरण पहचान-पत्रों के लिए कब ग़लत जगह है, और स्प्रेडशीट, स्थानीय ऐप या कोई पेशेवर कब अधिक सुरक्षित दाँव है। siteb.biz ब्राउज़र उपकरणों की एक स्वतंत्र निर्देशिका है, विक्रेता नहीं; यह मार्गदर्शन है, सिफ़ारिश नहीं।
पासवर्ड मैनेजर असल में क्या रोकता है#
मुख्य सुरक्षा तिजोरी प्रदाता के हैक होने के विरुद्ध नहीं है; वह उन रोज़मर्रा के हमलों के विरुद्ध है जो इसलिए सफल होते हैं कि लोग पासवर्ड दोहराते हैं या कमज़ोर चुनते हैं। जब हर खाते का पासवर्ड अद्वितीय और यादृच्छिक हो, तो एक सेवा की सेंध दूसरी सेवा में लॉगिन के लिए काम नहीं आ सकती। मैनेजर पहचान-पत्र केवल उसी साइट पर भरता है जिसकी वे हैं, जिससे कुछ फ़िशिंग हमले कठिन हो जाते हैं, और वह पासवर्ड को ईमेल के मसौदों, स्प्रेडशीटों या फ़ोन के नोट्स में रखने का लोभ भी हटा देता है।
- पहचान-पत्र भराई: हमलावर एक साइट से लीक हुआ पासवर्ड लेकर दर्जनों दूसरी साइटों पर आज़माते हैं।
- कमज़ोर या अनुमेय पासवर्ड: मैनेजर ऐसी स्ट्रिंग बनाता है जिसे आप कभी याद नहीं कर पाते।
- मिलते-जुलते डोमेन से फ़िशिंग: अधिकांश मैनेजर ग़लत साइट पर पहचान-पत्र भरने से मना कर देते हैं।
- खुले में रखे पासवर्ड: ईमेल के मसौदे, स्प्रेडशीट और चिपकाई गई पर्चियाँ।
- उपकरण खोना: मुख्य पासवर्ड याद हो तो आपकी तिजोरी नए फ़ोन या लैपटॉप पर बहाल हो सकती है।
एन्क्रिप्टेड तिजोरी बनाम सादे पाठ की लीक#
हर सेंध एक जैसी नहीं होती। यदि कोई सेवा आपका पासवर्ड सादे पाठ में रखती है, तो डेटाबेस चुराने वाला उसे तुरंत पढ़ सकता है। यदि वह केवल हैश रखती है, तो हमलावर को उसे तोड़ना पड़ेगा, और मज़बूत अद्वितीय पासवर्ड आमतौर पर बच जाता है। पासवर्ड मैनेजर एक और परत जोड़ता है: आपकी तिजोरी बाहर जाने से पहले आपके उपकरण पर एन्क्रिप्ट हो जाती है, इसलिए प्रदाता के पास आमतौर पर केवल सिफ़र पाठ रहता है। वह सिफ़र पाठ चोरी भी हो जाए, तब भी उसे खोलने के लिए हमलावर को आपका मुख्य पासवर्ड चाहिए। यह सार्थक अंतर है, पर अभेद्यता नहीं।
| परिदृश्य | हमलावर को क्या मिलता है | उसे कौन रोकता है |
|---|---|---|
| सादे पाठ की लीक | आपका असली पासवर्ड, तुरंत पढ़ने योग्य | कुछ नहीं; पासवर्ड तुरंत बदलिए |
| हैश किए पासवर्डों की लीक | उलझा हुआ हैश जिसे तोड़ना पड़ेगा | लंबा यादृच्छिक पासवर्ड और धीमी हैशिंग |
| एन्क्रिप्टेड तिजोरी की चोरी | बिना कुंजी के सिफ़र पाठ | आपका मुख्य पासवर्ड और कुंजी-व्युत्पत्ति की सेटिंग |
| मुख्य पासवर्ड का अनुमान लग जाना | खुली हुई तिजोरी तक पूरी पहुँच | लंबाई, यादृच्छिकता और उसे कहीं और न दोहराना |
कुछ मैनेजरों की डिफ़ॉल्ट पुनरावृत्ति संख्या कमज़ोर होने पर आलोचना हुई है; चिंता हो तो सुरक्षा सेटिंग जाँचिए।
मुख्य पासवर्ड की समस्या#
दुनिया का सबसे मज़बूत एन्क्रिप्शन भी बेकार हो जाता है यदि आपका मुख्य पासवर्ड छोटा, निजी या दोहराया हुआ हो। चूँकि तिजोरी प्रदाता को यह पासवर्ड पता नहीं होता, वे उसे आपके लिए रीसेट नहीं कर सकते। यही तो बात है: कुंजी केवल आपके पास है। इसका अर्थ यह भी है कि यदि आप उसे भूल जाएँ तो डेटा चला गया। सबसे अच्छे मुख्य पासवर्ड लंबे पासफ़्रेज़ होते हैं — पाँच या छह यादृच्छिक शब्द, या ऐसी लंबी वर्ण-शृंखला जिसे आप भरोसे से टाइप कर सकें। इस काम के लिए सही मुफ़्त ऑनलाइन उपकरण वह पासफ़्रेज़ जनरेटर है जो पूरी तरह आपके ब्राउज़र में चले; जो भी संभावित पासवर्ड किसी सर्वर पर भेजे, वह आपका भावी मुख्य पासवर्ड सीख रहा है।
- कम से कम 16 वर्ण उपयोग कीजिए; यदि आप लगातार टाइप कर सकें तो 20 या अधिक बेहतर हैं।
- अपना मुख्य पासवर्ड कहीं और मत दोहराइए, सुरक्षा प्रश्न के उत्तर में भी नहीं।
- नाम, जन्मतिथि, पालतू जानवरों के नाम और ऐसे प्रिय उद्धरण टालिए जो इंटरनेट पर मिलते हों।
- उसे ऐसे ब्राउज़र पासफ़्रेज़ उपकरण से बनाइए जो परिणाम अपलोड न करे।
- उस पर निर्भर होने से पहले कुछ दिन उसे टाइप करने का अभ्यास कीजिए; माँसपेशी स्मृति मायने रखती है।
वह पुनर्प्राप्ति योजना जो ज़रूरत पड़ने से पहले लिख लेनी चाहिए#
अधिकांश लोग पुनर्प्राप्ति के बारे में तभी सोचते हैं जब ताला लग चुका होता है। योजना उससे पहले काग़ज़ पर लिख लीजिए। काग़ज़ अपने ख़तरे के आकलन के अनुसार सुरक्षित जगह रखिए: बंद दराज़, तिजोरी, या किसी भरोसेमंद व्यक्ति के पास। इकलौती प्रति कंप्यूटर के बग़ल में मत रखिए। उस पर्ची पर मुख्य पासवर्ड नहीं होना चाहिए, बशर्ते आपने सोच-समझकर तय न किया हो कि उसे भूलने का जोखिम किसी और के मिल जाने के जोखिम से बड़ा है। अधिकांश लोगों के लिए एक अच्छा संकेत पर्याप्त है।
| दर्ज करने योग्य बात | यह क्यों मायने रखती है | कहाँ रखें |
|---|---|---|
| तिजोरी प्रदाता का नाम और लॉगिन ईमेल | जो मिल ही न सके उसे बहाल नहीं कर सकते | काग़ज़ पर और किसी द्वितीयक ईमेल खाते में |
| दो-कारक प्रमाणीकरण की विधि | प्रमाणक खोने से आप बाहर हो सकते हैं | सीलबंद लिफ़ाफ़े में बैकअप कोड |
| आपातकालीन या उत्तराधिकार संपर्क | आपके अक्षम होने पर किसी को खातों तक पहुँचना होगा | अपनी वसीयत के साथ या किसी भरोसेमंद रिश्तेदार के पास |
| मुख्य पासवर्ड का संकेत | वाक्यांश बताए बिना स्मृति ताज़ा करता है | काग़ज़ पर, उपकरण से अलग |
| पुनर्प्राप्ति कुंजी या निर्यात फ़ाइल | दूसरे मैनेजर पर जाने या पहुँच बहाल करने देती है | एन्क्रिप्टेड यूएसबी ड्राइव या बैंक लॉकर में |
काग़ज़ का रिकॉर्ड पुराना ढंग नहीं है; वह ऑफ़लाइन, टिकाऊ और दूर से चुराने में क्लाउड नोट से कहीं कठिन है।
जब पासवर्ड मैनेजर ग़लत विकल्प है#
कुछ स्थितियों में मैनेजर सुरक्षा बढ़ाए बिना झंझट बढ़ा देता है। यदि आप मज़बूत मुख्य पासवर्ड याद नहीं रख सकते और संकेत रखने की कोई सुरक्षित जगह नहीं है, तो देर-सबेर आप ख़ुद को बाहर कर लेंगे। यदि आपके न होने पर परिवार के सदस्यों को खातों तक पहुँचना पड़ता है, तो सुरक्षित जगह रखी साझा स्प्रेडशीट अधिक व्यावहारिक हो सकती है — यद्यपि दूसरे मायनों में कम सुरक्षित। विनियमित कारोबारों को कभी-कभी ऑडिट निशान और केंद्रीय नियंत्रण चाहिए जो उपभोक्ता मैनेजर नहीं देते। ऐसे मामलों में मुफ़्त ऑनलाइन उपकरण आपकी तिजोरी के लिए ग़लत जगह है; सही उत्तर कोई एंटरप्राइज़ उत्पाद, ऑपरेटिंग सिस्टम की चाबी-रिंग या कोई पेशेवर हो सकता है।
- आपके पास न पुनर्प्राप्ति योजना है, न कोई भरोसेमंद व्यक्ति जो बैकअप रखे।
- आप उन परिजनों के साथ पहचान-पत्र साझा करते हैं जो वही ऐप उपयोग नहीं करेंगे।
- आपका नियोक्ता या नियामक लॉगिंग, कुंजी-निक्षेप या केंद्रीय प्रशासन माँगता है।
- आपको ऐसे उपकरणों पर पहुँच चाहिए जो वह मैनेजर या उसकी समन्वयन सेवा नहीं चला सकते।
- आप लंबा मुख्य पासवर्ड न याद रख सकते हैं न भरोसे से टाइप कर सकते हैं।
चार आम प्रकारों में से चुनना#
उपभोक्ता पासवर्ड उपकरण चार श्रेणियों में आते हैं, और सबसे अच्छा वही है जो आपकी नियंत्रण की चाह और ख़र्च करने की इच्छा से मेल खाए। ब्राउज़र में अंतर्निहित मैनेजर सुविधाजनक हैं पर एक ही परिवेश से बँधे रहते हैं। ऑपरेटिंग सिस्टम की चाबी-रिंग बेहतर जुड़ी और एन्क्रिप्टेड हैं, पर फिर भी सीमित। क्लाउड मैनेजर उपकरणों के बीच समन्वय और साझाकरण जोड़ते हैं, इस क़ीमत पर कि आप किसी तीसरे पक्ष पर भरोसा करते हैं। स्वयं-होस्ट किए विकल्प पूरा नियंत्रण देते हैं, पर बैकअप और अद्यतन की पूरी ज़िम्मेदारी भी।
| प्रकार | सामान्य लागत | समझौता |
|---|---|---|
| ब्राउज़र में अंतर्निहित | €0 | सुविधाजनक, पर एक ब्राउज़र खाते से बँधा और निर्यात कठिन |
| ऑपरेटिंग सिस्टम की चाबी-रिंग | €0 (उपकरण के साथ) | गहराई से जुड़ी, पर साझाकरण और पुनर्प्राप्ति सीमित |
| क्लाउड पासवर्ड मैनेजर | €0–€60/वर्ष (मुफ़्त स्तर बनाम सशुल्क सुविधाएँ) | उपकरणों के बीच समन्वय और साझाकरण, पर प्रदाता की सुरक्षा पर भरोसा |
| स्वयं-होस्ट की गई तिजोरी | €0–€200/वर्ष (हार्डवेयर, होस्टिंग और आपका समय) | पूरा नियंत्रण, पर बैकअप और अद्यतन की ज़िम्मेदारी केवल आपकी |
यह सामान्य मार्गदर्शन है, कोई कानूनी, वित्तीय या विनियमित सुरक्षा सलाह नहीं; यदि आप संवेदनशील संगठनात्मक डेटा सँभालते हैं तो किसी पेशेवर से परामर्श लीजिए।
स्थापना की छोटी जाँच सूची#
- वह तिजोरी प्रकार चुनिए जो आपकी पुनर्प्राप्ति ज़रूरतों और बजट से मेल खाए।
- स्थानीय रूप से चलने वाले ब्राउज़र उपकरण से लंबा मुख्य पासफ़्रेज़ बनाइए।
- तिजोरी खाते पर दो-कारक प्रमाणीकरण चालू कीजिए और बैकअप कोड सहेजिए।
- पहले कुछ कम जोखिम वाले खाते जोड़िए, फिर बाक़ी धीरे-धीरे स्थानांतरित कीजिए।
- पुरानी पासवर्ड सूचियाँ मिटाने से पहले पुनर्प्राप्ति पर्ची लिखकर ऑफ़लाइन रख लीजिए।
स्थापना को एक बार का काम मत मानिए; अपना पुनर्प्राप्ति सामान साल में कम से कम एक बार देखिए।
अक्सर पूछे जाने वाले प्रश्न
क्या पासवर्ड मैनेजर कंपनी मेरे पासवर्ड देख सकती है?
अच्छी तरह बनी सेवा में उत्तर नहीं है। प्रदाता केवल एन्क्रिप्टेड डेटा रखता है और आपका मुख्य पासवर्ड कभी उपयोग योग्य रूप में नहीं पाता; डिक्रिप्शन आपके अपने उपकरण पर होता है। इसे प्रायः शून्य-ज्ञान संरचना कहा जाता है। पर यह जादू नहीं है। आप अब भी भरोसा कर रहे हैं कि कोड, अद्यतन तंत्र और क्रिप्टोग्राफ़ी सही ढंग से लागू हैं। कोई बेईमान या समझौता किया गया प्रदाता सिद्धांततः ऐसा दुर्भावनापूर्ण अद्यतन भेज सकता है जो टाइप करते समय आपका मुख्य पासवर्ड पकड़ ले। इसीलिए बहुत से लोग खुले स्रोत या स्वतंत्र रूप से परीक्षित मैनेजर पसंद करते हैं, और इसीलिए ऐप को अद्यतन रखना चाहिए।
यदि मेरा पासवर्ड मैनेजर किसी सेंध की सूचना दे तो मुझे क्या करना चाहिए?
पहले पता कीजिए कि चोरी हुआ डेटा एन्क्रिप्टेड तिजोरी फ़ाइलें थीं या सादे पाठ की खाता जानकारी। यदि केवल सिफ़र पाठ गया है तो एहतियातन मुख्य पासवर्ड बदलिए और दो-कारक प्रमाणीकरण की सेटिंग देखिए; पुरानी तिजोरी फ़ाइलें पिछले मुख्य पासवर्ड से सुरक्षित रहेंगी, बशर्ते वह कमज़ोर न हो। यदि ईमेल पते या यूआरएल जैसा सादा डेटा उजागर हुआ है तो लक्षित फ़िशिंग से सावधान रहिए और सबसे संवेदनशील खातों के पासवर्ड बदलने पर विचार कीजिए। यदि आपने मुख्य पासवर्ड कहीं और दोहराया था तो उन प्रतियों को तुरंत बदलिए, क्योंकि असली ख़तरा वही दोहराव है।
क्या मुफ़्त ऑनलाइन पासवर्ड जनरेटर सुरक्षित है?
यह इस पर निर्भर है कि वह डेटा के साथ क्या करता है। जो जनरेटर पूरी तरह आपके ब्राउज़र में चले और परिणाम कभी अपलोड न करे, वह इक्के-दुक्के पासवर्ड बनाने के लिए पूरी तरह सुरक्षित हो सकता है। जोखिम तब आता है जब कोई उपकरण बनाया गया पासवर्ड सर्वर पर भेजे, उसे विश्लेषण उपकरणों में सहेजे, या किसी ऐसी साइट पर चले जिस पर आपका भरोसा नहीं। रोज़मर्रा के पासवर्डों के लिए ब्राउज़र का स्थानीय जनरेटर उचित है। मुख्य पासवर्ड के लिए ऐसा समर्पित पासफ़्रेज़ जनरेटर उपयोग कीजिए जो भी स्थानीय रहे, और परिणाम केवल परखने के लिए भी किसी ऑनलाइन फ़ॉर्म में मत चिपकाइए। संदेह हो तो पासवर्ड ऑफ़लाइन बनाइए।
मुफ़्त ऑनलाइन उपकरणपासवर्ड मैनेजर के लाभ और हानिएन्क्रिप्टेड तिजोरी की सेंध की व्याख्यामुख्य पासवर्ड कैसे चुनेंपासवर्ड मैनेजर की पुनर्प्राप्ति योजनापासफ़्रेज़ जनरेटर बनाम पासवर्ड जनरेटर