2FA, पासकी:
सही क्रम।
अकेला अनोखा पासवर्ड अब काफ़ी नहीं। लेकिन हर दूसरा कारक बराबर नहीं, और पासकी सब कुछ बदले बिना खेल बदल देती हैं।
आपके पास अनोखे पासवर्ड हैं। बहुत अच्छा। लेकिन अगर फिर भी कोई लीक हो जाए (फ़िशिंग, मैलवेयर, किसी सेवा में सुरक्षा उल्लंघन), तो दूसरा ताला नुक़सान सीमित करता है। यही टू-फ़ैक्टर ऑथेंटिकेशन (2FA) की भूमिका है।
अब चुनना बाक़ी है कि कौन-सा: SMS, ऐप, भौतिक कुंजी, पासकी। यह लेख बिना भारी शब्दों के और अभेद्यता का दावा किए बिना क्रम बिठाता है।
01 / सिद्धांतदूसरा कारक यानी दूसरा ताला
2019 में Microsoft ने कहा कि उसके अध्ययनों के अनुसार मल्टी-फ़ैक्टर ऑथेंटिकेशन वाले खाते के उल्लंघन होने की संभावना 99.9% से अधिक कम होती है। इस आँकड़े को संदर्भ (बड़े पैमाने के स्वचालित हमले) में पढ़ना चाहिए, पर तर्क ठोस है: अब पासवर्ड चुराना काफ़ी नहीं।
अनोखा पासवर्ड नींव बना रहता है। दूसरा कारक ऊपर की मंज़िल है: जिस दिन नींव को लाँघा जाए, वह आपको बचाता है।
02 / सभी कारक बराबर नहींसबसे कमज़ोर से सबसे मज़बूत तक
SMS कोड बिल्कुल न होने से बेहतर है, पर उसे बीच में पकड़ा या मोड़ा जा सकता है। अस्थायी कोड वाला ऐप ज़्यादा मज़बूत है। सबसे मज़बूत तरीक़ों को फ़िशिंग-प्रतिरोधी कहा जाता है: भौतिक सुरक्षा कुंजियाँ और पासकी, क्योंकि प्रमाण असली साइट से बँधा होता है और नक़ली साइट पर दोबारा इस्तेमाल नहीं हो सकता।
⚠️ ज़्यादा कमज़ोर
- SMS कोड: पकड़ा या मोड़ा जा सकता है
- पेज पर टाइप किया कोड: नक़ली साइट आगे भेज सकती है
- गोपनीय प्रश्न: उत्तर अक्सर अनुमान से मिल जाता है
✅ ज़्यादा मज़बूत
- अस्थायी कोड वाला ऐप
- भौतिक सुरक्षा कुंजी
- असली साइट से बँधी पासकी
- नक़ली साइट पर दोबारा टाइप करने को कोई गोपनीय बात नहीं
03 / पासकीक्या पासकी पासवर्ड की जगह ले लेती है?
FIDO Alliance के अनुसार पासकी सार्वजनिक-कुंजी क्रिप्टोग्राफ़ी पर आधारित हैं और फ़िशिंग का प्रतिरोध करने के लिए बनी हैं: सर्वर से चुराने या नक़ली साइट पर टाइप करने के लिए कोई पासवर्ड नहीं होता।
व्यवहार में बदलाव धीरे-धीरे हो रहा है: सभी सेवाएँ अभी इन्हें नहीं देतीं। फ़िलहाल सबसे यथार्थवादी तरीक़ा: जहाँ पासकी उपलब्ध हों वहाँ चालू करें, और बाकी हर जगह अनोखे पासवर्ड व दूसरा कारक रखें।
"सब या कुछ नहीं" नहीं है
आपको पासवर्ड और पासकी में से चुनना नहीं है। दोनों लंबे समय तक साथ रहेंगे; ज़रूरी यह है कि कोई भी महत्वपूर्ण खाता सिर्फ़ पासवर्ड के भरोसे न रहे।
04 / व्यवहार मेंछह कदमों में डिजिटल स्वच्छता
QubKey में रिकवरी कोड और पासकी के लिए समर्पित प्रविष्टि-प्रकार हैं, ताकि जिस दिन आप कोई उपकरण खोएँ, उस दिन जो चाहिए वह एक ही जगह, स्थानीय एन्क्रिप्टेड तिजोरी में रहे। Windows और macOS के लिए उपलब्ध, बीटा के दौरान निःशुल्क।
आपकी 2FA योजना, क्रम से
- मुख्य ईमेल से शुरू करें: वही बाकी सभी खातों को रीसेट करता है।
- 2FA चालू करें: बैंक, भुगतान और क्लाउड पर, SMS की जगह ऐप या कुंजी को तरजीह दें।
- पासकी चालू करें: जहाँ सेवा उन्हें देती है।
- रिकवरी कोड सँभालकर रखें: उस उपकरण से दूर जिसे आप सुरक्षित कर रहे हैं।
- अनोखा पासवर्ड बनाए रखें: हर उस खाते पर जिसमें अभी पासकी नहीं है।
- अपने एक्सेस की समीक्षा करें: साल में एक-दो बार; इस्तेमाल न होने वाले खाते हटाएँ।
सब कुछ रखने के लिए एक तिजोरी।
पासवर्ड, रिकवरी कोड, पासकी: उन्हें Windows और macOS के लिए स्थानीय तिजोरी में रखें। बीटा के दौरान निःशुल्क।
QubKey जानें