साइबर सुरक्षा · पढ़ने में 6 मिनट

2FA, पासकी:
सही क्रम।

अकेला अनोखा पासवर्ड अब काफ़ी नहीं। लेकिन हर दूसरा कारक बराबर नहीं, और पासकी सब कुछ बदले बिना खेल बदल देती हैं।

अक्टूबर 2026 में प्रकाशित · पढ़ने में 6 मिनट

आपके पास अनोखे पासवर्ड हैं। बहुत अच्छा। लेकिन अगर फिर भी कोई लीक हो जाए (फ़िशिंग, मैलवेयर, किसी सेवा में सुरक्षा उल्लंघन), तो दूसरा ताला नुक़सान सीमित करता है। यही टू-फ़ैक्टर ऑथेंटिकेशन (2FA) की भूमिका है।

अब चुनना बाक़ी है कि कौन-सा: SMS, ऐप, भौतिक कुंजी, पासकी। यह लेख बिना भारी शब्दों के और अभेद्यता का दावा किए बिना क्रम बिठाता है।

99.9%
मल्टी-फ़ैक्टर ऑथेंटिकेशन के साथ खाता उल्लंघन का जोखिम कम, Microsoft के अनुसार
2
जोड़ने के लिए कारकों के दो परिवार: जो आप जानते हैं, जो आपके पास है

01 / सिद्धांतदूसरा कारक यानी दूसरा ताला

2019 में Microsoft ने कहा कि उसके अध्ययनों के अनुसार मल्टी-फ़ैक्टर ऑथेंटिकेशन वाले खाते के उल्लंघन होने की संभावना 99.9% से अधिक कम होती है। इस आँकड़े को संदर्भ (बड़े पैमाने के स्वचालित हमले) में पढ़ना चाहिए, पर तर्क ठोस है: अब पासवर्ड चुराना काफ़ी नहीं।

अनोखा पासवर्ड नींव बना रहता है। दूसरा कारक ऊपर की मंज़िल है: जिस दिन नींव को लाँघा जाए, वह आपको बचाता है।

02 / सभी कारक बराबर नहींसबसे कमज़ोर से सबसे मज़बूत तक

SMS कोड बिल्कुल न होने से बेहतर है, पर उसे बीच में पकड़ा या मोड़ा जा सकता है। अस्थायी कोड वाला ऐप ज़्यादा मज़बूत है। सबसे मज़बूत तरीक़ों को फ़िशिंग-प्रतिरोधी कहा जाता है: भौतिक सुरक्षा कुंजियाँ और पासकी, क्योंकि प्रमाण असली साइट से बँधा होता है और नक़ली साइट पर दोबारा इस्तेमाल नहीं हो सकता।

⚠️ ज़्यादा कमज़ोर

  • SMS कोड: पकड़ा या मोड़ा जा सकता है
  • पेज पर टाइप किया कोड: नक़ली साइट आगे भेज सकती है
  • गोपनीय प्रश्न: उत्तर अक्सर अनुमान से मिल जाता है

✅ ज़्यादा मज़बूत

  • अस्थायी कोड वाला ऐप
  • भौतिक सुरक्षा कुंजी
  • असली साइट से बँधी पासकी
  • नक़ली साइट पर दोबारा टाइप करने को कोई गोपनीय बात नहीं

03 / पासकीक्या पासकी पासवर्ड की जगह ले लेती है?

FIDO Alliance के अनुसार पासकी सार्वजनिक-कुंजी क्रिप्टोग्राफ़ी पर आधारित हैं और फ़िशिंग का प्रतिरोध करने के लिए बनी हैं: सर्वर से चुराने या नक़ली साइट पर टाइप करने के लिए कोई पासवर्ड नहीं होता।

व्यवहार में बदलाव धीरे-धीरे हो रहा है: सभी सेवाएँ अभी इन्हें नहीं देतीं। फ़िलहाल सबसे यथार्थवादी तरीक़ा: जहाँ पासकी उपलब्ध हों वहाँ चालू करें, और बाकी हर जगह अनोखे पासवर्ड व दूसरा कारक रखें।

"सब या कुछ नहीं" नहीं है

आपको पासवर्ड और पासकी में से चुनना नहीं है। दोनों लंबे समय तक साथ रहेंगे; ज़रूरी यह है कि कोई भी महत्वपूर्ण खाता सिर्फ़ पासवर्ड के भरोसे न रहे।

04 / व्यवहार मेंछह कदमों में डिजिटल स्वच्छता

QubKey में रिकवरी कोड और पासकी के लिए समर्पित प्रविष्टि-प्रकार हैं, ताकि जिस दिन आप कोई उपकरण खोएँ, उस दिन जो चाहिए वह एक ही जगह, स्थानीय एन्क्रिप्टेड तिजोरी में रहे। Windows और macOS के लिए उपलब्ध, बीटा के दौरान निःशुल्क।

आपकी 2FA योजना, क्रम से

  • मुख्य ईमेल से शुरू करें: वही बाकी सभी खातों को रीसेट करता है।
  • 2FA चालू करें: बैंक, भुगतान और क्लाउड पर, SMS की जगह ऐप या कुंजी को तरजीह दें।
  • पासकी चालू करें: जहाँ सेवा उन्हें देती है।
  • रिकवरी कोड सँभालकर रखें: उस उपकरण से दूर जिसे आप सुरक्षित कर रहे हैं।
  • अनोखा पासवर्ड बनाए रखें: हर उस खाते पर जिसमें अभी पासकी नहीं है।
  • अपने एक्सेस की समीक्षा करें: साल में एक-दो बार; इस्तेमाल न होने वाले खाते हटाएँ।

यह लेख केवल जानकारी के लिए है। कोई भी सॉफ़्टवेयर अभेद्य नहीं होता, और कोई भी दूसरा कारक अकेले उल्लंघन न होने की गारंटी नहीं देता। मल्टी-फ़ैक्टर ऑथेंटिकेशन चालू करने के लिए प्रत्येक सेवा के आधिकारिक निर्देशों का पालन करें।

सब कुछ रखने के लिए एक तिजोरी।

पासवर्ड, रिकवरी कोड, पासकी: उन्हें Windows और macOS के लिए स्थानीय तिजोरी में रखें। बीटा के दौरान निःशुल्क।

QubKey जानें