पासवर्ड: Difference between revisions
| Line 207: | Line 207: | ||
| title=सीईआरटी आईएन-98.03|date=1998-07-16 | | title=सीईआरटी आईएन-98.03|date=1998-07-16 | ||
| access-date=2009-09-09}}</ref> | | access-date=2009-09-09}}</ref> | ||
* सितंबर 2001 में, 11 सितंबर के आक्षेप में न्यूयॉर्क के 960 कर्मचारियों की मृत्यु के बाद, वित्तीय सेवा फर्म [[कैंटर फिट्जगेराल्ड]] ने [[Microsoft|माइक्रोसॉफ्ट]] के माध्यम से मृत कर्मचारियों के पासवर्ड तोड़ दिए ताकि क्लाइंट खातों की सेवा के लिए आवश्यक फाइलों तक पहुंच प्राप्त हो सके।<ref name="NYTimes20141123" /> प्रविधिज्ञ ने क्रूर बल के आक्षेप का उपयोग किया, और साक्षात्कारकर्ताओं ने व्यक्तिगत जानकारी एकत्र करने के लिए परिवारों से संपर्क किया जो असुरक्षित पासवर्ड के लिए खोज समय को कम कर सकता है।<ref name="NYTimes20141123">{{cite news |last1=Urbina |first1=Ian |last2=Davis |first2=Leslye |title=पासवर्ड का गुप्त जीवन|url=https://www.nytimes.com/2014/11/19/magazine/the-secret-life-of-passwords.html |website=The New York Times |archive-url=https://web.archive.org/web/20141128194319/http://www.nytimes.com/2014/11/19/magazine/the-secret-life-of-passwords.html?_r=0 |archive-date=November 28, 2014 |date=November 23, 2014 |url-status=live }}</ref> | * सितंबर 2001 में, 11 सितंबर के आक्षेप में न्यूयॉर्क के 960 कर्मचारियों की मृत्यु के बाद, वित्तीय सेवा फर्म [[कैंटर फिट्जगेराल्ड|कैंटर उपयुक्त्जगेराल्ड]] ने [[Microsoft|माइक्रोसॉफ्ट]] के माध्यम से मृत कर्मचारियों के पासवर्ड तोड़ दिए ताकि क्लाइंट खातों की सेवा के लिए आवश्यक फाइलों तक पहुंच प्राप्त हो सके।<ref name="NYTimes20141123" /> प्रविधिज्ञ ने क्रूर बल के आक्षेप का उपयोग किया, और साक्षात्कारकर्ताओं ने व्यक्तिगत जानकारी एकत्र करने के लिए परिवारों से संपर्क किया जो असुरक्षित पासवर्ड के लिए खोज समय को कम कर सकता है।<ref name="NYTimes20141123">{{cite news |last1=Urbina |first1=Ian |last2=Davis |first2=Leslye |title=पासवर्ड का गुप्त जीवन|url=https://www.nytimes.com/2014/11/19/magazine/the-secret-life-of-passwords.html |website=The New York Times |archive-url=https://web.archive.org/web/20141128194319/http://www.nytimes.com/2014/11/19/magazine/the-secret-life-of-passwords.html?_r=0 |archive-date=November 28, 2014 |date=November 23, 2014 |url-status=live }}</ref> | ||
* दिसंबर 2009 में, Rockyou.com वेबसाइट का एक बड़ा पासवर्ड उल्लंघन हुआ जिसके कारण 32 मिलियन पासवर्ड जारी किए गए। इसके बाद हैकर ने 3.2 करोड़ पासवर्ड की पूरी सूची इंटरनेट पर लीक कर दी। पासवर्ड डेटाबेस में स्पष्ट टेक्स्ट में संग्रहीत किए गए थे और SQL अंत:क्षेपण भेद्यता के माध्यम से निकाले गए थे। [[इंपर्वा]] ADC ने पासवर्ड की शक्ति पर एक विश्लेषण किया।<ref>{{cite web |url=http://www.imperva.com/docs/WP_Consumer_Password_Worst_Practices.pdf |title=उपभोक्ता पासवर्ड सबसे खराब व्यवहार (पीडीएफ)|url-status=live |archive-url=https://web.archive.org/web/20110728180221/http://www.imperva.com/docs/WP_Consumer_Password_Worst_Practices.pdf |archive-date=2011-07-28 }}</ref> | * दिसंबर 2009 में, Rockyou.com वेबसाइट का एक बड़ा पासवर्ड उल्लंघन हुआ जिसके कारण 32 मिलियन पासवर्ड जारी किए गए। इसके बाद हैकर ने 3.2 करोड़ पासवर्ड की पूरी सूची इंटरनेट पर लीक कर दी। पासवर्ड डेटाबेस में स्पष्ट टेक्स्ट में संग्रहीत किए गए थे और SQL अंत:क्षेपण भेद्यता के माध्यम से निकाले गए थे। [[इंपर्वा]] ADC ने पासवर्ड की शक्ति पर एक विश्लेषण किया।<ref>{{cite web |url=http://www.imperva.com/docs/WP_Consumer_Password_Worst_Practices.pdf |title=उपभोक्ता पासवर्ड सबसे खराब व्यवहार (पीडीएफ)|url-status=live |archive-url=https://web.archive.org/web/20110728180221/http://www.imperva.com/docs/WP_Consumer_Password_Worst_Practices.pdf |archive-date=2011-07-28 }}</ref> | ||
* जून 2011 में, [[NATO]] ने एक सुरक्षा उल्लंघन का अनुभव किया, जिसके कारण उनके ई-बुकशॉप के 11,000 से अधिक पंजीकृत उपयोगकर्ताओं के लिए पहले और अंतिम नाम, उपयोगकर्ता नाम और पासवर्ड सार्वजनिक रूप से जारी किए गए। डेटा को [[ऑपरेशन एंटीसेक|कार्यान्वित एंटीसेक]] के भाग के रूप में लीक किया गया था, एक संचलन जिसमें अज्ञात, [[LulzSec|लूलजसेक]], साथ ही अन्य हैकिंग समूह और व्यक्ति सम्मिलित हैं। एंटीसेक का उद्देश्य किसी भी आवश्यक माध्यम का उपयोग करके व्यक्तिगत, संवेदनशील और प्रतिबंधित जानकारी को | * जून 2011 में, [[NATO]] ने एक सुरक्षा उल्लंघन का अनुभव किया, जिसके कारण उनके ई-बुकशॉप के 11,000 से अधिक पंजीकृत उपयोगकर्ताओं के लिए पहले और अंतिम नाम, उपयोगकर्ता नाम और पासवर्ड सार्वजनिक रूप से जारी किए गए। डेटा को [[ऑपरेशन एंटीसेक|कार्यान्वित एंटीसेक]] के भाग के रूप में लीक किया गया था, एक संचलन जिसमें अज्ञात, [[LulzSec|लूलजसेक]], साथ ही अन्य हैकिंग समूह और व्यक्ति सम्मिलित हैं। एंटीसेक का उद्देश्य किसी भी आवश्यक माध्यम का उपयोग करके व्यक्तिगत, संवेदनशील और प्रतिबंधित जानकारी को जगत् के सामने प्रकट करना है।<ref>{{cite web|url=https://www.theregister.co.uk/2011/06/24/nato_hack_attack/|access-date=July 24, 2011|title=नाटो साइट हैक हो गई|work=The Register|date=2011-06-24|url-status=live|archive-url=https://web.archive.org/web/20110629094635/http://www.theregister.co.uk/2011/06/24/nato_hack_attack/|archive-date=June 29, 2011}}</ref> | ||
* 11 जुलाई, 2011 को [[पेंटागन]] के लिए काम करने वाली परामर्शी संघ [[बूज एलन हैमिल्टन]] के सर्वर को अस्पष्ट (समूह) ने हैक कर लिया और उसी दिन लीक कर दिया। लीक, जिसे 'मिलिट्री मेल्टडाउन मंडे' कहा जाता है, में सैन्य कर्मियों के 90,000 लॉगिन सम्मिलित हैं - जिनमें [[संयुक्त राज्य मध्य कमान]], [[यूनाइटेड स्टेट्स स्पेशल ऑपरेशंस कमांड|यूनाइटेड स्टेट्स स्पेशल ऑपरेशंस कमांड (USCENTCOM),]] [[संयुक्त राज्य अमेरिका मरीन कोरपोरेशन|संयुक्त राज्य अमेरिका मरीन कोरपोरेशन (SOCOM)]], विभिन्न [[संयुक्त राज्य वायु सेना]] सुविधाएं, [[होमलैंड सुरक्षा]], [[संयुक्त राज्य अमेरिका के राज्य विभाग]] कर्मी सम्मिलित हैं। विभाग के कर्मचारी, और निजी क्षेत्र के संकोचक दिखते हैं।<ref>{{cite web |url=https://gizmodo.com/5820049/anonymous-leaks-90000-military-email-accounts-in-latest-antisec-attack |title=नवीनतम एंटीसेक हमले में बेनामी ने 90,000 सैन्य ईमेल खातों को लीक किया|date=2011-07-11 |url-status=live |archive-url=https://web.archive.org/web/20170714072831/http://gizmodo.com/5820049/anonymous-leaks-90000-military-email-accounts-in-latest-antisec-attack |archive-date=2017-07-14 }}</ref> ये लीक हुए पासवर्ड SHA1 में हैश किए जा रहे हैं, और बाद में इम्पर्वा में ADC टीम द्वारा डिक्रिप्ट और विश्लेषण किए गए, जिससे पता चलता है कि सैन्य कर्मी भी संक्षिप्त रूप मे और पासवर्ड आवश्यकताओं के आसपास के तरीकों को प्रकाशित करते हैं।<ref>{{cite web |url = http://blog.imperva.com/2011/07/military-password-analysis.html |title = सैन्य पासवर्ड विश्लेषण|date = 2011-07-12 |url-status = live |archive-url = https://web.archive.org/web/20110715004047/http://blog.imperva.com/2011/07/military-password-analysis.html |archive-date = 2011-07-15 }}</ref><br /> | * 11 जुलाई, 2011 को [[पेंटागन]] के लिए काम करने वाली परामर्शी संघ [[बूज एलन हैमिल्टन]] के सर्वर को अस्पष्ट (समूह) ने हैक कर लिया और उसी दिन लीक कर दिया। लीक, जिसे 'मिलिट्री मेल्टडाउन मंडे' कहा जाता है, में सैन्य कर्मियों के 90,000 लॉगिन सम्मिलित हैं - जिनमें [[संयुक्त राज्य मध्य कमान]], [[यूनाइटेड स्टेट्स स्पेशल ऑपरेशंस कमांड|यूनाइटेड स्टेट्स स्पेशल ऑपरेशंस कमांड (USCENTCOM),]] [[संयुक्त राज्य अमेरिका मरीन कोरपोरेशन|संयुक्त राज्य अमेरिका मरीन कोरपोरेशन (SOCOM)]], विभिन्न [[संयुक्त राज्य वायु सेना]] सुविधाएं, [[होमलैंड सुरक्षा]], [[संयुक्त राज्य अमेरिका के राज्य विभाग]] कर्मी सम्मिलित हैं। विभाग के कर्मचारी, और निजी क्षेत्र के संकोचक दिखते हैं।<ref>{{cite web |url=https://gizmodo.com/5820049/anonymous-leaks-90000-military-email-accounts-in-latest-antisec-attack |title=नवीनतम एंटीसेक हमले में बेनामी ने 90,000 सैन्य ईमेल खातों को लीक किया|date=2011-07-11 |url-status=live |archive-url=https://web.archive.org/web/20170714072831/http://gizmodo.com/5820049/anonymous-leaks-90000-military-email-accounts-in-latest-antisec-attack |archive-date=2017-07-14 }}</ref> ये लीक हुए पासवर्ड SHA1 में हैश किए जा रहे हैं, और बाद में इम्पर्वा में ADC टीम द्वारा डिक्रिप्ट और विश्लेषण किए गए, जिससे पता चलता है कि सैन्य कर्मी भी संक्षिप्त रूप मे और पासवर्ड आवश्यकताओं के आसपास के तरीकों को प्रकाशित करते हैं।<ref>{{cite web |url = http://blog.imperva.com/2011/07/military-password-analysis.html |title = सैन्य पासवर्ड विश्लेषण|date = 2011-07-12 |url-status = live |archive-url = https://web.archive.org/web/20110715004047/http://blog.imperva.com/2011/07/military-password-analysis.html |archive-date = 2011-07-15 }}</ref><br /> | ||
== प्रमाणीकरण के लिए पासवर्ड के विकल्प == | == प्रमाणीकरण के लिए पासवर्ड के विकल्प == | ||
| Line 217: | Line 217: | ||
* [[टाइम-सिंक्रोनाइज़्ड वन-टाइम पासवर्ड]] कुछ तरीकों में एक बार उपयोग योग्य पासवर्ड के समान हैं, लेकिन प्रविष्ट किया जाने वाला मान एक छोटे ( सामान्यतः रखने योग्य ) विषय पर प्रदर्शित होता है और प्रत्येक मिनट में बदलता है। | * [[टाइम-सिंक्रोनाइज़्ड वन-टाइम पासवर्ड]] कुछ तरीकों में एक बार उपयोग योग्य पासवर्ड के समान हैं, लेकिन प्रविष्ट किया जाने वाला मान एक छोटे ( सामान्यतः रखने योग्य ) विषय पर प्रदर्शित होता है और प्रत्येक मिनट में बदलता है। | ||
* [[पासविंडो]] वन-टाइम पासवर्ड का उपयोग एकल-उपयोग पासवर्ड के रूप में किया जाता है, लेकिन प्रविष्ट किए जाने वाले गतिशील वर्ण केवल तभी दिखाई देते हैं जब उपयोगकर्ता एक अद्वितीय मुद्रित दृश्य कुंजी को उपयोगकर्ता की स्क्रीन पर दिखाई गई सर्वर-जनित आक्षेप छवि पर आरोपित करता है। | * [[पासविंडो]] वन-टाइम पासवर्ड का उपयोग एकल-उपयोग पासवर्ड के रूप में किया जाता है, लेकिन प्रविष्ट किए जाने वाले गतिशील वर्ण केवल तभी दिखाई देते हैं जब उपयोगकर्ता एक अद्वितीय मुद्रित दृश्य कुंजी को उपयोगकर्ता की स्क्रीन पर दिखाई गई सर्वर-जनित आक्षेप छवि पर आरोपित करता है। | ||
* | * सार्वजनिक-कुंजी क्रिप्टोग्राफ़ी पर आधारित अभिगम नियंत्रण उदा. [[सुरक्षित खोल|ssh]] आवश्यक कुंजियाँ सामान्यतः याद रखने के लिए बहुत बड़ी होती हैं (लेकिन प्रस्ताव पासमेज़ देखें)<ref>[http://eprint.iacr.org/2005/434 Cryptology ePrint Archive: Report 2005/434] {{webarchive|url=https://web.archive.org/web/20060614024642/http://eprint.iacr.org/2005/434 |date=2006-06-14 }}. eprint.iacr.org. Retrieved on 2012-05-20.</ref> और एक स्थानीय कंप्यूटर, [[सुरक्षा टोकन]] या पोर्टेबल मेमोरी डिवाइस, जैसे [[यूएसबी फ्लैश ड्राइव|USB फ्लैश ड्राइव]] या [[फ्लॉपी डिस्क]] पर संग्रहीत होना चाहिए। निजी कुंजी को क्लाउड सेवा प्रदाता पर संग्रहीत किया जा सकता है, और पासवर्ड या दो-कारक प्रमाणीकरण के उपयोग से सक्रिय किया जा सकता है। | ||
* [[बॉयोमीट्रिक]] विधि अपरिवर्तनीय व्यक्तिगत विशेषताओं के आधार पर प्रमाणीकरण का वादा करती है, लेकिन वर्तमान में (2008) में उच्च त्रुटि दर है और स्कैन करने के लिए अतिरिक्त हार्डवेयर की आवश्यकता होती है,{{needs update|date=July 2021}} उदाहरण के लिए, उंगलियों के निशान, आइरिस | * [[बॉयोमीट्रिक]] विधि अपरिवर्तनीय व्यक्तिगत विशेषताओं के आधार पर प्रमाणीकरण का वादा करती है, लेकिन वर्तमान में (2008) में उच्च त्रुटि दर है और स्कैन करने के लिए अतिरिक्त हार्डवेयर की आवश्यकता होती है,{{needs update|date=July 2021}} उदाहरण के लिए, उंगलियों के निशान, आइरिस, आदि। व्यावसायिक रूप से उपलब्ध प्रणालियों का परीक्षण करने वाली कुछ प्रसिद्ध घटनाओं में उनकी नकल करना आसान प्रमाणित हुआ है, उदाहरण के लिए, गम्मी [[अंगुली की छाप]] स्पूफ प्रदर्शन,<ref>{{cite journal|author1=T Matsumoto. H Matsumotot |author2=K Yamada |author3=S Hoshino |name-list-style=amp |title= फ़िंगरप्रिंट सिस्टम पर कृत्रिम 'गमी' उंगलियों का प्रभाव|journal= Proc SPIE|volume= 4677|doi=10.1117/12.462719|page=275 |year=2002|series=Optical Security and Counterfeit Deterrence Techniques IV |bibcode=2002SPIE.4677..275M |s2cid=16897825 }}</ref> और, क्योंकि ये विशेषताएँ अपरिवर्तनीय हैं, समाधान किए जाने पर इन्हें बदला नहीं जा सकता है; अभिगम नियंत्रण में यह एक अत्यधिक महत्वपूर्ण विचार है क्योंकि एक समाधान अभिगम टोकन आवश्यक रूप से असुरक्षित है। | ||
* सिंगलसाइन-ऑन तकनीक का | * सिंगलसाइन-ऑन तकनीक का अनुरोध किया जाता है कि यह कई पासवर्ड रखने की आवश्यकता को समाप्त कर देती है। ऐसी योजनाएँ उपयोगकर्ताओं और प्रशासकों को उपयुक्त एक पासवर्ड चयन करने से सेवा से मुक्त नहीं करती हैं, न ही सिस्टम डिज़ाइनर या प्रशासकों को यह सुनिश्चित करने से रोकते है कि एकल साइन-ऑन को सक्षम करने वाली प्रणालियों के बीच पारित निजी अभिगम नियंत्रण जानकारी आक्षेप से सुरक्षित है। अभी तक, कोई समाधानकारी मानक विकसित नहीं किया गया है। | ||
* एन्वॉल्टिंग तकनीक USB फ्लैश ड्राइव जैसे | * एन्वॉल्टिंग तकनीक USB फ्लैश ड्राइव जैसे हटाने योग्य भंडारण उपकरण पर डेटा सुरक्षित करने का एक पासवर्ड-मुक्त तरीका है। उपयोगकर्ता पासवर्ड के अतिरिक्त, अभिगम नियंत्रण नेटवर्क संसाधन तक उपयोगकर्ता की पहुंच पर आधारित होता है। | ||
* गैर- | * गैर-टेक्स्ट-आधारित पासवर्ड, जैसे [[ग्राफिकल पासवर्ड]] या माउस-संचलन आधारित पासवर्ड।<ref>[http://waelchatila.com/2005/09/18/1127075317148.html Using AJAX for Image Passwords – AJAX Security Part 1 of 3] {{webarchive|url=https://web.archive.org/web/20060616132332/http://waelchatila.com/2005/09/18/1127075317148.html |date=2006-06-16 }}. waelchatila.com (2005-09-18). Retrieved on 2012-05-20.</ref> ग्राफिकल पासवर्ड पारंपरिक पासवर्ड के स्थान पर लॉग-इन के लिए [[प्रमाणीकरण]] का एक वैकल्पिक साधन है; वे अक्षर (वर्णमाला), [[संख्यात्मक अंक]] या [[विशेष वर्ण]] के अतिरिक्त [[छवि]]यों, [[ग्राफिक्स]] या रंगों का उपयोग करते हैं। एक प्रणाली के लिए उपयोगकर्ताओं को पासवर्ड के रूप में चेहरे (FACE) की एक श्रृंखला का चयन करने की आवश्यकता होती है, जिससे [[मानव मस्तिष्क]] की आसानी से धारणा का सामना करने की क्षमता का उपयोग होता है।<ref>Butler, Rick A. (2004-12-21) [http://mcpmag.com/reviews/products/article.asp?EditorialsID=486 Face in the Crowd] {{webarchive|url=https://web.archive.org/web/20060627235632/http://mcpmag.com/reviews/products/article.asp?EditorialsID=486 |date=2006-06-27 }}. mcpmag.com. Retrieved on 2012-05-20.</ref> कुछ कार्यान्वयनों में उपयोगकर्ता को अभिगम प्राप्त करने के लिए सही क्रम में छवियों की एक श्रृंखला से चुनने की आवश्यकता होती है।<ref>[http://searchsecurity.techtarget.com/sDefinition/0,,sid14_gci1001829,00.html graphical password or graphical user authentication (GUA)] {{webarchive|url=https://web.archive.org/web/20090221192235/http://searchsecurity.techtarget.com/sDefinition/0,,sid14_gci1001829,00.html |date=2009-02-21 }}. searchsecurity.techtarget.com. Retrieved on 2012-05-20.</ref> एक अन्य ग्राफिकल पासवर्ड उपाय छवियों के एक अव्यवस्थिततः से उत्पन्न ग्रिड का उपयोग करके एक बार का पासवर्ड बनाता है। प्रत्येक बार उपयोगकर्ता को प्रमाणित करने की आवश्यकता होती है, वे उन छवियों का अवलोकन करते हैं जो उनकी पूर्व-चयनित श्रेणियों में उपयुक्त होती हैं और यादृच्छिक रूप से उत्पन्न अक्षरांकीय वर्ण प्रविष्ट करती हैं जो एक-बार पासवर्ड बनाने के लिए छवि में दिखाई देती हैं।<ref name="Images Could Change the Authentication Picture">{{cite web |url=http://www.darkreading.com/authentication/security/client/showArticle.jhtml?articleID=228200140 |title=छवियां प्रमाणीकरण चित्र को बदल सकती हैं|author=Ericka Chickowski |publisher=Dark Reading |date=2010-11-03 |url-status=live |archive-url=https://web.archive.org/web/20101110034234/http://www.darkreading.com/authentication/security/client/showArticle.jhtml?articleID=228200140 |archive-date=2010-11-10 }}</ref><ref name="कॉन्फिडेंट टेक्नोलॉजीज सार्वजनिक-सामना करने वाली वेबसाइटों पर पासवर्ड को मजबूत करने के लिए छवि-आधारित, बहु-कारक प्रमाणीकरण प्रदान करती है">{{cite web|url=http://www.marketwire.com/press-release/Confident-Technologies-Delivers-Image-Based-Multifactor-Authentication-Strengthen-Passwords-1342854.htm|title=कॉन्फिडेंट टेक्नोलॉजीज सार्वजनिक-सामना करने वाली वेबसाइटों पर पासवर्ड को मजबूत करने के लिए छवि-आधारित, बहु-कारक प्रमाणीकरण प्रदान करती है|date=2010-10-28|url-status=live|archive-url=https://web.archive.org/web/20101107185604/http://www.marketwire.com/press-release/Confident-Technologies-Delivers-Image-Based-Multifactor-Authentication-Strengthen-Passwords-1342854.htm|archive-date=2010-11-07}}</ref> अब तक, ग्राफिकल पासवर्ड आशाजनक हैं, लेकिन व्यापक रूप से उपयोग नहीं किए जाते हैं। वास्तविक जगत् में इसकी उपयोगिता निर्धारित करने के लिए इस विषय पर अध्ययन किए गए हैं। जबकि कुछ का मानना है कि ग्राफिकल पासवर्ड, पासवर्ड क्रैकिंग के लिए कठिन होंगे, दूसरों का सुझाव है कि लोग सामान्य छवियों या अनुक्रमों को चयन की उतनी ही संभावना रखते हैं जितनी कि वे सामान्य पासवर्ड चुनते हैं।{{Citation needed|date=September 2009}} | ||
* 2D कुंजी (2-आयामी कुंजी)<ref>[http://www.xpreeli.com/doc/manual_2DKey_2.0.pdf User Manual for 2-Dimensional Key (2D Key) Input Method and System] {{webarchive|url=https://web.archive.org/web/20110718132313/http://www.xpreeli.com/doc/manual_2DKey_2.0.pdf |date=2011-07-18 }}. xpreeli.com. (2008-09-08) . Retrieved on 2012-05-20.</ref> MePKC (स्मरणीय सार्वजनिक-कुंजी क्रिप्टोग्राफी) का | * 2D कुंजी (2-द्वि-आयामी द्विविम कुंजी)<ref>[http://www.xpreeli.com/doc/manual_2DKey_2.0.pdf User Manual for 2-Dimensional Key (2D Key) Input Method and System] {{webarchive|url=https://web.archive.org/web/20110718132313/http://www.xpreeli.com/doc/manual_2DKey_2.0.pdf |date=2011-07-18 }}. xpreeli.com. (2008-09-08) . Retrieved on 2012-05-20.</ref> MePKC (स्मरणीय सार्वजनिक-कुंजी क्रिप्टोग्राफी) का अनुभव करने के लिए 128 बिट्स से अधिक बड़ा पासवर्ड/कुंजी बनाने के लिए वैकल्पिक शाब्दिक शब्दार्थ अनभिप्रेत संकेत के साथ [[मल्टीलाइन]] [[पासफ्रेज]], क्रॉसवर्ड,ASCII/यूनिकोड कला की प्रमुख शैलियों वाली एक 2D मैट्रिक्स जैसी कुंजी इनपुट विधि है।<ref>Kok-Wah Lee "Methods and Systems to Create Big Memorizable Secrets and Their Applications" Patent [https://www.google.com/patents/US20110055585 US20110055585] {{webarchive|url=https://web.archive.org/web/20150413212055/http://www.google.com/patents/US20110055585 |date=2015-04-13 }}, [https://archive.today/20120805193738/http://www.wipo.int/pctdb/en/wo.jsp?WO=2010010430 WO2010010430]. Filing date: December 18, 2008</ref> एन्क्रिप्टेड निजी कुंजी, विभाजित निजी कुंजी और रोमिंग निजी कुंजी जैसी वर्तमान निजी कुंजी प्रबंधन तकनीकों पर पूरी तरह से याद रखने योग्य निजी कुंजी का उपयोग करना। | ||
* [[संज्ञानात्मक पासवर्ड]] पहचान सत्यापित करने के लिए प्रश्न और उत्तर | * [[संज्ञानात्मक पासवर्ड]] पहचान सत्यापित करने के लिए प्रश्न और उत्तर संकेत/प्रतिक्रिया युग्म का उपयोग करते हैं। | ||
== "निष्क्रिय पासवर्ड<nowiki>''</nowiki> == | == "निष्क्रिय पासवर्ड<nowiki>''</nowiki> == | ||
| Line 249: | Line 249: | ||
* पदबंध | * पदबंध | ||
* पासवर्ड क्रैकिंग | * पासवर्ड क्रैकिंग | ||
* [[पासवर्ड | * [[पासवर्ड फटीग]] | ||
* पासवर्ड लंबाई पैरामीटर | * पासवर्ड लंबाई पैरामीटर | ||
* पासवर्ड मैनेजर | * पासवर्ड मैनेजर | ||
Revision as of 09:44, 28 December 2022
अन्य उपयोगों के लिए, पासवर्ड (बहुविकल्पी) देखें।
अपने विकिपीडिया पासवर्ड के संबंध में सहायता के लिए, सहायता देखें: पासवर्ड पुनः स्थापित करें।
"पासकोड" यहां पुनर्निर्देश करता है। जापानी मूर्ति समूह के लिए, पासकोड (समूह) देखें।
पासवर्ड, जिसे कभी-कभी पासकोड कहा जाता है (उदाहरण के लिए एप्पल उपकरणों में),[1] गुप्त डेटा है, सामान्यतः वर्णों की एक स्ट्रिंग, सामान्यतः उपयोगकर्ता की पहचान की पुष्टि करने के लिए उपयोग की जाती है।[1]परंपरागत रूप से, पासवर्ड स्मरण रखने की अपेक्षा की जाती थी,[2] लेकिन बड़ी संख्या में पासवर्ड-सुरक्षित सेवाएँ, जो विशिष्ट व्यक्तिगत एक्सेस करता है, प्रत्येक सेवा के लिए अद्वितीय पासवर्ड को स्मरण रखना अव्यावहारिक बना सकता है।[3] NIST डिजिटल पहचान दिशानिर्देशों की शब्दावली का उपयोग करते हुए,[4] गोपनीय अधियाचक नामक समर्थक द्वारा आयोजित किया जाता है जबकि अधियाचक की पहचान की पुष्टि करने वाली समर्थक को प्रमाणक (verifier) कहा जाता है। जब अधियाचक एक स्थापित प्रमाणीकरण प्रोटोकॉल के माध्यम से प्रमाणक को पासवर्ड का ज्ञान सफलतापूर्वक प्रदर्शित करता है,[5] प्रमाणक अधियाचक की पहचान का अनुमान लगाने में सक्षम है।
सामान्य रूप से, एक पासवर्ड अक्षर, अंक, या अन्य प्रतीकों सहित वर्ण (कंप्यूटिंग) का यादृच्छिक स्ट्रिंग (कंप्यूटर विज्ञान) है। यदि अनुमेय वर्ण संख्यात्मक होने के लिए बाधित हैं, तो संबंधित गोपनीयता को कभी-कभी व्यक्तिगत पहचान संख्या (PIN) कहा जाता है।
इसके नाम के होने पर भी, पासवर्ड को वास्तविक शब्द होने की आवश्यकता नहीं है; वास्तव में, एक गैर-शब्द (शब्दकोश अर्थ में) का अनुमान लगाना कठिन हो सकता है, जो पासवर्ड की एक वांछनीय गुण है। एक स्मरण गोपनीयता जिसमें शब्दों का एक क्रम होता है या रिक्त स्थान द्वारा अलग किए गए अन्य टेक्स्ट को कभी-कभी पासफ्रेज कहा जाता है। पासफ़्रेज़ उपयोग में आने वाले पासवर्ड के समान है, लेकिन पूर्व सामान्यतः संकलित सुरक्षा के लिए लंबा होता है।[6]
इतिहास
पासवर्ड का उपयोग प्राचीन काल से किया जाता रहा है। संरक्षक उनको निर्देशार्थ करेंगे, जो पासवर्ड या संकेत शब्द की आपूर्ति करने के लिए क्षेत्र में प्रवेश करना चाहते हैं, और केवल एक व्यक्ति या समूह को पास होने की स्वीकृति देंगे यदि वे पासवर्ड जानते हैं। पोलिबियस प्राचीन रोम की सेना में संकेत शब्द के वितरण के लिए प्रणाली का वर्णन इस प्रकार करता है:
जिस तरह से वे रात के लिए संकेत शब्द के अस्थायी क्रम को सुरक्षित करते हैं वह इस प्रकार है: पैदल सेना और घुड़सवार सेना के प्रत्येक वर्ग के दसवें मणिपल (सैन्य इकाई) से, वह मणिपल जो सड़क के निचले सिरे पर डेरा डाले हुए है, एक आदमी चुना जाता है जिसे पहरेदारी से मुक्त किया जाता है, और वह प्रत्येक दिन सूर्यास्त के समय ट्रिब्यून के तम्बू में उपस्थित होता है, और उससे संकेत शब्द प्राप्त करता है - वह एक लकड़ी की टैबलेट (पट्टलिका) है जिस पर यह शब्द उत्कीर्ण है - उसकी छुट्टी लेता है, और अपने सैन्यवास में वापस जाने पर अगले मणिपल के कमांडर को प्रमाण से पहले संकेत शब्द और पट्टलिका वापस देता है, जो बदले में उसे उसके समीप वाले को दे देता है। सभी ऐसा ही तब तक करते हैं जब तक कि वह पहले मणिपल तक नहीं पहुँच जाता, जो ट्रिब्यून के तंबू के पास डेरा डाले हुए हैं। ये हाल के अंधेरे से पहले ट्रिब्यून को पट्टलिका देने के लिए बाध्य हैं। ताकि यदि निर्गमित किए गए सभी को वापस कर दिया जाए, तो ट्रिब्यून को पता चल जाएगा कि सभी लोगों को संकेत शब्द दिया गया है, और उसके पास वापस जाने के रास्ते में सभी को पार कर गया है। यदि उनमें से कोई भी अनुपस्थित हो जाता है, तो वह तुरंत जाँच पड़ताल करता है, क्योंकि वह निशान से जानता है कि किस सैन्यवास से पट्टलिका वापस नहीं आया है, और जो भी रोकने के लिए अधीन है वह सजा के योग्य है।[7]
सैन्य उपयोग में पासवर्ड विकसित करने के लिए न केवल एक पासवर्ड, बल्कि एक पासवर्ड और एक काउंटरपासवर्ड सम्मिलित करने के लिए विकसित हुआ; उदाहरण के लिए नॉरमैंडी के आक्रमण के प्रारम्भिक दिनों में, यू.एस. 101वें विमानवाहित विभाग के पैराट्रूपर ने एक पासवर्ड-फ्लैश का उपयोग किया-जिसे एक निर्देशार्थ के रूप में प्रस्तुत किया गया था, और सही प्रतिक्रिया-आलोचना के साथ उत्तर दिया। प्रत्येक तीन दिनों में निर्देशार्थ और प्रतिक्रिया बदल दी गई। अमेरिकी पैराट्रूपर ने पासवर्ड प्रणाली के स्थान पर D-दिवस पर "क्रिकेट" के रूप में एक उपकरण का उपयोग अस्थायी रूप से अभिनिर्धारण की अनन्य विधि के रूप में किया; पासवर्ड के बदले डिवाइस द्वारा दिए गए एक धात्विक क्लिक को उत्तर में दो क्लिक से पूरा किया जाना था।[8]
कंप्यूटिंग के प्रारम्भिक दिनों से ही कंप्यूटर के साथ पासवर्ड का उपयोग किया जाता रहा है। संगत समय-साझाकरण प्रणाली (CTSS), 1961 में MIT में प्रारंभ किया गया एक ऑपरेटिंग सिस्टम, पासवर्ड लॉगिन को लागू करने वाला पहला कंप्यूटर सिस्टम था।[9][10] CTSS के पास एक लॉगिन कमांड था जिसने यूजर पासवर्ड का अनुरोध किया था। पासवर्ड टाइप करने के बाद, यदि संभव हो तो सिस्टम संसकरण व्यवस्था को बंद कर देता है, ताकि उपयोगकर्ता गोपनीयता के साथ अपना पासवर्ड टाइप कर सके।[11] 1970 के दशक की प्रारंभ में, रॉबर्ट मॉरिस (क्रिप्टोग्राफर) ने यूनिक्स ऑपरेटिंग सिस्टम के भाग के रूप में हैशेड फॉर्म में लॉगिन पासवर्ड संग्रहण करने की एक प्रणाली विकसित की। यह प्रणाली सिम्युलेटेड हेगेलिन रोटर गुप्तलेखन मशीन पर आधारित थी, और पहली बार 1974 में यूनिक्स के 6वें संस्करण में दिखाई दी। उनके एल्गोरिदम के बाद के संस्करण, जिसे कूटलेख(3) के रूप में जाना जाता है, ने 12-बिट तर्कशीलता (क्रिप्टोग्राफी) का उपयोग किया। और पूर्व-गणना किए गए शब्दकोश आक्षेप के जोखिम को कम करने के लिए 25 बार डेटा एन्क्रिप्शन मानक (DES) एल्गोरिथम के एक संशोधित रूप को लागू किया।[12]
आधुनिक समय में, उपयोगकर्ता (कंप्यूटिंग) और पासवर्ड सामान्यतः लॉगिंग (कंप्यूटर सुरक्षा) प्रक्रिया के समय लोगों द्वारा उपयोग किए जाते हैं जो संरक्षित कंप्यूटर ऑपरेटिंग सिस्टम, मोबाइल फोन, केबल टीवी डिकोडर,स्वचालित टेलर मशीन (एटीएम), आदि तक अभिगम्य नियंत्रण करते हैं। एक विशिष्ट कंप्यूटर उपयोगकर्ता के पास कई उद्देश्यों के लिए पासवर्ड होते हैं: खातों में लॉग इन करना, ईमेल प्राप्त करना, एप्लिकेशन, डेटाबेस, नेटवर्क, वेब साइट्स तक पहुंचना और यहां तक कि सुबह का अखबार ऑनलाइन पढ़ना।
एक सुरक्षित और स्मरणीय पासवर्ड चुनना
उपयोगकर्ता के लिए पासवर्ड याद रखना जितना आसान होता है सामान्यतः इसका अर्थ हैकर (कंप्यूटर सुरक्षा) के लिए अनुमान लगाना आसान होगा।[13] हालांकि, याद रखने में कठिन पासवर्ड भी सिस्टम की सुरक्षा को कम कर सकते हैं क्योंकि (a) उपयोगकर्ताओं को पासवर्ड लिखने या इलेक्ट्रॉनिक रूप से संग्रहण करने की आवश्यकता हो सकती है, (b) उपयोगकर्ताओं को निरंतर पासवर्ड रीसेट (पुनः स्थापित) करने की आवश्यकता होगी और (c) उपयोगकर्ताओं की अधिक संभावना है अलग-अलग खातों में एक ही पासवर्ड का पुनःउपयोग करें। इसी तरह, पासवर्ड की आवश्यकताएं जितनी अधिक कठोर होती हैं, जैसे कि बड़ा और छोटे अक्षरों और अंकों का मिश्रण होता है या इसे मासिक रूप से बदले, उतना अधिक उपयोगकर्ता सिस्टम को नष्ट कर देगा।[14] दूसरों का तर्क है कि लंबे पासवर्ड वर्णों की एक विस्तृत विविधता वाले छोटे पासवर्ड की तुलना में अधिक सुरक्षा प्रदान करते हैं (जैसे, एंट्रॉपी)।[15]
पासवर्ड की स्मरणीय और सुरक्षा में,[16] जेफ यान एट अल. पासवर्ड के अच्छे विकल्प के बारे में उपयोगकर्ताओं को दी गई सलाह के प्रभाव की जाँच करें। उन्होंने पाया कि एक वाक्यांश के बारे में सोचने और प्रत्येक शब्द के पहले अक्षर को लेने के आधार पर पासवर्ड उतने ही स्मरणीय होते हैं जितने कि सरलता से चुने गए पासवर्ड, और अव्यवस्थिततः से उत्पन्न पासवर्ड के रूप में (तोड़ना) क्रैक करना उतना ही कठिन है।
दो या दो से अधिक असंबंधित शब्दों को जोड़ना और कुछ अक्षरों को विशेष वर्णों या संख्याओं में बदलना एक और अच्छी विधि है,[17] लेकिन एक भी शब्दकोश शब्द नहीं है। अस्पष्ट पासवर्ड उत्पन्न करने के लिए व्यक्तिगत रूप से डिज़ाइन किया गया एल्गोरिथम होना एक और अच्छा तरीका है।[18]
हालाँकि, उपयोगकर्ताओं को बड़े और छोटे वर्णों के मिश्रण वाले पासवर्ड को याद रखने के लिए कहना, उन्हें बिट्स के अनुक्रम को याद रखने के लिए कहने के समान है: याद रखना कठिन है, और केवल क्रैक करना केवल थोड़ा कठिन है (उदाहरण के लिए 7-अक्षर वाले पासवर्ड को क्रैक करना केवल 128 गुना कठिन है, यदि, उपयोगकर्ता केवल अक्षरों में से किसी एक को बड़ा करता है) तो उपयोगकर्ताओं को अक्षरों और अंकों दोनों का उपयोग करने के लिए कहने से प्रायः 'E' → '3' और 'I' → '1' जैसे अनुमान लगाने में आसान प्रतिस्थापन हो जाते हैं, ऐसे प्रतिस्थापन जो आक्षेपकों के लिए अच्छी तरह से जाने जाते हैं। इसी तरह कीबोर्ड की एक पंक्ति ऊपर पासवर्ड टाइप करना आक्षेपकों के लिए जाना जाने वाला एक सामान्य ट्रिक है।[19]
2013 में, गूगल ने सबसे सामान्य पासवर्ड प्रकारों की एक सूची जारी की, जिनमें से सभी को असुरक्षित माना जाता है क्योंकि उनका अनुमान लगाना बहुत आसान है (विशेषकर सोशल मीडिया पर किसी व्यक्ति पर शोध करने के बाद):[20]
- एक पालतू जानवर, बच्चे, परिवार के सदस्य या महत्वपूर्ण अन्य का नाम
- वर्षगांठ दिनांक और जन्मदिन
- जन्म