পাসকি পরিচয় যাচাইয়ের ধরন বদলাচ্ছে, তবে পুরোনো ব্যবস্থা ও অ্যাকাউন্ট পুনরুদ্ধারে পাসওয়ার্ডের ব্যবহার রয়ে গেছে। ধাপে ধাপে আরও নিরাপদ পরিবর্তনের উপায় জানুন।
পাসওয়ার্ডই এখন আর সাইন ইন করার একমাত্র ব্যবহারযোগ্য উপায় নয়। পাসকি, হার্ডওয়্যার সিকিউরিটি কি, ডিভাইসের সঙ্গে যুক্ত ক্রেডেনশিয়াল এবং ফেডারেটেড পরিচয়ব্যবস্থা ব্যবহারকারীর কম প্রচেষ্টাতেই আরও শক্তিশালী সুরক্ষা দিতে পারে। তবু ওয়েবসাইট, প্রতিষ্ঠানের ডিরেক্টরি, পুরোনো অ্যাপ্লিকেশন এবং অ্যাকাউন্ট পুনরুদ্ধারপ্রক্রিয়ায় পাসওয়ার্ডের ব্যবহার গভীরভাবে গেঁথে আছে। সব জায়গা থেকে একসঙ্গে পাসওয়ার্ড হারিয়ে যাওয়ার সম্ভাবনা কম।
পাসওয়ার্ড কেন এখনো ব্যবহৃত হচ্ছে
সর্বজনীন সমর্থন: প্রায় সব ডিভাইস ও অ্যাপ্লিকেশনেই বিশেষ কোনো হার্ডওয়্যার ছাড়া ব্যবহারকারীর নাম ও পাসওয়ার্ড গ্রহণ করা যায়।
পুরোনো ব্যবস্থা: অনেক ব্যবসায়িক অ্যাপ্লিকেশন, প্রোটোকল ও ডিরেক্টরির সঙ্গে সংযোগব্যবস্থা পাসওয়ার্ডভিত্তিক ক্রেডেনশিয়ালকে কেন্দ্র করে তৈরি করা হয়েছে।
পরিচিত পুনরুদ্ধারপ্রক্রিয়া: প্রতিষ্ঠানগুলোতে পাসওয়ার্ড রিসেট ও হেল্প ডেস্কের কার্যক্রম আগে থেকেই চালু আছে, যদিও এসব প্রক্রিয়াও আক্রমণের শিকার হতে পারে।
নতুন ব্যবস্থা চালুর খরচ: পরিচয় যাচাইয়ের ব্যবস্থা বদলালে শুধু লগইন স্ক্রিন নয়—নিবন্ধন, ডিভাইস ব্যবস্থাপনা, সহায়তা, প্রবেশগম্যতা, সহযোগী প্রতিষ্ঠান এবং দুর্যোগ-পরবর্তী পুনরুদ্ধারেও প্রভাব পড়ে।
এসব সুবিধা পাসওয়ার্ডের ব্যাপক ব্যবহারের কারণ ব্যাখ্যা করে, কিন্তু পাসওয়ার্ডকে স্বভাবগতভাবে নিরাপদ করে না। ফিশিংয়ের মাধ্যমে পাসওয়ার্ড হাতিয়ে নেওয়া যেতে পারে, একই পাসওয়ার্ড একাধিক জায়গায় ব্যবহৃত হতে পারে, অনুমান করে বের করা যেতে পারে, ম্যালওয়্যার তা রেকর্ড করতে পারে কিংবা সার্ভারে দুর্বল সংরক্ষণব্যবস্থার কারণে তা ফাঁস হতে পারে।
“পাসওয়ার্ডবিহীন” আসলে কী বোঝায়
পাসকি পাবলিক-কি ক্রিপ্টোগ্রাফির ওপর ভিত্তি করে কাজ করে। সেবাটি একটি পাবলিক কি সংরক্ষণ করে, আর প্রাইভেট কি ব্যবহারকারীর ডিভাইস বা ক্রেডেনশিয়াল প্রদানকারীর সুরক্ষায় থাকে। ব্যবহারকারী ডিভাইসের PIN বা বায়োমেট্রিকের মতো স্থানীয় কোনো উপাদান দিয়ে সেই ক্রেডেনশিয়াল আনলক করেন। বায়োমেট্রিক তথ্য ওয়েবসাইটে পাঠানো হয় না।
ক্রেডেনশিয়ালটি আসল সাইটের পরিচয়ের সঙ্গে যুক্ত থাকে বলে পাসকি ফিশিং সাইটে ব্যবহৃত ক্রেডেনশিয়াল রিলে করার কৌশল প্রতিরোধ করতে পারে। এতে সার্ভারে বারবার ব্যবহারযোগ্য কোনো গোপন পাসওয়ার্ড সংরক্ষণের প্রয়োজনও থাকে না। FIDO সিকিউরিটি কি একই ধরনের ফিশিং-প্রতিরোধী সুরক্ষা দেয় এবং প্রশাসক ও উচ্চ ঝুঁকিতে থাকা ব্যবহারকারীদের জন্য মূল্যবান হতে পারে।
প্রধান লগইন পদ্ধতি পাসওয়ার্ডবিহীন হলেই পুরো প্রক্রিয়া পাসওয়ার্ডমুক্ত হয় না। বিকল্প হিসেবে ব্যবহৃত দুর্বল ইমেইল ব্যবস্থা, সহায়তাকেন্দ্রে ফোন, রিকভারি কোড বা পুরোনো প্রোটোকল দিয়েও শক্তিশালী পদ্ধতিটি পাশ কাটানো সম্ভব হতে পারে। তাই নতুন ব্যবস্থায় যাওয়ার পরিকল্পনায় নিবন্ধন, পুনরুদ্ধার, পরিচয় যাচাইয়ের উপকরণ প্রতিস্থাপন, সেশন বাতিল এবং পুরোনো ব্যবস্থায় প্রবেশের পথও অন্তর্ভুক্ত করতে হবে।
প্রতিষ্ঠানের জন্য বাস্তবসম্মত পরিকল্পনা
পরিচয় যাচাইয়ের সব পথ চিহ্নিত করুন। মোবাইল অ্যাপ, APIs, VPNs, প্রশাসক, সার্ভিস অ্যাকাউন্ট, পুনরুদ্ধার এবং তৃতীয় পক্ষের প্রবেশের পথ অন্তর্ভুক্ত করুন।
যেসব অ্যাকাউন্ট ক্ষতিগ্রস্ত হলে প্রভাব সবচেয়ে বেশি হবে, সেগুলো আগে সুরক্ষিত করুন। ফিশিং-প্রতিরোধী পদ্ধতি ব্যবহারের সুযোগ দিন এবং সম্ভব হলে বিশেষ অধিকারযুক্ত প্রবেশের ক্ষেত্রে সেগুলো বাধ্যতামূলক করুন।
যেসব পাসওয়ার্ড রয়ে গেছে, সেগুলোর সুরক্ষা আধুনিক করুন। নিয়মিত পাসওয়ার্ড বদলানো বা নির্দিষ্ট ধরনের অক্ষর ব্যবহারের নিয়মের বদলে দীর্ঘ পাসওয়ার্ড, নিরাপত্তা লঙ্ঘনের শিকার পাসওয়ার্ড শনাক্তকরণ, পাসওয়ার্ড ম্যানেজারের সমর্থন, নিরাপদ হ্যাশিং এবং ঝুঁকি দেখা দিলে পাসওয়ার্ড রিসেট করার ব্যবস্থা ব্যবহার করুন।
পুনরুদ্ধারপ্রক্রিয়ায়ও পরিচয় যাচাইয়ের একই মাত্রার নিশ্চয়তা রাখুন। সহায়তাকেন্দ্রের সঙ্গে যোগাযোগ করে দুর্বল প্রমাণের ভিত্তিতে লগইন ব্যবস্থা রিসেট করা গেলে শক্তিশালী লগইনের সুফল নষ্ট হয়।
নতুন পদ্ধতি গ্রহণ ও বিকল্প পথের ব্যবহার পরিমাপ করুন। সফল নিবন্ধন, পুনরুদ্ধার ব্যর্থ হওয়ার ঘটনা, পুরোনো প্রোটোকলের ট্রাফিক এবং এখনো শুধু পাসওয়ার্ডের ওপর নির্ভরশীল অ্যাকাউন্টগুলোর হিসাব রাখুন।
বিকল্প পথ ধীরে ধীরে সরিয়ে নিন। পরীক্ষিত একটি জরুরি প্রক্রিয়া রাখুন, তবে প্রতিটি পাসকি অ্যাকাউন্টের জন্য স্থায়ীভাবে দুর্বল পাসওয়ার্ডের পথ খোলা রাখবেন না।
ব্যক্তিগতভাবে আপনি এখন কী করতে পারেন
বিশ্বস্ত সেবায় পাসকি ব্যবহারের সুযোগ থাকলে তা ব্যবহার করুন।
যেসব ক্ষেত্রে এখনো পাসওয়ার্ড লাগে, সেগুলোর জন্য পাসওয়ার্ড ম্যানেজার ব্যবহার করুন এবং প্রতিটি অ্যাকাউন্টে আলাদা দীর্ঘ পাসওয়ার্ড রাখুন।
একাধিক উপাদানভিত্তিক পরিচয় যাচাই চালু করুন; গুরুত্বপূর্ণ অ্যাকাউন্টের জন্য পাসকি বা সিকিউরিটি কি বেছে নিন।
পুনরুদ্ধারে ব্যবহৃত ইমেইল অ্যাকাউন্ট ও ডিভাইস অন্তত সংশ্লিষ্ট সেবাটির মতোই যত্ন নিয়ে সুরক্ষিত রাখুন।
কোনো তথ্য ফাঁসের ঘটনায় পাসওয়ার্ড উন্মুক্ত হয়েছে বা সেটির নিরাপত্তা ভঙ্গ হয়েছে বলে শনাক্ত হলে দ্রুত পাসওয়ার্ডটি বদলে ফেলুন।
উপসংহার
পাসওয়ার্ড হারিয়ে যাওয়ার আগে তার গুরুত্ব কমবে। আপাতত লক্ষ্য কোনো বিপণনমূলক নাম ব্যবহার করা নয়; লক্ষ্য হলো, বারবার ব্যবহারযোগ্য একটি গোপন তথ্য চুরি করা বা অনুমান করে বের করাই যেন অ্যাকাউন্ট দখলের জন্য যথেষ্ট না হয়। পাসকি ও ফিশিং-প্রতিরোধী পরিচয় যাচাইয়ের উপকরণ একটি শক্তিশালী দিকনির্দেশনা দেয়। তবে পরিবর্তনের সময় পাসওয়ার্ডের জন্য সুপরিকল্পিত সুরক্ষাব্যবস্থাও প্রয়োজন।
বাস্তবায়নের বিস্তারিত জানতে দেখুন NIST পরিচয় যাচাই নির্দেশিকা এবং FIDO Alliance-এর পাসকি-সংক্রান্ত তথ্যসামগ্রী।



