पासकी से प्रमाणीकरण बदल रहा है, लेकिन पुरानी प्रणालियों और खाता रिकवरी की प्रक्रियाओं में पासवर्ड का इस्तेमाल अब भी बना हुआ है। जानें, धीरे-धीरे और अधिक सुरक्षित ढंग से यह बदलाव कैसे अपनाएँ।
साइन इन करने के लिए अब पासवर्ड ही एकमात्र व्यावहारिक तरीका नहीं हैं। पासकी, हार्डवेयर सुरक्षा कुंजियाँ, डिवाइस से बँधे क्रेडेंशियल और फ़ेडरेटेड पहचान उपयोगकर्ता की मेहनत घटाते हुए अधिक मज़बूत सुरक्षा दे सकते हैं। फिर भी वेबसाइटों, संगठनों की डायरेक्टरियों, पुराने ऐप्लिकेशन और खाता रिकवरी की प्रक्रियाओं में पासवर्ड का इस्तेमाल गहराई तक बना हुआ है। सभी जगहों से उनका एक साथ गायब होना संभव नहीं लगता।
पासवर्ड क्यों बने हुए हैं
व्यापक समर्थन: लगभग हर डिवाइस और ऐप्लिकेशन किसी विशेष हार्डवेयर के बिना उपयोगकर्ता नाम और पासवर्ड स्वीकार कर सकता है।
पुरानी प्रणालियाँ: कई व्यावसायिक ऐप्लिकेशन, प्रोटोकॉल और डायरेक्टरी एकीकरण पासवर्ड वाले क्रेडेंशियल के आधार पर तैयार किए गए थे।
रिकवरी की परिचित प्रक्रियाएँ: संगठनों में पासवर्ड रीसेट और हेल्प-डेस्क की प्रक्रियाएँ पहले से चल रही हैं, हालाँकि इन प्रक्रियाओं पर भी हमले हो सकते हैं।
लागू करने की लागत: प्रमाणीकरण का तरीका बदलने का असर केवल लॉगिन स्क्रीन पर नहीं, बल्कि पंजीकरण, डिवाइस प्रबंधन, सहायता, सुलभता, साझेदारों और आपदा के बाद बहाली पर भी पड़ता है।
इन खूबियों से समझ आता है कि पासवर्ड क्यों अपनाए गए, लेकिन इससे वे अपने आप सुरक्षित नहीं हो जाते। फ़िशिंग से पासवर्ड हासिल किया जा सकता है, उसका दोबारा इस्तेमाल हो सकता है, उसका अनुमान लगाया जा सकता है, मैलवेयर उसे रिकॉर्ड कर सकता है या सर्वर पर कमज़ोर सुरक्षा वाले स्टोरेज के कारण वह उजागर हो सकता है।
“पासवर्ड-रहित” का असल अर्थ
पासकी सार्वजनिक-कुंजी क्रिप्टोग्राफ़ी पर आधारित होती है। सेवा सार्वजनिक कुंजी रखती है, जबकि निजी कुंजी उपयोगकर्ता के डिवाइस या क्रेडेंशियल प्रदाता की सुरक्षा में रहती है। उपयोगकर्ता डिवाइस के PIN या बायोमेट्रिक जैसे स्थानीय कारक से उस क्रेडेंशियल को अनलॉक करता है। बायोमेट्रिक वेबसाइट को नहीं भेजा जाता।
क्रेडेंशियल असली वेबसाइट की पहचान से बँधा होता है, इसलिए पासकी फ़िशिंग साइटों के उस तरीके का प्रतिरोध कर सकती हैं जिसमें वे क्रेडेंशियल को आगे भेजती हैं। इनके इस्तेमाल से सर्वर को ऐसा गुप्त पासवर्ड रखने की ज़रूरत भी नहीं रहती जिसका दोबारा उपयोग किया जा सके। FIDO सुरक्षा कुंजियाँ भी इसी तरह फ़िशिंग का प्रतिरोध करती हैं और प्रशासकों तथा अधिक जोखिम वाले उपयोगकर्ताओं के लिए उपयोगी हो सकती हैं।
मुख्य लॉगिन में पासवर्ड न होने का मतलब अपने आप यह नहीं है कि पूरी प्रक्रिया पासवर्ड से मुक्त है। ईमेल का कमज़ोर वैकल्पिक तरीका, सहायता के लिए किया गया कॉल, रिकवरी कोड या पुराना प्रोटोकॉल अब भी अधिक मज़बूत तरीके को दरकिनार कर सकता है। इसलिए बदलाव की प्रक्रिया में पंजीकरण, रिकवरी, प्रमाणीकरण साधन बदलना, सत्र रद्द करना और पुरानी प्रणालियों तक पहुँच भी शामिल होनी चाहिए।
संगठनों के लिए व्यावहारिक योजना
प्रमाणीकरण के सभी रास्तों का खाका बनाएँ। इसमें मोबाइल ऐप, APIs, VPNs, प्रशासक, सेवा खाते, रिकवरी और तीसरे पक्ष की पहुँच शामिल करें।
सबसे अधिक प्रभाव वाले खातों को पहले सुरक्षित करें। फ़िशिंग का प्रतिरोध करने वाले तरीके उपलब्ध कराएँ और जहाँ संभव हो, विशेषाधिकार वाली पहुँच के लिए उन्हें अनिवार्य करें।
जो पासवर्ड बने रहें, उनकी सुरक्षा के तरीके आधुनिक बनाएँ। नियमित अंतराल पर पासवर्ड बदलवाने या उनकी बनावट से जुड़े नियमों के बजाय लंबे पासवर्ड, सुरक्षा भंग हो चुके पासवर्ड की जाँच, पासवर्ड मैनेजर का समर्थन, सुरक्षित हैशिंग और जोखिम के आधार पर रीसेट का उपयोग करें।
रिकवरी में भी उसी स्तर का सुरक्षा भरोसा सुनिश्चित करें। मज़बूत लॉगिन का लाभ व्यर्थ हो जाता है यदि सहायता टीम से बातचीत में कमज़ोर सबूतों के आधार पर उसे रीसेट कराया जा सके।
नए तरीके अपनाने और वैकल्पिक तरीकों के इस्तेमाल को मापें। सफल पंजीकरण, रिकवरी की विफलताओं, पुराने प्रोटोकॉल के ट्रैफ़िक और अब भी केवल पासवर्ड पर निर्भर खातों पर नज़र रखें।
वैकल्पिक तरीकों को धीरे-धीरे हटाएँ। आपात स्थिति के लिए परखी हुई प्रक्रिया रखें, लेकिन हर पासकी खाते के लिए पासवर्ड वाला स्थायी कमज़ोर रास्ता खुला न छोड़ें।
व्यक्तिगत उपयोगकर्ता अभी क्या कर सकते हैं
जहाँ भरोसेमंद सेवाएँ पासकी उपलब्ध कराती हैं, वहाँ उनका इस्तेमाल करें।
जिन खातों में पासवर्ड अभी भी ज़रूरी है, उनके लिए पासवर्ड मैनेजर का इस्तेमाल करें और हर खाते के लिए अलग, लंबा पासवर्ड रखें।
बहु-कारक प्रमाणीकरण चालू करें; अधिक महत्त्वपूर्ण खातों के लिए पासकी या सुरक्षा कुंजियों को प्राथमिकता दें।
रिकवरी के लिए इस्तेमाल होने वाले ईमेल खाते और डिवाइस की सुरक्षा में कम से कम उतनी ही सावधानी बरतें जितनी सेवा की सुरक्षा में बरतते हैं।
डेटा में सेंधमारी से पासवर्ड उजागर होने या उसकी सुरक्षा भंग होने का पता चले तो उसे तुरंत बदलें।
निष्कर्ष
पासवर्ड गायब होने से पहले उनका महत्त्व घटेगा। निकट भविष्य का लक्ष्य कोई प्रचार वाला नाम देना नहीं, बल्कि यह सुनिश्चित करना है कि बार-बार इस्तेमाल होने वाली एक गोपनीय जानकारी को चुरा लेना या उसका अनुमान लगा लेना किसी खाते पर कब्ज़ा करने के लिए काफ़ी न हो। पासकी और फ़िशिंग का प्रतिरोध करने वाले प्रमाणीकरण साधन एक मज़बूत दिशा दिखाते हैं, जबकि बदलाव के दौरान पासवर्ड की सुरक्षा के लिए सुविचारित उपाय भी ज़रूरी बने रहेंगे।
लागू करने से जुड़ी विस्तृत जानकारी के लिए NIST के प्रमाणीकरण दिशानिर्देश और FIDO Alliance के पासकी संबंधी संसाधन देखें।



