हिन्दी

टेक्स्ट और रोजमर्रा के टूल · पासवर्ड जेनरेटर

साझा कंप्यूटर पर पासवर्ड बनाना: क्लिपबोर्ड और इतिहास जोखिम

· यह क्यों मायने रखती है

पासवर्डों साझा-कंप्यूटर क्लिपबोर्ड

एक क्रेडेंशियल के आसपास स्क्रीन, कीबोर्ड और क्लिपबोर्ड एक्सपोज़र पथ वाला एक साझा डेस्कटॉप
मूल ToolAcre वेक्टर चित्रण

यह बताता है कि एक ताजा जेनरेट किया गया पासवर्ड किसी साझा मशीन पर कहां टिक सकता है - क्लिपबोर्ड प्रबंधक, ब्राउज़र ऑटोफिल संकेत, पेज इतिहास, फॉर्म ऑटोसेव - और कैसे एक टूल जो कुछ भी संग्रहीत नहीं करता है वह मदद करता है लेकिन सब कुछ हल नहीं करता है।

वह पासवर्ड जो हॉट डेस्क पर रहता है - वेबसाइट से लॉग आउट करने के बाद वह स्थान गुप्त रह सकता है

एक हॉट-डेस्क या लाइब्रेरी मशीन ToolAcre द्वारा नियंत्रित नहीं किए जाने वाले सॉफ़्टवेयर के माध्यम से किसी क्रेडेंशियल को बनाए रख सकती है या उजागर कर सकती है: कीबोर्ड कैप्चर, स्क्रीन अवलोकन, क्लिपबोर्ड प्रबंधक, ब्राउज़र प्रोफ़ाइल या शत्रुतापूर्ण एक्सटेंशन। किसी खाते से लॉग आउट करना यह साबित नहीं करता कि वे परतें भूल गईं कि क्या दिखाई दिया। इसलिए प्रोजेक्ट का स्वयं का सीमा पेज किसी साझा या अविश्वसनीय डिवाइस पर क्रेडेंशियल उत्पन्न नहीं करने के लिए कहता है।

स्थानीय प्रसंस्करण ToolAcre सर्वर प्रतिलिपि को हटा देता है, लेकिन यह समापन बिंदु को भरोसेमंद नहीं बनाता है। यह अंतर मायने रखता है क्योंकि "पेज द्वारा कुछ भी संग्रहीत नहीं किया जाता है" सत्य हो सकता है जबकि ऑपरेटिंग सिस्टम या अन्य प्रक्रिया समान मान रिकॉर्ड करती है। सुरक्षित अनुशंसा डिवाइस नियंत्रण से शुरू होती है, न कि एक्सपोज़र के बाद सफाई अनुष्ठान से।

क्लिपबोर्ड - क्लिपबोर्ड इतिहास सुविधाएँ और प्रबंधक जो पिछली दर्जन प्रतियां रखते हैं

ToolAcre क्लिपबोर्ड पर तभी लिखता है जब कॉपी दबाया जाता है और केवल `navigator.clipboard.writeText` के माध्यम से। यह निरीक्षण नहीं करता है कि क्लिपबोर्ड इतिहास सक्षम है या नहीं, पूर्व प्रविष्टियों की गणना करता है या टाइमर के बाद उन्हें साफ़ करता है। अस्थायी "कॉपी किया गया" लेबल 1.6 सेकंड के बाद रीसेट हो जाता है, लेकिन उस दृश्य प्रतिक्रिया का क्लिपबोर्ड सामग्री पर कोई प्रभाव नहीं पड़ता है।

यदि क्लिपबोर्ड अनुमति अनुपलब्ध है या अस्वीकार कर दी गई है, तो पेज विफलता की रिपोर्ट करता है और मैन्युअल चयन का सुझाव देता है। मैन्युअल प्रतिलिपि अभी भी ऑपरेटिंग-सिस्टम इतिहास तक पहुंच सकती है। स्वचालित फ़ॉलबैक टेक्स्ट क्षेत्र की अनुपस्थिति को स्वचालित सफ़ाई के रूप में न समझें; यह केवल लाइव क्रेडेंशियल को अस्थायी फॉर्म फ़ील्ड से बाहर रखता है।

ब्राउज़र सुविधाएँ - ऑटोफ़िल ऑफ़र, सत्र पुनर्स्थापना और फॉर्म डेटा जो एक टैब को बंद करने से बचता है

इस कोडबेस के बाहर ब्राउज़र सुविधाएँ भिन्न होती हैं। ToolAcre ऑटोफ़िल, सेशन रिस्टोर या फॉर्म पर्सिस्टेंस APआई को कॉल नहीं करता है, और यह इनपुट के बजाय पैराग्राफ में आउटपुट प्रस्तुत करता है। यह डिज़ाइन आकस्मिक फ़ॉर्म सबमिशन और अंतर्निहित फ़ील्ड हैंडलिंग को कम करता है, लेकिन यह प्रमाणित नहीं कर सकता है कि पेज टेक्स्ट से कोई एक्सटेंशन या ब्राउज़र प्रोफ़ाइल क्या रिकॉर्ड करता है।

टैब बंद करने से ToolAcre की इन-मेमोरी स्थिति समाप्त हो जाती है, फिर भी एक स्क्रीनशॉट, एक्सेसिबिलिटी कैप्चर या एक्सटेंशन ने पहले ही आउटपुट देख लिया होगा। एक साझा प्रोफ़ाइल असंबद्ध ब्राउज़र डेटा को भी सिंक कर सकती है। ये जोखिम मशीन से बचने के कारण हैं, न कि यह वादा करने के कारण कि एक इतिहास मेनू को साफ़ करने से हर संभव प्रतिलिपि की मरम्मत हो जाती है।

जनरेटर स्वयं क्या छोड़ सकता है - और बिना ऑटोसेव, बिना इतिहास और स्पष्ट डेटा नियंत्रण वाला टूल कुछ भी क्यों नहीं छोड़ता है

अपने राज्य के अंदर, जनरेटर एक स्ट्रिंग रखता है। जेनरेट दबाने से यह बदल जाता है; ऐसी सेटिंग बदलने से जिसका अर्थ बदल जाता है, वह साफ़ हो जाती है; पुनः लोड करने या दूर नेविगेट करने से यह खो जाता है। स्रोत-स्तरीय परीक्षण लोकलस्टोरेज, सेशनस्टोरेज, कुकीज़, इंडेक्सेडडीबी, कैश स्टोरेज, URL और कंसोल पर लिखने पर रोक लगाते हैं। कोई उत्पन्न-मूल्य इतिहास नहीं है।

कार्यपुस्तिका कहती है कि स्पष्ट डेटा नियंत्रण मौजूद है, लेकिन इंटरफ़ेस में ऐसा कोई बटन नहीं है। उस विरोधाभास के लिए शीर्षक सुधार की आवश्यकता है। मान को सेटिंग्स और नेविगेशन द्वारा बदला या साफ़ किया जा सकता है, लेकिन समर्पित नियंत्रण का दावा करने से शिप किए गए UI का गलत वर्णन किया जाएगा। वर्तमान DOM मान तब तक पठनीय बना रहता है जब तक इनमें से कोई एक क्रिया नहीं होती।

जनरेटर अपने पेज की स्थिति में क्या छोड़ता है: एक प्रतिस्थापन योग्य मूल्य और कोई संग्रहीत इतिहास नहीं

एक दिनचर्या जो पहले उत्पन्न होती है और बाद में क्रेडेंशियल बदलने का वादा करती है वह अभी भी अनावश्यक जोखिम पैदा करती है। जिस मशीन पर आपका नियंत्रण नहीं है, उस पर लाइव क्रेडेंशियल बिल्कुल भी उत्पन्न न करें। विश्वसनीय टूल उपलब्ध होने तक प्रतीक्षा करें, गंतव्य की स्वीकृत प्रक्रिया का पालन करें और वहां एक अद्वितीय मूल्य बनाएं।

यदि किसी खाते को सार्वजनिक टर्मिनल से एक्सेस किया जाना है, तो क्रेडेंशियल-हैंडलिंग वर्कअराउंड का आविष्कार करने के बजाय सेवा द्वारा स्पष्ट रूप से प्रदान की जाने वाली किसी भी अस्थायी या प्रत्यायोजित एक्सेस विधि का उपयोग करें। ToolAcre उन विकल्पों का आकलन नहीं कर सकता. इसका एकमात्र रक्षात्मक साझा-मशीन मार्गदर्शन उत्पाद सामग्री में पहले से बताई गई सीमा है: किसी और चीज़ का उपयोग करें।

सुरक्षित साझा-कंप्यूटर दिनचर्या वहां लाइव क्रेडेंशियल उत्पन्न करना नहीं है

कल्पना करें कि आपको अपने डिवाइस से दूर रहते हुए एक खाता बनाने की आवश्यकता है। लाइब्रेरी में जनरेटर खोलने के बजाय, खाता सेटअप स्थगित कर दें या किसी अनुमोदित प्रक्रिया के तहत किसी विश्वसनीय प्रबंधित डिवाइस का उपयोग करें। एक बार उस डिवाइस पर, जनरेटर पेज को सत्यापित करें, सूची को लोड होने दें, एक मान बनाएं और इसे प्रकाशित किए बिना सीधे इच्छित प्रबंधक या फॉर्म को सौंप दें।

उदाहरण में जानबूझकर कोई जनरेट किया गया पासवर्ड नहीं है और डिवाइसों के बीच पासवर्ड भेजने के लिए कोई चरण नहीं है। ट्रांसमिशन एक और प्रतिलिपि बनाएगा और समापन बिंदु निर्णय को विफल कर सकता है। यह पाठ समय और विश्वास के बारे में है: पीढ़ी को विश्वसनीय संदर्भ की ओर ले जाएं, न कि किसी अविश्वसनीय संदर्भ को बाद में शांत करने की कोशिश करें।

कारगर उदाहरण: विश्वसनीय टूल उपलब्ध होने तक उत्पादन को स्थगित करें

एक कीलॉगर या समझौता किया गया ब्राउज़र उपयोगकर्ता द्वारा टाइप किए गए या देखे गए किसी भी टेक्स्ट को कैप्चर कर सकता है। कोई भी स्थानीय जनरेटर, क्लिपबोर्ड रीसेट या इतिहास हटाना उस एक्सेस वाले सॉफ़्टवेयर के विरुद्ध पर्याप्त नहीं है। टूल टैब के अंदर से स्क्रीन रिकॉर्डिंग, शोल्डर सर्फिंग या फ़र्मवेयर समझौता का भी पता नहीं लगा सकता है।

इन सीमाओं के कारण ही प्रत्येक खतरे के मॉडल के लिए उत्पन्न मूल्य को सुरक्षित लेबल नहीं किया जाता है। क्रिप्टोग्राफ़िक चयन चयन प्रक्रिया की सुरक्षा करता है; यह प्रदर्शन परिवेश को साफ़ नहीं करता है. सुरक्षा दावे वहीं समाप्त होने चाहिए जहां कार्यान्वयन की दृश्यता समाप्त होती है।

टेकअवे - पासवर्ड जेनरेटर विज़िट के बीच कुछ भी नहीं रखता है, जो एक जोखिम को हटा देता है; दिनचर्या बाकी सब संभाल लेती है

ToolAcre कोई सतत इतिहास नहीं रखता, कोई जनरेट अनुरोध नहीं भेजता और केवल मांग पर प्रतियां भेजता है। वे गुण पेज के नियंत्रण के अंतर्गत विशिष्ट प्रतियां हटा देते हैं। यह क्लिपबोर्ड को स्वचालित रूप से साफ़ नहीं करता है, डेटा साफ़ करें बटन प्रदान नहीं करता है या साझा समापन बिंदु को सुरक्षित नहीं बनाता है।

भंडारण की अनुपस्थिति को एक सत्यापित उत्पाद तथ्य के रूप में उपयोग करें, न कि किसी मशीन पर उत्पादन की अनुमति के रूप में। पहले डिवाइस पर भरोसा करें, प्रत्येक क्रेडेंशियल को निजी और अद्वितीय रखें, और परिणाम को प्रबंधित करने के लिए जनरेटर की अपेक्षा करने के बजाय स्टोरेज के लिए पासवर्ड मैनेजर या गंतव्य वर्कफ़्लो का उपयोग करें।