पासफ़्रेज़ कैसे चुनें
रैंडम बीट्स चतुर क्यों हैं, आपको कितने शब्दों की आवश्यकता है, लंबाई सीमा और विभाजक वास्तव में क्या बदलते हैं, और जब रैंडम पासवर्ड बेहतर टूल होता है।
केवल एक चीज जो पासफ़्रेज़ को मजबूत बनाती है वह यह है कि आपने इसे नहीं चुना है
यह संपूर्ण विचार है, और इसे स्पष्ट रूप से बताना उचित है क्योंकि पासवर्ड संबंधी लगभग हर सलाह इसे अस्पष्ट कर देती है। एक पासफ़्रेज़ प्रक्रिया द्वारा उत्पादित समान रूप से संभावित पासफ़्रेज़ की संख्या के अनुपात में मजबूत होता है। यदि कोई मशीन 7,776 की सूची से समान रूप से छह शब्द चुनती है, तो वह संख्या छठी घात तक 7,776 होती है। यदि कोई व्यक्ति छह शब्द चुनता है जो यादृच्छिक लगते हैं, तो संख्या बहुत कम है, क्योंकि लोग एक समान नमूने वाले नहीं हैं और न ही कभी रहे हैं।
किसी से यादृच्छिक जानवर के बारे में पूछें और आप एर्डवार्क की तुलना में कुत्ते, बिल्ली या शेर को कहीं अधिक बार सुनेंगे। एक यादृच्छिक चार-अंकीय संख्या के लिए पूछें और 1234 और 19 से शुरू होने वाले वर्षों को बेतहाशा अधिक दर्शाया गया है। क्रैकिंग सॉफ़्टवेयर बिल्कुल इन नियमितताओं पर बनाया गया है: यह वर्णमाला क्रम में अनुमान नहीं लगाता है, यह संभावना के क्रम में अनुमान लगाता है, और मानव विकल्प उस कतार में सबसे आगे बैठते हैं।
अतः इस पेज का मूल्य शब्द नहीं हैं। बात यह है कि न तो आपने और न ही किसी और ने प्रभावित किया कि कौन सा सामने आया।
छह शब्द डिफ़ॉल्ट क्यों है?
EFF लंबी सूची में से छह शब्द उस सूची के लिए इलेक्ट्रॉनिक फ्रंटियर फ़ाउंडेशन की अपनी अनुशंसा है, और यह टूल इसे डिफ़ॉल्ट करता है। प्रत्येक शब्द 12.9 bits के बारे में योगदान देता है, इसलिए उनमें से छह लगभग 77 bits पर आते हैं - इतना कि एक ट्रिलियन चलाने वाला एक ऑफ़लाइन हमलावर अनुमान लगाता है कि एक सेकंड अभी भी बहुत लंबे समय तक खोज रहा होगा, जबकि वाक्यांश स्वयं अभ्यास करने के लिए पर्याप्त छोटा रहता है।
64 bits के बारे में पांच शब्द, वह बिंदु है जहां एक अच्छी तरह से संसाधन वाला ऑफ़लाइन हमला सैद्धांतिक होना बंद कर देता है। यह उस खाते के लिए एक उचित विकल्प है जिसकी आप अधिक परवाह नहीं करते हैं, और किसी भी चीज़ के लिए यह एक ख़राब विकल्प है जो अन्य चीज़ों की सुरक्षा करता है।
सात या आठ शब्द उन दो या तीन पासफ़्रेज़ के लिए उपयुक्त हैं जो बाकी सभी चीज़ों की सुरक्षा करते हैं: वह जो आपके पासवर्ड मैनेजर, आपके डिवाइस लॉगिन, आपके ईमेल खाते को अनलॉक करता है। ये वे पासफ़्रेज़ हैं जिन्हें सीखने के लिए आप अक्सर टाइप करेंगे, और वे जिनकी समझौता लागत सबसे अधिक है।
आठ शब्दों से आगे जाने पर मूल्य में तेजी से कमी आती है। उस बिंदु पर पासफ़्रेज़ पहले से ही किसी भी अनुमान लगाने वाले हमले की पहुंच से बहुत दूर है, और यथार्थवादी खतरे - एक फ़िशिंग पेज, मशीन पर मैलवेयर, एक बुरी तरह से चलने वाली वेबसाइट जो इसे सादे पाठ में संग्रहीत करती है - इसकी परवाह नहीं करती कि यह कितनी देर तक है।
किस शब्द सूची का उपयोग करना है
लंबी सूची में 7,776 शब्द हैं - पांच पासों के छह पासे रोल - और यह डिफ़ॉल्ट है क्योंकि प्रत्येक शब्द सबसे अधिक ताकत रखता है: लगभग 12.9 bits। इसके शब्द लंबे हैं और कुछ अस्पष्ट हैं, यही वह व्यापार है जो आप करते हैं।
संक्षिप्त सूची में लगभग 1,296 शब्द हैं जिनमें से प्रत्येक में लगभग 10.3 bits शब्द हैं। शब्द अधिक सामान्य हैं और टाइप करने में तेज़ हैं, जो मायने रखता है यदि आप गेम कंसोल या टेलीविज़न रिमोट पर पासफ़्रेज़ दर्ज कर रहे हैं। क्योंकि प्रत्येक शब्द का मूल्य कम है, आपको लंबी सूची में से छह का मिलान करने के लिए उनमें से लगभग सात या आठ की आवश्यकता होगी।
तीसरी सूची छोटी सूची के समान आकार की है लेकिन इसे इस तरह चुना गया है कि कोई भी शब्द किसी अन्य का उपसर्ग न हो, और ताकि पहले तीन अक्षर शब्द को विशिष्ट रूप से पहचान सकें। स्वत: पूर्ण या अजीब कीबोर्ड वाले डिवाइस पर यह एक वास्तविक सुविधा है, और सामान्य शॉर्टलिस्ट की तुलना में इसकी ताकत में कुछ भी खर्च नहीं होता है।
बड़ी सूची स्वचालित रूप से बेहतर नहीं होती. जो मायने रखता है वह यह है कि शब्दों की संख्या को प्रत्येक की ताकत से गुणा किया जाता है, और एक या दो अतिरिक्त शब्दों के साथ एक छोटी सूची उसी स्थान पर पहुंच जाती है।
उन्नत विकल्प वास्तव में क्या बदलते हैं
न्यूनतम और अधिकतम शब्द लंबाई किसी भी शब्द को खींचने से पहले सूची को फ़िल्टर करती है। यह एक वास्तविक व्यापार है: सीमा को पांच से नौ अक्षरों तक सीमित करने से परिणाम को पढ़ना और टाइप करना आसान हो जाता है, लेकिन यह प्रत्येक शब्द से आने वाले पूल को भी सिकोड़ देता है, इसलिए प्रत्येक शब्द में थोड़ी कम ताकत होती है। पेज पर एन्ट्रॉपी आंकड़े की गणना फ़िल्टर किए गए पूल से की जाती है, न कि पूरी सूची से, इसलिए यह पहले से ही आपके द्वारा चुने गए किसी भी चीज़ को दर्शाता है।
विभाजक शब्दों के जुड़ने के तरीके को बदल देता है। एक स्पेस सबसे अच्छी तरह से पढ़ा जाता है और अधिकांश लोगों को इसे दोबारा टाइप करना सबसे आसान लगता है, लेकिन कुछ लॉगिन फॉर्म रिक्त स्थान को ट्रिम या अस्वीकार कर देते हैं, यही कारण है कि हाइफ़न और अंडरस्कोर की पेशकश की जाती है। यादृच्छिक विकल्प चुनने पर पांच वर्णों में से प्रत्येक अंतराल के लिए एक नया विभाजक चुना जाता है, जो थोड़ी मात्रा में वास्तविक ताकत जोड़ता है - लगभग 2.3 bits प्रति अंतराल - और दिखाए गए चित्र में गिना जाता है।
मामले के विकल्प मौजूद हैं क्योंकि कई साइटें अभी भी बड़े अक्षर की मांग करती हैं। लोअर केस, अपर केस, पहले अक्षर को बड़ा करना और वैकल्पिक करना सभी निश्चित नियम हैं: एक हमलावर जो नियम जानता है उसे इससे कुछ हासिल नहीं होता है, इसलिए उनमें से कोई भी ताकत नहीं जोड़ता है। यादृच्छिक विकल्प अलग है - प्रत्येक शब्द स्वतंत्र रूप से अपरकेस या लोअरकेस है, जो प्रति शब्द बिल्कुल एक बिट जोड़ता है और गिना जाता है।
एक्रोस्टिक प्रत्येक शब्द को आपके द्वारा चुने गए अक्षर से शुरू करने के लिए बाध्य करता है, इसलिए प्रारंभिक अक्षर कुछ लिखते हैं। यह एक स्मृति सहायता है और इसमें ताकत खर्च होती है: पूरे पूल से खींचने के बजाय, प्रत्येक शब्द उस अक्षर से शुरू होने वाले बहुत छोटे सेट से लिया जाता है। पेज आपके द्वारा टाइप किए गए अक्षरों के लिए एन्ट्रापी की पुनर्गणना करता है, और यह आपको स्पष्ट रूप से बताएगा कि क्या वर्तमान सूची और लंबाई सीमा में कोई शब्द उनमें से किCAक से शुरू नहीं होता है।
पासफ़्रेज़ या यादृच्छिक पासवर्ड?
एक पासफ़्रेज़ का उपयोग करें जहां एक इंसान को इसे याद रखना है और टाइप करना है: पासवर्ड मैनेजर का अपना मास्टर पासवर्ड, एक डिवाइस लॉगिन, एक डिस्क एन्क्रिप्शन कुंजी, एक खाता जिसे आपको उस मशीन से पहुंचना होगा जिस पर कोई पासवर्ड मैनेजर नहीं है।
हर जगह एक यादृच्छिक पासवर्ड का उपयोग करें - जो, यदि आप प्रबंधक का सही ढंग से उपयोग करते हैं, तो लगभग हर जगह होता है। आप उन्हें कभी भी टाइप नहीं करते हैं, इसलिए स्मरणीयता कुछ भी नहीं खरीदती है, और बीस यादृच्छिक अक्षर समकक्ष पासफ़्रेज़ की तुलना में कम कीस्ट्रोक्स में अधिक ताकत पैक करते हैं।
लगभग अस्सी प्रतीकों के मिश्रित वर्णमाला से तैयार किए गए बीस अक्षरों के एक यादृच्छिक पासवर्ड का मूल्य लगभग 126 bits है, जो लंबी सूची से आठ शब्दों से अधिक है। यह पेज उन्नत विकल्पों के अंतर्गत यादृच्छिक-पासवर्ड अनुभाग में उन्हें भी उत्पन्न करता है।
दोनों एक कारण से एक ही स्थान पर हैं: सही उत्तर इस बात पर निर्भर करता है कि कोई व्यक्ति या प्रोग्राम टाइपिंग करेगा या नहीं, और यह एक बार निपटाने के बजाय हर बार पूछने लायक प्रश्न है।
परिणाम का अच्छे से उपयोग करना
एक और आदत बनाने लायक है: जब कोई कारण हो तो पासफ़्रेज़ बदलें - उल्लंघन की सूचना, एक साझा डिवाइस, एक संदेह - कैलेंडर के बजाय। जबरन आवधिक घुमाव विश्वसनीय रूप से कमजोर पासवर्ड उत्पन्न करता है, क्योंकि लोग अंत में एक संख्या बढ़ाकर इसका सामना करते हैं।
- टेक्स्ट का चयन करने के बजाय इसे कॉपी बटन से कॉपी करें, ताकि किसी भी छोर पर कुछ भी खो न जाए या काटा न जाए।
- इसे कहीं और चिपकाने से पहले इसे सीधे अपने पासवर्ड मैनेजर में चिपकाएँ। एक पासफ़्रेज़ जो प्रबंधक तक कभी नहीं पहुंचता है उसे आप अंततः रीसेट कर देंगे।
- इसे एक खाते के लिए उपयोग करें और किसी अन्य के लिए नहीं। पुन: उपयोग वह है जो एक साइट के उल्लंघन को आपके सभी खातों के लिए एक समस्या में बदल देता है, और कोई भी एन्ट्रापी इसमें मदद नहीं करती है।
- इसे और अधिक व्यक्तिगत बनाने के लिए इसमें कोई यादगार बदलाव न जोड़ें - आपका जन्म वर्ष, साइट का नाम, विस्मयादिबोधक चिह्न। वे परिवर्धन बिल्कुल वही हैं जो अनुमान लगाने वाला सॉफ़्टवेयर पहले विस्तारित करता है, और वे उस यादृच्छिकता को पूर्ववत कर देते हैं जिसके लिए आप यहां आए थे।
- यदि कोई साइट पासफ़्रेज़ को बहुत लंबा होने या रिक्त स्थान होने के कारण अस्वीकार कर देती है, तो इसे एक शब्द से छोटा करें या हाथ से विकल्प का आविष्कार करने के बजाय विभाजक को स्विच करें।
आप जो उत्पन्न करते हैं उसका क्या होता है
ToolAcre आपके ब्राउज़र में स्थानीय रूप से पासवर्ड उत्पन्न करता है। अत्यधिक संवेदनशील वातावरण के लिए, किसी भी वेब-आधारित पासवर्ड जनरेटर का उपयोग करने से पहले सत्यापित करें कि आपका ब्राउज़र, डिवाइस और ऑपरेटिंग सिस्टम विश्वसनीय हैं।
- प्रत्येक पासफ़्रेज़ और पासवर्ड आपके ब्राउज़र टैब में, आपके ब्राउज़र के स्वयं के क्रिप्टोग्राफ़िक यादृच्छिक संख्या जनरेटर द्वारा उत्पन्न होता है। पेज लोड होने के बाद कोई सर्वर शामिल नहीं होता है।
- यहां उत्पन्न कुछ भी ToolAcre को नहीं भेजा जाता है। इस उत्पाद की सामग्री-सुरक्षा-नीति पेज को उसके मूल स्थान तक ही सीमित रखती है, इसलिए ब्राउज़र अन्यत्र डेटा भेजने के किसी भी प्रयास को स्वयं ही रोक देता है।
- स्थानीय भंडारण, सत्र भंडारण, कुकी, इन-ब्राउज़र डेटाबेस, एड्रेस बार या ब्राउज़र कंसोल पर कुछ भी नहीं लिखा जाता है। पुनः लोड करने से यह छूट जाता है; टैब बंद करने से वह ख़ारिज हो जाता है।
- कोई खाता नहीं है, कोई साइन-इन नहीं है, कोई एनालिटिक्स स्क्रिप्ट नहीं है और कोई विज्ञापन स्क्रिप्ट नहीं है। डाउनलोड की गई एकमात्र फ़ाइलें स्थिर शब्द सूचियाँ हैं।
- कोई इतिहास नहीं रखा गया है. दोबारा जनरेट करने से मान बदल जाता है, और पिछला वाला पुनर्प्राप्त करने योग्य नहीं होता है।
प्रश्न
क्या एक ही शब्द एक पासफ़्रेज़ में दो बार प्रकट हो सकता है?
हाँ, और यह बग के बजाय सही है। प्रत्येक शब्द संपूर्ण पात्र पूल से एक स्वतंत्र ड्रॉ है। डुप्लिकेट को हटाने से परिणाम साफ-सुथरा दिखेगा जबकि संभावित पासफ़्रेज़ की संख्या चुपचाप कम हो जाएगी, इसलिए एन्ट्रापी का आंकड़ा तब ताकत से अधिक हो जाएगा।
क्या मुझे उस साइट को संतुष्ट करने के लिए एक संख्या और एक प्रतीक जोड़ना चाहिए जो उनकी मांग करती है?
यदि साइट आग्रह करती है, तो उन्हें एक निश्चित, उबाऊ तरीके से जोड़ें - हर बार एक ही प्रत्यय - और उन्हें ताकत में न गिनें। एक यादृच्छिक पासफ़्रेज़ में एक पूर्वानुमानित सजावट जोड़ने पर लगभग कुछ भी खर्च नहीं होता है और लगभग कुछ भी लाभ नहीं होता है। यदि आपके पास विकल्प है, तो विभाजक को विराम चिह्न पर स्विच करें, जो आमतौर पर नियम को संतुष्ट करता है।
क्या छोटी सूची का लंबा पासफ़्रेज़ लंबी सूची के छोटे पासफ़्रेज़ जितना ही अच्छा है?
हाँ। ताकत प्रत्येक शब्द में मौजूद बिट्स द्वारा गुणा किए गए शब्दों की संख्या है। संक्षिप्त सूची में से आठ शब्द 82 bits के बारे में हैं; लंबी सूची में से छह लगभग 77 हैं। उत्पाद मायने रखता है, न कि वह किस सूची से आया है।
क्या प्रत्येक शब्द का पहला अक्षर बड़ा करने से वह मजबूत हो जाता है?
नहीं, यह एक निश्चित नियम है, इसलिए अनुमान लगाने वाला कोई भी व्यक्ति वही नियम लागू कर सकता है। केवल यादृच्छिक केस विकल्प ही ताकत जोड़ता है, क्योंकि प्रत्येक शब्द के लिए विकल्प एक वास्तविक सिक्का फ्लिप है, और पेज इसे प्रति शब्द एक बिट के रूप में गिनता है।
मुझे वास्तव में कितने पासफ़्रेज़ याद रखने की आवश्यकता है?
आम तौर पर तीन या चार: आपके पासवर्ड मैनेजर को अनलॉक करने वाला, आपका डिवाइस लॉगिन, आपका ईमेल खाता और शायद एक कार्य लॉगिन। बाकी सब कुछ प्रबंधक के अंदर एक यादृच्छिक पासवर्ड के रूप में रहता है जिसे आप कभी टाइप नहीं करते हैं।
सीमाएँ
- शब्द सूचियाँ अंग्रेजी हैं। अंग्रेजी शब्दों से बना पासफ़्रेज़ गैर-अंग्रेजी भाषी के लिए कमज़ोर नहीं है, लेकिन इसे याद रखना कठिन होगा, जो कि अधिकांश बिंदु है।
- एन्ट्रॉपी आंकड़ा सेटिंग्स का वर्णन करता है, न कि आपके सामने विशिष्ट पासफ़्रेज़ का। कोई भी एक परिणाम, संयोगवश, सार्थक लग सकता है।
- यह पेज आपको यह नहीं बता सकता कि आप जिस साइट का उपयोग करने जा रहे हैं वह पासवर्ड ठीक से संग्रहीत करता है या नहीं। सादे-पाठ डेटाबेस में एक पूरी तरह से मजबूत पासफ़्रेज़ तब भी उजागर होता है जब वह डेटाबेस लीक हो जाता है।
- कुछ लॉगिन फॉर्म चुपचाप लंबे इनपुट को छोटा कर देते हैं या रिक्त स्थान हटा देते हैं। यदि पासवर्ड बदलने के बाद कोई पासफ़्रेज़ काम करना बंद कर देता है, तो यह सामान्य कारण है।
- एक्रोस्टिक हमेशा ताकत कम करता है। इसकी पेशकश इसलिए की जाती है क्योंकि आपके द्वारा वास्तव में उपयोग किया जाने वाला एक यादगार पासफ़्रेज़ उस मजबूत पासफ़्रेज़ को हरा देता है जिसे आप हर महीने रीसेट करते हैं, लेकिन व्यापार वास्तविक है और पेज इसे दिखाता है।