2026 में पासवर्ड सुरक्षा: लीक, जांच और खाता सुरक्षा
अधिकांश खाता हैक शानदार हमले नहीं होते - ये किसी और के उल्लंघन से पुराना पासवर्ड होते हैं जो काम कर गया। यहाँ है पासवर्ड सुरक्षा बिना किसी चिंता के: पासवर्ड कैसे लीक होते हैं, क्या एक मजबूत बनाता है, अपने पासवर्ड को सुरक्षित रूप से कैसे चेक करें, और सर्वर पर पासवर्ड को कैसे स्टोर करें ताकि उल्लंघन एक आपदा न बने।
क्यों पासवर्ड अभी भी कमजोर कड़ी है
आप एक सर्वर को नियमों के अनुसार लॉक कर सकते हैं, सेट अप वेबसाइट सुरक्षा, और फिर भी एक कमजोर पासवर्ड के कारण खाता खो सकते हैं। इसका कारण सरल है: लोग पासवर्ड को पुनः उपयोग करते हैं। वही पासवर्ड ईमेल, एक दुकान और एक फोरम की सुरक्षा करता है — और जब फोरम को लीक किया जाता है, तो वह पासवर्ड ईमेल को खोलता है, और ईमेल सब कुछ खोलता है।
हमला क्रेडेंशियल स्टफिंग कहलाता है: कोई व्यक्ति पुराने उल्लंघनों से लाखों लॉगिन-पासवर्ड जोड़े लेता है और उन्हें अन्य साइटों पर स्वचालित रूप से पुनः प्रस्तुत करता है। उन्हें आपको हैक करने की आवश्यकता नहीं है — यह पहले ही उनके लिए किया जा चुका है। इसलिए पासवर्ड की ताकत याद रखने में कठिन होने के बारे में नहीं है; यह दो नियमों पर निर्भर करता है: एक पासवर्ड होना चाहिए लंबा और विशिष्ट प्रत्येक साइट के लिए।
पासवर्ड कैसे लीक होते हैं
एक पासवर्ड को शायद ही 'अनुमान' लगाया जाता है। अधिकतर यह पूरे डेटाबेस में लीक हो जाता है:
- सेवा उल्लंघन — उपयोगकर्ता डेटाबेस जिसमें पासवर्ड होते हैं, ऑनलाइन समाप्त हो जाता है। यदि पासवर्ड खराब तरीके से संग्रहीत किए गए थे, तो उन्हें जल्दी से क्रैक किया जाता है।
- फिशिंग — आप खुद एक नकली पृष्ठ पर पासवर्ड टाइप करते हैं जो असली से भिन्न नहीं होता।
- मैलवेयर — चोर ब्राउज़र-सहेजे गए पासवर्ड को संक्रमित डिवाइस से सीधे चुरा लेते हैं।
- पुन: उपयोग — एक साइट पर लीक होने से स्वचालित रूप से हर अन्य साइट पर समझौता होता है जहाँ वही पासवर्ड उपयोग किया गया है।
परिणाम हमेशा एक जैसा होता है: पासवर्ड सार्वजनिक डेटाबेस में पहुँच जाता है जो पहले से ही सैकड़ों मिलियन रिकॉर्ड रखता है। अच्छी खबर यह है — आप उन ही डेटाबेस की जांच कर सकते हैं यह देखने के लिए कि क्या आपका पासवर्ड सामने आया है, और इसे सुरक्षित रूप से करें।
एक पासवर्ड को मजबूत क्या बनाता है
शक्ति को 'विशेष वर्ण' होने से नहीं बल्कि एंट्रॉपी द्वारा मापा जाता है — हमलावर को कोशिश करने के लिए विकल्पों की संख्या। लंबाई इसे विदेशी प्रतीकों की तुलना में कहीं अधिक बढ़ाती है: चार यादृच्छिक शब्द एक छोटे 'P@ss1!' को हरा देते हैं।
- लंबाई — कम से कम 12–16 वर्ण, महत्वपूर्ण खातों के लिए अधिक।
- यादृच्छिकता — कोई नाम, तारीख या शब्दकोश का शब्द नहीं, बल्कि वास्तव में यादृच्छिक।
- विशिष्टता — प्रत्येक साइट के लिए एक अलग पासवर्ड, ताकि एक लीक बाकी को न खोले।
अपने दिमाग में इसे आविष्कार करना बेकार है। इसके बजाय इसे उत्पन्न करें: हमारा पासवर्ड जनरेटर ब्राउज़र में एक लंबा यादृच्छिक पासवर्ड बनाता है, जो क्रिप्टोग्राफिक रूप से मजबूत है, बिना इसे कहीं भेजे।
एक पासवर्ड को उल्लंघनों के खिलाफ कैसे जांचें
आप यह जांच सकते हैं कि कोई पासवर्ड ज्ञात उल्लंघनों में है या नहीं, बिना इसे प्रकट किए। यह काम करता है k-गोपनीयता: पासवर्ड आपके ब्राउज़र में हैश किया जाता है, हैश के पहले पांच अक्षर केवल सर्वर पर जाते हैं, उस उपसर्ग के लिए मेलों की एक सूची वापस आती है, और मेल स्थानीय रूप से पाया जाता है। सर्वर कभी भी पासवर्ड या इसके पूर्ण हैश को नहीं देखता।
यह बिल्कुल वैसा ही है जैसे हमारा पासवर्ड लीक चेक काम करता है: यह पासवर्ड की तुलना Have I Been Pwned डेटाबेस से करता है, कुछ भी संग्रहीत नहीं करता। यदि पासवर्ड लीक में दिखाई देता है, तो इसे समझौता किया हुआ मानें और इसे हर जगह बदलें जहाँ आपने इसका उपयोग किया है। यही चेक आपके साइन-अप और पासवर्ड-परिवर्तन फॉर्म में डालने लायक है, ताकि उपयोगकर्ताओं को कमजोर पासवर्ड के बारे में चेतावनी दी जा सके इससे पहले कि वे इसे सेट करें।
पासवर्ड प्रबंधक और दो-कारक प्रमाणीकरण
लंबे, अद्वितीय पासवर्ड आपके दिमाग में नहीं रखे जा सकते — और उन्हें रखने की आवश्यकता नहीं है। एक पासवर्ड प्रबंधक आपके लिए उन्हें उत्पन्न, संग्रहीत और भरता है; आप केवल एक मास्टर पासवर्ड याद रखते हैं। यह हर साइट पर एक अलग मजबूत पासवर्ड रखने का एकमात्र व्यावहारिक तरीका है।
दूसरी परत है दो-कारक प्रमाणीकरण (2FA)। भले ही पासवर्ड लीक हो जाए, दूसरी कारक लॉगिन को रोकता है। ताकत के क्रम में: एक हार्डवेयर कुंजी या एक प्रमाणीकरण ऐप एसएमएस कोड को हराता है, जो सिम स्वैपिंग के माध्यम से इंटरसेप्ट होते हैं। कम से कम ईमेल और बैंकिंग के लिए 2FA चालू करें — ये वे खाते हैं जो सभी अन्य को पुनर्प्राप्त करते हैं।
बैकएंड पर पासवर्ड कैसे संग्रहीत करें (डेवलपर्स के लिए)
यदि आप साइन-अप के साथ एक सेवा बनाते हैं, तो उपयोगकर्ताओं के पासवर्ड की जिम्मेदारी आपकी है। मूल नियमों पर बहस नहीं की जा सकती:
- कभी भी पासवर्ड को प्लेनटेक्स्ट में न रखें और कभी भी उन्हें उलटा एन्क्रिप्ट न करें - केवल एक अपरिवर्तनीय हैश।
- धीमे अनुकूलन फ़ंक्शन का उपयोग करें — bcrypt, scrypt या argon2 — प्रति पासवर्ड नमक के साथ। सामान्य SHA-256 काम नहीं करेगा: यह बहुत तेज़ है और GPU पर गिर जाता है।
- नए पासवर्ड को उल्लंघनों के खिलाफ जांचें साइन-अप और परिवर्तन पर - उसी k-anonymity के माध्यम से, बिना पासवर्ड भेजे।
- लॉगिन प्रयासों की दर-सीमा निर्धारित करें और 2FA जोड़ें, ताकि डेटाबेस लीक तुरंत पहुंच न हो।
हम इसे तब बनाते हैं जब हम आर्किटेक्चर का निर्माण करते हैं वेब ऐप्स और SaaS: प्रमाणीकरण और गुप्त भंडारण को शुरू से ही डिज़ाइन किया गया है, बाद में नहीं जोड़ा गया।
पासवर्ड सुरक्षा चेकलिस्ट
- हर साइट के लिए एक लंबा (12+), यादृच्छिक, अद्वितीय पासवर्ड।
- याद रखने और पुन: उपयोग करने के बजाय एक पासवर्ड प्रबंधक।
- जहां भी संभव हो, दो-कारक प्रमाणीकरण — कम से कम ईमेल और बैंकिंग।
- महत्वपूर्ण पासवर्ड को उल्लंघनों के खिलाफ जांचें; मिलान होने पर तुरंत बदलें।
- डेवलपर्स के लिए: argon2/bcrypt के साथ नमक, प्रयास सीमाएँ, साइन-अप पर उल्लंघन की जांच।
अक्सर पूछे जाने वाले प्रश्न
क्या किसी और की साइट पर पासवर्ड की जांच करना सुरक्षित है?
यह इस बात पर निर्भर करता है कि जांच कैसे काम करती है। एक उचित जांच k-anonymity का उपयोग करती है: पासवर्ड आपके ब्राउज़र में हैश किया जाता है और केवल हैश के पहले पांच अक्षर बाहर जाते हैं, इसलिए सर्वर कभी भी पासवर्ड नहीं देखता। कभी भी एक फॉर्म में पासवर्ड न टाइप करें जो इसे पूरा भेजता है।
2026 में एक मजबूत पासवर्ड के रूप में क्या गिना जाएगा?
लंबा, यादृच्छिक और अद्वितीय। एक व्यावहारिक न्यूनतम 12–16 अक्षरों का है जिसमें कोई शब्दकोश शब्द या व्यक्तिगत डेटा नहीं होना चाहिए, प्रत्येक साइट के लिए अलग। लंबाई 'विशेष वर्णों' से अधिक महत्वपूर्ण है: कुछ यादृच्छिक शब्दों का एक वाक्यांश प्रतीकों की छोटी श्रृंखला से बेहतर है।
क्या मुझे एक पासवर्ड प्रबंधक की आवश्यकता है?
हाँ — यह हर जगह एक अलग मजबूत पासवर्ड रखने का सबसे व्यावहारिक तरीका है। आप एक मास्टर पासवर्ड याद रखते हैं और प्रबंधक बाकी को बनाता और भरता है। प्रबंधक के खुद से समझौता होने का जोखिम पासवर्ड को पुन: उपयोग करने के जोखिम से बहुत कम है।
क्या एसएमएस कोड विश्वसनीय द्वि-कारक प्रमाणीकरण हैं?
कुछ नहीं से बेहतर, लेकिन बाकी से कमजोर: एसएमएस कोड को सिम स्वैपिंग के माध्यम से इंटरसेप्ट किया जा सकता है। एक प्रमाणीकरण ऐप या हार्डवेयर कुंजी अधिक मजबूत है। फिर भी, कोई भी 2FA न होने से कहीं बेहतर है।
मुझे सर्वर पर उपयोगकर्ता पासवर्ड कैसे स्टोर करने चाहिए?
केवल एक अपरिवर्तनीय हैश के रूप में argon2, scrypt या bcrypt के माध्यम से एक अद्वितीय प्रति-पासवर्ड नमक के साथ — कभी भी प्लेनटेक्स्ट या उलटने योग्य एन्क्रिप्शन के साथ नहीं। प्लेन SHA बहुत तेज है और अनुपयुक्त है। लॉगिन प्रयासों की दर को भी सीमित करें और 2FA की पेशकश करें।