2026 में पासवर्ड सुरक्षा: लीक, जांच और खाता सुरक्षा

अधिकांश खाता हैक शानदार हमले नहीं होते - ये किसी और के उल्लंघन से पुराना पासवर्ड होते हैं जो काम कर गया। यहाँ है पासवर्ड सुरक्षा बिना किसी चिंता के: पासवर्ड कैसे लीक होते हैं, क्या एक मजबूत बनाता है, अपने पासवर्ड को सुरक्षित रूप से कैसे चेक करें, और सर्वर पर पासवर्ड को कैसे स्टोर करें ताकि उल्लंघन एक आपदा न बने।

प्रकाशित: 25 जुलाई 2026·10 मिनट पढ़ें
पासवर्ड सुरक्षापासवर्ड लीकदो-चरणीय प्रमाणीकरण

पासवर्ड कैसे लीक होते हैं

एक पासवर्ड को शायद ही 'अनुमान' लगाया जाता है। अधिकतर यह पूरे डेटाबेस में लीक हो जाता है:

  • सेवा उल्लंघन — उपयोगकर्ता डेटाबेस जिसमें पासवर्ड होते हैं, ऑनलाइन समाप्त हो जाता है। यदि पासवर्ड खराब तरीके से संग्रहीत किए गए थे, तो उन्हें जल्दी से क्रैक किया जाता है।
  • फिशिंग — आप खुद एक नकली पृष्ठ पर पासवर्ड टाइप करते हैं जो असली से भिन्न नहीं होता।
  • मैलवेयर — चोर ब्राउज़र-सहेजे गए पासवर्ड को संक्रमित डिवाइस से सीधे चुरा लेते हैं।
  • पुन: उपयोग — एक साइट पर लीक होने से स्वचालित रूप से हर अन्य साइट पर समझौता होता है जहाँ वही पासवर्ड उपयोग किया गया है।

परिणाम हमेशा एक जैसा होता है: पासवर्ड सार्वजनिक डेटाबेस में पहुँच जाता है जो पहले से ही सैकड़ों मिलियन रिकॉर्ड रखता है। अच्छी खबर यह है — आप उन ही डेटाबेस की जांच कर सकते हैं यह देखने के लिए कि क्या आपका पासवर्ड सामने आया है, और इसे सुरक्षित रूप से करें।

एक पासवर्ड को मजबूत क्या बनाता है

शक्ति को 'विशेष वर्ण' होने से नहीं बल्कि एंट्रॉपी द्वारा मापा जाता है — हमलावर को कोशिश करने के लिए विकल्पों की संख्या। लंबाई इसे विदेशी प्रतीकों की तुलना में कहीं अधिक बढ़ाती है: चार यादृच्छिक शब्द एक छोटे 'P@ss1!' को हरा देते हैं।

  • लंबाई — कम से कम 12–16 वर्ण, महत्वपूर्ण खातों के लिए अधिक।
  • यादृच्छिकता — कोई नाम, तारीख या शब्दकोश का शब्द नहीं, बल्कि वास्तव में यादृच्छिक।
  • विशिष्टता — प्रत्येक साइट के लिए एक अलग पासवर्ड, ताकि एक लीक बाकी को न खोले।

अपने दिमाग में इसे आविष्कार करना बेकार है। इसके बजाय इसे उत्पन्न करें: हमारा पासवर्ड जनरेटर ब्राउज़र में एक लंबा यादृच्छिक पासवर्ड बनाता है, जो क्रिप्टोग्राफिक रूप से मजबूत है, बिना इसे कहीं भेजे।

एक पासवर्ड को उल्लंघनों के खिलाफ कैसे जांचें

आप यह जांच सकते हैं कि कोई पासवर्ड ज्ञात उल्लंघनों में है या नहीं, बिना इसे प्रकट किए। यह काम करता है k-गोपनीयता: पासवर्ड आपके ब्राउज़र में हैश किया जाता है, हैश के पहले पांच अक्षर केवल सर्वर पर जाते हैं, उस उपसर्ग के लिए मेलों की एक सूची वापस आती है, और मेल स्थानीय रूप से पाया जाता है। सर्वर कभी भी पासवर्ड या इसके पूर्ण हैश को नहीं देखता।

यह बिल्कुल वैसा ही है जैसे हमारा पासवर्ड लीक चेक काम करता है: यह पासवर्ड की तुलना Have I Been Pwned डेटाबेस से करता है, कुछ भी संग्रहीत नहीं करता। यदि पासवर्ड लीक में दिखाई देता है, तो इसे समझौता किया हुआ मानें और इसे हर जगह बदलें जहाँ आपने इसका उपयोग किया है। यही चेक आपके साइन-अप और पासवर्ड-परिवर्तन फॉर्म में डालने लायक है, ताकि उपयोगकर्ताओं को कमजोर पासवर्ड के बारे में चेतावनी दी जा सके इससे पहले कि वे इसे सेट करें।

पासवर्ड प्रबंधक और दो-कारक प्रमाणीकरण

लंबे, अद्वितीय पासवर्ड आपके दिमाग में नहीं रखे जा सकते — और उन्हें रखने की आवश्यकता नहीं है। एक पासवर्ड प्रबंधक आपके लिए उन्हें उत्पन्न, संग्रहीत और भरता है; आप केवल एक मास्टर पासवर्ड याद रखते हैं। यह हर साइट पर एक अलग मजबूत पासवर्ड रखने का एकमात्र व्यावहारिक तरीका है।

दूसरी परत है दो-कारक प्रमाणीकरण (2FA)। भले ही पासवर्ड लीक हो जाए, दूसरी कारक लॉगिन को रोकता है। ताकत के क्रम में: एक हार्डवेयर कुंजी या एक प्रमाणीकरण ऐप एसएमएस कोड को हराता है, जो सिम स्वैपिंग के माध्यम से इंटरसेप्ट होते हैं। कम से कम ईमेल और बैंकिंग के लिए 2FA चालू करें — ये वे खाते हैं जो सभी अन्य को पुनर्प्राप्त करते हैं।

बैकएंड पर पासवर्ड कैसे संग्रहीत करें (डेवलपर्स के लिए)

यदि आप साइन-अप के साथ एक सेवा बनाते हैं, तो उपयोगकर्ताओं के पासवर्ड की जिम्मेदारी आपकी है। मूल नियमों पर बहस नहीं की जा सकती:

  • कभी भी पासवर्ड को प्लेनटेक्स्ट में न रखें और कभी भी उन्हें उलटा एन्क्रिप्ट न करें - केवल एक अपरिवर्तनीय हैश।
  • धीमे अनुकूलन फ़ंक्शन का उपयोग करें — bcrypt, scrypt या argon2 — प्रति पासवर्ड नमक के साथ। सामान्य SHA-256 काम नहीं करेगा: यह बहुत तेज़ है और GPU पर गिर जाता है।
  • नए पासवर्ड को उल्लंघनों के खिलाफ जांचें साइन-अप और परिवर्तन पर - उसी k-anonymity के माध्यम से, बिना पासवर्ड भेजे।
  • लॉगिन प्रयासों की दर-सीमा निर्धारित करें और 2FA जोड़ें, ताकि डेटाबेस लीक तुरंत पहुंच न हो।

हम इसे तब बनाते हैं जब हम आर्किटेक्चर का निर्माण करते हैं वेब ऐप्स और SaaS: प्रमाणीकरण और गुप्त भंडारण को शुरू से ही डिज़ाइन किया गया है, बाद में नहीं जोड़ा गया।

पासवर्ड सुरक्षा चेकलिस्ट

  1. हर साइट के लिए एक लंबा (12+), यादृच्छिक, अद्वितीय पासवर्ड।
  2. याद रखने और पुन: उपयोग करने के बजाय एक पासवर्ड प्रबंधक।
  3. जहां भी संभव हो, दो-कारक प्रमाणीकरण — कम से कम ईमेल और बैंकिंग।
  4. महत्वपूर्ण पासवर्ड को उल्लंघनों के खिलाफ जांचें; मिलान होने पर तुरंत बदलें।
  5. डेवलपर्स के लिए: argon2/bcrypt के साथ नमक, प्रयास सीमाएँ, साइन-अप पर उल्लंघन की जांच।

अक्सर पूछे जाने वाले प्रश्न

क्या किसी और की साइट पर पासवर्ड की जांच करना सुरक्षित है?

यह इस बात पर निर्भर करता है कि जांच कैसे काम करती है। एक उचित जांच k-anonymity का उपयोग करती है: पासवर्ड आपके ब्राउज़र में हैश किया जाता है और केवल हैश के पहले पांच अक्षर बाहर जाते हैं, इसलिए सर्वर कभी भी पासवर्ड नहीं देखता। कभी भी एक फॉर्म में पासवर्ड न टाइप करें जो इसे पूरा भेजता है।

2026 में एक मजबूत पासवर्ड के रूप में क्या गिना जाएगा?

लंबा, यादृच्छिक और अद्वितीय। एक व्यावहारिक न्यूनतम 12–16 अक्षरों का है जिसमें कोई शब्दकोश शब्द या व्यक्तिगत डेटा नहीं होना चाहिए, प्रत्येक साइट के लिए अलग। लंबाई 'विशेष वर्णों' से अधिक महत्वपूर्ण है: कुछ यादृच्छिक शब्दों का एक वाक्यांश प्रतीकों की छोटी श्रृंखला से बेहतर है।

क्या मुझे एक पासवर्ड प्रबंधक की आवश्यकता है?

हाँ — यह हर जगह एक अलग मजबूत पासवर्ड रखने का सबसे व्यावहारिक तरीका है। आप एक मास्टर पासवर्ड याद रखते हैं और प्रबंधक बाकी को बनाता और भरता है। प्रबंधक के खुद से समझौता होने का जोखिम पासवर्ड को पुन: उपयोग करने के जोखिम से बहुत कम है।

क्या एसएमएस कोड विश्वसनीय द्वि-कारक प्रमाणीकरण हैं?

कुछ नहीं से बेहतर, लेकिन बाकी से कमजोर: एसएमएस कोड को सिम स्वैपिंग के माध्यम से इंटरसेप्ट किया जा सकता है। एक प्रमाणीकरण ऐप या हार्डवेयर कुंजी अधिक मजबूत है। फिर भी, कोई भी 2FA न होने से कहीं बेहतर है।

मुझे सर्वर पर उपयोगकर्ता पासवर्ड कैसे स्टोर करने चाहिए?

केवल एक अपरिवर्तनीय हैश के रूप में argon2, scrypt या bcrypt के माध्यम से एक अद्वितीय प्रति-पासवर्ड नमक के साथ — कभी भी प्लेनटेक्स्ट या उलटने योग्य एन्क्रिप्शन के साथ नहीं। प्लेन SHA बहुत तेज है और अनुपयुक्त है। लॉगिन प्रयासों की दर को भी सीमित करें और 2FA की पेशकश करें।

इस पृष्ठ के उत्तर देने वाले खोज

कैसे जांचें कि मेरा पासवर्ड लीक हुआ है या नहीं, डेटा उल्लंघनों के खिलाफ पासवर्ड की जांच करें, यदि आपका पासवर्ड डेटा उल्लंघन में है तो क्या करें, 2026 में एक मजबूत पासवर्ड क्या बनाता है, पासवर्ड कैसे लीक होते हैं, have i been pwned कैसे काम करता है, k-anonymity पासवर्ड जांच की व्याख्या, क्या मेरा पासवर्ड ऑनलाइन जांचना सुरक्षित है, एक डेवलपर के रूप में पासवर्ड को सुरक्षित रूप से कैसे स्टोर करें, पासवर्ड हैशिंग के लिए bcrypt बनाम argon2, पासवर्ड साल्टिंग क्या है, आपको कभी भी पासवर्ड को प्लेन टेक्स्ट में स्टोर नहीं करना चाहिए, पासवर्ड पुन: उपयोग के जोखिमों की व्याख्या, आपको अपने पासवर्ड कितनी बार बदलने चाहिए, पासवर्ड प्रबंधक बनाम पासवर्ड याद रखना, मजबूत पासवर्ड बनाने का सबसे अच्छा तरीका, पासफ्रेज बनाम पासवर्ड, कौन सा अधिक सुरक्षित है, हैकर पासवर्ड को कैसे क्रैक करते हैं, क्रेडेंशियल स्टफिंग हमले की व्याख्या, दो-कारक प्रमाणीकरण: यह क्यों महत्वपूर्ण है.