पासवर्ड शक्ति जांच उपकरण
पासवर्ड बनाएं
GeekFormat पासवर्ड शक्ति जांच उपकरण, Shannon Entropy के आधार पर वैज्ञानिक रूप से पासवर्ड सुरक्षा का मूल्यांकन करता है। पासवर्ड दर्ज करें ताकि तुरंत 5-स्टार शक्ति रेटिंग, एन्ट्रॉपी मान (bits), तीन परिदृश्यों में क्रैक समय अनुमान (सामान्य PC/सुपरकंप्यूटर/ऑनलाइन सीमित गति हमले) प्रदर्शित हों, 7 सुरक्षा संकेतकों की बारी-बारी से जांच करें (लंबाई, बड़े/छोटे अक्षर, संख्याएं, विशेष वर्ण, कोई दोहराव नहीं, कोई निरंतर अनुक्रम नहीं, सामान्य कमजोर पासवर्ड डेटाबेस से मेल), और व्यक्तिगत सुधार सुझाव दें। क्रिप्टोग्राफिक रूप से सुरक्षित यादृच्छिक पासवर्ड जनरेटर (crypto.getRandomValues) अंतर्निहित, 8-64 वर्ण लंबाई और कस्टम कैरेक्टर सेट का समर्थन करता है। पूरी तरह से ब्राउज़र में स्थानीय प्रोसेसिंग, पासवर्ड सर्वर पर अपलोड नहीं किया जाता।
संबंधित सुझाव
पासवर्ड शक्ति और सुरक्षा के बारे में
पासवर्ड शक्ति (Password Strength) किसी पासवर्ड की Brute-force Attack और Dictionary Attack का प्रतिरोध करने की क्षमता का माप है। मजबूत पासवर्ड में पर्याप्त लंबाई, पर्याप्त बड़ा कैरेक्टर सेट (विभिन्न प्रकार के वर्णों का मिश्रण), पर्याप्त यादृच्छिकता (अनियमित, अप्रत्याशित) होनी चाहिए, और लीक हुए पासवर्ड की सूची में नहीं होना चाहिए। पासवर्ड डिजिटल पहचान प्रमाणीकरण का सबसे बुनियादी और सबसे व्यापक रूप से उपयोग किया जाने वाला साधन है, ईमेल, सोशल मीडिया खातों से लेकर ऑनलाइन बैंकिंग, क्रिप्टो वॉलेट तक, लगभग सभी ऑनलाइन सेवाएं पासवर्ड सुरक्षा पर निर्भर करती हैं। कमजोर पासवर्ड डेटा लीक और खाता चोरी का प्रमुख कारण है——Verizon DBIR (डेटा ब्रीच जांच रिपोर्ट) के वर्षों के आंकड़ों के अनुसार, 80% से अधिक डेटा लीक घटनाएं कमजोर पासवर्ड या पासवर्ड लीक से संबंधित हैं।
Shannon Entropy पासवर्ड शक्ति को मापने के लिए एक वैज्ञानिक संकेतक है, जिसे सूचना सिद्धांत के जनक Claude Shannon ने 1948 में प्रस्तावित किया था। क्रिप्टोग्राफी में, एन्ट्रॉपी की इकाई बिट (bit) है, जो उस पासवर्ड को Brute-force करने के लिए आवश्यक औसत प्रयासों की संख्या का लघुगणक (आधार 2) दर्शाती है। उदाहरण के लिए, 40 bits एन्ट्रॉपी का मतलब है कि हमलावर को औसतन 2⁴⁰≈1 ट्रिलियन संयोजन आजमाने होंगे; 80 bits एन्ट्रॉपी के लिए 2⁸⁰≈1 ट्रिलियन ट्रिलियन बार; 128 bits एन्ट्रॉपी को निकट भविष्य में Brute-force नहीं किया जा सकता। ध्यान देने योग्य बात यह है कि Shannon Entropy मानता है कि पासवर्ड वर्ण पूरी तरह से यादृच्छिक हैं, यदि पासवर्ड में पैटर्न है (जैसे शब्द + संख्या प्रत्यय), तो वास्तविक प्रभावी एन्ट्रॉपी सैद्धांतिक मान से कम होगी।
ब्रूट-फोर्स हमला (Brute-force Attack) पासवर्ड हमले का सबसे सीधा तरीका है: सभी संभावित कैरेक्टर संयोजनों को एक-एक करके आजमाना, जब तक सही पासवर्ड न मिल जाए। Brute-force Attack की गति दो कारकों पर निर्भर करती है: कंप्यूटिंग क्षमता (प्रति सेकंड कितनी बार प्रयास कर सकते हैं) और पासवर्ड एन्ट्रॉपी मान (मैच होने के लिए कितनी बार प्रयास करना पड़ेगा)। GPU की समानांतर कंप्यूटिंग क्षमता में वृद्धि के साथ, Brute-force Attack की गति बहुत तेजी से बढ़ी है——2020 के दशक के हाई-एंड ग्राफिक्स कार्ड प्रति सेकंड सैकड़ों अरबों password hash आजमा सकते हैं। लेकिन जब पासवर्ड एन्ट्रॉपी मान पर्याप्त उच्च हो (जैसे 100 bits से ऊपर), तो दुनिया के सभी कंप्यूटिंग संसाधनों को एकत्रित करने पर भी, ब्रह्मांड की आयु में भी पूर्ण खोज नहीं की जा सकती। इसलिए, Brute-force Attack का मुकाबला करने का सबसे प्रभावी तरीका उच्च एन्ट्रॉपी वाले लंबे यादृच्छिक पासवर्ड का उपयोग करना है।
Dictionary Attack Brute-force Attack से अधिक कुशल हमले का तरीका है: हमलावर सभी संयोजन नहीं आजमाता, बल्कि सामान्य पासवर्ड, लीक हुए पासवर्ड, शब्द सूचियां, सामान्य पैटर्न संयोजन वाले "डिक्शनरी" का उपयोग करके प्रयास करता है। अधिकांश उपयोगकर्ता जो पासवर्ड चुनते हैं वे पूरी तरह से यादृच्छिक नहीं होते——अनुसंधान से पता चलता है कि 50% से अधिक उपयोगकर्ता टॉप 1000 सामान्य पासवर्ड के वेरिएंट का उपयोग करते हैं। Dictionary Attack Brute-force Attack की तुलना में परिमाण के कई क्रम तेज होती है, क्योंकि इसे केवल सबसे संभावित उम्मीदवारों को आजमाने की आवश्यकता होती है। सामान्य पासवर्ड डेटाबेस (जैसे rockyou के 14 मिलियन लीक पासवर्ड, Have I Been Pwned का Pwned Passwords डेटाबेस) इंटरनेट पर लीक हुए अरबों पासवर्ड दर्ज करते हैं, इन सूचियों में दिखाई देने वाला कोई भी पासवर्ड असुरक्षित माना जाना चाहिए।
पासवर्ड क्रैक समय का अनुमान हमले के परिदृश्य पर विचार करने की आवश्यकता है। ऑनलाइन हमले (वेबसाइट लॉगिन इंटरफेस के माध्यम से प्रयास) आमतौर पर सख्त गति सीमा के अधीन होते हैं——सर्वर प्रयास आवृत्ति को सीमित करेगा, कई विफलताओं के बाद खाता लॉक करेगा, कैप्चा की आवश्यकता होगी, इसलिए गति सबसे धीमी (प्रति सेकंड कुछ बार से सैकड़ों बार) होती है। ऑफलाइन हमले (हमलावर को password hash डेटाबेस मिलने के बाद स्थानीय रूप से क्रैक करना) गति बहुत तेज होती है——हाई-एंड GPU क्लस्टर का उपयोग करके प्रति सेकंड सैकड़ों अरबों बार प्रयास किए जा सकते हैं, क्लाउड कंप्यूटिंग या सुपरकंप्यूटर का उपयोग करके प्रति सेकंड ट्रिलियनों बार या हजारों ट्रिलियन बार तक पहुंच सकते हैं। इसके अलावा, विभिन्न हैश एल्गोरिदम की क्रैकिंग गति में भारी अंतर है: MD5 और NTHash बहुत तेज हैं, bcrypt/Argon2 जैसे धीमे हैश एल्गोरिदम विशेष रूप से Brute-force Attack का प्रतिरोध करने के लिए डिज़ाइन किए गए हैं, गति लाखों गुना धीमी है।
NIST (राष्ट्रीय मानक और प्रौद्योगिकी संस्थान) ने SP 800-63B दिशानिर्देशों में पासवर्ड नीति के लिए आधुनिक सिफारिशें प्रस्तुत की हैं: 1) पासवर्ड की लंबाई कम से कम 8 वर्ण होनी चाहिए, लंबे पासवर्ड (पासफ्रेज/passphrase) का उपयोग करने की सिफारिश; 2) सभी ASCII वर्णों और Unicode वर्णों (रिक्त स्थान सहित) का समर्थन; 3) अब नियमित रूप से पासवर्ड बदलने की अनिवार्यता नहीं (केवल लीक के सबूत होने पर बदलें); 4) अब विशिष्ट कैरेक्टर संयोजन नियमों की अनिवार्यता नहीं (लेकिन विभिन्न प्रकार का उपयोग करने की सिफारिश); 5) ज्ञात लीक पासवर्ड के उपयोग पर रोक; 6) पासवर्ड शक्ति प्रतिक्रिया प्रदान करें। इन सिफारिशों का मूल है: पासवर्ड की वास्तविक शक्ति लंबाई और यादृच्छिकता से आती है, न कि जटिल संरचना नियमों से; लंबाई जटिलता से अधिक महत्वपूर्ण है।
पासफ्रेज (Passphrase) सुरक्षा और याद रखने की क्षमता को संतुलित करने वाली पासवर्ड रणनीति है: 4-6 यादृच्छिक रूप से चुने गए शब्दों (जैसे correct horse battery staple) का उपयोग करके संयोजन, कैरेक्टर जटिलता के बजाय शब्दों की संख्या के माध्यम से उच्च एन्ट्रॉपी प्राप्त करता है। 5 यादृच्छिक अंग्रेजी शब्दों की पासफ्रेज का एन्ट्रॉपी मान लगभग 65-70 bits होता है (मान लें कि 7776 सामान्य शब्दों से यादृच्छिक रूप से चयनित), जो 10-11 पूरी तरह से यादृच्छिक ASCII वर्णों के बराबर है, लेकिन याद रखना आसान है। लेकिन ध्यान देने योग्य बात यह है: पासफ्रेज में शब्द यादृच्छिक रूप से चुने जाने चाहिए, सार्थक वाक्य या सामान्य वाक्यांशों (जैसे iloveyou, tobeornottobe) का उपयोग करने से सुरक्षा काफी कम हो जाती है।
पासवर्ड सुरक्षा के सर्वोत्तम अभ्यास: पहला, पासवर्ड मैनेजर (जैसे Bitwarden, KeePassXC, 1Password आदि) का उपयोग करके प्रत्येक वेबसाइट के लिए अद्वितीय मजबूत यादृच्छिक पासवर्ड बनाएं और संग्रहीत करें (16 वर्ण से अधिक सभी प्रकार के वर्ण), पासवर्ड के पुन: उपयोग से बचें; दूसरा, जितना संभव हो 2FA/TOTP/सुरक्षा कुंजी चालू करें, भले ही पासवर्ड लीक हो जाए खाते की सुरक्षा कर सकते हैं; तीसरा, नियमित रूप से जांचें कि आपका ईमेल डेटा लीक में हुआ है या नहीं (Have I Been Pwned जैसी सेवाओं के माध्यम से); चौथा, फिशिंग ईमेल और नकली वेबसाइटों से सावधान रहें, ये पासवर्ड चुराने का सबसे सामान्य तरीका है; पांचवां, महत्वपूर्ण खातों (ईमेल, ऑनलाइन बैंकिंग, क्रिप्टो वॉलेट) के लिए अतिरिक्त मजबूत सुरक्षा का उपयोग करें, सार्वजनिक WiFi पर संवेदनशील खातों में लॉगिन करने से बचें; छठा, पासवर्ड सुरक्षा एक सिस्टम इंजीनियरिंग है, मजबूत पासवर्ड केवल पहली रक्षा पंक्ति है।
उपयोग के मामले
- नई वेबसाइट खाता पंजीकृत करने से पहले पासवर्ड शक्ति की जांच करें, कमजोर पासवर्ड के उपयोग से खाता चोरी होने से बचें
- नियमित रूप से पासवर्ड बदलते समय नए पासवर्ड की सुरक्षा का मूल्यांकन करें, पुष्टि करें कि नया पासवर्ड पुराने पासवर्ड से अधिक मजबूत है
- जब कंपनी का IT विभाग टीम पासवर्ड नीति बनाता है, तो पासवर्ड जटिलता आवश्यकताओं के लिए संदर्भ जांच उपकरण के रूप में उपयोग करें
- उपयोगकर्ता पंजीकरण/पासवर्ड बदलने का फ़ंक्शन विकसित करते समय, फ्रंटएंड पासवर्ड शक्ति संकेत डिजाइन करने के लिए जांच मानक का संदर्भ लें
- खाता सुरक्षा घटनाओं की जांच करते समय, जांचें कि वर्तमान पासवर्ड सामान्य कमजोर पासवर्ड है या नहीं, क्रैक समय बहुत कम है या नहीं
- विभिन्न सुरक्षा स्तरों के खातों के लिए संगत शक्ति के पासवर्ड बनाएं——ईमेल/ऑनलाइन बैंकिंग के लिए बहुत मजबूत पासवर्ड, फोरम के लिए मध्यम पासवर्ड का उपयोग करें
- गैर-तकनीकी लोगों को समझाएं कि क्यों "लंबा दिखने वाला" पासवर्ड (जैसे password123) वास्तव में सुरक्षित नहीं है, क्रैक समय से जोखिम को स्पष्ट रूप से दिखाएं
- पासवर्ड मैनेजर द्वारा पासवर्ड बनाने के बाद, दोबारा जांचें कि इसका एन्ट्रॉपी मान और शक्ति स्तर मानक तक पहुंचता है या नहीं
- पासवर्ड सुरक्षा ज्ञान सीखते समय, कैरेक्टर संयोजन को समायोजित करके एन्ट्रॉपी मान और क्रैक समय के बीच परिवर्तन संबंध देखें
- विभिन्न पासवर्ड नीतियों की प्रभावशीलता की तुलना करें——जैसे 8 अंक शुद्ध संख्या बनाम 8 वर्ण मिश्रित बनाम 16 वर्ण मिश्रित के क्रैक समय में अंतर
- सुरक्षा प्रशिक्षण प्रदर्शन में कमजोर पासवर्ड की भेद्यता दिखाएं, सामान्य पासवर्ड दर्ज करके तत्काल क्रैक होने का जोखिम दिखाएं
- वाई-फाई पासवर्ड, डेटाबेस पासवर्ड, एन्क्रिप्शन कुंजी जैसे उच्च सुरक्षा परिदृश्य सेट करते समय पुष्टि करें कि पासवर्ड ★★★★ स्तर या उससे ऊपर पहुंचता है
उपयोग कैसे करें
- जांच करने के लिए पासवर्ड को पासवर्ड इनपुट बॉक्स में दर्ज करें, जांच के लिए सादा टेक्स्ट/छिपा हुआ टेक्स्ट दिखाने के बीच टॉगल करने के लिए आंख आइकन पर क्लिक कर सकते हैं
- उपकरण वास्तविक समय में पासवर्ड का विश्लेषण करता है, 5-स्टार शक्ति रेटिंग, Shannon entropy (bits) मान, तीन परिदृश्यों में क्रैक समय प्रदर्शित करता है
- कैरेक्टर सेट जांच तालिका देखें, पुष्टि करें कि 7 सुरक्षा संकेतक (लंबाई, बड़े/छोटे अक्षर, संख्याएं, विशेष वर्ण, कोई दोहराव नहीं, सामान्य पासवर्ड नहीं) पास हुए हैं या नहीं
- सुधार सुझाव क्षेत्र के संकेतों के अनुसार पासवर्ड को अनुकूलित करें——जैसे लंबाई बढ़ाना, लापता कैरेक्टर प्रकारों को पूरा करना, सामान्य पासवर्ड से बचना
- यदि मजबूत पासवर्ड बनाने की आवश्यकता है, तो लंबाई (8-64 वर्ण) और कैरेक्टर प्रकार विकल्प सेट करें, क्रिप्टोग्राफिक रूप से सुरक्षित यादृच्छिक पासवर्ड प्राप्त करने के लिए जनरेट बटन पर क्लिक करें
विशेषताएं
- Shannon Entropy एल्गोरिदम: कैरेक्टर पूल आकार और पासवर्ड लंबाई के आधार पर Shannon एन्ट्रॉपी मान (bits) की गणना करता है, सरल नियम स्कोरिंग के बजाय वैज्ञानिक रूप से पासवर्ड यादृच्छिकता की शक्ति को मापता है
- 5-स्टार शक्ति रेटिंग: ☆☆☆☆☆ (बहुत कमजोर) से ★★★★★ (बहुत मजबूत) तक कुल 5 स्तर, एन्ट्रॉपी रेंज (< 30/30-45/45-60/60-80/> 80 bits) और सुरक्षा जांच परिणामों के आधार पर व्यापक रूप से निर्धारित
- तीन परिदृश्यों में क्रैक समय अनुमान: सामान्य PC (1 अरब बार/सेकंड), सुपरकंप्यूटर (1000 ट्रिलियन बार/सेकंड), और ऑनलाइन सीमित गति हमले (100 बार/सेकंड) में Brute-force Attack के समय का अनुमान लगाता है, मिलीसेकंड से लेकर ट्रिलियनों वर्षों तक की समय सीमा को कवर करता है
- 7 सुरक्षा संकेतकों की बारी-बारी से जांच: स्वचालित रूप से जांच करता है कि पासवर्ड ≥8 वर्ण लंबा है, बड़े अक्षर हैं, छोटे अक्षर हैं, संख्याएं हैं, विशेष वर्ण हैं, लगातार दोहराए गए वर्ण नहीं हैं (जैसे aaa/111), लगातार संख्या अनुक्रम नहीं हैं (जैसे 123/456), सामान्य कमजोर पासवर्ड सूची में नहीं है
- सामान्य कमजोर पासवर्ड डेटाबेस जांच: अंतर्निहित सामान्य कमजोर पासवर्ड सूची, 123456, password, qwerty जैसे क्लासिक कमजोर पासवर्ड दर्ज करने पर तुरंत लाल चेतावनी, ये पासवर्ड Rainbow Table attack के तहत तुरंत क्रैक हो जाते हैं
- गतिशील सुधार सुझाव: जांच परिणामों के आधार पर वास्तविक समय में व्यक्तिगत सुधार सुझाव देता है——बड़े अक्षर की कमी होने पर बड़ा अक्षर जोड़ने का सुझाव, लंबाई कम होने पर लंबाई बढ़ाने का सुझाव, सामान्य पासवर्ड से मेल खाने पर बदलने का सुझाव, उपयोगकर्ता को पासवर्ड शक्ति बढ़ाने के लिए सटीक मार्गदर्शन
- अंतर्निहित सुरक्षित पासवर्ड जनरेटर: ब्राउज़र के crypto.getRandomValues() का उपयोग करके क्रिप्टोग्राफिक रूप से सुरक्षित यादृच्छिक संख्याओं से पासवर्ड बनाता है, लंबाई 8-64 वर्ण समायोज्य, बड़े अक्षर, छोटे अक्षर, संख्याएं, विशेष वर्ण (!@#$%^&*-_+=?) शामिल करने या न करने का स्वतंत्र चयन
- पासवर्ड दिखाएं/छिपाएं टॉगल: एक क्लिक से पासवर्ड को सादा टेक्स्ट/छिपा हुआ टेक्स्ट दिखाने के बीच टॉगल करता है, इनपुट सामग्री की जांच करने में आसान, गलत वर्ण देखने के कारण पासवर्ड सेटिंग त्रुटि से बचाता है
- रीयल-टाइम वर्ण गिनती: इनपुट बॉक्स के नीचे वर्तमान पासवर्ड वर्ण संख्या वास्तविक समय में प्रदर्शित करता है, लंबाई मानक तक पहुंची है या नहीं इसका मूल्यांकन करने में आसान
- तत्काल विश्लेषण बिना देरी: पासवर्ड दर्ज करते समय तत्काल विश्लेषण, बटन क्लिक करने की आवश्यकता नहीं, संशोधन पर तुरंत शक्ति परिवर्तन प्रतिक्रिया
- एक क्लिक से जांच परिणाम कॉपी: शक्ति स्तर, एन्ट्रॉपी मान, तीन क्रैक समय का पूरा सारांश टेक्स्ट एक क्लिक से कॉपी करने का समर्थन, रिकॉर्ड या साझा करने में आसान
- अंतर्राष्ट्रीय संख्या प्रारूप: क्रैक समय संख्याएं उपयोगकर्ता की भाषा वातावरण के अनुसार स्वचालित रूप से स्थानीयकृत प्रारूप में होती हैं (हजार विभाजक आदि)
- फ़ंक्शन साफ़ करें: एक क्लिक से इनपुट बॉक्स साफ़ करके फिर से जांच करें, संचालन आसान
- शुद्ध ब्राउज़र स्थानीय प्रोसेसिंग: पासवर्ड विश्लेषण और निर्माण सभी ब्राउज़र के JavaScript में पूरे होते हैं, दर्ज किया गया पासवर्ड नेटवर्क के माध्यम से किसी भी सर्वर पर नहीं भेजा जाता, पासवर्ड सुरक्षा सुनिश्चित है
सामान्य प्रश्न
पासवर्ड शक्ति जांच का सिद्धांत क्या है? Shannon एन्ट्रॉपी की गणना कैसे करें?
यह उपकरण Claude Shannon द्वारा प्रस्तावित सूचना एन्ट्रॉपी सिद्धांत के आधार पर पासवर्ड शक्ति को मापता है। एन्ट्रॉपी गणना सूत्र: एन्ट्रॉपी = पासवर्ड लंबाई × log₂(कैरेक्टर पूल आकार)। कैरेक्टर पूल आकार पासवर्ड द्वारा उपयोग किए जाने वाले कैरेक्टर प्रकारों के अनुसार संचयी होता है: छोटे अक्षर 26, बड़े अक्षर 26, संख्याएं 10, विशेष वर्ण 33 (!@#$%^&*-_+=? आदि)। उदाहरण के लिए, केवल छोटे अक्षरों का उपयोग करने वाला 8-वर्ण का पासवर्ड, कैरेक्टर पूल=26, एन्ट्रॉपी=8×log₂(26)≈37.6 bits; जबकि चारों प्रकार के वर्णों का उपयोग करने वाला 16-वर्ण का पासवर्ड, कैरेक्टर पूल=95, एन्ट्रॉपी=16×log₂(95)≈105 bits। एन्ट्रॉपी मान जितना अधिक होगा, Brute-force Attack के लिए उतने ही अधिक संयोजन आजमाने होंगे, पासवर्ड उतना ही सुरक्षित होगा।
123456, password जैसे पासवर्ड लंबे होने के बावजूद बहुत कमजोर क्यों रेट किए जाते हैं?
क्योंकि पासवर्ड की शक्ति न केवल लंबाई पर निर्भर करती है, बल्कि यादृच्छिकता और अप्रत्याशितता पर भी निर्भर करती है। 123456 हालांकि 6 अंकों का है, लेकिन यह सबसे सामान्य पासवर्ड में से एक है, हर Rainbow Table और पासवर्ड डिक्शनरी में मौजूद है, हैकर क्रैक करते समय इन उच्च आवृत्ति वाले पासवर्ड को पहले आजमाते हैं, वास्तव में कुछ ही सेकंड में अनुमान लगा लेते हैं। यह उपकरण अंतर्निहित सामान्य कमजोर पासवर्ड डेटाबेस रखता है, यदि पासवर्ड सामान्य पासवर्ड सूची में पाया जाता है तो सीधे बहुत कमजोर (☆☆☆☆☆) घोषित कर देता है, चाहे लंबाई कितनी भी हो। इसी तरह के कमजोर पासवर्ड में शामिल हैं: qwerty, abc123, admin, letmein, welcome, monkey, dragon आदि।
क्रैक समय अनुमान में तीन परिदृश्यों में क्या अंतर है?
तीन परिदृश्य विभिन्न हमले की क्षमताओं की क्रैकिंग गति का अनुकरण करते हैं: 1) ऑनलाइन सीमित गति हमला (100 बार/सेकंड): वेबसाइट लॉगिन इंटरफेस का अनुकरण, सर्वर आमतौर पर प्रयास आवृत्ति को सीमित करता है (जैसे प्रति खाता प्रति सेकंड अधिकतम कुछ बार, 5 बार विफल होने पर लॉक), यह सबसे सामान्य रिमोट हमला परिदृश्य है, गति सबसे धीमी; 2) सामान्य PC ऑफलाइन हमला (1 अरब बार/सेकंड): हमलावर को password hash मिलने के बाद स्थानीय GPU से Brute-force करता है, आधुनिक GPU प्रति सेकंड अरबों बार प्रयास कर सकता है; 3) सुपरकंप्यूटर/वितरित हमला (1000 ट्रिलियन बार/सेकंड): राष्ट्रीय स्तर के हमलावर या बड़े बॉटनेट, अत्यधिक समानांतर कंप्यूटिंग क्षमता रखते हैं। आपका पासवर्ड वास्तव में सुरक्षित तभी माना जाता है जब वह सुपरकंप्यूटर परिदृश्य में भी लंबे समय तक प्रतिरोध कर सके।
कितने अक्षरों का पासवर्ड सुरक्षित माना जाता है? अनुशंसित पासवर्ड नीति क्या है?
सुरक्षा स्तर परिदृश्य के अनुसार भिन्न होता है: 1) सामान्य फोरम/गैर-महत्वपूर्ण खाता: ≥12 वर्ण मिश्रित, एन्ट्रॉपी≥60 bits (★★★☆☆), सुपरकंप्यूटर के तहत कई वर्ष लगते हैं; 2) ईमेल/सोशल मीडिया खाता: ≥14 वर्ण मिश्रित, एन्ट्रॉपी≥80 bits (★★★★☆); 3) ऑनलाइन बैंकिंग/क्रिप्टो वॉलेट/प्रशासक खाता: ≥16 वर्ण सभी प्रकार के वर्ण, एन्ट्रॉपी≥100 bits (★★★★★), सुपरकंप्यूटर क्रैक करने में ट्रिलियनों वर्ष से अधिक समय लगता है। सामान्य सिफारिश: पासवर्ड मैनेजर का उपयोग करके 16 वर्ण से अधिक लंबा यादृच्छिक पासवर्ड बनाएं जिसमें बड़े+छोटे अक्षर+संख्या+विशेष वर्ण शामिल हों, प्रत्येक वेबसाइट के लिए अद्वितीय पासवर्ड का उपयोग करें, 2FA चालू करें।
बड़े+छोटे अक्षर+संख्या+विशेष वर्ण होने के बावजूद अभी भी पर्याप्त मजबूत नहीं होने का संकेत क्यों मिलता है?
कई कारण हो सकते हैं: 1) लंबाई पर्याप्त नहीं——भले ही चारों प्रकार के वर्ण हों, यदि केवल 8 वर्ण हैं, तो एन्ट्रॉपी मान लगभग 52 bits है, सुपरकंप्यूटर के तहत अपेक्षाकृत जल्दी क्रैक हो सकता है; 2) दोहराव पैटर्न है——जैसे AAAbbb123!!! में लगातार दोहराए गए वर्ण हैं, उपकरण इसका पता लगाकर अंक काटता है; 3) लगातार संख्याएं हैं——जैसे abc123! में 123 निरंतर अनुक्रम है; 4) समग्र संरचना में पैटर्न है——जैसे Password1! हालांकि चार प्रकार के वर्णों की आवश्यकता पूरी करता है, लेकिन Password सामान्य शब्द है जिसमें पहला अक्षर बड़ा और संख्या/प्रतीक प्रत्यय है, Dictionary Attack द्वारा आसानी से पकड़ा जा सकता है। सुझाव है कि लंबाई कम से कम 12 वर्ण से अधिक हो, और वर्ण व्यवस्था को यथासंभव यादृच्छिक बनाएं।
क्या दर्ज किया गया पासवर्ड सर्वर पर अपलोड किया जाता है? क्या यह सुरक्षित है?
बिल्कुल नहीं। इस उपकरण की सभी पासवर्ड विश्लेषण गणनाएं आपके ब्राउज़र के JavaScript में स्थानीय रूप से पूरी होती हैं, पासवर्ड दर्ज करने के बाद यह किसी बाहरी सर्वर पर नेटवर्क के माध्यम से नहीं भेजा जाता। पेज यादृच्छिक पासवर्ड बनाने के लिए ब्राउज़र-साइड crypto.getRandomValues() API का उपयोग करता है (यह ब्राउज़र द्वारा प्रदान किया गया क्रिप्टोग्राफिक रूप से सुरक्षित यादृच्छिक संख्या इंटरफेस है), सर्वर पर निर्भर नहीं करता। आप नेटवर्क डिस्कनेक्ट स्थिति में भी इस उपकरण का उपयोग कर सकते हैं, कार्यक्षमता पूरी तरह से सामान्य है। पेज को बंद करने या रीफ्रेश करने के बाद, दर्ज किया गया पासवर्ड स्वचालित रूप से साफ हो जाता है, ब्राउज़र में स्थायी रूप से सहेजा नहीं जाता।
पासवर्ड यादृच्छिक क्यों दिखता है लेकिन जांच परिणाम दिखाता है कि यह सामान्य पासवर्ड डेटाबेस में नहीं है? यह कैसे निर्धारित किया जाता है?
उपकरण में एक सामान्य कमजोर पासवर्ड डेटासेट (commonPasswords) अंतर्निहित है, जिसमें ऐतिहासिक डेटा लीक में सबसे अधिक आवृत्ति वाले हजारों पासवर्ड शामिल हैं (जैसे rockyou जैसी लीक घटनाओं में गिने गए उच्च आवृत्ति पासवर्ड)। यदि आपका पासवर्ड इस सूची में नहीं है, तो इसका मतलब है कि यह व्यापक रूप से उपयोग किए जाने वाले कमजोर पासवर्ड में से नहीं है। लेकिन ध्यान देने योग्य बात यह है: सामान्य पासवर्ड डेटाबेस में नहीं होना पूर्ण सुरक्षा के बराबर नहीं है——यदि पासवर्ड में व्यक्तिगत जानकारी (नाम, जन्मदिन, फोन नंबर), कीबोर्ड पथ (asdfgh), या सार्थक शब्द संयोजन शामिल हैं, तो भी लक्षित Dictionary Attack द्वारा क्रैक किया जा सकता है। सबसे सुरक्षित पासवर्ड पूरी तरह से यादृच्छिक रूप से उत्पन्न वर्ण अनुक्रम है।
क्या पासवर्ड जनरेटर द्वारा उपयोग की जाने वाली यादृच्छिक संख्याएं सुरक्षित हैं?
सुरक्षित हैं। पासवर्ड जनरेटर ब्राउज़र द्वारा प्रदान किए गए crypto.getRandomValues() इंटरफेस का उपयोग करता है, यह Web Cryptography API द्वारा प्रदान किया गया CSPRNG (Cryptographically Secure Pseudo-Random Number Generator) है, इसकी यादृच्छिक संख्या गुणवत्ता Math.random() से कहीं अधिक है। crypto.getRandomValues() की यादृच्छिक संख्या एन्ट्रॉपी स्रोत ऑपरेटिंग सिस्टम के एन्ट्रॉपी पूल से आता है (जैसे कीबोर्ड स्ट्रोक अंतराल, माउस गति, डिस्क IO समय आदि भौतिक यादृच्छिक स्रोत), अप्रत्याशित और पुनरुत्पादन योग्य नहीं, पासवर्ड, कुंजी और अन्य सुरक्षा-संवेदनशील डेटा बनाने के लिए उपयुक्त है। उत्पन्न पासवर्ड वर्ण आपके द्वारा चुने गए कैरेक्टर सेट से समान रूप से यादृच्छिक रूप से चुने जाते हैं।
अलग-अलग उपकरणों पर एक ही पासवर्ड की शक्ति रेटिंग भिन्न क्यों हो सकती है?
विभिन्न पासवर्ड शक्ति जांच उपकरण अलग-अलग एल्गोरिदम और थ्रेशोल्ड का उपयोग करते हैं, रेटिंग परिणाम भिन्न हो सकते हैं। सामान्य अंतरों में शामिल हैं: 1) एन्ट्रॉपी गणना विधि भिन्न है——कुछ उपकरण कैरेक्टर प्रकारों की संख्या के आधार पर सरलता से गणना करते हैं, कुछ अधिक सटीक पैटर्न विश्लेषण करते हैं; 2) सामान्य पासवर्ड डेटाबेस का आकार भिन्न है——डेटाबेस जितना पूर्ण होगा, उतने ही अधिक कमजोर पासवर्ड पहचाने जा सकेंगे; 3) शक्ति स्तर थ्रेशोल्ड भिन्न हैं——कितने bits को "मजबूत" माना जाए इसका कोई एकीकृत मानक नहीं है; 4) कीबोर्ड पैटर्न (qwerty, qazwsx), दिनांक प्रारूप, दोहराए गए वर्ण आदि पैटर्न का पता लगाते हैं या नहीं। यह उपकरण Shannon एन्ट्रॉपी + 7-आइटम नियम जांच के संयोजन का उपयोग करता है, और सामान्य कमजोर पासवर्ड के लिए विशेष जांच करता है, रेटिंग उद्योग मानकों (NIST, OWASP सिफारिशें) का संदर्भ लेती है।
विशेष वर्णों में क्या शामिल हैं? अधिक विशेष वर्णों का समर्थन क्यों नहीं करते?
इस उपकरण का विशेष वर्ण सेट !@#$%^&*-_+=? (कुल 14 वर्ण) है, पासवर्ड जनरेटर भी इसी वर्ण सेट का उपयोग करता है। ऐसा इसलिए है क्योंकि कई वेबसाइटें पासवर्ड में अनुमत विशेष वर्णों पर प्रतिबंध लगाती हैं——उदाहरण के लिए सिंगल कोट, डबल कोट, बैकस्लैश, स्पेस, कोण कोष्ठक आदि का SQL, HTML, कमांड लाइन में विशेष अर्थ होता है, जो इंजेक्शन समस्या पैदा कर सकते हैं या वेबसाइट द्वारा अस्वीकार किए जा सकते हैं। सबसे अधिक उपयोग किए जाने वाले और व्यापक रूप से स्वीकार किए जाने वाले विशेष वर्णों का चयन यह सुनिश्चित करता है कि उत्पन्न पासवर्ड अधिकांश वेबसाइटों पर उपयोग किया जा सके। यदि आप मैन्युअल रूप से पासवर्ड दर्ज करते समय अन्य विशेष वर्णों (जैसे %, ~, |, {}[] आदि) का उपयोग करते हैं, तो उपकरण अभी भी उन्हें विशेष वर्ण के रूप में पहचानकर कैरेक्टर पूल में गिनेगा।
क्या नियमित रूप से पासवर्ड बदलने से सुरक्षा बढ़ती है?
NIST SP 800-63B के नवीनतम दिशानिर्देशों के अनुसार, नियमित रूप से पासवर्ड बदलने के लिए बाध्य करने (जैसे हर 90 दिन) का सुरक्षा लाभ सीमित है, इसके बजाय उपयोगकर्ता कमजोर पासवर्ड चुन सकते हैं या पुराने पासवर्ड के आधार पर मामूली बदलाव कर सकते हैं (जैसे password1→password2)। बेहतर रणनीति है: 1) पर्याप्त मजबूत लंबा यादृच्छिक पासवर्ड उपयोग करें (16 वर्ण से अधिक); 2) प्रत्येक खाते के लिए अद्वितीय पासवर्ड का उपयोग करें (पासवर्ड मैनेजर के माध्यम से प्रबंधित); 3) 2FA चालू करें; 4) डेटा लीक घटना का पता चलने पर संबंधित पासवर्ड तुरंत बदलें; 5) असामान्य लॉगिन का पता चलने पर पासवर्ड तुरंत बदलें। यह उपकरण आपको यह मूल्यांकन करने में मदद कर सकता है कि वर्तमान पासवर्ड की शक्ति को अपग्रेड करने की आवश्यकता है या नहीं।
क्या पासवर्ड मैनेजर द्वारा बनाए गए पासवर्ड को अभी भी इस उपकरण से जांचने की आवश्यकता है?
आमतौर पर आवश्यक नहीं, मुख्यधारा के पासवर्ड मैनेजर (1Password, Bitwarden, KeePassXC, LastPass आदि) द्वारा बनाए गए पासवर्ड डिफ़ॉल्ट रूप से क्रिप्टोग्राफिक रूप से सुरक्षित यादृच्छिक संख्याओं और पूर्ण कैरेक्टर सेट का उपयोग करते हैं, लंबाई आमतौर पर 12-20 वर्ण से अधिक होती है, शक्ति आमतौर पर ★★★★ स्तर से ऊपर होती है। लेकिन यदि आपने पासवर्ड मैनेजर के जनरेशन नियमों को कस्टमाइज किया है (जैसे विशेष वर्णों को बाहर रखना, लंबाई कम करना), तो आप इस उपकरण से इसकी एन्ट्रॉपी मान और क्रैक समय की जांच कर सकते हैं कि यह आपकी सुरक्षा आवश्यकताओं को पूरा करता है या नहीं। इसके अलावा, यदि आप सुनिश्चित नहीं हैं कि पासवर्ड मैनेजर का यादृच्छिक संख्या कार्यान्वयन विश्वसनीय है या नहीं, तो दोबारा जांच करना भी एक अच्छी आदत है।
लगातार संख्याएं या लगातार दोहराए गए वर्ण पासवर्ड सुरक्षा को क्यों कम करते हैं?
क्योंकि Brute-force Attack और Dictionary Attack उपकरण न केवल सामान्य पासवर्ड आजमाते हैं, बल्कि सामान्य पैटर्न के लिए उम्मीदवार पासवर्ड भी बनाते हैं। लगातार संख्याएं (123, 456, 789, 012) और लगातार दोहराए गए वर्ण (aaa, 111, !!!) बहुत उच्च आवृत्ति वाले पैटर्न हैं, जो बड़ी संख्या में पासवर्ड में पाए जाते हैं। पासवर्ड क्रैकिंग टूल का नियम इंजन विशेष रूप से ऐसे वेरिएंट बनाता है (जैसे शब्द के बाद 123, !!!, 2024 आदि वर्ष संख्याएं जोड़ना), इन पैटर्न वाले पासवर्ड प्रभावी एन्ट्रॉपी को कम करने के बराबर हैं——हमलावर को सभी संयोजनों को Brute-force करने की आवश्यकता नहीं, केवल सामान्य पैटर्न आजमाने से ही मैच हो जाता है।
क्या चीनी पासवर्ड या फुल-विड्थ कैरेक्टर वाले पासवर्ड सुरक्षित हैं?
अधिकांश वेबसाइटें और सिस्टम चीनी या फुल-विड्थ कैरेक्टर को पासवर्ड के रूप में समर्थन नहीं करते, क्योंकि एन्कोडिंग प्रोसेसिंग से संगतता समस्याएं आसानी से हो सकती हैं। यह उपकरण किसी भी गैर-अक्षरांकीय वर्ण को विशेष वर्ण के रूप में गिनता है, लेकिन व्यवहार में यदि आप चीनी पासवर्ड का उपयोग करते हैं, तो लॉगिन नहीं कर पाने, क्रॉस-प्लेटफ़ॉर्म एन्कोडिंग गड़बड़ जैसी समस्याएं आ सकती हैं। ASCII कैरेक्टर सेट (अंग्रेजी बड़े/छोटे अक्षर, संख्याएं, हाफ-विड्थ प्रतीक) से बने पासवर्ड का उपयोग करने की सिफारिश की जाती है, यह सबसे अच्छी संगतता वाला समाधान है। यदि सिस्टम Unicode पासवर्ड का समर्थन करता है (जैसे कुछ Linux सिस्टम), तो Unicode पासवर्ड का कैरेक्टर पूल बड़ा होता है, लेकिन यह सुनिश्चित करना होगा कि सभी टर्मिनल सही ढंग से इनपुट कर सकें।
Rainbow Table attack क्या है? Brute-force Attack से क्या अंतर है?
Brute-force Attack सभी संभावित कैरेक्टर संयोजनों को एक-एक करके आजमाना है; जबकि Rainbow Table attack सामान्य पासवर्ड और उनके हैश मानों की तुलना तालिका (Rainbow Table) पहले से गणना करना है, हमला करते समय बार-बार गणना करने के बजाय सीधे तालिका देखता है, गति अत्यंत तेज होती है। यदि उपयोगकर्ता सामान्य पासवर्ड का उपयोग करता है, भले ही हैश एल्गोरिदम बहुत मजबूत हो (जैसे SHA-256), हमलावर Rainbow Table के माध्यम से कुछ ही सेकंड में मूल पासवर्ड का पता लगा सकता है। Rainbow Table attack से बचाव के तरीकों में शामिल हैं: 1) पर्याप्त यादृच्छिक लंबा पासवर्ड उपयोग करें (Rainbow Table कवरेज रेंज में न हो); 2) सिस्टम salted hash का उपयोग करे (जैसे bcrypt, scrypt, Argon2), जिससे पूर्व-गणना की गई Rainbow Table अप्रभावी हो जाए। यह उपकरण सामान्य पासवर्ड डेटाबेस की जांच करता है जो उपयोगकर्ताओं को Rainbow Table द्वारा कवर किए गए पासवर्ड चुनने से बचने में मदद करता है।
समस्या निवारण
पासवर्ड दर्ज करने के बाद विश्लेषण परिणाम क्यों नहीं दिख रहा?
विश्लेषण परिणाम पासवर्ड दर्ज करने के बाद वास्तविक समय में प्रदर्शित होते हैं। यदि पासवर्ड दर्ज करने के बाद परिणाम क्षेत्र दिखाई नहीं देता, तो कृपया पुष्टि करें: 1) आपने पासवर्ड दर्ज किया है (खाली इनपुट बॉक्स परिणाम नहीं दिखाता); 2) पेज पूरी तरह से लोड हो गया है (JavaScript सक्षम है और कोई त्रुटि नहीं है)। यदि अभी भी कोई प्रतिक्रिया नहीं है, तो पेज को रीफ्रेश करने का प्रयास करें। पासवर्ड विश्लेषण पूरी तरह से स्थानीय ब्राउज़र में किया जाता है, नेटवर्क अनुरोधों पर निर्भर नहीं करता, रीफ्रेश करने से इनपुट नहीं खोएगा लेकिन सामग्री साफ हो जाएगी।
पासवर्ड जनरेट बटन पर क्लिक करने के बाद कोई प्रतिक्रिया क्यों नहीं?
पासवर्ड जनरेट बटन के लिए कम से कम एक प्रकार का कैरेक्टर चुनना आवश्यक है (बड़े अक्षर/छोटे अक्षर/संख्या/प्रतीक में से कम से कम एक)। यदि सभी विकल्प अनचेक हैं, तो पासवर्ड जनरेट नहीं किया जा सकता, डिफ़ॉल्ट रूप से छोटे अक्षर+संख्या का बैकअप के रूप में उपयोग किया जाएगा। सबसे मजबूत पासवर्ड बनाने के लिए बड़े अक्षर, छोटे अक्षर, संख्याएं, प्रतीक चारों विकल्पों को चेक रखने की सिफारिश की जाती है। लंबाई स्लाइडर रेंज 8-64 वर्ण है। जनरेट किया गया पासवर्ड स्वचालित रूप से इनपुट बॉक्स में भर जाएगा और तुरंत विश्लेषण किया जाएगा।
पासवर्ड दिखाएं/छिपाएं बटन काम क्यों नहीं कर रहा?
आंख आइकन बटन का उपयोग पासवर्ड इनपुट बॉक्स की type विशेषता को password और text के बीच टॉगल करने के लिए किया जाता है। यदि क्लिक करने के बाद टॉगल नहीं होता, तो ब्राउज़र JavaScript असामान्यता हो सकती है, पेज रीफ्रेश करने का प्रयास करें। नोट: password मोड में दर्ज किए गए वर्ण डॉट (•••) के रूप में दिखाई देते हैं, text मोड में सादा टेक्स्ट दिखाई देता है। सार्वजनिक स्थानों पर या स्क्रीन रिकॉर्डिंग करते समय password मोड का उपयोग करने की सिफारिश की जाती है।
मेरा पासवर्ड स्पष्ट रूप से बहुत जटिल है लेकिन रेटिंग उच्च क्यों नहीं है?
निम्नलिखित सामान्य समस्याओं की जांच करें: 1) क्या लंबाई अपर्याप्त है? 12 वर्ण से कम भले ही सभी वर्ण मिश्रित हों सुपरकंप्यूटर के तहत अपेक्षाकृत जल्दी क्रैक किया जा सकता है, कम से कम 14 वर्ण की सिफारिश; 2) क्या दोहराव अनुक्रम हैं? जैसे AAA111!!! में लगातार दोहराए गए वर्ण हैं; 3) क्या यह सामान्य शब्द + प्रत्यय है? जैसे Password123! या Qwerty@2024 भले ही चार प्रकार के वर्णों को पूरा करते हों, लेकिन मूल सामान्य शब्द+पैटर्न प्रत्यय है; 4) क्या यह कीबोर्ड पथ है? जैसे Qazwsx123! कीबोर्ड पर Z-आकार का पथ है, इस प्रकार के पैटर्न को क्रैकिंग टूल पहले आजमाते हैं। पूरी तरह से यादृच्छिक पासवर्ड बनाने के लिए पासवर्ड जनरेटर का उपयोग करने की सिफारिश की जाती है।
शब्दकोश
- Shannon Entropy
- Claude Shannon द्वारा प्रस्तावित सूचना सिद्धांत अवधारणा, पासवर्ड की यादृच्छिकता शक्ति को मापने के लिए उपयोग की जाती है, इकाई बिट (bit) है। एन्ट्रॉपी मान=पासवर्ड लंबाई×log₂(कैरेक्टर पूल आकार)। एन्ट्रॉपी मान जितना अधिक होगा, Brute-force Attack के लिए उतने ही अधिक संयोजन आजमाने होंगे।
- Character Pool(कैरेक्टर पूल)
- पासवर्ड में उपयोग किए जाने वाले सभी संभावित वर्णों के सेट का आकार। छोटे अक्षर 26, बड़े अक्षर 26, संख्याएं 10, विशेष वर्ण लगभग 33 हैं। जितने अधिक प्रकार के वर्ण उपयोग किए जाएंगे, कैरेक्टर पूल उतना ही बड़ा होगा, प्रत्येक अतिरिक्त वर्ण से एन्ट्रॉपी लाभ उतना ही अधिक होगा।
- Brute-force Attack
- सभी संभावित कैरेक्टर संयोजनों को व्यवस्थित रूप से आजमाकर पासवर्ड का अनुमान लगाने का हमला तरीका। क्रैक समय पासवर्ड एन्ट्रॉपी मान और हमलावर की कंप्यूटिंग क्षमता पर निर्भर करता है, उच्च एन्ट्रॉपी वाला पासवर्ड Brute-force Attack को कम्प्यूटेशनल रूप से अव्यावहारिक बना सकता है।
- Dictionary Attack
- सामान्य पासवर्ड, लीक पासवर्ड, शब्दावली और सामान्य पैटर्न वाली पूर्व-संकलित सूची का उपयोग करके पासवर्ड का अनुमान लगाने का हमला तरीका, शुद्ध Brute-force Attack की तुलना में कहीं अधिक कुशल, व्यवहार में सबसे सामान्य पासवर्ड हमला साधन है।
- Rainbow Table
- पूर्व-गणना की गई password hash मान तुलना तालिका, हैश मान प्राप्त करने के बाद मूल पासवर्ड को जल्दी से वापस खोजने के लिए उपयोग की जाती है। साल्टेड हैश और धीमे हैश एल्गोरिदम (bcrypt/Argon2) का उपयोग Rainbow Table attack से प्रभावी ढंग से रक्षा कर सकता है।
- CSPRNG
- Cryptographically Secure Pseudo-Random Number Generator, ऐसा यादृच्छिक संख्या जनरेटर जिसका आउटपुट अप्रत्याशित और पुनरुत्पादन योग्य नहीं होता। यह उपकरण पासवर्ड बनाने के लिए ब्राउज़र के crypto.getRandomValues() CSPRNG इंटरफेस का उपयोग करता है।
- Common Password
- विभिन्न डेटा लीक घटनाओं में उच्च आवृत्ति पर दिखाई देने वाले पासवर्ड (जैसे 123456, password, qwerty, admin आदि)। ये पासवर्ड हर क्रैकिंग डिक्शनरी में मौजूद हैं, इनके उपयोग से पूरी तरह से बचना चाहिए।
- 2FA/MFA
- Two-Factor/Multi-Factor Authentication, पासवर्ड के अलावा दूसरा प्रमाणीकरण कारक (जैसे फोन सत्यापन कोड, TOTP, हार्डवेयर सुरक्षा कुंजी) की भी आवश्यकता होती है, भले ही पासवर्ड लीक हो जाए खाते की सुरक्षा कर सकते हैं।
- Passphrase
- कई यादृच्छिक शब्दों से बना लंबा पासवर्ड, शब्दों की संख्या के माध्यम से उच्च एन्ट्रॉपी मान प्राप्त करता है, साथ ही यादृच्छिक स्ट्रिंग की तुलना में याद रखना आसान होता है। उदाहरण के लिए "correct horse battery staple" जैसा 4-शब्द यादृच्छिक संयोजन।
- Password Hash
- पासवर्ड को संग्रहीत करने के लिए एकतरफा हैश फ़ंक्शन का उपयोग करके अपरिवर्तनीय निश्चित लंबाई स्ट्रिंग में परिवर्तित करना। सत्यापन के समय सादे टेक्स्ट के बजाय हैश मान की तुलना की जाती है, भले ही डेटाबेस लीक हो जाए पासवर्ड सीधे उजागर नहीं होता। bcrypt/Argon2 जैसे धीमे हैश एल्गोरिदम का उपयोग करना चाहिए।
- Salt
- हैश गणना से पहले पासवर्ड से जोड़ी गई यादृच्छिक स्ट्रिंग, जिससे एक ही पासवर्ड अलग-अलग हैश मान उत्पन्न करता है, Rainbow Table attack और सामूहिक क्रैकिंग को रोकता है। प्रत्येक पासवर्ड का अद्वितीय salt मान होना चाहिए।
- crypto.getRandomValues()
- Web Cryptography API द्वारा प्रदान किया गया क्रिप्टोग्राफिक रूप से सुरक्षित यादृच्छिक संख्या जनरेटर इंटरफेस, ब्राउज़र द्वारा कार्यान्वित, यादृच्छिक स्रोत ऑपरेटिंग सिस्टम एन्ट्रॉपी पूल से आता है, Math.random() से कहीं बेहतर, पासवर्ड और कुंजी बनाने के लिए उपयुक्त।
पासवर्ड एन्ट्रॉपी और क्रैक समय संदर्भ
सुपरकंप्यूटर हमले के परिदृश्य (1000 ट्रिलियन बार/सेकंड) के तहत, विभिन्न एन्ट्रॉपी मानों वाले पासवर्ड की क्रैकिंग कठिनाई संदर्भ:
| एन्ट्रॉपी(bits) | विशिष्ट संयोजन | PC क्रैक समय | सुपरकंप्यूटर क्रैक समय | शक्ति रेटिंग |
|---|---|---|---|---|
< 30 | 6 अंक शुद्ध संख्या, सामान्य शब्द | < 1 सेकंड | तुरंत | ☆☆☆☆☆ बहुत कमजोर |
30-45 | 8 शुद्ध छोटे अक्षर | कुछ सेकंड - कुछ घंटे | < 1 सेकंड | ★☆☆☆☆ कमजोर |
45-60 | 8 बड़े/छोटे अक्षर+संख्या | कुछ दिन - कुछ वर्ष | कुछ सेकंड - कुछ मिनट | ★★☆☆☆ सामान्य |
60-80 | 10 सभी वर्ण मिश्रित | कुछ दशक - कुछ सहस्राब्दी | कुछ घंटे - कुछ दिन | ★★★☆☆ अच्छा |
80-100 | 14 सभी वर्ण मिश्रित | सैकड़ों वर्ष से अधिक | कुछ वर्ष - सैकड़ों वर्ष | ★★★★☆ मजबूत |
> 100 | 16 सभी वर्ण यादृच्छिक | असंभव | ट्रिलियनों वर्ष से अधिक | ★★★★★ बहुत मजबूत |
विभिन्न कैरेक्टर प्रकार संयोजनों की एन्ट्रॉपी तुलना
12-वर्ण पासवर्ड विभिन्न कैरेक्टर संयोजनों का उपयोग करते समय सैद्धांतिक एन्ट्रॉपी मान और सुरक्षा अंतर:
| कैरेक्टर संयोजन | कैरेक्टर पूल | 12-वर्ण एन्ट्रॉपी | संयोजन संख्या परिमाण | सुरक्षा मूल्यांकन |
|---|---|---|---|---|
| शुद्ध संख्या (0-9) | 10 | ~40 bits | 10¹² | बहुत कमजोर, तुरंत क्रैक |
| शुद्ध छोटे अक्षर | 26 | ~56 bits | 10¹⁷ | कमजोर, मिनट स्तर क्रैक |
| बड़े और छोटे अक्षर | 52 | ~68 bits | 10²⁰ | सामान्य, घंटा स्तर क्रैक |
| बड़े/छोटे+संख्या | 62 | ~71 bits | 10²¹ | अच्छा, दिन स्तर क्रैक |
| बड़े/छोटे+संख्या+प्रतीक | 95 | ~79 bits | 10²³ | मजबूत, वर्ष स्तर क्रैक |
| 16 सभी वर्ण यादृच्छिक | 95 | ~105 bits | 10³¹ | बहुत मजबूत, brute-force नहीं किया जा सकता |
7 सुरक्षा जांच संकेतकों का विवरण
उपकरण द्वारा बारी-बारी से जांचे जाने वाले 7 पासवर्ड सुरक्षा संकेतक:
| जांच आइटम | पास मानदंड | पास न होने का जोखिम |
|---|---|---|
| लंबाई ≥8 वर्ण | पासवर्ड की लंबाई कम से कम 8 वर्ण | बहुत छोटा पासवर्ड Brute-force स्थान छोटा |
| बड़े अक्षर शामिल हैं | कम से कम एक A-Z शामिल | कैरेक्टर पूल 26 घटा, एन्ट्रॉपी कम हुई |
| छोटे अक्षर शामिल हैं | कम से कम एक a-z शामिल | कैरेक्टर पूल 26 घटा, एन्ट्रॉपी कम हुई |
| संख्याएं शामिल हैं | कम से कम एक 0-9 शामिल | कैरेक्टर पूल 10 घटा, एन्ट्रॉपी कम हुई |
| विशेष वर्ण शामिल हैं | गैर-अक्षरांकीय प्रतीक शामिल | कैरेक्टर पूल लगभग 33 घटा, एन्ट्रॉपी कम हुई |
| कोई दोहराव/निरंतर पैटर्न नहीं | 3 से अधिक समान वर्ण या लगातार संख्याएं नहीं | पैटर्नयुक्त पासवर्ड नियम हमले से आसानी से पकड़े जाते हैं |
| सामान्य पासवर्ड डेटाबेस में नहीं | ज्ञात कमजोर पासवर्ड सूची में नहीं | सामान्य पासवर्ड डिक्शनरी में तुरंत क्रैक |
Privacy & Security
इस पासवर्ड शक्ति जांच उपकरण के सभी ऑपरेशन पूरी तरह से आपके ब्राउज़र में स्थानीय रूप से पूरे होते हैं: आपके द्वारा दर्ज किया गया पासवर्ड केवल ब्राउज़र JavaScript में एन्ट्रॉपी गणना और सुरक्षा विश्लेषण के लिए उपयोग किया जाता है, किसी बाहरी सर्वर पर नेटवर्क के माध्यम से नहीं भेजा जाता। पासवर्ड जनरेटर स्थानीय रूप से यादृच्छिक पासवर्ड बनाने के लिए ब्राउज़र के बिल्ट-इन crypto.getRandomValues() इंटरफेस का उपयोग करता है, सर्वर पर निर्भर नहीं करता। पेज कुकी ट्रैकिंग का उपयोग नहीं करता, उपयोगकर्ता द्वारा दर्ज किए गए पासवर्ड या किसी भी उपयोग डेटा को एकत्र नहीं करता। पेज बंद करने या रीफ्रेश करने के बाद, दर्ज किया गया पासवर्ड और विश्लेषण परिणाम स्वचालित रूप से साफ हो जाते हैं, ब्राउज़र में स्थायी रूप से संग्रहीत नहीं किए जाते। आप नेटवर्क डिस्कनेक्ट स्थिति में इस उपकरण का उपयोग कर सकते हैं, सभी कार्य सामान्य रूप से उपलब्ध हैं।
Authoritative References
- कलर ब्लाइंडनेस सिम्युलेटर
- रंग कनवर्टर
- .htaccess से Nginx कन्वर्टर
- SQL कन्वर्टर
- कुकी पार्सर
- Cron एक्सप्रेशन जनरेटर
- Cron एक्सप्रेशन वैलिडेटर
- CSS फॉर्मेटर
- CSS मिनिफाई
- CSV से Excel
- करेंसी कन्वर्टर
- डिफ चेकर
- Favicon जनरेटर
- XML फॉर्मेटर
- हेक्साडेसिमल कनवर्टर
- HTML फॉर्मेटर
- HTML कम्प्रेसर
- HTML से Markdown
- Markdown से HTML
- JavaScript फॉर्मेटर
- JS कम्प्रेसर
- JSX फॉर्मैटर
- JSX कम्प्रेसर
- कीवर्ड क्लस्टरिंग
- Lorem Ipsum जनरेटर
- Markdown तालिका जनरेटर
- Meta Tag जनरेटर
- पासवर्ड जेनरेटर
- पासवर्ड शक्ति जांच उपकरण
- QR कोड / बारकोड जनरेटर
- Regex टेस्टर
- Slug जनरेटर
- SQL बिल्डर
- SQL फॉर्मेटर टूल
- शब्द गणक
- समय उपकरण
- TS फॉर्मेटर
- TS कम्प्रेसर
- TSX फॉर्मेटर
- TSX कम्प्रेसर
- Unix Timestamp कनवर्टर
- UUID जेनरेटर
- YAML फॉर्मेटर
- केस कनवर्टर