HI
डाउनलोडडाउनलोड

पासवर्ड क्यों लीक होते हैं

Miqo संपादकीय टीम · 3 स्रोत

लीक किसी और के सर्वर पर होती है

वाक्य «मेरा पासवर्ड हैक हो गया» सुनकर लगता है कि किसी ने आपके ईमेल के लिए अक्षर आजमाए होंगे। असल में लगभग हमेशा कोई सेवा हैक होती है: स्टोर, फोरम या डिलीवरी सेवा। वहाँ से पूरा डेटाबेस चुरा लिया जाता है - एक साथ लाखों पंक्तियाँ, और आपका पासवर्ड उनमें बस एक होता है।

सावधान सेवा पासवर्ड स्टोर नहीं करती। वह हैश रखती है - एक अपरिवर्तनीय छाप, जिसमें हर यूज़र के लिए अलग रैंडम सॉल्ट मिलाया जाता है और जिसे जानबूझकर धीमे एल्गोरिदम से बनाया जाता है: तब चुराए गए डेटाबेस से पासवर्ड निकालना महँगा पड़ता है। लेकिन सभी ने ऐसा नहीं किया। कहीं पासवर्ड सादे पाठ में पड़े थे, कहीं तेज़ हैश इस्तेमाल हुआ, जिसके अरबों विकल्प ग्राफिक्स कार्ड हर सेकंड आजमा सकता है।

32 मिलियनRockYou, 2009: पासवर्ड सादे पाठ में
117 मिलियनLinkedIn, 2012: बिना सॉल्ट का तेज़ SHA-1 हैश
153 मिलियनAdobe, 2013: खुले में पासवर्ड संकेत

एक लीक कई अकाउंट क्यों खोल देती है

इसके बाद हैकिंग नहीं, गणित काम करता है। आपका लॉगिन लगभग हर जगह एक ही होता है - ईमेल पता। अगर पासवर्ड भी दोहराया गया है, तो चुराए गए डेटाबेस की «ईमेल + पासवर्ड» जोड़ी इनबॉक्स, मार्केटप्लेस और गेम अकाउंट, सब पर काम कर सकती है।

करीब हर तीन में से दो वयस्क कई साइटों पर एक ही पासवर्ड इस्तेमाल करते हैं - Google सर्वेक्षण, 2019

इसीलिए लीक का दूसरा दौर भी होता है। तैयार जोड़ियों की सूचियाँ बॉट्स से सैकड़ों साइटों पर लगातार आजमाई जाती हैं - इसे क्रेडेंशियल स्टफिंग कहते हैं। यह कम ही सफल होता है, कोशिशों के प्रतिशत के अंश भर, लेकिन जब जोड़ियाँ लाखों हों तो दूसरों के दसियों हज़ार अकाउंट खुल जाते हैं। इस कड़ी को सिर्फ दूसरा फैक्टर तोड़ता है: ऐसा कोड या कुंजी जो डेटाबेस में नहीं थी।

जटिल पासवर्ड इससे नहीं बचाता

इससे एक खीझ भरा निष्कर्ष निकलता है: लंबाई और विशेष वर्णों का इस पर लगभग असर नहीं पड़ता कि पासवर्ड लीक होगा या नहीं - उनका असर सिर्फ इस पर पड़ता है कि उसे हैश से वापस निकालने में कितना समय लगेगा। लीक से बचाती है जटिलता नहीं, बल्कि अनोखापन। हर 3 महीने में पासवर्ड बदलने की आदत अलग बात है: इससे जोखिम घटता है, इसका प्रमाण कभी नहीं मिला, जबकि यह साफ दिखता है कि लोग पुराने पासवर्ड के अंत में एक अंक जोड़कर उसे अनुमानित ढंग से बदलते हैं। 2017 में अमेरिकी मानक संस्थान NIST ने अपनी सिफारिशों से तय समय पर पासवर्ड बदलने की शर्त हटा दी।

तय समय पर पासवर्ड बदलने से लीक का जोखिम घटता है

लीक की उम्र लंबी होती है: कोई डेटाबेस सार्वजनिक संग्रह में आने से पहले वर्षों तक हाथों-हाथ घूम सकता है - LinkedIn की चोरी का पूरा डेटा हैक के 4 साल बाद प्रकाशित हुआ था। इसलिए «आपका डेटा एक लीक में था» वाला ईमेल किसी ऐसी सेवा के बारे में आ सकता है, जिसे आप बहुत पहले भूल चुके हों।

ऐसा ईमेल मिलने पर पहली प्रतिक्रिया होती है कि सब कुछ बदलने दौड़ पड़ें और बीच में ही छोड़ दें। क्रम से करना ज़्यादा उपयोगी है: पहले ईमेल, फिर वही पासवर्ड इस्तेमाल करने वाली सेवाएँ।

4s साँस लो6s साँस छोड़ो

पासवर्ड मैनेजर खुलने तक: साँस लें - साँस छोड़ें

खुद को परखो1 / 2

एक लीक आपके कई अकाउंट क्यों खोल सकती है?

स्रोत

  1. NIST SP 800-63B «डिजिटल आइडेंटिटी गाइडलाइंस» (2017)
  2. RockYou (2009), LinkedIn (2012, पूरा डेटा 2016 में प्रकाशित) और Adobe (2013) लीक के सार्वजनिक विश्लेषण
  3. पासवर्ड दोहराने पर - Google और Harris Poll सर्वेक्षण, 2019।

“साइबर अपराध” सीरीज़ में आगे

साइट पर 2 पूरे लेख, ऐप में 3 और

सभी लेख

इस सीरीज़ के 3 और लेख ऐप में हैं

ये “अपराध → साइबर अपराध” में हैं। मुफ़्त।

क्विज़ · 12 सवाल“साइबर अपराध” के बारे में तुम्हें कितना पता है?