लीक किसी और के सर्वर पर होती है
वाक्य «मेरा पासवर्ड हैक हो गया» सुनकर लगता है कि किसी ने आपके ईमेल के लिए अक्षर आजमाए होंगे। असल में लगभग हमेशा कोई सेवा हैक होती है: स्टोर, फोरम या डिलीवरी सेवा। वहाँ से पूरा डेटाबेस चुरा लिया जाता है - एक साथ लाखों पंक्तियाँ, और आपका पासवर्ड उनमें बस एक होता है।
सावधान सेवा पासवर्ड स्टोर नहीं करती। वह हैश रखती है - एक अपरिवर्तनीय छाप, जिसमें हर यूज़र के लिए अलग रैंडम सॉल्ट मिलाया जाता है और जिसे जानबूझकर धीमे एल्गोरिदम से बनाया जाता है: तब चुराए गए डेटाबेस से पासवर्ड निकालना महँगा पड़ता है। लेकिन सभी ने ऐसा नहीं किया। कहीं पासवर्ड सादे पाठ में पड़े थे, कहीं तेज़ हैश इस्तेमाल हुआ, जिसके अरबों विकल्प ग्राफिक्स कार्ड हर सेकंड आजमा सकता है।
एक लीक कई अकाउंट क्यों खोल देती है
इसके बाद हैकिंग नहीं, गणित काम करता है। आपका लॉगिन लगभग हर जगह एक ही होता है - ईमेल पता। अगर पासवर्ड भी दोहराया गया है, तो चुराए गए डेटाबेस की «ईमेल + पासवर्ड» जोड़ी इनबॉक्स, मार्केटप्लेस और गेम अकाउंट, सब पर काम कर सकती है।
करीब हर तीन में से दो वयस्क कई साइटों पर एक ही पासवर्ड इस्तेमाल करते हैं - Google सर्वेक्षण, 2019
इसीलिए लीक का दूसरा दौर भी होता है। तैयार जोड़ियों की सूचियाँ बॉट्स से सैकड़ों साइटों पर लगातार आजमाई जाती हैं - इसे क्रेडेंशियल स्टफिंग कहते हैं। यह कम ही सफल होता है, कोशिशों के प्रतिशत के अंश भर, लेकिन जब जोड़ियाँ लाखों हों तो दूसरों के दसियों हज़ार अकाउंट खुल जाते हैं। इस कड़ी को सिर्फ दूसरा फैक्टर तोड़ता है: ऐसा कोड या कुंजी जो डेटाबेस में नहीं थी।
जटिल पासवर्ड इससे नहीं बचाता
इससे एक खीझ भरा निष्कर्ष निकलता है: लंबाई और विशेष वर्णों का इस पर लगभग असर नहीं पड़ता कि पासवर्ड लीक होगा या नहीं - उनका असर सिर्फ इस पर पड़ता है कि उसे हैश से वापस निकालने में कितना समय लगेगा। लीक से बचाती है जटिलता नहीं, बल्कि अनोखापन। हर 3 महीने में पासवर्ड बदलने की आदत अलग बात है: इससे जोखिम घटता है, इसका प्रमाण कभी नहीं मिला, जबकि यह साफ दिखता है कि लोग पुराने पासवर्ड के अंत में एक अंक जोड़कर उसे अनुमानित ढंग से बदलते हैं। 2017 में अमेरिकी मानक संस्थान NIST ने अपनी सिफारिशों से तय समय पर पासवर्ड बदलने की शर्त हटा दी।
तय समय पर पासवर्ड बदलने से लीक का जोखिम घटता है
लीक की उम्र लंबी होती है: कोई डेटाबेस सार्वजनिक संग्रह में आने से पहले वर्षों तक हाथों-हाथ घूम सकता है - LinkedIn की चोरी का पूरा डेटा हैक के 4 साल बाद प्रकाशित हुआ था। इसलिए «आपका डेटा एक लीक में था» वाला ईमेल किसी ऐसी सेवा के बारे में आ सकता है, जिसे आप बहुत पहले भूल चुके हों।
ऐसा ईमेल मिलने पर पहली प्रतिक्रिया होती है कि सब कुछ बदलने दौड़ पड़ें और बीच में ही छोड़ दें। क्रम से करना ज़्यादा उपयोगी है: पहले ईमेल, फिर वही पासवर्ड इस्तेमाल करने वाली सेवाएँ।
पासवर्ड मैनेजर खुलने तक: साँस लें - साँस छोड़ें
एक लीक आपके कई अकाउंट क्यों खोल सकती है?
लीक की सूचना वाले ईमेल के बाद क्या करना बेहतर है?
स्रोत
- NIST SP 800-63B «डिजिटल आइडेंटिटी गाइडलाइंस» (2017)
- RockYou (2009), LinkedIn (2012, पूरा डेटा 2016 में प्रकाशित) और Adobe (2013) लीक के सार्वजनिक विश्लेषण
- पासवर्ड दोहराने पर - Google और Harris Poll सर्वेक्षण, 2019।
“साइबर अपराध” सीरीज़ में आगे
साइट पर 2 पूरे लेख, ऐप में 3 और
