मेरा पासवर्ड कितना मज़बूत है?
देखें कि हमलावर आपके पासवर्ड में क्या पहचान लेता है, और वह असल में कितनी देर टिकता है।
टाइप करते-करते अनुमान बदलता रहता है। यह पूरी तरह इसी पेज पर निकाला जाता है — भेजने को कोई अनुरोध ही नहीं है, और हमारे पास यह देखने का कोई रास्ता नहीं कि आपने क्या डाला।
ऊपर वाला अंक असल में क्या नाप रहा है
ज़्यादातर स्ट्रेंथ मीटर एक ही चीज़ गिनते हैं: आपके पासवर्ड की लंबाई, गुणा उस अक्षर-समूह का आकार जिससे आपने अक्षर लिए। किसी यादृच्छिक रूप से चुने पासवर्ड के लिए यह ठीक सूत्र है, और किसी इंसान के चुने पासवर्ड के लिए — यानी क़रीब-क़रीब सभी के लिए — बुरी तरह गुमराह करने वाला।
उस सूत्र से Password123! क़रीब 79 बिट पाता है। बारह अक्षर, चार अक्षर-श्रेणियाँ, और अब तक लिखी हर कॉर्पोरेट नीति पर खरा। एक क्रैकिंग रिग उस तक एक सेकंड से भी काफ़ी कम में पहुँच जाती है, क्योंकि वे बारह स्वतंत्र चुनाव हैं ही नहीं। वह है एक शब्दकोश-शब्द, एक बड़ा अक्षर उसी जगह जहाँ हर कोई रखता है, तीन अंक उसी क्रम में जिसमें सब लगाते हैं, और आख़िर में एक चिह्न। चार फ़ैसले, और चारों अनुमेय।
इसलिए यह पेज कुछ और करता है। यह आपके पासवर्ड को पहचानने योग्य टुकड़ों के सबसे सस्ते अनुक्रम में तोड़ता है जो उसे मिल सके, हर टुकड़े की क़ीमत इस हिसाब से लगाता है कि वहाँ तक पहुँचने में कितने अनुमान लगते हैं, और फिर गुणा कर देता है। जो कुछ भी उसे नहीं पहचाना जाता, उसका दाम पूरी ज़ोर-आज़माइश की दर से लगता है। नतीजा उस कुल का log₂ है, और «हमलावर क्या पहचानता है» वाली सूची वही विभाजन है जिस पर वह टिका — यानी अंदर आने का असली रास्ता, न कि हर संदिग्ध चीज़ की फ़ेहरिस्त।
यह किन ढर्रों की क़ीमत लगाता है
| ढर्रा | उदाहरण | हमलावर को क्या पड़ता है |
|---|---|---|
| सेंध में लीक हुआ पासवर्ड | iloveyou | सूची में उसकी जगह। अक्सर इकाई के अंकों में। |
| शब्दकोश का शब्द | dragonfly | शब्द-सूची का आकार, और उस पर बड़े-छोटे अक्षरों के लिए एक छोटा गुणक। |
| अक्षर बदलना | p@ssw0rd | उस शब्द की क़ीमत, गुणा लगभग चार। टूल ये बदलाव अपने आप उलट देते हैं। |
| कीबोर्ड की लड़ी | qwerty, asdfgh | कुछ हज़ार। हर टूल इन्हें सीधे बना लेता है। |
| क्रम | abcdef, 4321 | एक हज़ार से भी कम। |
| दोहराव | abcabcabc | abc की क़ीमत, नौ अक्षरों की नहीं। |
| साल या तारीख़ | 1987, 04121990 | एक सदी के साल यानी 120 अनुमान। तारीख़ें 40,000 से कम। |
| और सब कुछ | x7#qL | पूरी ज़ोर-आज़माइश, आपने जिस वर्णमाला का इस्तेमाल किया उसके आकार पर। |
जगह भी मायने रखती है, हालाँकि उस तरह नहीं जैसा लोग समझते हैं। अंकों को आख़िर से हटाकर शब्द के बीच में रखना थोड़ी मदद करता है, क्योंकि उससे शब्द दो छोटे टुकड़ों में टूट जाता है जिन्हें शब्दकोश मिलाने वाला पार नहीं कर पाता। पर यह चार और यादृच्छिक अक्षर जोड़ने से कहीं कम मदद करता है।
यह अनुमान कहाँ ज़रूरत से ज़्यादा उदार है
इसे सीधे कह देना चाहिए, क्योंकि अपनी तारीफ़ में बढ़-चढ़कर बोलने वाला स्ट्रेंथ चेकर न होने से भी बुरा है: इस पेज का हर आँकड़ा एक ऊपरी सीमा है।
यहाँ का शब्दकोश 2,099 आम अंग्रेज़ी शब्दों और 181 सबसे ज़्यादा लीक हुए पासवर्डों का है। यह उन ख़ामियों को पकड़ने के लिए काफ़ी है जो अधिकतर सेंधमारी की जड़ हैं, और असली हमलावर जो इस्तेमाल करता है उसके आसपास भी नहीं। उनकी सूचियाँ लाखों शब्दों तक जाती हैं, हर भाषा में — और साथ में नाम, कुलनाम, जगहों के नाम, फ़ुटबॉल क्लब, बैंड के नाम, और पंद्रह साल पीछे तक की हर सार्वजनिक सेंध की पूरी सामग्री।
ठोस रूप में: Tr0ub4dor&3 — वही XKCD वाला उदाहरण, और सचमुच कमज़ोर पासवर्ड — यहाँ क़रीब 72 बिट पाता है, क्योंकि «troubadour» दो हज़ार शब्दों की सूची में नहीं है। जिस टूल के शब्दकोश में वह मौजूद है, वह उसी स्ट्रिंग की क़ीमत लगभग 28 बिट लगाएगा। यह फ़ासला गणित का बग नहीं है; यह शब्दकोश का आकार है — और इसीलिए यहाँ अच्छे स्कोर का मतलब है कोई ज़ाहिर कमज़ोरी नहीं मिली, न कि यह पासवर्ड सुरक्षित है।
अगर नतीजा बुरा आया
मन करता है कि जो पासवर्ड फ़ेल हुआ उसी की मरम्मत कर दें — एक चिह्न जोड़ दें, एक अक्षर की जगह अंक रख दें, आख़िर में 2026 लगा दें। इससे ऐसा पासवर्ड बनता है जो मूल से बस एक क़दम दूर है — और ठीक वही रूपांतरण क्रैकिंग टूल लगाते हैं। अगर किसी पासवर्ड का स्कोर बुरा आया, तो उसे सुधारिए नहीं, बदल दीजिए।
जनरेटर उसकी जगह नया बना देगा, और जिन दो-तीन को आपको सचमुच याद रखना है उनके लिए उसका पासफ़्रेज़ मोड बेहतर विकल्प है — छह यादृच्छिक शब्द क़रीब 66 बिट होते हैं और इंसान के टाइप किए जाने को झेल लेते हैं, जो बीस यादृच्छिक अक्षर नहीं झेलते।
एक चीज़ ऐसी है जो कोई स्ट्रेंथ चेकर देख ही नहीं सकता, और वही सबसे ज़्यादा मायने रखती है: आपने यह पासवर्ड कहीं और भी इस्तेमाल किया है या नहीं। खाते सबसे ज़्यादा अनुमान लगाने से नहीं, क्रेडेंशियल स्टफ़िंग से जाते हैं — एक साइट से लीक हुआ पासवर्ड उसी ईमेल के साथ बाक़ी हर साइट पर आज़मा देना। दो जगह इस्तेमाल किया गया 120-बिट पासवर्ड भी, पहली जगह सेंध लगते ही, दूसरी जगह कोई सुरक्षा नहीं देता।
स्कोर से जुड़े सवाल
क्या इस पेज में अपना असली पासवर्ड टाइप करना सुरक्षित है?
इसमें हाँ — अनुमान उसी जावास्क्रिप्ट से निकलता है जो पहले से आपके ब्राउज़र में चल रही है, और ऐसा कोई रिक्वेस्ट है ही नहीं जो उसे कहीं ले जाए। टाइप करते हुए नेटवर्क टैब देखकर आप ख़ुद देख सकते हैं कि कुछ नहीं भेजा जा रहा। फिर भी आदतन शक बनाए रखिए: कई स्ट्रेंथ चेकर पासवर्ड को स्कोर करने के लिए सर्वर पर भेज देते हैं, और ऐसा पेज आपका पासवर्ड तब पा चुका होता है जब आप यह तय भी नहीं कर पाए कि उस पर भरोसा करें या नहीं। यह जोखिम नहीं लेना चाहते तो असली के बजाय ढाँचे में मिलती-जुलती कोई चीज़ टाइप कीजिए।
यह दूसरे पासवर्ड चेकरों से इतना कम स्कोर क्यों देता है?
क्योंकि उनमें से ज़्यादातर सिर्फ़ लंबाई और आपने कौन-कौन-से अक्षर-प्रकार इस्तेमाल किए, यही नापते हैं। उस पैमाने पर Password123! क़रीब 79 बिट का है और शानदार लगता है। यह पेज इसके बजाय पूछता है कि हमलावर क्या आज़माएगा, और उसे एक शब्दकोश-शब्द, एक अनुमान लगाने लायक़ बड़ा अक्षर, अंकों की लड़ी और अंत में एक चिह्न मिलता है — तो वह पूरी चीज़ की क़ीमत लगभग 13 बिट लगाता है, यानी सेकंड का एक अंश। जहाँ दोनों संख्याएँ आपस में लड़ें, वहाँ हक़ीक़त छोटी वाली बता रही है।
एंट्रॉपी का एक बिट क्या होता है?
एक बिट यानी दोगुना होना। 40 बिट एंट्रॉपी वाला पासवर्ड क़रीब एक ट्रिलियन संभावनाओं में से निकला था; 41 बिट यानी दो ट्रिलियन। यह इकाई इसीलिए काम की है कि «ज़्यादा मज़बूत» को गणित में बदल देती है: 60 से 70 बिट पर जाना यानी मेहनत का एक हज़ार गुना बढ़ जाना, जबकि किसी रंगीन पट्टी पर «मध्यम» से «मज़बूत» हो जाना आपको ऐसा कुछ नहीं बताता जिस पर आप अमल कर सकें।
मेरे पासवर्ड का स्कोर अच्छा आया। क्या उसे इस्तेमाल करना सुरक्षित है?
इसका मतलब है कि कोई ज़ाहिर कमज़ोरी नहीं मिली, और यह वही दावा नहीं है। यह पेज क़रीब 2,000 आम शब्दों और 180 लीक हुए पासवर्डों से मिलान करता है; असली क्रैकिंग टूल सैकड़ों गुना बड़े शब्दकोश इस्तेमाल करते हैं, और साथ में नाम, जगहें और पिछली हर सेंध से निकला हर पासवर्ड। अच्छे स्कोर को अपनी मज़बूती की ऊपरी सीमा मानिए, गारंटी नहीं — और याद रखिए कि खाते असल में सबसे ज़्यादा पासवर्ड दोहराने से जाते हैं, जिसे कोई भी स्ट्रेंथ चेकर पकड़ नहीं सकता।
क्या a की जगह @ या o की जगह 0 रखने से फ़ायदा होता है?
लगभग नहीं। हर गंभीर क्रैकिंग टूल अपनी शब्द-सूची पर चलते हुए ये अदला-बदली अपने आप लगा देता है, इसलिए p@ssw0rd उसे password के मुक़ाबले चंद अतिरिक्त कोशिशें ही महँगा पड़ता है, कोई क़ाबिल-ए-ज़िक्र बड़ी तलाश नहीं। ऊपर वाला चेकर इसी को मॉडल करता है: वह शब्द ढूँढ़ने से पहले आपकी टाइप की गई चीज़ की अदला-बदली उलट देता है, और इस झंझट के बदले सिर्फ़ एक छोटा गुणक जोड़ता है।
हमलावर सचमुच प्रति सेकंड कितने अनुमान लगा सकता है?
यह लगभग पूरी तरह इस पर निर्भर है कि साइट ने पासवर्ड कैसे सहेजा था, और बाहर से यह जाना नहीं जा सकता। लॉगिन फ़ॉर्म पर अनुमान लगाना धीमा है और आम तौर पर दर-सीमित — बहुत हुआ तो कुछ सौ प्रति सेकंड। लीक हुए bcrypt या Argon2 हैश के डेटाबेस पर कुछ हज़ार प्रति सेकंड। लीक हुए बिना-नमक वाले MD5 या SHA-1 पर आम बाज़ारू GPU सैकड़ों अरब तक पहुँच जाते हैं। इसीलिए यह टूल किसी एक को चुनकर जवाब बताने के बजाय तीनों दिखाता है।
A strength checker measures one specific risk: someone guessing their way into an account. It says nothing about what your network reveals while you are signed in, which is a separate problem with a separate answer. Run the full privacy check
अंतिम समीक्षा । कुछ पुराना पड़ा हुआ मिला? हमें बताइए.
