मज़बूत। रैंडम। पूरी तरह आपके ब्राउज़र में जेनरेट होता है। सर्वर कभी परिणाम नहीं देखता।
पासवर्ड की मज़बूती एक संख्या है। क्लॉड शैनन ने 1948 में इसे इन्फ़ॉर्मेशन एन्ट्रॉपी के रूप में औपचारिक किया, जिसे बिट्स में मापा जाता है। हर बिट उन संभावित संयोजनों की संख्या को दोगुना कर देता है जिन्हें हमलावर को आज़माना होगा। 76 कैरेक्टर्स (अपरकेस, लोअरकेस, अंक, और 14 प्रतीक) से रैंडम रूप से चुना गया पासवर्ड प्रति कैरेक्टर लगभग 6.25 बिट्स एन्ट्रॉपी रखता है। इसलिए 16 कैरेक्टर के पासवर्ड में लगभग 100 बिट्स एन्ट्रॉपी होती है: 2100 संभावित संयोजन, एक 31 अंकों वाली संख्या।
व्यावहारिक परिणाम घातांकीय है। इस जेनरेटर से बना 20 कैरेक्टर का पासवर्ड लगभग 125 बिट्स एन्ट्रॉपी रखता है, जिसका अर्थ है कि हमलावर को इसे खोजने की गारंटी के लिए लगभग 1037 संयोजन आज़माने होंगे। एक ट्रिलियन अनुमान प्रति सेकंड की गति से, अपेक्षित खोज समय ब्रह्मांड की वर्तमान आयु से अरबों गुना अधिक है। लंबाई प्रमुख चर है। चार कैरेक्टर जोड़ना सुरक्षा के लिए अल्फ़ाबेटिक से अल्फ़ान्यूमेरिक में बदलने से कहीं अधिक फ़ायदेमंद है।
रैंडम पासवर्ड में एक कैरेक्टर जोड़ना सर्च स्पेस को 76 गुना बढ़ा देता है। चार कैरेक्टर जोड़ना इसे 764 से गुणा करता है, जो लगभग 33 मिलियन है। यह घातांकीय स्केलिंग ही कारण है कि लंबाई चतुर प्रतिस्थापनों से कहीं अधिक मायने रखती है। मानव-चयनित पासवर्ड में "a" को "@" से बदलना व्यावहारिक रूप से शून्य एन्ट्रॉपी जोड़ता है क्योंकि हमलावर पहले से ही अपने शब्दकोशों में यह प्रतिस्थापन शामिल करते हैं। चार वास्तव में रैंडम कैरेक्टर जोड़ना 25 बिट्स एन्ट्रॉपी जोड़ता है। पच्चीस बिट्स का मतलब है कि हमलावर को स्पेस खोजने में 33 मिलियन गुना अधिक समय चाहिए।
2024 NIST Special Publication 800-63B जटिलता नियमों के बजाय पासवर्ड लंबाई को प्राथमिकता देने की सिफारिश करता है। इस दिशानिर्देश के पीछे के शोध ने पाया कि जटिलता आवश्यकताएँ (एक अपरकेस, एक अंक, एक प्रतीक) पूर्वानुमानित पैटर्न उत्पन्न करती हैं: Password1! हर नियम को पूरा करता है जबकि लाखों लीक हुए क्रेडेंशियल डेटाबेस में दिखाई देता है। एक पूरी तरह रैंडम 16-कैरेक्टर स्ट्रिंग किसी मानवीय पैटर्न को पूरा नहीं करती क्योंकि उसमें कोई पैटर्न होता ही नहीं। यह जेनरेटर हर पासवर्ड के लिए सभी चार कैरेक्टर क्लास की गारंटी देता है, फिर उसी क्रिप्टोग्राफ़िक रैंडम स्रोत से पोज़ीशन को शफ़ल करता है ताकि कोई भी पोज़ीशन पूर्वानुमानित न हो।
आपके पासवर्ड का हर कैरेक्टर crypto.getRandomValues() से उत्पन्न होता है, जो W3C द्वारा निर्दिष्ट Web Cryptography API है। यह फ़ंक्शन आपके डिवाइस में हार्डवेयर-स्तरीय स्रोतों से एन्ट्रॉपी लेता है: थर्मल नॉइज़, इलेक्ट्रिकल टाइमिंग जिटर, और क्वांटम अनिश्चितता पर आधारित अन्य भौतिक प्रक्रियाएँ। आउटपुट NIST SP 800-22 और TestU01 सहित कठोर सांख्यिकीय परीक्षण सूट पास करता है।
गारंटी एल्गोरिदम से कहीं गहरी है। यह वही एन्ट्रॉपी स्रोत है जो आपकी ऑनलाइन बैंकिंग की सुरक्षा करने वाली सेशन कुंजियाँ, हर HTTPS कनेक्शन की अस्थायी कुंजियाँ, और एन्क्रिप्टेड मैसेजिंग में इनिशियलाइज़ेशन वेक्टर जेनरेट करता है। ब्राउज़र विक्रेता इस कार्यान्वयन का निरंतर ऑडिट करते हैं क्योंकि यहाँ कोई कमज़ोरी वेब पर हर सुरक्षित कनेक्शन को खतरे में डाल देगी। आपका पासवर्ड उस पूरी आश्वासन श्रृंखला को विरासत में पाता है।
कार्नेगी मेलन के शोधकर्ताओं ने लीक डेटाबेस से लाखों वास्तविक पासवर्ड का विश्लेषण किया और एक चौंकाने वाला पैटर्न पाया। मानव-चयनित पासवर्ड कुछ हज़ार सामान्य संरचनाओं के आसपास भारी रूप से केंद्रित होते हैं: नामों के बाद साल, पूर्वानुमानित प्रतिस्थापन वाले शब्दकोश शब्द, qwerty123 जैसे कीबोर्ड वॉक। ये पैटर्न प्रभावी एन्ट्रॉपी को नामांकित लंबाई की परवाह किए बिना 20-40 बिट्स तक कम कर देते हैं, क्योंकि हमलावर ठीक इन्हीं पैटर्न से शब्दकोश बनाते हैं।
मशीन-जेनरेटेड पासवर्ड मानवीय कारक को पूरी तरह समाप्त कर देता है। हर कैरेक्टर पोज़ीशन समान प्रायिकता के साथ पूरे कैरेक्टर पूल से स्वतंत्र रूप से चुनती है। शोषण करने के लिए कोई पैटर्न नहीं, देखने के लिए कोई शब्दकोश नहीं, पूर्वानुमान करने की कोई मनोवैज्ञानिक प्रवृत्ति नहीं। शेष बचा एकमात्र हमला पूरे कीस्पेस में संपूर्ण खोज है, और घातांकीय वृद्धि का गणित किसी भी उचित पासवर्ड लंबाई के लिए उस खोज को असंभव बना देता है।
ऊपर दिया गया मज़बूती विश्लेषण पैनल तीन हमले की गति पर रीयल-टाइम क्रैक अनुमान दिखाता है। ऑनलाइन अटैक परिदृश्य (1,000 अनुमान प्रति सेकंड) एक रेट-लिमिटेड वेब सर्विस को दर्शाता है। तेज़ हार्डवेयर परिदृश्य (10 बिलियन प्रति सेकंड) ऑफ़लाइन हैश क्रैक करने वाले अनुकूलित GPU क्लस्टर को दर्शाता है। राष्ट्र-स्तरीय परिदृश्य (1 ट्रिलियन प्रति सेकंड) समर्पित बुनियादी ढाँचे के साथ एक सैद्धांतिक अधिकतम को दर्शाता है। 100 बिट्स एन्ट्रॉपी पर, राष्ट्र-स्तरीय परिदृश्य में भी लगभग 4 × 1018 वर्ष चाहिए। सूर्य लगभग 5 अरब वर्षों में अपना हाइड्रोजन ईंधन समाप्त कर लेगा। आपका पासवर्ड सौरमंडल से अधिक टिकाऊ है।
पासवर्ड एन्ट्रॉपी इन्फ़ॉर्मेशन थ्योरी का एक सुलभ द्वार प्रदान करती है। छात्रों से /password/8 पर जाकर एन्ट्रॉपी नोट करवाएँ, फिर /password/16 पर जाएँ और देखें कि एन्ट्रॉपी ठीक दोगुनी हो जाती है। हर जोड़ा गया कैरेक्टर एक निश्चित संख्या में बिट्स जोड़ता है। लंबाई और एन्ट्रॉपी के बीच यह रैखिक संबंध लंबाई और सुरक्षा के बीच एक घातांकीय संबंध उत्पन्न करता है, एक अवधारणा जिसे छात्र विभिन्न लंबाइयों पर क्रैक समय अनुमानों की तुलना करके सत्यापित कर सकते हैं।
गहरे अभ्यास के लिए, dice83 पासवर्ड की तुलना diceware पासफ़्रेज़ से करें। छह-शब्द पासफ़्रेज़ में लगभग 77 बिट्स एन्ट्रॉपी होती है। 12 कैरेक्टर के रैंडम पासवर्ड में लगभग 75 बिट्स होती है। दोनों पूरी तरह अलग तंत्रों से समान सुरक्षा प्राप्त करते हैं: पासफ़्रेज़ बड़े पूल (7,776 शब्द) से कम चयन करता है; पासवर्ड छोटे पूल (76 कैरेक्टर) से अधिक चयन करता है। यह समझौता याद रखने की क्षमता बनाम कच्ची मज़बूती का है, और इस समझौते को समझना छात्रों को सिखाता है कि एन्ट्रॉपी वास्तव में कैसे काम करती है। यह टूल पूरी तरह ब्राउज़र में चलता है, किसी अकाउंट की आवश्यकता नहीं है, और कोई छात्र डेटा संग्रहीत नहीं करता।
इस पेज पर जेनरेट किया गया हर पासवर्ड केवल आपके ब्राउज़र के अंदर मौजूद है। सर्वर उस HTML, CSS, और JavaScript को वितरित करता है जो टूल बनाते हैं। आपका डिवाइस जेनरेशन को निष्पादित करता है। किसी भी बिंदु पर कोई भी पासवर्ड, आंशिक पासवर्ड, या पासवर्ड-संबंधित डेटा किसी भी नेटवर्क कनेक्शन पर यात्रा नहीं करता। पासवर्ड का एकमात्र स्थायी रिकॉर्ड वहीं है जहाँ आप कॉपी करने के बाद इसे पेस्ट करना चुनते हैं।
टूल URL साझा करना स्वाभाविक रूप से सुरक्षित है। किसी को लिंक /password/20 भेजने से उन्हें उसी कॉन्फ़िगरेशन के साथ वही जेनरेटर मिलता है। उनका ब्राउज़र अपने स्वयं के एन्ट्रॉपी स्रोत से पूरी तरह स्वतंत्र पासवर्ड बनाता है। URL टूल का विनिर्देश रखता है। आपका डिवाइस रहस्य रखता है।
एड्रेस बार में सीधे कोई भी लंबाई टाइप करें:
टूल भेजें, पासवर्ड कभी नहीं। हर विज़िटर अपना खुद का जेनरेट करता है।
दैनिक प्रेरणा
A' Design Award से निर्णायक-चयनित कार्य, हर सुबह ताज़ा प्रस्तुत।