ऑनलाइन पासवर्ड जनरेटर - यादृच्छिक मज़बूत पासवर्ड और पासफ़्रेज़

यादृच्छिक मज़बूत पासवर्ड / बैच जनरेशन

रेट करने के लिए स्टार पर क्लिक करें
स्थानीय रूप से बनाया गया·क्रिप्टो-सुरक्षित यादृच्छिक·NIST / OWASP अनुशंसित·कभी अपलोड या संग्रहीत नहीं

पासफ़्रेज़ जनरेटर (यादगार और सुरक्षित)

कई यादृच्छिक अंग्रेज़ी शब्दों को जोड़ता है—अर्थहीन शृंखला से कहीं आसानी से याद रहता है, फिर भी पर्याप्त शब्दों पर उतना ही मज़बूत। मास्टर पासवर्ड, पासवर्ड मैनेजर अनलॉक कोड, या मौखिक/हस्तलिखित उपयोग के लिए उत्कृष्ट।

≈ 32.5 बिट एन्ट्रॉपी · शब्द-सूची में 280 शब्द
प्रतीक चुनें
ये अक्षर पासवर्ड में कभी नहीं आएँगे

पासवर्ड सामर्थ्य और एन्ट्रॉपी संदर्भ

सामर्थ्य "लंबाई × चरित्र-समुच्चय आकार" से तय होती है और इसे एन्ट्रॉपी के बिट में मापा जाता है। नीचे की तालिका बड़े+छोटे अक्षर+अंक+प्रतीक समुच्चय (लगभग 94 मुद्रणीय चरित्र) के लिए अनुमानित है:

लंबाईलगभग संयोजनएन्ट्रॉपीसुरक्षा स्तर
8 अक्षर≈10¹⁵≈52 बिटकमज़ोर
12 अक्षर≈10²³≈79 बिटमध्यम
16 अक्षर≈10³¹≈105 बिटमज़बूत
20 अक्षर≈10³⁹≈131 बिटअत्यंत मज़बूत

हर कुछ अतिरिक्त अक्षर क्रैकिंग कठिनाई को घातांकीय बढ़ा देते हैं। यह उपकरण डिफ़ॉल्ट 16 अक्षर बनाता है, 1024 तक समर्थन करता है, और पूरी तरह क्रिप्टोग्राफ़िक सुरक्षित यादृच्छिकता का उपयोग करता है। वास्तविक एन्ट्रॉपी की पासवर्ड सामर्थ्य जाँचक से पुष्टि करें।

मज़बूत पासवर्ड क्या है और इसे कैसे बनाएँ

मज़बूत पासवर्ड में आम तौर पर बड़े/छोटे अक्षर, अंक और विशेष प्रतीक होते हैं और वह कम से कम 12 अक्षर लंबा होता है। यह उपकरण क्रिप्टोग्राफ़िक रूप से सुरक्षित यादृच्छिक जनरेटर (crypto.getRandomValues) का उपयोग करता है, न कि पूर्वानुमानित Math.random() का, अतः हर पासवर्ड वास्तव में यादृच्छिक और अपूर्वानुमेय है। बनाने के बाद पासवर्ड सामर्थ्य जाँचक से सुरक्षा सत्यापित करें। एक समान नीति चाहने वाले उद्यम इससे अनुरूप यादृच्छिक पासवर्ड बैच में बना सकते हैं और सिस्टम आईडी हेतु UUID जनरेटर का उपयोग कर सकते हैं। कोडिंग कार्य हेतु Base64 एन्कोडर/डिकोडर संवेदनशील क्रेडेंशियल्स को एन्कोड करने में मदद करता है।

आंतरिक: crypto.getRandomValues बनाम Math.random

Math.random() एक पूर्वानुमानित कारकों (जैसे वर्तमान समय) पर आधारित पैसूडो-रैंडम जनरेटर (PRNG) है—सुरक्षा हेतु अनुपयुक्त। crypto.getRandomValues() ऑपरेटिंग सिस्टम के निम्न-स्तरीय एन्ट्रॉपी स्रोतों (हार्डवेयर शोर, उपयोगकर्ता-इनपुट समय) से वास्तविक यादृच्छिक बीज लेता है और क्रिप्टोग्राफ़िक सुरक्षा मानक पूरा करता है। यहाँ हर पासवर्ड crypto.getRandomValues से बनता है, जो गारंटी देता है: (1) हर पासवर्ड अपूर्वानुमेय; (2) दो रन कभी समान अनुक्रम नहीं देते; (3) एल्गोरिथ्म जानने वाला हमलावर भी बनाए गए पासवर्ड पुनर्निर्मित नहीं कर सकता। सारा डेटा केवल ब्राउज़र मेमोरी में रहता है और रीफ़्रेश या टैब बंद करने पर नष्ट हो जाता है।

पासफ़्रेज़ (diceware) क्या है?

पासफ़्रेज़ कुछ यादृच्छिक अंग्रेज़ी शब्दों को एक पठनीय वाक्य में पिरोता है, जैसे "river-cloud-tiger-music"। इसका फ़ायदा: मानव स्मृति "कुछ शब्दों" को "अक्षरों के ढेर" से कहीं बेहतर याद रखती है, फिर भी पर्याप्त शब्दों पर एन्ट्रॉपी ऊँची रहती है। सुरक्षा समुदाय (xkcd 936 पैराडाइम और diceware विधि) इसे मास्टर पासवर्ड या पासवर्ड मैनेजर अनलॉक कोड हेतु व्यापक रूप से सुझाता है—ऐसे परिदृश्य जहाँ "यादगार और लंबा" "विशेष प्रतीकों वाला" से अधिक मायने रखता है।

ऊपर का जनरेटर पासफ़्रेज़ बनाता है: शब्द-संख्या (डिफ़ॉल्ट 4 शब्द ≈ 29 बिट; 6 शब्द ≈ 44 बिट) और विभाजक चुनें, फिर एक क्लिक। अधिक सामर्थ्य हेतु अंत में अंक या प्रतीक जोड़ें, या शब्द-संख्या 8 से ऊपर ले जाएँ। ध्यान दें कि पासफ़्रेज़ एन्ट्रॉपी "शब्द-सूची आकार × शब्द-संख्या" से आती है, अतः खुद "अविष्कार" करने के बजाय इस जैसे क्रिप्टोग्राफ़िक सुरक्षित जनरेटर का उपयोग करें—मानव-निर्मित शब्द आम तौर पर पूर्वानुमानित होते हैं।

इस उपकरण से सुरक्षित पासवर्ड कैसे बनाएँ

लंबाई स्लाइडर खींचकर आकार सेट करें (16+ अनुशंसित), शामिल करने हेतु चरित्र प्रकार चुनें (बड़े, छोटे अक्षर, अंक, प्रतीक), और वैकल्पिक रूप से प्रतीक बटन दबाकर अनुमत विशेष चरित्र अनुकूलित करें। "अस्पष्ट अक्षर बाहर रखें" फ़ील्ड (जैसे 0OIl1) में बाहर रखने हेतु अक्षर टाइप करें, एक बार में बनाने की संख्या चुनें, और "पासवर्ड बनाएँ" दबाकर बैच मज़बूत पासवर्ड बनाएँ जिन्हें एक-एक कर या सभी एक साथ कॉपी करें।

विभिन्न परिदृश्यों हेतु पासवर्ड कैसे रखें

बनाने से पहले सोचें "इसका उपयोग कहाँ होता है": इसे कौन उपयोग करता है (मानव या मशीन), कहाँ टाइप होता है (कीबोर्ड या TV रिमोट), और लीक का ख़तरा कितना गंभीर है—ये लंबाई और चरित्र मिश्रण तय करते हैं। नीचे सामान्य परिदृश्यों के अनुशंसित कॉन्फ़िग हैं:

परिदृश्यअनुशंसित लंबाईचरित्र मिश्रणनोट्स
WiFi पासवर्ड16-20 अक्षरअक्षर + अंकTV/IoT उपकरण प्रतीकों को खराब सँभालते हैं
वेबसाइट / ऐप लॉगिन16+ अक्षरबड़े+छोटे+अंक+प्रतीकहर खाता अलग, कभी पुनः उपयोग नहीं
सर्वर / SSH20-32 अक्षरबड़े+छोटे+अंक+प्रतीककुंजी-आधारित auth प्राथमिक, पासवर्ड बैकअप
डेटाबेस / मिडलवेयर24-32 अक्षरबड़े+छोटे+अंक+प्रतीककॉन्फ़िग फ़ाइल में संग्रहीत, याद रखने की ज़रूरत नहीं
API कुंजियाँ32+ अक्षरअक्षर + अंककेवल मशीन, लंबा और बेहतर

WiFi पासवर्ड कैसे बनाएँ, और कितना लंबा होना चाहिए?

WPA2/WPA3 प्री-शेयर्ड कुंजियाँ 8-63 अक्षर की अनुमति देती हैं; 16-20 वर्णांकीय अक्षर freeloaders को दूर रखने हेतु पर्याप्त हैं। बनाते समय "प्रतीक" अनचेक करें: TV रिमोट या स्मार्ट उपकरण से विशेष प्रतीक टाइप करना कष्टदायक है, और कुछ पुराने उपकरण उन्हें असंगत रूप से एन्कोड करते हैं, जिससे "पासवर्ड सही है पर फिर भी कनेक्ट नहीं हो रहा" समस्या आती है। बड़े/छोटे + अंक चुनें, लंबाई 16-20 रखें, बनाएँ, और राउटर कंसोल में चिपकाएँ।

सर्वर / SSH पासवर्ड कितना लंबा होना चाहिए?

सर्वर सीधे सार्वजनिक इंटरनेट पर हैं और ब्रूट-फोर्स व डिक्शनरी हमलों के प्रमुख लक्ष्य हैं—20-32 अक्षर चारों वर्गों सहित रखें। बड़ा अभ्यास: कुंजी-आधारित SSH auth (जैसे ed25519) प्राथमिक रखें और पासवर्ड कंसोल बैकअप समझें; साथ ही सीधे root लॉगिन अक्षम करें और fail2ban जैसे से रेट-लिमिटिंग जोड़ें। यहाँ 32 अक्षर पासवर्ड बनाएँ और root व सामान्य ऑप्स खातों हेतु कई सेट बैच में बनाएँ।

API कुंजी और पासवर्ड में क्या अंतर है?

पासवर्ड मानव को प्रमाणित करता है और स्मृति व इनपुट में संतुलन चाहता है। API कुंजी मशीन को प्रमाणित करती है और कोड द्वारा वहन की जाती है, अतः यादगार होने की ज़रूरत नहीं। इसलिए API कुंजियाँ लंबी होनी चाहिए—32+ अक्षर—और आम तौर पर बिना प्रतीकों के (अधिकांश सेवाएँ केवल वर्णांकीय की अनुमति देती हैं)। उत्पादन में कुंजियाँ प्रायः प्रदाता द्वारा जारी की जाती हैं; आंतरिक सिस्टम हेतु यादृच्छिक क्रेडेंशियल्स चाहिए तो यहाँ 32 वर्णांकीय अक्षर बनाएँ या ग्लोबली यूनिक आईडी हेतु UUID जनरेटर का उपयोग करें। लीक का नुकसान अनुमतियों पर निर्भर करता है—न्यूनतम-अधिकार और नियमित रोटेशन अपनाएँ।

फ़ोन पर बनाए गए पासवर्ड का उपयोग कैसे करें?

मोबाइल ब्राउज़र में उपकरण खोलें और जनरेशन फिर भी स्थानीय होती है (यह डेस्कटॉप पर निर्भर नहीं)। कॉपी हेतु लॉन्ग-प्रेस करें, फिर साइनअप पेज में चिपकाएँ। अधिक सुगम तरीका पासवर्ड मैनेजर ऐप (Bitwarden, 1Password आदि) के साथ जोड़ना है: कंप्यूटर पर बनाएँ और सीधे मैनेजर में सहेजें, फ़ोन सिंक से ऑटो-फ़िल करता है—छोटे कीपैड पर लंबे पासवर्ड टाइप करने की झंझट नहीं। iOS और Android क्लिपबोर्ड कुछ समय बाद स्वतः साफ़ हो जाते हैं, अतः पेस्ट के बाद अवशेष की चिंता कम है।

अपना पासवर्ड स्वयं क्यों नहीं बनाना चाहिए

"123456", "password", जन्मतिथि + नाम की पिनयिन—"मानव-निर्मित" पासवर्ड लीक डेटाबेस की सबसे-सामान्य सूचियों में हर साल शीर्ष पर रहते हैं। डिक्शनरी हमले इसी का फ़ायदा उठाते हैं: हमलावर सैंकड़ों करोड़ वास्तविक लीक पासवर्डों का डिक्शनरी बनाते हैं, फिर आपके सोशल विवरण (जन्मतिथि, नाम, फ़ोन) का संयोजन करते हैं। एक साधारण "स्व-निर्मित" पासवर्ड सेकंडों में टूट जाता है—वह जटिल लगता है पर उसमें शून्य यादृच्छिकता होती है। वास्तविक सुरक्षित पासवर्ड क्रिप्टोग्राफ़िक सुरक्षित यादृच्छिकता से आने चाहिए: कोई पैटर्न नहीं, कोई पूर्वाग्रह नहीं, अपूर्वानुमेय। यही कारण है कि यह उपकरण crypto.getRandomValues का उपयोग करता है। अपना वर्तमान पासवर्ड कितना कमज़ोर है, जानने हेतु उसे पासवर्ड सामर्थ्य जाँचक से चलाएँ।

पासवर्ड सुरक्षा FAQ

सुरक्षित पासवर्ड में कितने अक्षर होने चाहिए?

सामान्य खातों के लिए कम से कम 12 अक्षर और महत्वपूर्ण खातों के लिए 16 या अधिक अक्षर रखें। पासवर्ड जितना लंबा होगा, ब्रूट-फोर्स हमले में उतना ही अधिक समय लगेगा—यह वृद्धि घातांकीय (exponential) होती है। यह उपकरण डिफ़ॉल्ट रूप से 16 अक्षर बनाता है और अधिकतम 1024 तक समर्थन करता है।

क्या बनाए गए पासवर्ड सहेजे या लीक होते हैं?

नहीं। सभी पासवर्ड आपके ब्राउज़र में स्थानीय रूप से, क्रिप्टोग्राफ़िक रूप से सुरक्षित crypto.getRandomValues (Math.random नहीं) का उपयोग करके बनाए जाते हैं। कुछ भी अपलोड या संग्रहीत नहीं किया जाता और कोई भी पासवर्ड आपके डिवाइस को नहीं छोड़ता।

पासवर्ड में छोटे-बड़े अक्षर, अंक और प्रतीक क्यों होने चाहिए?

चरित्र प्रकार जितने अधिक होंगे, संभावित संयोजन उतने ही अधिक होंगे। केवल छोटे अक्षरों वाला 16 अक्षर का पासवर्ड लगभग 4×10²² संयोजन रखता है; बड़े अक्षर, अंक और प्रतीक जोड़ने पर यह 10³² से भी अधिक हो जाता है—तोड़ना काफी कठिन।

अस्पष्ट (ambiguous) अक्षर क्या हैं और उन्हें बाहर क्यों रखें?

अस्पष्ट अक्षर देखने में समान लगते हैं, जैसे अंक 0 बनाम अक्षर O, या अंक 1 बनाम अक्षर l। हाथ से टाइप करते समय इन्हें पहचानना मुश्किल होता है। इन्हें बाहर रखने से मैन्युअल टाइपिंग में गलतियाँ रुकती हैं।

यादृच्छिक पासवर्ड याद नहीं रहता तो क्या करें?

पासवर्ड मैनेजर (जैसे Bitwarden, 1Password) का उपयोग करें ताकि वे स्वतः सहेजे और भरे जा सकें। आप बनाए गए पासवर्ड को एन्क्रिप्टेड नोट में भी सहेज सकते हैं—बस कई खातों में एक ही पासवर्ड कभी न दोहराएँ।

उद्यम (enterprise) पासवर्ड नीति कैसी होनी चाहिए?

कम से कम 12 अक्षर और चार वर्गों (बड़े, छोटे अक्षर, अंक, प्रतीक) में से कम से कम तीन अनिवार्य करें। हर 90 दिन में बदलने की सलाह दें, कर्मचारियों के लिए इस उपकरण से नीति-अनुरूप यादृच्छिक पासवर्ड बैच में बनाएँ, और पासवर्ड सामर्थ्य जाँचक (strength checker) से गुणवत्ता सत्यापित करें।

कई साइटों पर एक ही पासवर्ड का जोखिम क्या है?

बहुत अधिक। जब एक साइट लीक होती है, तो हमलावर उसी पासवर्ड से आपके अन्य खातों में लॉगिन आज़माते हैं (credential stuffing)। हर महत्वपूर्ण साइट के लिए अलग यादृच्छिक पासवर्ड रखें—यह उपकरण एक बार में कई भिन्न-भिन्न मज़बूत पासवर्ड बना सकता है ताकि हर खाते को स्वतंत्र सुरक्षा मिले।

पासवर्ड कितनी बार बदलने चाहिए?

सामान्य व्यक्तिगत खातों के लिए हर 3–6 महीने में; धन या संवेदनशील डेटा वाले खातों (बैंकिंग, ईमेल, पासवर्ड मैनेजर स्वयं) के लिए 90 दिन में और दो-चरण प्रमाणीकरण चालू करें। आवृत्ति से अधिक महत्वपूर्ण है "कभी एक ही पासवर्ड न दोहराएँ"—हर खाते के लिए अलग मज़बूत पासवर्ड घुमाएँ। सामर्थ्य मापने हेतु पासवर्ड सामर्थ्य जाँचक से एन्ट्रॉपी जाँचें।

पासफ़्रेज़ (passphrase) क्या है और क्या यह यादृच्छिक पासवर्ड से ज़्यादा याद रहता है?

पासफ़्रेज़ कई यादृच्छिक अंग्रेज़ी शब्दों को हाइफ़न या रिक्त स्थान से जोड़ता है, जैसे "river-cloud-tiger-music"। यह एक लंबी अपठनीय शृंखला को कुछ पठनीय शब्दों में बदल देता है, याद रखना काफी आसान हो जाता है, और पर्याप्त शब्दों पर एन्ट्रॉपी उतनी ही ऊँची रहती है। यह उपकरण पासफ़्रेज़ बनाता है: शब्द-संख्या और विभाजक चुनें, एक क्लिक करें। मास्टर पासवर्ड, पासवर्ड मैनेजर अनलॉक कोड, या मौखिक/हस्तलिखित उपयोग के लिए उत्कृष्ट।

बनाए गए पासवर्ड किन सुरक्षा मानकों को पूरा करते हैं?

यह उपकरण ब्राउज़र के क्रिप्टोग्राफ़िक रूप से सुरक्षित crypto.getRandomValues का उपयोग करता है—कोई पूर्वानुमानित PRNG नहीं। डिफ़ॉल्ट 16 अक्षर बड़े, छोटे अक्षर, अंक और प्रतीकों को कवर करते हैं, जो NIST SP 800-63B और OWASP प्रमाणीकरण चीट शीट के "पर्याप्त लंबा और अपूर्वानुमेय" मानदंड से मेल खाते हैं। सब कुछ स्थानीय रूप से चलता है: कुछ अपलोड, संग्रहीत या प्रेषित नहीं होता, अतः पंजीकरण व पासवर्ड रीसेट के लिए सुरक्षित है।

WiFi पासवर्ड के लिए कौन-सा चरित्र समुच्चय सर्वोत्तम है?

16–20 अक्षर का बड़े/छोटे अक्षरों और अंकों का मिश्रण बिना प्रतीकों के। WPA2/WPA3 में 8–63 अक्षर की अनुमति है, पर स्मार्ट TV, प्रिंटर और IoT उपकरण विशेष प्रतीकों को खराब सँभालते हैं। शुद्ध वर्णांकीय (alphanumeric) सेट सबसे विश्वसनीय है: "प्रतीक" अनचेक करें, लंबाई 16–20 रखें, और राउटर कंसोल में चिपकाएँ—8 अंकों के PIN से कहीं मज़बूत।

सर्वर और डेटाबेस पासवर्ड कैसे रखें?

सर्वर सार्वजनिक इंटरनेट पर खुले हैं—20–32 अक्षर चारों वर्गों सहित रखें, SSH में कुंजी-आधारित प्रमाणीकरण प्राथमिक और पासवर्ड कंसोल बैकअप रखें। डेटाबेस/मिडलवेयर पासवर्ड: 24–32 अक्षर, कॉन्फ़िग फ़ाइल में संग्रहीत जिन्हें प्रोग्राम पढ़ता है (याद रखने की ज़रूरत नहीं)। यहाँ बैच मोड से root, ऑप्स खातों और डेटाबेस के लिए कई अलग सेट बनाएँ।