ऑनलाइन पासवर्ड जनरेटर - यादृच्छिक मज़बूत पासवर्ड और पासफ़्रेज़
यादृच्छिक मज़बूत पासवर्ड / बैच जनरेशन
पासफ़्रेज़ जनरेटर (यादगार और सुरक्षित)
कई यादृच्छिक अंग्रेज़ी शब्दों को जोड़ता है—अर्थहीन शृंखला से कहीं आसानी से याद रहता है, फिर भी पर्याप्त शब्दों पर उतना ही मज़बूत। मास्टर पासवर्ड, पासवर्ड मैनेजर अनलॉक कोड, या मौखिक/हस्तलिखित उपयोग के लिए उत्कृष्ट।
पासवर्ड सामर्थ्य और एन्ट्रॉपी संदर्भ
सामर्थ्य "लंबाई × चरित्र-समुच्चय आकार" से तय होती है और इसे एन्ट्रॉपी के बिट में मापा जाता है। नीचे की तालिका बड़े+छोटे अक्षर+अंक+प्रतीक समुच्चय (लगभग 94 मुद्रणीय चरित्र) के लिए अनुमानित है:
| लंबाई | लगभग संयोजन | एन्ट्रॉपी | सुरक्षा स्तर |
|---|---|---|---|
| 8 अक्षर | ≈10¹⁵ | ≈52 बिट | कमज़ोर |
| 12 अक्षर | ≈10²³ | ≈79 बिट | मध्यम |
| 16 अक्षर | ≈10³¹ | ≈105 बिट | मज़बूत |
| 20 अक्षर | ≈10³⁹ | ≈131 बिट | अत्यंत मज़बूत |
हर कुछ अतिरिक्त अक्षर क्रैकिंग कठिनाई को घातांकीय बढ़ा देते हैं। यह उपकरण डिफ़ॉल्ट 16 अक्षर बनाता है, 1024 तक समर्थन करता है, और पूरी तरह क्रिप्टोग्राफ़िक सुरक्षित यादृच्छिकता का उपयोग करता है। वास्तविक एन्ट्रॉपी की पासवर्ड सामर्थ्य जाँचक से पुष्टि करें।
मज़बूत पासवर्ड क्या है और इसे कैसे बनाएँ
मज़बूत पासवर्ड में आम तौर पर बड़े/छोटे अक्षर, अंक और विशेष प्रतीक होते हैं और वह कम से कम 12 अक्षर लंबा होता है। यह उपकरण क्रिप्टोग्राफ़िक रूप से सुरक्षित यादृच्छिक जनरेटर (crypto.getRandomValues) का उपयोग करता है, न कि पूर्वानुमानित Math.random() का, अतः हर पासवर्ड वास्तव में यादृच्छिक और अपूर्वानुमेय है। बनाने के बाद पासवर्ड सामर्थ्य जाँचक से सुरक्षा सत्यापित करें। एक समान नीति चाहने वाले उद्यम इससे अनुरूप यादृच्छिक पासवर्ड बैच में बना सकते हैं और सिस्टम आईडी हेतु UUID जनरेटर का उपयोग कर सकते हैं। कोडिंग कार्य हेतु Base64 एन्कोडर/डिकोडर संवेदनशील क्रेडेंशियल्स को एन्कोड करने में मदद करता है।
आंतरिक: crypto.getRandomValues बनाम Math.random
Math.random() एक पूर्वानुमानित कारकों (जैसे वर्तमान समय) पर आधारित पैसूडो-रैंडम जनरेटर (PRNG) है—सुरक्षा हेतु अनुपयुक्त। crypto.getRandomValues() ऑपरेटिंग सिस्टम के निम्न-स्तरीय एन्ट्रॉपी स्रोतों (हार्डवेयर शोर, उपयोगकर्ता-इनपुट समय) से वास्तविक यादृच्छिक बीज लेता है और क्रिप्टोग्राफ़िक सुरक्षा मानक पूरा करता है। यहाँ हर पासवर्ड crypto.getRandomValues से बनता है, जो गारंटी देता है: (1) हर पासवर्ड अपूर्वानुमेय; (2) दो रन कभी समान अनुक्रम नहीं देते; (3) एल्गोरिथ्म जानने वाला हमलावर भी बनाए गए पासवर्ड पुनर्निर्मित नहीं कर सकता। सारा डेटा केवल ब्राउज़र मेमोरी में रहता है और रीफ़्रेश या टैब बंद करने पर नष्ट हो जाता है।
पासफ़्रेज़ (diceware) क्या है?
पासफ़्रेज़ कुछ यादृच्छिक अंग्रेज़ी शब्दों को एक पठनीय वाक्य में पिरोता है, जैसे "river-cloud-tiger-music"। इसका फ़ायदा: मानव स्मृति "कुछ शब्दों" को "अक्षरों के ढेर" से कहीं बेहतर याद रखती है, फिर भी पर्याप्त शब्दों पर एन्ट्रॉपी ऊँची रहती है। सुरक्षा समुदाय (xkcd 936 पैराडाइम और diceware विधि) इसे मास्टर पासवर्ड या पासवर्ड मैनेजर अनलॉक कोड हेतु व्यापक रूप से सुझाता है—ऐसे परिदृश्य जहाँ "यादगार और लंबा" "विशेष प्रतीकों वाला" से अधिक मायने रखता है।
ऊपर का जनरेटर पासफ़्रेज़ बनाता है: शब्द-संख्या (डिफ़ॉल्ट 4 शब्द ≈ 29 बिट; 6 शब्द ≈ 44 बिट) और विभाजक चुनें, फिर एक क्लिक। अधिक सामर्थ्य हेतु अंत में अंक या प्रतीक जोड़ें, या शब्द-संख्या 8 से ऊपर ले जाएँ। ध्यान दें कि पासफ़्रेज़ एन्ट्रॉपी "शब्द-सूची आकार × शब्द-संख्या" से आती है, अतः खुद "अविष्कार" करने के बजाय इस जैसे क्रिप्टोग्राफ़िक सुरक्षित जनरेटर का उपयोग करें—मानव-निर्मित शब्द आम तौर पर पूर्वानुमानित होते हैं।
इस उपकरण से सुरक्षित पासवर्ड कैसे बनाएँ
लंबाई स्लाइडर खींचकर आकार सेट करें (16+ अनुशंसित), शामिल करने हेतु चरित्र प्रकार चुनें (बड़े, छोटे अक्षर, अंक, प्रतीक), और वैकल्पिक रूप से प्रतीक बटन दबाकर अनुमत विशेष चरित्र अनुकूलित करें। "अस्पष्ट अक्षर बाहर रखें" फ़ील्ड (जैसे 0OIl1) में बाहर रखने हेतु अक्षर टाइप करें, एक बार में बनाने की संख्या चुनें, और "पासवर्ड बनाएँ" दबाकर बैच मज़बूत पासवर्ड बनाएँ जिन्हें एक-एक कर या सभी एक साथ कॉपी करें।
विभिन्न परिदृश्यों हेतु पासवर्ड कैसे रखें
बनाने से पहले सोचें "इसका उपयोग कहाँ होता है": इसे कौन उपयोग करता है (मानव या मशीन), कहाँ टाइप होता है (कीबोर्ड या TV रिमोट), और लीक का ख़तरा कितना गंभीर है—ये लंबाई और चरित्र मिश्रण तय करते हैं। नीचे सामान्य परिदृश्यों के अनुशंसित कॉन्फ़िग हैं:
| परिदृश्य | अनुशंसित लंबाई | चरित्र मिश्रण | नोट्स |
|---|---|---|---|
| WiFi पासवर्ड | 16-20 अक्षर | अक्षर + अंक | TV/IoT उपकरण प्रतीकों को खराब सँभालते हैं |
| वेबसाइट / ऐप लॉगिन | 16+ अक्षर | बड़े+छोटे+अंक+प्रतीक | हर खाता अलग, कभी पुनः उपयोग नहीं |
| सर्वर / SSH | 20-32 अक्षर | बड़े+छोटे+अंक+प्रतीक | कुंजी-आधारित auth प्राथमिक, पासवर्ड बैकअप |
| डेटाबेस / मिडलवेयर | 24-32 अक्षर | बड़े+छोटे+अंक+प्रतीक | कॉन्फ़िग फ़ाइल में संग्रहीत, याद रखने की ज़रूरत नहीं |
| API कुंजियाँ | 32+ अक्षर | अक्षर + अंक | केवल मशीन, लंबा और बेहतर |
WiFi पासवर्ड कैसे बनाएँ, और कितना लंबा होना चाहिए?
WPA2/WPA3 प्री-शेयर्ड कुंजियाँ 8-63 अक्षर की अनुमति देती हैं; 16-20 वर्णांकीय अक्षर freeloaders को दूर रखने हेतु पर्याप्त हैं। बनाते समय "प्रतीक" अनचेक करें: TV रिमोट या स्मार्ट उपकरण से विशेष प्रतीक टाइप करना कष्टदायक है, और कुछ पुराने उपकरण उन्हें असंगत रूप से एन्कोड करते हैं, जिससे "पासवर्ड सही है पर फिर भी कनेक्ट नहीं हो रहा" समस्या आती है। बड़े/छोटे + अंक चुनें, लंबाई 16-20 रखें, बनाएँ, और राउटर कंसोल में चिपकाएँ।
सर्वर / SSH पासवर्ड कितना लंबा होना चाहिए?
सर्वर सीधे सार्वजनिक इंटरनेट पर हैं और ब्रूट-फोर्स व डिक्शनरी हमलों के प्रमुख लक्ष्य हैं—20-32 अक्षर चारों वर्गों सहित रखें। बड़ा अभ्यास: कुंजी-आधारित SSH auth (जैसे ed25519) प्राथमिक रखें और पासवर्ड कंसोल बैकअप समझें; साथ ही सीधे root लॉगिन अक्षम करें और fail2ban जैसे से रेट-लिमिटिंग जोड़ें। यहाँ 32 अक्षर पासवर्ड बनाएँ और root व सामान्य ऑप्स खातों हेतु कई सेट बैच में बनाएँ।
API कुंजी और पासवर्ड में क्या अंतर है?
पासवर्ड मानव को प्रमाणित करता है और स्मृति व इनपुट में संतुलन चाहता है। API कुंजी मशीन को प्रमाणित करती है और कोड द्वारा वहन की जाती है, अतः यादगार होने की ज़रूरत नहीं। इसलिए API कुंजियाँ लंबी होनी चाहिए—32+ अक्षर—और आम तौर पर बिना प्रतीकों के (अधिकांश सेवाएँ केवल वर्णांकीय की अनुमति देती हैं)। उत्पादन में कुंजियाँ प्रायः प्रदाता द्वारा जारी की जाती हैं; आंतरिक सिस्टम हेतु यादृच्छिक क्रेडेंशियल्स चाहिए तो यहाँ 32 वर्णांकीय अक्षर बनाएँ या ग्लोबली यूनिक आईडी हेतु UUID जनरेटर का उपयोग करें। लीक का नुकसान अनुमतियों पर निर्भर करता है—न्यूनतम-अधिकार और नियमित रोटेशन अपनाएँ।
फ़ोन पर बनाए गए पासवर्ड का उपयोग कैसे करें?
मोबाइल ब्राउज़र में उपकरण खोलें और जनरेशन फिर भी स्थानीय होती है (यह डेस्कटॉप पर निर्भर नहीं)। कॉपी हेतु लॉन्ग-प्रेस करें, फिर साइनअप पेज में चिपकाएँ। अधिक सुगम तरीका पासवर्ड मैनेजर ऐप (Bitwarden, 1Password आदि) के साथ जोड़ना है: कंप्यूटर पर बनाएँ और सीधे मैनेजर में सहेजें, फ़ोन सिंक से ऑटो-फ़िल करता है—छोटे कीपैड पर लंबे पासवर्ड टाइप करने की झंझट नहीं। iOS और Android क्लिपबोर्ड कुछ समय बाद स्वतः साफ़ हो जाते हैं, अतः पेस्ट के बाद अवशेष की चिंता कम है।
अपना पासवर्ड स्वयं क्यों नहीं बनाना चाहिए
"123456", "password", जन्मतिथि + नाम की पिनयिन—"मानव-निर्मित" पासवर्ड लीक डेटाबेस की सबसे-सामान्य सूचियों में हर साल शीर्ष पर रहते हैं। डिक्शनरी हमले इसी का फ़ायदा उठाते हैं: हमलावर सैंकड़ों करोड़ वास्तविक लीक पासवर्डों का डिक्शनरी बनाते हैं, फिर आपके सोशल विवरण (जन्मतिथि, नाम, फ़ोन) का संयोजन करते हैं। एक साधारण "स्व-निर्मित" पासवर्ड सेकंडों में टूट जाता है—वह जटिल लगता है पर उसमें शून्य यादृच्छिकता होती है। वास्तविक सुरक्षित पासवर्ड क्रिप्टोग्राफ़िक सुरक्षित यादृच्छिकता से आने चाहिए: कोई पैटर्न नहीं, कोई पूर्वाग्रह नहीं, अपूर्वानुमेय। यही कारण है कि यह उपकरण crypto.getRandomValues का उपयोग करता है। अपना वर्तमान पासवर्ड कितना कमज़ोर है, जानने हेतु उसे पासवर्ड सामर्थ्य जाँचक से चलाएँ।
पासवर्ड सुरक्षा FAQ
सुरक्षित पासवर्ड में कितने अक्षर होने चाहिए?
सामान्य खातों के लिए कम से कम 12 अक्षर और महत्वपूर्ण खातों के लिए 16 या अधिक अक्षर रखें। पासवर्ड जितना लंबा होगा, ब्रूट-फोर्स हमले में उतना ही अधिक समय लगेगा—यह वृद्धि घातांकीय (exponential) होती है। यह उपकरण डिफ़ॉल्ट रूप से 16 अक्षर बनाता है और अधिकतम 1024 तक समर्थन करता है।
क्या बनाए गए पासवर्ड सहेजे या लीक होते हैं?
नहीं। सभी पासवर्ड आपके ब्राउज़र में स्थानीय रूप से, क्रिप्टोग्राफ़िक रूप से सुरक्षित crypto.getRandomValues (Math.random नहीं) का उपयोग करके बनाए जाते हैं। कुछ भी अपलोड या संग्रहीत नहीं किया जाता और कोई भी पासवर्ड आपके डिवाइस को नहीं छोड़ता।
पासवर्ड में छोटे-बड़े अक्षर, अंक और प्रतीक क्यों होने चाहिए?
चरित्र प्रकार जितने अधिक होंगे, संभावित संयोजन उतने ही अधिक होंगे। केवल छोटे अक्षरों वाला 16 अक्षर का पासवर्ड लगभग 4×10²² संयोजन रखता है; बड़े अक्षर, अंक और प्रतीक जोड़ने पर यह 10³² से भी अधिक हो जाता है—तोड़ना काफी कठिन।
अस्पष्ट (ambiguous) अक्षर क्या हैं और उन्हें बाहर क्यों रखें?
अस्पष्ट अक्षर देखने में समान लगते हैं, जैसे अंक 0 बनाम अक्षर O, या अंक 1 बनाम अक्षर l। हाथ से टाइप करते समय इन्हें पहचानना मुश्किल होता है। इन्हें बाहर रखने से मैन्युअल टाइपिंग में गलतियाँ रुकती हैं।
यादृच्छिक पासवर्ड याद नहीं रहता तो क्या करें?
पासवर्ड मैनेजर (जैसे Bitwarden, 1Password) का उपयोग करें ताकि वे स्वतः सहेजे और भरे जा सकें। आप बनाए गए पासवर्ड को एन्क्रिप्टेड नोट में भी सहेज सकते हैं—बस कई खातों में एक ही पासवर्ड कभी न दोहराएँ।
उद्यम (enterprise) पासवर्ड नीति कैसी होनी चाहिए?
कम से कम 12 अक्षर और चार वर्गों (बड़े, छोटे अक्षर, अंक, प्रतीक) में से कम से कम तीन अनिवार्य करें। हर 90 दिन में बदलने की सलाह दें, कर्मचारियों के लिए इस उपकरण से नीति-अनुरूप यादृच्छिक पासवर्ड बैच में बनाएँ, और पासवर्ड सामर्थ्य जाँचक (strength checker) से गुणवत्ता सत्यापित करें।
कई साइटों पर एक ही पासवर्ड का जोखिम क्या है?
बहुत अधिक। जब एक साइट लीक होती है, तो हमलावर उसी पासवर्ड से आपके अन्य खातों में लॉगिन आज़माते हैं (credential stuffing)। हर महत्वपूर्ण साइट के लिए अलग यादृच्छिक पासवर्ड रखें—यह उपकरण एक बार में कई भिन्न-भिन्न मज़बूत पासवर्ड बना सकता है ताकि हर खाते को स्वतंत्र सुरक्षा मिले।
पासवर्ड कितनी बार बदलने चाहिए?
सामान्य व्यक्तिगत खातों के लिए हर 3–6 महीने में; धन या संवेदनशील डेटा वाले खातों (बैंकिंग, ईमेल, पासवर्ड मैनेजर स्वयं) के लिए 90 दिन में और दो-चरण प्रमाणीकरण चालू करें। आवृत्ति से अधिक महत्वपूर्ण है "कभी एक ही पासवर्ड न दोहराएँ"—हर खाते के लिए अलग मज़बूत पासवर्ड घुमाएँ। सामर्थ्य मापने हेतु पासवर्ड सामर्थ्य जाँचक से एन्ट्रॉपी जाँचें।
पासफ़्रेज़ (passphrase) क्या है और क्या यह यादृच्छिक पासवर्ड से ज़्यादा याद रहता है?
पासफ़्रेज़ कई यादृच्छिक अंग्रेज़ी शब्दों को हाइफ़न या रिक्त स्थान से जोड़ता है, जैसे "river-cloud-tiger-music"। यह एक लंबी अपठनीय शृंखला को कुछ पठनीय शब्दों में बदल देता है, याद रखना काफी आसान हो जाता है, और पर्याप्त शब्दों पर एन्ट्रॉपी उतनी ही ऊँची रहती है। यह उपकरण पासफ़्रेज़ बनाता है: शब्द-संख्या और विभाजक चुनें, एक क्लिक करें। मास्टर पासवर्ड, पासवर्ड मैनेजर अनलॉक कोड, या मौखिक/हस्तलिखित उपयोग के लिए उत्कृष्ट।
बनाए गए पासवर्ड किन सुरक्षा मानकों को पूरा करते हैं?
यह उपकरण ब्राउज़र के क्रिप्टोग्राफ़िक रूप से सुरक्षित crypto.getRandomValues का उपयोग करता है—कोई पूर्वानुमानित PRNG नहीं। डिफ़ॉल्ट 16 अक्षर बड़े, छोटे अक्षर, अंक और प्रतीकों को कवर करते हैं, जो NIST SP 800-63B और OWASP प्रमाणीकरण चीट शीट के "पर्याप्त लंबा और अपूर्वानुमेय" मानदंड से मेल खाते हैं। सब कुछ स्थानीय रूप से चलता है: कुछ अपलोड, संग्रहीत या प्रेषित नहीं होता, अतः पंजीकरण व पासवर्ड रीसेट के लिए सुरक्षित है।
WiFi पासवर्ड के लिए कौन-सा चरित्र समुच्चय सर्वोत्तम है?
16–20 अक्षर का बड़े/छोटे अक्षरों और अंकों का मिश्रण बिना प्रतीकों के। WPA2/WPA3 में 8–63 अक्षर की अनुमति है, पर स्मार्ट TV, प्रिंटर और IoT उपकरण विशेष प्रतीकों को खराब सँभालते हैं। शुद्ध वर्णांकीय (alphanumeric) सेट सबसे विश्वसनीय है: "प्रतीक" अनचेक करें, लंबाई 16–20 रखें, और राउटर कंसोल में चिपकाएँ—8 अंकों के PIN से कहीं मज़बूत।
सर्वर और डेटाबेस पासवर्ड कैसे रखें?
सर्वर सार्वजनिक इंटरनेट पर खुले हैं—20–32 अक्षर चारों वर्गों सहित रखें, SSH में कुंजी-आधारित प्रमाणीकरण प्राथमिक और पासवर्ड कंसोल बैकअप रखें। डेटाबेस/मिडलवेयर पासवर्ड: 24–32 अक्षर, कॉन्फ़िग फ़ाइल में संग्रहीत जिन्हें प्रोग्राम पढ़ता है (याद रखने की ज़रूरत नहीं)। यहाँ बैच मोड से root, ऑप्स खातों और डेटाबेस के लिए कई अलग सेट बनाएँ।