1. परिचय
अधिकांश वेब अनुप्रयोगों के लिए पासवर्ड प्राथमिक प्रमाणीकरण कारक बने हुए हैं, फिर भी क्रेडेंशियल स्टफिंग और डेटा उल्लंघन उपयोगकर्ताओं को परेशान करते रहते हैं। LastPass और Dashlane जैसे क्लाउड-आधारित पासवर्ड प्रबंधक सुविधा प्रदान करते हैं लेकिन विफलता के केंद्रीकृत बिंदु बनाते हैं। नियतात्मक पासवर्ड जनरेटर (DPGs) को एक विकल्प के रूप में प्रस्तावित किया गया है, जो रहस्यों को संग्रहीत किए बिना प्रति डोमेन अद्वितीय पासवर्ड उत्पन्न करते हैं। हालाँकि, सुरक्षा, गोपनीयता और उपयोगिता दोषों के कारण अपनाने में बाधा आई है। यह पेपर 45 मौजूदा DPGs का विश्लेषण करता है और MFDPG प्रस्तुत करता है, जो एक बहु-कारक नियतात्मक पासवर्ड जनरेटर है जो इन कमियों को दूर करता है।
2. विषय-सूची
3. मौजूदा DPGs का विश्लेषण
लेखकों ने 45 मौजूदा DPGs का सर्वेक्षण किया, उन्हें उनके अंतर्निहित क्रिप्टोग्राफ़िक प्रिमिटिव और संचालन मॉडल के आधार पर वर्गीकृत किया। विश्लेषण से मुद्दों की तीन प्रमुख श्रेणियाँ सामने आती हैं।
3.1 सुरक्षा संबंधी मुद्दे
अधिकांश DPGs उपयोगकर्ता के मास्टर पासवर्ड पर सीधे हमला करने की अनुमति देते हैं यदि कोई उत्पन्न पासवर्ड समझौता हो जाता है। ऐसा इसलिए है क्योंकि मास्टर पासवर्ड अक्सर हैश फ़ंक्शन का एकमात्र इनपुट होता है। इसके अतिरिक्त, कई योजनाओं में आगे की गोपनीयता का अभाव होता है, जिसका अर्थ है कि मास्टर पासवर्ड के उल्लंघन से सभी पिछले और भविष्य के पासवर्ड उजागर हो जाते हैं।
3.2 गोपनीयता संबंधी मुद्दे
जिन DPGs को सर्वर-साइड घटक या सिंक्रोनाइज़ेशन सेवा की आवश्यकता होती है, वे उपयोगकर्ता द्वारा देखी जाने वाली डोमेन की सूची लीक कर सकते हैं। यहाँ तक कि क्लाइंट-साइड DPGs भी साइड चैनलों या उत्पन्न पासवर्ड की संरचना के माध्यम से जानकारी लीक कर सकते हैं।
3.3 उपयोगिता संबंधी मुद्दे
अधिकांश DPGs में पासवर्ड रोटेशन बोझिल है, क्योंकि पासवर्ड बदलने के लिए संस्करण संख्या याद रखने या भिन्न मास्टर पासवर्ड का उपयोग करने की आवश्यकता होती है। जटिल पासवर्ड नीतियाँ (जैसे, विशेष वर्णों की आवश्यकता, न्यूनतम लंबाई) अक्सर समर्थित नहीं होती हैं, जिससे बार-बार लॉगिन विफलताएँ होती हैं।
4. MFDPG डिज़ाइन
MFDPG तीन प्रमुख नवाचारों के माध्यम से उपरोक्त मुद्दों का समाधान करता है: बहु-कारक कुंजी व्युत्पत्ति, निरसन के लिए कुक्कू फ़िल्टर, और DFA-आधारित पासवर्ड जनरेशन।
4.1 बहु-कारक कुंजी व्युत्पत्ति
केवल मास्टर पासवर्ड पर निर्भर रहने के बजाय, MFDPG अतिरिक्त कारकों जैसे हार्डवेयर टोकन (जैसे, YubiKey) या समय-आधारित एक-बार पासवर्ड (TOTP) को शामिल करता है। मास्टर सीक्रेट एक कुंजी व्युत्पत्ति फ़ंक्शन (KDF) का उपयोग करके व्युत्पन्न किया जाता है जो सभी कारकों को जोड़ता है:
$K = \text{KDF}(P, T, H)$
जहाँ $P$ मास्टर पासवर्ड है, $T$ TOTP मान है, और $H$ हार्डवेयर टोकन सीक्रेट है। यह सुनिश्चित करता है कि अकेले मास्टर पासवर्ड से समझौता करना पासवर्ड उत्पन्न करने के लिए अपर्याप्त है।
4.2 निरसन के लिए कुक्कू फ़िल्टर
सेवा उपयोग को लीक किए बिना पासवर्ड रोटेशन का समर्थन करने के लिए, MFDPG एक कुक्कू फ़िल्टर का उपयोग करता है - एक कॉम्पैक्ट संभाव्य डेटा संरचना - निरस्त पासवर्ड संस्करणों को संग्रहीत करने के लिए। फ़िल्टर स्थानीय रूप से संग्रहीत किया जाता है और यह जाँचने के लिए क्वेरी किया जा सकता है कि दिया गया संस्करण निरस्त किया गया है या नहीं। यह सर्वर-साइड डेटाबेस की आवश्यकता से बचाता है और गोपनीयता को संरक्षित करता है।
4.3 DFA के माध्यम से पासवर्ड नीति अनुपालन
MFDPG प्रत्येक वेबसाइट की पासवर्ड नीति को मॉडल करने के लिए एक नियतात्मक परिमित ऑटोमेटन (DFA) का उपयोग करता है। DFA यह सुनिश्चित करता है कि उत्पन्न पासवर्ड सभी नीति आवश्यकताओं को पूरा करते हैं (जैसे, कम से कम एक अपरकेस अक्षर, एक अंक, एक विशेष वर्ण)। जनरेशन एल्गोरिथ्म एक वैध पासवर्ड उत्पन्न करने के लिए DFA को नियतात्मक रूप से ट्रैवर्स करता है।
5. मूल्यांकन और परिणाम
MFDPG का मूल्यांकन 100 सबसे लोकप्रिय वेब अनुप्रयोगों के विरुद्ध किया गया। परिणाम मौजूदा पासवर्ड नीतियों के साथ 100% अनुकूलता दर्शाते हैं। प्रदर्शन बेंचमार्क इंगित करते हैं कि पासवर्ड जनरेशन में औसतन 10ms से कम समय लगता है, और कुक्कू फ़िल्टर को 1000 निरस्त संस्करणों के लिए केवल 1.5 KB स्टोरेज की आवश्यकता होती है। बहु-कारक कुंजी व्युत्पत्ति 2ms का नगण्य ओवरहेड जोड़ती है।
मुख्य आँकड़े
- शीर्ष 100 वेबसाइटों के साथ 100% अनुकूलता
- औसत जनरेशन समय: <10ms
- कुक्कू फ़िल्टर स्टोरेज: 1000 प्रविष्टियों के लिए 1.5 KB
- बहु-कारक ओवरहेड: 2ms
6. मुख्य अंतर्दृष्टि, तार्किक प्रवाह, शक्तियाँ और कमज़ोरियाँ, कार्रवाई योग्य अंतर्दृष्टियाँ
मुख्य अंतर्दृष्टि
MFDPG किसी भी संग्रहीत रहस्य की आवश्यकता को समाप्त करके पासवर्ड प्रबंधन पर मौलिक रूप से पुनर्विचार करता है - न तो क्लाइंट पर और न ही सर्वर पर। यह वर्तमान केंद्रीकृत वॉल्ट मॉडल से एक प्रतिमान बदलाव है। मुख्य अंतर्दृष्टि यह है कि पासवर्ड जनरेशन के बिंदु पर कई प्रमाणीकरण कारकों को मिलाकर, आप सर्वर-साइड समर्थन की आवश्यकता के बिना हार्डवेयर टोकन की सुरक्षा प्राप्त कर सकते हैं।
तार्किक प्रवाह
पेपर एक स्पष्ट तार्किक प्रगति का अनुसरण करता है: पहले, यह एक व्यापक सर्वेक्षण के माध्यम से मौजूदा DPGs की विफलताओं की पहचान करता है; दूसरे, यह एक डिज़ाइन प्रस्तावित करता है जो प्रत्येक विफलता को सीधे संबोधित करता है; तीसरे, यह कठोर मूल्यांकन के माध्यम से डिज़ाइन को मान्य करता है। प्रवाह निगमनात्मक है, सामान्य समस्याओं से विशिष्ट समाधानों की ओर बढ़ता है।
शक्तियाँ और कमज़ोरियाँ
शक्तियाँ: बहु-कारक दृष्टिकोण एक वास्तविक नवाचार है जो हमलावरों के लिए बार को महत्वपूर्ण रूप से बढ़ाता है। निरसन के लिए कुक्कू फ़िल्टर का उपयोग सुरुचिपूर्ण और गोपनीयता-संरक्षण है। DFA-आधारित नीति अनुपालन एक लंबे समय से चली आ रही उपयोगिता समस्या का एक व्यावहारिक समाधान है।
कमज़ोरियाँ: पेपर कई हार्डवेयर टोकन के प्रबंधन के उपयोगकर्ता अनुभव को संबोधित नहीं करता है। स्थानीय कुक्कू फ़िल्टर पर निर्भरता का अर्थ है कि निरसन डेटा उपकरणों में सिंक्रोनाइज़ नहीं होता है, जो कई उपकरणों वाले उपयोगकर्ताओं के लिए समस्या हो सकती है। मूल्यांकन, हालांकि गहन है, शीर्ष 100 वेबसाइटों तक सीमित है और सभी वेब अनुप्रयोगों के लिए सामान्यीकृत नहीं हो सकता है।
कार्रवाई योग्य अंतर्दृष्टियाँ
चिकित्सकों के लिए, MFDPG पासवर्ड वॉल्ट को समाप्त करने का एक व्यवहार्य मार्ग प्रदान करता है। शोधकर्ताओं के लिए, पेपर कई रास्ते खोलता है: निरसन डेटा के सिंक्रोनाइज़ेशन में सुधार, निरसन के लिए वैकल्पिक डेटा संरचनाओं की खोज, और बहु-कारक दृष्टिकोण को अन्य प्रमाणीकरण संदर्भों में विस्तारित करना। सबसे तत्काल कार्रवाई योग्य अंतर्दृष्टि यह है कि वर्तमान में क्लाउड-आधारित पासवर्ड प्रबंधक का उपयोग करने वाले किसी भी संगठन को अधिक सुरक्षित विकल्प के रूप में MFDPG का मूल्यांकन करना चाहिए।
7. मूल विश्लेषण
MFDPG प्रयोग करने योग्य और सुरक्षित पासवर्ड प्रबंधन की खोज में एक महत्वपूर्ण कदम आगे का प्रतिनिधित्व करता है। पेपर का मुख्य योगदान - बहु-कारक कुंजी व्युत्पत्ति के माध्यम से संग्रहीत रहस्यों को समाप्त करना - सीधे विफलता के केंद्रीय बिंदु को संबोधित करता है जिसने क्लाउड-आधारित पासवर्ड प्रबंधकों को परेशान किया है। यह अन्य डोमेन में देखे गए केंद्रीकृत से विकेंद्रीकृत सिस्टम में बदलाव की याद दिलाता है, जैसे कि क्लाइंट-सर्वर से पीयर-टू-पीयर आर्किटेक्चर (जैसे, BitTorrent) में संक्रमण। निरसन के लिए कुक्कू फ़िल्टर का उपयोग विशेष रूप से चतुर है, क्योंकि यह एक गोपनीयता-संरक्षण तंत्र प्रदान करता है जो सर्वर-साइड डेटाबेस की आवश्यकता से बचाता है। यह गोपनीयता-संरक्षण प्रौद्योगिकियों पर बढ़ते जोर के साथ संरेखित होता है, जैसा कि यूरोपीय संघ के सामान्य डेटा संरक्षण विनियमन (GDPR) द्वारा उजागर किया गया है।
हालाँकि, पेपर का मूल्यांकन कुछ हद तक सीमित है। जबकि 100 सबसे लोकप्रिय वेबसाइटें उपयोगकर्ता गतिविधि के एक महत्वपूर्ण हिस्से का प्रतिनिधित्व करती हैं, वे उन वेबसाइटों की लंबी पूंछ का प्रतिनिधित्व नहीं कर सकती हैं जिन्हें उपयोगकर्ता वास्तव में देखते हैं। इसके अतिरिक्त, पेपर कई हार्डवेयर टोकन के प्रबंधन की उपयोगिता को संबोधित नहीं करता है, जो अपनाने में बाधा हो सकती है। हार्डवेयर टोकन स्थापित करने और उपयोग करने का उपयोगकर्ता अनुभव अभी भी औसत उपयोगकर्ता के लिए बोझिल है, जैसा कि राष्ट्रीय मानक और प्रौद्योगिकी संस्थान (NIST) के अध्ययनों में उल्लेख किया गया है।
तकनीकी दृष्टिकोण से, DFA-आधारित पासवर्ड जनरेशन पासवर्ड नीति समस्या का एक मजबूत समाधान है। हालाँकि, पेपर प्रत्येक वेबसाइट के लिए DFA के निर्माण की जटिलता पर चर्चा नहीं करता है। व्यवहार में, इसके लिए पासवर्ड नीतियों के डेटाबेस की आवश्यकता होगी, जिसे समुदाय या MFDPG डेवलपर्स द्वारा बनाए रखा जा सकता है। यह एक गैर-तुच्छ इंजीनियरिंग चुनौती है।
निष्कर्ष में, MFDPG एक अच्छी तरह से डिज़ाइन की गई प्रणाली है जो मौजूदा DPGs की कई कमियों को दूर करती है। इसका बहु-कारक दृष्टिकोण और कुक्कू फ़िल्टर का उपयोग वास्तविक नवाचार हैं। हालाँकि, पेपर को अधिक व्यापक मूल्यांकन और तैनाती की व्यावहारिक चुनौतियों की चर्चा से लाभ होगा। पासवर्ड प्रबंधन का भविष्य MFDPG जैसी प्रणालियों में हो सकता है जो संग्रहीत रहस्यों को समाप्त करती हैं, लेकिन ऐसी प्रणालियों को औसत व्यक्ति के लिए प्रयोग करने योग्य बनाने के लिए महत्वपूर्ण कार्य शेष है।
8. तकनीकी विवरण और गणितीय सूत्रीकरण
MFDPG का मूल बहु-कारक कुंजी व्युत्पत्ति फ़ंक्शन है। मान लीजिए $P$ मास्टर पासवर्ड है, $T$ समय $t$ पर TOTP मान है, और $H$ हार्डवेयर टोकन सीक्रेट है। मास्टर कुंजी $K$ इस प्रकार व्युत्पन्न की जाती है:
$K = \text{PBKDF2}(P \oplus T \oplus H, \text{salt}, \text{iterations})$
जहाँ $\oplus$ XOR को दर्शाता है। संस्करण $v$ के साथ डोमेन $d$ के लिए पासवर्ड तब है:
$\text{Password} = \text{DFA-Generate}(\text{HMAC-SHA256}(K, d || v), \text{policy})$
DFA-Generate फ़ंक्शन एक छद्म-यादृच्छिक बीज और पासवर्ड नीति का प्रतिनिधित्व करने वाला एक DFA लेता है, और एक वैध पासवर्ड आउटपुट करता है। कुक्कू फ़िल्टर प्रत्येक निरस्त पासवर्ड संस्करण के लिए टुपल $(d, v)$ संग्रहीत करता है। फ़िल्टर $O(1)$ समय में सम्मिलन और लुकअप का समर्थन करता है।
9. केस स्टडी: कार्य में MFDPG का उदाहरण
एक उपयोगकर्ता ऐलिस पर विचार करें जो MFDPG का उपयोग करके अपने पासवर्ड प्रबंधित करना चाहती है। उसके पास एक मास्टर पासवर्ड "MySecureP@ss1" और सीक्रेट "YubiSecret123" वाला एक YubiKey है। वह एक वेबसाइट, example.com, पर जाती है, जिसमें कम से कम 8 वर्ण, एक अपरकेस अक्षर, एक अंक और एक विशेष वर्ण वाले पासवर्ड की आवश्यकता होती है।
- ऐलिस अपना मास्टर पासवर्ड दर्ज करती है और अपना YubiKey प्लग करती है।
- MFDPG TOTP मान (जैसे, "847291") की गणना करता है और मास्टर कुंजी व्युत्पन्न करता है: $K = \text{PBKDF2}(\text{MySecureP@ss1} \oplus 847291 \oplus \text{YubiSecret123}, \text{salt}, 10000)$।
- MFDPG नीति के लिए DFA का उपयोग करके example.com के लिए पासवर्ड उत्पन्न करता है: $\text{Password} = \text{DFA-Generate}(\text{HMAC-SHA256}(K, \text{example.com} || 1), \text{policy})$।
- उत्पन्न पासवर्ड है, उदाहरण के लिए, "A8b!cD2e"।
- यदि ऐलिस बाद में अपना पासवर्ड बदलती है, तो वह संस्करण संख्या बढ़ाकर 2 कर देती है और पुराने संस्करण (example.com, 1) को कुक्कू फ़िल्टर में जोड़ देती है।
10. भविष्य के अनुप्रयोग और दिशाएँ
MFDPG भविष्य के अनुसंधान और विकास के लिए कई रोमांचक रास्ते खोलता है। पहला, बहु-कारक कुंजी व्युत्पत्ति को बायोमेट्रिक कारकों, जैसे फिंगरप्रिंट या चेहरे की पहचान, को शामिल करने के लिए बढ़ाया जा सकता है, जिससे सुरक्षा और बढ़ जाती है। दूसरा, कुक्कू फ़िल्टर को अधिक उन्नत डेटा संरचना, जैसे विलोपन समर्थन के साथ ब्लूम फ़िल्टर, से बदला जा सकता है, ताकि दक्षता में सुधार हो सके। तीसरा, DFA-आधारित पासवर्ड जनरेशन को मनमानी पासवर्ड नीतियों का समर्थन करने के लिए सामान्यीकृत किया जा सकता है, जिसमें विशिष्ट पैटर्न की आवश्यकता वाली नीतियाँ भी शामिल हैं (जैसे, कोई क्रमागत वर्ण नहीं)।
व्यावहारिक दृष्टिकोण से, MFDPG को एक प्लगइन के रूप में वेब ब्राउज़रों में एकीकृत किया जा सकता है, जो एक अलग एप्लिकेशन की आवश्यकता के बिना सहज पासवर्ड प्रबंधन प्रदान करता है। इसका उपयोग उद्यम वातावरण में सभी अनुप्रयोगों में मजबूत पासवर्ड नीतियों को लागू करने के लिए भी किया जा सकता है। शून्य-संग्रहीत-रहस्य मॉडल विशेष रूप से उन संगठनों के लिए आकर्षक है जो सख्त डेटा सुरक्षा नियमों, जैसे HIPAA या PCI-DSS, के अधीन हैं।
अंत में, MFDPG के अंतर्निहित सिद्धांतों को अन्य प्रमाणीकरण संदर्भों, जैसे SSH कुंजी प्रबंधन या API टोकन जनरेशन, पर लागू किया जा सकता है। बिना संग्रहीत किए कई कारकों से रहस्यों को व्युत्पन्न करने का विचार एक शक्तिशाली विचार है जो प्रमाणीकरण के बारे में हमारे सोचने के तरीके को बदल सकता है।
11. संदर्भ
- V. Nair and D. Song, "MFDPG: Multi-Factor Authenticated Password Management With Zero Stored Secrets," UC Berkeley, 2023.
- B. Ross et al., "PwdHash: A Browser-Based Password Manager," in USENIX Security Symposium, 2005.
- J. Bonneau et al., "The Quest to Replace Passwords: A Framework for Comparative Evaluation of Web Authentication Schemes," in IEEE Symposium on Security and Privacy, 2012.
- D. Florencio and C. Herley, "A Large-Scale Study of Web Password Habits," in WWW, 2007.
- NIST, "Digital Identity Guidelines," NIST Special Publication 800-63B, 2017.
- European Union, "General Data Protection Regulation (GDPR)," 2016.
- B. Fan et al., "Cuckoo Filter: Practically Better Than Bloom," in CoNEXT, 2014.
- M. Bellare et al., "Key Derivation Functions and Their Uses," in CRYPTO, 1999.
- J. Kelsey et al., "PBKDF2: Password-Based Key Derivation Function 2," RFC 2898, 2000.
- D. M'Raihi et al., "TOTP: Time-Based One-Time Password Algorithm," RFC 6238, 2011.