Verify

टू-फ़ैक्टर ऑथेंटिकेशन (2FA) क्या है?

टू-फ़ैक्टर ऑथेंटिकेशन (2FA) किसी को खाते में प्रवेश देने से पहले दो अलग-अलग प्रकार के प्रमाण की आवश्यकता रखता है।

टू-फ़ैक्टर ऑथेंटिकेशन (2FA) किसी को खाते में प्रवेश देने से पहले दो अलग-अलग प्रकार के प्रमाण की आवश्यकता रखता है। पहला लगभग हमेशा एक पासवर्ड होता है (कुछ जो आप जानते हैं)। दूसरा एक अलग श्रेणी का प्रमाण होता है, जैसे आपके फ़ोन से एक कोड (कुछ जो आपके पास है) या फ़िंगरप्रिंट (कुछ जो आप हैं)। चूँकि दोनों प्रमाण अलग-अलग श्रेणियों से आते हैं, एक चुराने से हमलावर को दूसरा शायद ही मिलता है।

यही श्रेणी भेद पूरी बात है। पासवर्ड किसी ब्रीच में लीक हो सकता है, फ़िशिंग से चुराया जा सकता है, या अनुमान लगाया जा सकता है। अगर हमलावर और आपके खाते के बीच सिर्फ़ वह पासवर्ड है, तो खाता एक लीक दूर है समझौते से। एक अलग श्रेणी से दूसरा फ़ैक्टर जोड़ने का मतलब है कि हमलावर को एक साथ दो असंबंधित चीज़ों को हराना होगा, जो बड़े पैमाने पर करना बहुत कठिन है।

तीन ऑथेंटिकेशन फ़ैक्टर

सुरक्षा विशेषज्ञ प्रमाण को तीन श्रेणियों में बाँटते हैं। कोई लॉगिन तभी टू-फ़ैक्टर माना जाता है जब दोनों प्रमाण दो अलग-अलग श्रेणियों से हों।

  • ज्ञान (कुछ जो आप जानते हैं): पासवर्ड, PIN, सुरक्षा प्रश्न का उत्तर।
  • अधिकार (कुछ जो आपके पास है): SMS या पुश प्राप्त करने वाला फ़ोन, एक ऑथेंटिकेटर ऐप, एक हार्डवेयर सुरक्षा कुंजी।
  • अंतर्निहितता (कुछ जो आप हैं): फ़िंगरप्रिंट, फ़ेस स्कैन, वॉइसप्रिंट।

दो पासवर्ड फिर भी सिर्फ़ ज्ञान हैं, इसलिए पासवर्ड और फिर PIN माँगना 2FA नहीं है। पासवर्ड और आपके फ़ोन का कोड मिलकर 2FA है, क्योंकि यह ज्ञान को अधिकार के साथ जोड़ता है। अगर आप इस सीमा रेखा की विस्तृत व्याख्या चाहते हैं, तो देखें टू-फ़ैक्टर ऑथेंटिकेशन बनाम टू-स्टेप वेरिफ़िकेशन

दूसरा फ़ैक्टर क्या हो सकता है?

व्यवहार में दूसरा फ़ैक्टर लगभग हमेशा एक अधिकार फ़ैक्टर होता है, और आपके पास कुछ विकल्प हैं जो सुविधा और हमले की कठिनाई के बीच संतुलन बनाते हैं।

  • SMS या वॉइस OTP। एक छोटा वन-टाइम पासवर्ड आपके फ़ोन नंबर पर टेक्स्ट द्वारा भेजा जाता है या ऑटोमेटेड कॉल द्वारा पढ़कर सुनाया जाता है। यह बिना कोई ऐप इंस्टॉल किए किसी भी फ़ोन पर काम करता है, इसीलिए यह दुनिया में सबसे आम दूसरा फ़ैक्टर है।
  • TOTP ऑथेंटिकेटर ऐप्स। Google Authenticator या Authy जैसी ऐप्स एक छह अंकों का कोड जनरेट करती हैं जो हर 30 सेकंड में बदलता है, एक साझा सीक्रेट और वर्तमान समय से गणना करके। कोड कभी नेटवर्क पर नहीं जाता, इसलिए रास्ते में इंटरसेप्ट करने को कुछ नहीं है।
  • पुश अनुमोदन। सेवा एक पंजीकृत ऐप पर प्रॉम्प्ट भेजती है और आप स्वीकृत या अस्वीकृत टैप करते हैं। सुविधाजनक है, हालाँकि यह "push fatigue" हमलों को न्योता देता है जहाँ उपयोगकर्ता प्रॉम्प्ट बंद करने के लिए स्वीकृत टैप कर देता है।
  • हार्डवेयर कुंजियाँ और passkeys। एक भौतिक कुंजी (FIDO2/WebAuthn) या आपके डिवाइस पर संग्रहीत passkey एक ऐसी प्राइवेट कुंजी से चैलेंज पर हस्ताक्षर करती है जो हार्डवेयर से बाहर कभी नहीं जाती। ये फ़िशिंग का प्रतिरोध करती हैं क्योंकि हस्ताक्षर असली साइट के origin से बँधा होता है, इसलिए एक हमशक्ल डोमेन कुछ भी पुन: उपयोग योग्य एकत्र नहीं कर सकता।

यह क्यों मायने रखता है

अधिकांश अकाउंट टेकओवर एक ऐसे पासवर्ड से शुरू होते हैं जो हमलावर के पास पहले से है, किसी ब्रीच डंप, दोबारा इस्तेमाल किए गए क्रेडेंशियल, या फ़िशिंग पेज से। इनमें से कोई भी हमलावर को आपका दूसरा फ़ैक्टर नहीं देता। इसलिए एक बुनियादी SMS कोड भी, जो सबसे मज़बूत विकल्प नहीं है, चुराए गए पासवर्ड पर पूरी तरह निर्भर बड़े पैमाने के ऑटोमेटेड हमलों का बड़ा हिस्सा रोक देता है।

यह स्वीकार करना ज़रूरी है कि 2FA कोई एक चीज़ नहीं है जिसका एक ही सुरक्षा स्तर हो। एक हार्डवेयर कुंजी और एक SMS कोड दोनों "2FA," हैं लेकिन ये बहुत अलग-अलग खतरों से बचाते हैं। दूसरा फ़ैक्टर उस चीज़ के मूल्य के अनुसार चुनें जिसकी आप रक्षा कर रहे हैं।

ट्रेडऑफ़ क्या हैं?

SMS आधारित 2FA सबसे आसान है लागू करने में और सबसे आसान है हमला करने में। SIM-swap धोखाधड़ी (हमलावर कैरियर को आपका नंबर अपनी SIM पर पोर्ट करने के लिए मना लेता है) और SS7 इंटरसेप्शन दोनों आपके कोड किसी और को पहुँचा सकते हैं। ऐप आधारित TOTP कैरियर को पूरी तरह बायपास करता है क्योंकि कोड आपके डिवाइस पर जनरेट होता है, इसलिए रीडायरेक्ट करने के लिए कोई संदेश नहीं है। हार्डवेयर कुंजियाँ और passkeys इससे भी आगे जाकर फ़िशिंग-प्रतिरोधी हैं, लेकिन उपयोगकर्ता के पास कुंजी होना और साथ रखना ज़रूरी है।

एक उचित डिफ़ॉल्ट: SMS ऑफ़र करें क्योंकि इसकी पहुँच सबसे अधिक है, लेकिन सुरक्षा-सजग उपयोगकर्ताओं को ऑथेंटिकेटर ऐप या passkey में अपग्रेड करने दें। कुछ खाते (एक एडमिन कंसोल, एक वित्तीय डैशबोर्ड) मज़बूत विकल्पों को अनिवार्य बनाने लायक हैं।

2FA कैसे जोड़ें?

अगर आप उपयोगकर्ता हैं, तो सेवा की अकाउंट या सुरक्षा सेटिंग्स में जाकर इसे चालू करें। सेवा आम तौर पर ऑथेंटिकेटर ऐप में स्कैन करने के लिए QR कोड दिखाएगी, या SMS कोड के लिए फ़ोन नंबर पुष्टि करने को कहेगी। रिकवरी कोड किसी सुरक्षित जगह सहेजें ताकि फ़ोन खोने पर आपका खाता लॉक न हो जाए।

अगर आप यह फ़ीचर बना रहे हैं, तो आपके पास दो रास्ते हैं। आप TOTP खुद लागू कर सकते हैं (यह एक अच्छी तरह परिभाषित मानक है और गणित सीमित है) और प्रति उपयोगकर्ता एक साझा सीक्रेट स्टोर कर सकते हैं। या आप OTP की डिलीवरी और सत्यापन किसी प्रदाता को सौंप सकते हैं ताकि आपको SMS पाइपलाइन या अनुरोध दर सीमित करने का लॉजिक खुद न चलाना पड़े। Bird का Verifications product SMS, वॉइस और ईमेल पर वन-टाइम कोड भेजता और जाँचता है, और अंतर्निहित SMS product संदेश डिलीवरी को कवर करता है अगर आप फ़्लो खुद बनाना चाहते हैं।

FAQ

क्या टू-फ़ैक्टर ऑथेंटिकेशन और टू-स्टेप वेरिफ़िकेशन एक ही चीज़ है?

बिल्कुल नहीं। 2FA के लिए अलग-अलग फ़ैक्टर श्रेणियों से दो प्रमाण चाहिए। टू-स्टेप वेरिफ़िकेशन का मतलब है दो क्रमिक चरण, जो दो अलग फ़ैक्टर इस्तेमाल कर भी सकते हैं और नहीं भी। ये शब्द एक-दूसरे की जगह इस्तेमाल होते हैं, लेकिन यह भेद तब मायने रखता है जब आप यह सोच रहे हों कि किसी हमले को वास्तव में क्या हराना होगा।

क्या SMS आधारित 2FA पर्याप्त सुरक्षित है?

अधिकांश उपभोक्ता खातों के लिए, हाँ, क्योंकि यह चुराए गए पासवर्ड पर निर्भर बड़े पैमाने के हमलों को रोकता है। उच्च-मूल्य खातों के लिए, ऑथेंटिकेटर ऐप या हार्डवेयर कुंजी को प्राथमिकता दें, क्योंकि SMS SIM-swap और नेटवर्क इंटरसेप्शन के प्रति संवेदनशील है।

अगर मैं अपना दूसरा फ़ैक्टर खो दूँ तो क्या होगा?

अधिकांश सेवाएँ 2FA चालू करते समय रिकवरी कोड जारी करती हैं। इन्हें ऑफ़लाइन सहेजें। रिकवरी मार्ग के बिना, दूसरा फ़ैक्टर रखने वाला डिवाइस खोने से आप खाते से पूरी तरह बाहर हो सकते हैं।

क्या 2FA मज़बूत पासवर्ड की जगह लेता है?

नहीं। दूसरा फ़ैक्टर एक अतिरिक्त परत है, विकल्प नहीं। कमज़ोर या दोबारा इस्तेमाल किया गया पासवर्ड अभी भी हमले की सतह बढ़ाता है, इसलिए 2FA के साथ-साथ पासवर्ड मैनेजर और अद्वितीय पासवर्ड इस्तेमाल करते रहें।

टू-फ़ैक्टर ऑथेंटिकेशन अकाउंट टेकओवर की लागत बढ़ाने के सबसे सस्ते तरीकों में से एक है, और दूसरा फ़ैक्टर आम तौर पर एक वन-टाइम कोड होता है। अगर आप जानना चाहते हैं कि कोड कैसे काम करते हैं, तो पढ़ें OTP का क्या मतलब है, या देखें कि Bird कोड डिलीवरी और सत्यापन को Verifications product में कैसे संभालता है।

व्यवहार में लाएँ।

इस विषय के लिए डॉक्यूमेंटेशन, गाइड और उदाहरणों के साथ आगे बढ़ें। संसाधन अंग्रेज़ी में हैं।

अभ्यास करें और इम्प्लीमेंटेशन ब्रीफ़ पाएँ

उसी नेटवर्क पर बनाएँ।

एक टेस्ट API key आपको तुरंत मिल जाती है। भुगतान विधि जोड़ने और सेंडर सत्यापित करने पर प्रोडक्शन अनलॉक होता है।

आपका अगला आइडिया।
जुड़ने के लिए तैयार।