- জোরপূর্বক পর্যায়ক্রমিক পাসওয়ার্ড পরিবর্তন দুর্বল কী এবং অনুমানযোগ্য প্যাটার্নগুলিকে উৎসাহিত করে, যা প্রকৃত নিরাপত্তা হ্রাস করে।
- পাসওয়ার্ডগুলি দীর্ঘ, অনন্য এবং শক্তিশালী হওয়া উচিত এবং শুধুমাত্র তখনই পরিবর্তন করা উচিত যখন সন্দেহ বা আপসের প্রমাণ পাওয়া যায়।
- অ্যাকাউন্টগুলিকে ফাঁস এবং আক্রমণ থেকে রক্ষা করার জন্য মাল্টি-ফ্যাক্টর অথেনটিকেশন এবং পাসওয়ার্ড ম্যানেজার এখন মূল হাতিয়ার।
- ভবিষ্যৎ নিহিত আছে পাসকির মতো সিস্টেমের উপর, যা ঐতিহ্যবাহী পাসওয়ার্ডের উপর নির্ভরতা এবং চুরি ও পুনঃব্যবহারের সমস্যা কমায়।

বছরের পর বছর ধরে আমরা শুনে এসেছি যে, ঘন ঘন পাসওয়ার্ড পরিবর্তন করাই ছিল দায়িত্বশীল কাজ , অনেকটা ট্যাক্স ফাইল করার মতোই: এটা ছিল বাধ্যতামূলক। কিন্তু সাম্প্রতিক বছরগুলোতে, মার্কিন ন্যাশনাল ইনস্টিটিউট অফ স্ট্যান্ডার্ডস অ্যান্ড টেকনোলজি (NIST)- এর মতো শীর্ষস্থানীয় সাইবার নিরাপত্তা সংস্থাগুলো এই সুপারিশটি সম্পূর্ণরূপে পুনর্বিবেচনা করেছে এবং একটি চমকপ্রদ সিদ্ধান্তে পৌঁছেছে: ঘন ঘন পাসওয়ার্ড পরিবর্তনে বাধ্য করা হলে তা সাধারণত নিরাপত্তা উন্নত করার পরিবর্তে আরও খারাপ করে তোলে।
ব্যাপক পরিচয়পত্র লঙ্ঘনের ঘটনা থেকে প্রাপ্ত তথ্য, ব্যবহারকারীর আচরণ সমীক্ষা এবং বিভিন্ন কোম্পানি ও বিশ্ববিদ্যালয়ের বাস্তব অভিজ্ঞতা এই দৃষ্টিভঙ্গির পরিবর্তনকে সমর্থন করে। বর্তমানে, প্রচলিত পরামর্শ হলো শক্তিশালী, দীর্ঘ এবং অনন্য পাসওয়ার্ড ব্যবহার করা , কেবলমাত্র পরিচয়পত্র লঙ্ঘনের সন্দেহ বা প্রমাণ পাওয়া গেলেই তা পরিবর্তন করা, এবং দুরূহ পাসওয়ার্ড মুখস্থ করার হতাশা এড়াতে মাল্টি-ফ্যাক্টর অথেনটিকেশন (MFA) ও পাসওয়ার্ড ম্যানেজারের মতো টুলের উপর নির্ভর করা ।
NIST, যা মার্কিন সরকারি সংস্থাগুলোর জন্য প্রযুক্তিগত মান নির্ধারণ করে এবং বিশ্বব্যাপী কোম্পানিগুলোর জন্য একটি মানদণ্ড হিসেবে কাজ করে, তাদের গাইড SP 800-63-4-এ স্পষ্ট করেছে যে, নিরাপত্তা লঙ্ঘনের কোনো প্রমাণ না থাকলে ব্যবহারকারীদের পর্যায়ক্রমে তাদের পাসওয়ার্ড নবায়ন করতে বাধ্য করা উচিত নয় । এটি প্রচলিত "প্রতি ৩০/৬০/৯০ দিনে পরিবর্তন করুন" নীতি থেকে একটি আমূল পরিবর্তন।
এই নির্দেশিকাগুলোর প্রকাশ্য খসড়ায় ব্যাখ্যা করা হয়েছে যে, যখন একটি পাসওয়ার্ড সঠিকভাবে বেছে নেওয়া হয় (অর্থাৎ সেটি দীর্ঘ, এলোমেলো এবং অনন্য হয়), তখন প্রতি এক বা তিন মাস অন্তর তা পরিবর্তনে বাধ্য করা হলে নিরাপত্তা কমে যায় : নতুন পাসওয়ার্ড মনে রাখার বোঝা মানুষকে সেগুলো সরল করতে, পুনরায় ব্যবহার করতে বা অনুমানযোগ্য প্যাটার্ন প্রয়োগ করতে উৎসাহিত করে, আর আক্রমণকারীরা ঠিক এই সুযোগটাই কাজে লাগায়।
বর্তমান সুপারিশ অনুযায়ী, পরিষেবা প্রদানকারী এবং পরিচয় যাচাইকারীদের নির্দিষ্ট সময় অন্তর পাসওয়ার্ডের মেয়াদ শেষ করার ব্যবস্থা আরোপ করা উচিত নয় । এর পরিবর্তে, যখন প্রমাণীকরণ ব্যবস্থাটি অরক্ষিত হওয়ার কোনো লক্ষণ দেখা যায়, তখন তাদের অবিলম্বে পাসওয়ার্ড পরিবর্তনে বাধ্য থাকতে হবে; যেমন—কোনো ডেটা ফাঁস, সন্দেহজনক অ্যাক্সেস, বা ফাঁস হওয়া ডেটাবেসে পাসওয়ার্ডটির উপস্থিতি।
এছাড়াও, NIST অন্যান্য প্রচলিত নিয়মকানুন নিয়েও প্রশ্ন তুলেছে, যেমন পাসওয়ার্ড গঠনের কঠোর নিয়ম (যা বড় হাতের অক্ষর, সংখ্যা এবং প্রতীকের মিশ্রণ বাধ্যতামূলক করে) অথবা "আপনার প্রথম পোষা প্রাণীর নাম"-এর মতো কুখ্যাত নিরাপত্তা প্রশ্ন। প্রমাণে দেখা গেছে যে, এই নিয়মগুলো ব্যবহারকারীদেরকে অত্যন্ত অনুমানযোগ্য উপায়ে আচরণ করতে বাধ্য করে, যার ফলে তারা Password2023, Password2024, বা Password1!- এর মতো পাসওয়ার্ড তৈরি করে , যা আক্রমণকারীদের জন্য এক বিরাট সুযোগ।
চুরি হওয়া পাসওয়ার্ডের বিশাল ডেটাবেস বিশ্লেষণ করে দেখা গেছে যে, এই প্রচলিত নিয়মগুলোর প্রকৃত উপকারিতা আগে যা ভাবা হতো তার চেয়ে অনেক কম , অথচ ব্যবহারযোগ্যতা ও মনে রাখার ক্ষমতার ওপর এর নেতিবাচক প্রভাব ব্যাপক। সংক্ষেপে: মানুষ শেষ পর্যন্ত সহজ শর্টকাট খোঁজে, এবং সেই শর্টকাটগুলো প্রায় সবসময়ই মিলে যায়।
আজ আপনার পাসওয়ার্ডগুলি কীভাবে আসলেই ঝুঁকির মুখে পড়ছে
আপনি প্রতি তিন মাস অন্তর আপনার পাসওয়ার্ড পরিবর্তন করুন বা না করুন, সাইবার অপরাধীরা যে পদ্ধতিতে আপনার অ্যাকাউন্টগুলো হাতিয়ে নেয়, তার কারণে সেগুলো ঝুঁকিপূর্ণই থেকে যায় । সাধারণত অলৌকিকভাবে পাসওয়ার্ড অনুমান করে চুরি হয় না, বরং কয়েকটি অত্যন্ত সুনির্দিষ্ট এবং সুপরিচিত পদ্ধতির মাধ্যমেই তা ঘটে থাকে।
সবচেয়ে সাধারণ পদ্ধতিগুলোর মধ্যে একটি হলো অনলাইন পরিষেবাগুলো থেকে বিপুল পরিমাণে ডেটা ফাঁস হওয়া । সোশ্যাল নেটওয়ার্ক, ফোরাম, গেমিং প্ল্যাটফর্ম, ই-কমার্স সাইট এবং ক্লাউড প্রোভাইডারগুলো নিরাপত্তা লঙ্ঘনের শিকার হয়, যার ফলে লক্ষ লক্ষ ইউজারনেম-পাসওয়ার্ডের সমন্বয় ফাঁস হয়ে যায়, যা কখনও কখনও এনক্রিপ্ট করা থাকে না বা ত্রুটিপূর্ণ অ্যালগরিদমসহ থাকে। এই ডেটাবেসগুলো শেষ পর্যন্ত হ্যাকিং ফোরাম এবং ডার্ক ওয়েবে পুনরায় বিক্রি হয়ে যায়।
আরেকটি সাধারণ কারণ হলো আপনার পাসওয়ার্ডটি দুর্বল অথবা খুব প্রচলিত । স্পেনের মতো দেশগুলোতে সবচেয়ে বেশি ব্যবহৃত পাসওয়ার্ডের তালিকায় "admin", "123456", "000000", "password"-এর মতো সত্যিই জঘন্য পাসওয়ার্ড দেখা যায়, অথবা "carl0s" বা "barcelona"-এর মতো সুস্পষ্ট নাম এবং শহরের নামও চোখে পড়ে। এই ধরনের সংমিশ্রণ স্বয়ংক্রিয় ব্রুট-ফোর্স টুলের সাহায্যে এক সেকেন্ডেরও কম সময়ে ভাঙা যেতে পারে।
এছাড়াও ফিশিং এবং সোশ্যাল ইঞ্জিনিয়ারিং আক্রমণ রয়েছে , যেখানে একজন আক্রমণকারী আপনাকে আপনার ব্যাংক, ইমেল বা সোশ্যাল মিডিয়া সাইটের অনুকরণে তৈরি একটি নকল ওয়েবসাইটে আপনার পাসওয়ার্ড প্রবেশ করাতে প্রতারিত করে। কখনও কখনও এর সাথে কীলগার ম্যালওয়্যারও যুক্ত থাকে, যা আপনার প্রবেশ করানো যেকোনো ক্রেডেনশিয়াল বা পরিচয়পত্র সংগ্রহ করার জন্য কীস্ট্রোক রেকর্ড করে।
সবশেষে, সফটওয়্যার এবং হার্ডওয়্যারের দুর্বলতার কথা আমাদের ভুলে গেলে চলবে না । পুরোনো সিস্টেম, পুরনো ফার্মওয়্যারযুক্ত রাউটার, নিরাপত্তা ত্রুটিযুক্ত অ্যাপ্লিকেশন—এই সবকিছুর মাধ্যমে কোনো তৃতীয় পক্ষ আপনার সংরক্ষিত পাসওয়ার্ড অ্যাক্সেস করতে পারে, এমনকি সেগুলো পরিবর্তন করে আপনার বৈধ প্রবেশাধিকারও বন্ধ করে দিতে পারে। একারণেই বিশেষজ্ঞরা সিস্টেম এবং ডিভাইসগুলোকে হালনাগাদ রাখার ওপর জোর দেন।
"শুধুমাত্র ক্ষেত্রে" কেন এটি পরিবর্তন করা খারাপ ধারণা হতে পারে
এই প্রেক্ষাপটে, অনেক ব্যবহারকারী মনে করেন যে ঘন ঘন পাসওয়ার্ড পরিবর্তন করা এক ধরনের সার্বজনীন নিরাপত্তা ব্যবস্থা। তবে, NIST এবং কার্নেগি মেলনের মতো বিশ্ববিদ্যালয়ের গবেষণা উভয়ই একমত যে, ঘন ঘন ও অযৌক্তিক পাসওয়ার্ড পরিবর্তন ক্ষতিকারক কার্যকলাপের ঝুঁকি বাড়িয়ে দেয় ।
যখন কোনো সিস্টেম আপনাকে ক্রমাগত পাসওয়ার্ড পরিবর্তন করতে বাধ্য করে, তখন বেশিরভাগ মানুষ বিষয়টি নিয়ে খুব বেশি চিন্তা করা বন্ধ করে দেয় এবং ছোটখাটো কিছু পরিবর্তন করে নেয় : যেমন শেষে একটি সংখ্যা যোগ করা বা বাড়ানো, বছর পরিবর্তন করা, কোনো পরিচিত প্রতীকের অদলবদল করা... ঠিক সেইসব প্যাটার্ন যা আক্রমণকারীদের অভিধানে আগে থেকেই থাকে।
তাছাড়া, এই পরিবর্তনগুলোর অসুবিধার কারণে মানুষ ক্রমশ ছোট ও সহজ পাসওয়ার্ড ব্যবহার করছে , এমনকি সামান্য পরিবর্তন এনে বিভিন্ন সার্ভিসে একই পাসওয়ার্ড পুনরায় ব্যবহার করছে। যদি কোনো আক্রমণকারী এই অ্যাকাউন্টগুলোর একটির নাগাল পায়, তবে অন্য অ্যাকাউন্টগুলোর জন্য তার কাছে সুস্পষ্ট সূত্র থাকবে, যা সম্ভাব্য ক্ষতির পরিমাণ বহুগুণ বাড়িয়ে দেবে।
অনেক বিশেষজ্ঞ মনে করেন যে, কোম্পানিগুলো যদি ত্রৈমাসিক পাসওয়ার্ড পরিবর্তনে বাধ্য করার পেছনে ব্যয় করা সময় ও অর্থ, ব্যবহারকারীদের শক্তিশালী ও অনন্য পাসওয়ার্ড তৈরির প্রশিক্ষণ দেওয়া এবং পাসওয়ার্ড ম্যানেজার ও দ্বি-পদক্ষেপ যাচাইকরণ ব্যবস্থা চালু করার কাজে ব্যয় করত, তাহলে নিরাপত্তার প্রকৃত উন্নতি আরও অনেক বেশি হতো।
এমনকি নিরাপত্তা সংস্থাগুলোও স্বীকার করে যে, ডেটা ফাঁসের কোনো প্রমাণ না থাকলে , নিয়মিত পাসওয়ার্ড পরিবর্তন করলে তা আরও সুরক্ষিত হয় না। প্রকৃতপক্ষে, এটি নিরাপত্তার একটি ভ্রান্ত ধারণা তৈরি করতে পারে, যখন অন্যান্য আরও গুরুতর দুর্বলতাগুলো থেকে যায়, যেমন একাধিক সাইটে একই পাসওয়ার্ড পুনরায় ব্যবহার করা বা এমএফএ (MFA) সক্রিয় না করা।
কখন আপনার পাসওয়ার্ড বিনা দ্বিধায় পরিবর্তন করা উচিত?
যদিও বাধ্যতামূলক পাসওয়ার্ড পরিবর্তন এখন আর ভালো অভ্যাস নয়, তার মানে এই নয় যে আপনাকে সব সময় একই পাসওয়ার্ড ব্যবহার করতে হবে। এমন কিছু পরিস্থিতি আছে যেখানে ঝুঁকি কমাতে তাৎক্ষণিকভাবে পাসওয়ার্ড পরিবর্তন করা অপরিহার্য ।
আপনার অ্যাকাউন্ট আছে এমন কোনো কোম্পানি যদি ডেটা ফাঁসের ঘোষণা দেয় , তবে বুদ্ধিমানের কাজ হলো যত তাড়াতাড়ি সম্ভব সেই পরিষেবার জন্য আপনার পাসওয়ার্ড আপডেট করা। এছাড়াও, অন্য যেসব অ্যাকাউন্টে আপনি এটি পুনরায় ব্যবহার করছেন (যদি করে থাকেন), সেগুলোর জন্যও পাসওয়ার্ড আপডেট করে নিন। কখনও কখনও এই ধরনের তথ্য ফাঁসের খবর জানাতে কয়েক সপ্তাহ লেগে যায়, তাই আপনার ইমেল ঠিকানা কোনো ফাঁস হওয়া তালিকায় আছে কিনা তা দ্রুত শনাক্ত করতে ডার্ক ওয়েব মনিটরিং টুল বা 'হ্যাভ আই বিন পনড'-এর মতো পরিষেবাগুলো আপনাকে সাহায্য করতে পারে।
আরেকটি স্পষ্ট সতর্ক সংকেত হলো অনাকাঙ্ক্ষিত লগইন বা পাসওয়ার্ড পরিবর্তনের প্রচেষ্টা । যদি আপনি "আপনি কি পাসওয়ার্ড রিসেট করার অনুরোধ করেছেন?" জিজ্ঞাসা করে কোনো বৈধ ইমেল পান, অথবা অপরিচিত স্থান বা ডিভাইস থেকে লগইন করার অ্যালার্ট পান, তাহলে আপনার অবিলম্বে নিজে থেকে পরিষেবাটিতে লগইন করে (সন্দেহজনক লিঙ্কে ক্লিক না করে) পাসওয়ার্ড পরিবর্তন করা উচিত এবং যদি আগে থেকে চালু না করে থাকেন, তবে মাল্টি-ফ্যাক্টর অথেনটিকেশন (MFA) চালু করা উচিত।
আপনার ডিভাইসটি ম্যালওয়্যার দ্বারা আক্রান্ত হয়েছে বলে সন্দেহ হলে , আপনার পাসওয়ার্ডগুলোও পরিবর্তন করা উচিত, তবে ডিভাইসটি পরিষ্কার করার পরেই তা করবেন। যদি আক্রমণকারী আপনার টাইপ করা সবকিছু দেখতে পায়, তাহলে পাসওয়ার্ড পরিবর্তন করা অর্থহীন। সিস্টেমটি জীবাণুমুক্ত হয়ে গেলে, আপনাকে অবশ্যই গুরুত্বপূর্ণ পরিষেবাগুলোর (ইমেল, ব্যাংকিং, সোশ্যাল মিডিয়া, ক্লাউড স্টোরেজ, ইত্যাদি) ক্রেডেনশিয়াল আপডেট করতে হবে।
যদি আপনার কোনো একটি অ্যাকাউন্ট স্পষ্টভাবে হ্যাক হয়ে থাকে (যেমন—আপনার পাঠানো হয়নি এমন মেসেজ দেখা যাওয়া, আপনার না করা কেনাকাটা, প্রোফাইলে অস্বাভাবিক পরিবর্তন), তাহলে একই বা প্রায় একই ধরনের পাসওয়ার্ড ব্যবহারকারী সমস্ত অ্যাকাউন্টকেই ঝুঁকিপূর্ণ বলে ধরে নিতে হবে এবং সেগুলোর পাসওয়ার্ড অবিলম্বে পরিবর্তন করা উচিত।
কর্পোরেট পরিবেশে, অ্যাডমিনিস্ট্রেটর অ্যাকাউন্ট বা বিশেষভাবে সংবেদনশীল সিস্টেমের জন্য, অনেক প্রতিষ্ঠান এখনও কিছুটা বিরতিতে বিশেষাধিকারপ্রাপ্ত ক্রেডেনশিয়াল পরিবর্তন করে থাকে । কিন্তু তারা এই কাজটি স্বয়ংক্রিয়ভাবে এবং শক্তিশালী র্যান্ডম পাসওয়ার্ড তৈরি করার মাধ্যমে করে থাকে, যার মূল উদ্দেশ্য হলো হাতে পরিবর্তন করার সাথে জড়িত মানবিক ভুলগুলো এড়ানো।
আজকাল কোনটি নিরাপদ পাসওয়ার্ড (এবং কোনটি নয়)
পাসওয়ার্ড হলো কয়েকটি অক্ষরের সমষ্টি যা আপনাকে ব্যক্তিগত তথ্য বা মূল্যবান সম্পদে প্রবেশাধিকার দেয় : যেমন ইমেল, সোশ্যাল মিডিয়া, অনলাইন ব্যাংকিং, আপনার ওয়েবসাইটের কন্ট্রোল প্যানেল, আপনার কোম্পানির ভিপিএন, মোবাইল ডিভাইস ইত্যাদি। আপনার ডিজিটাল জীবন এবং একজন আক্রমণকারীর মধ্যে এটিই একমাত্র প্রতিবন্ধক—এই বিষয়টিই এটিকে গুরুত্ব সহকারে নেওয়ার জন্য যথেষ্ট কারণ হওয়া উচিত।
বিশেষজ্ঞরা দীর্ঘদিন ধরে বলে আসছেন যে একটি ভালো পাসওয়ার্ড দীর্ঘ, জটিল এবং অনন্য হওয়া উচিত । ঐতিহ্যগতভাবে, এর অর্থ ছিল কমপক্ষে আটটি অক্ষর, যেখানে বড় ও ছোট হাতের অক্ষর, সংখ্যা এবং প্রতীকের সমন্বয় থাকবে এবং অভিধানের শব্দ বা ব্যক্তিগত তথ্য (তারিখ, নাম, গাড়ির লাইসেন্স প্লেট ইত্যাদি) পরিহার করা হবে।
NIST-এর সর্বশেষ নির্দেশিকা দৈর্ঘ্যের উপর আরও বেশি জোর দেয়: তারা কমপক্ষে ৮টি অক্ষর বাধ্যতামূলক করার সুপারিশ করে , তবে এই সীমা বাড়িয়ে ১৫ বা তার বেশি করাকে বাঞ্ছনীয় বলে মনে করে , যা সর্বোচ্চ ৬৪টি অক্ষর পর্যন্ত অনুমোদন করে। বাক্যাংশটি যত দীর্ঘ হয়, স্বয়ংক্রিয় আক্রমণের মাধ্যমে তা ভাঙা তত কঠিন হয়ে পড়ে, যদি না এটি একটি অনুমানযোগ্য বাক্যাংশ হয়।
মানুষের জন্য একটি ভালো কৌশল হলো পাসফ্রেজ ব্যবহার করা : এগুলো হলো প্রতীক এবং বড় হাতের অক্ষরের সাথে মেশানো এলোমেলো শব্দের অনুক্রম, যা আপনার মনে রাখা সহজ কিন্তু কম্পিউটারের পক্ষে ভাঙা খুব কঠিন। "Mars-Whale-Near4-Melted" বা "Minute.Truck.Where2.Attempt"-এর মতো উদাহরণগুলো সাধারণ কোনো প্যাটার্নের উপর নির্ভর না করেই খুব উচ্চ এনট্রপি প্রদান করে।
আপনার যে পাসওয়ার্ডগুলো এড়িয়ে চলা উচিত, সেগুলো হলো: "123456", "password", "qwerty", "111111", "admin" , খুব সাধারণ কিবোর্ড কম্বিনেশন, একক শব্দ, সংখ্যার ক্রম অথবা এমন তথ্যের উপর ভিত্তি করে তৈরি পাসওয়ার্ড যা যে কেউ আপনার সোশ্যাল নেটওয়ার্ক থেকে বের করে নিতে পারে (যেমন সঙ্গীর নাম, ফুটবল দল, জন্ম তারিখ...)।
একইভাবে গুরুত্বপূর্ণ হলো প্রতিটি পরিষেবার জন্য আলাদা পাসওয়ার্ড ব্যবহার করা । ইমেল, সোশ্যাল মিডিয়া, ব্যাংকিং এবং কেনাকাটার জন্য একই পাসওয়ার্ড পুনরায় ব্যবহার করাটা অনেকটা আপনার বাড়ি, গাড়ি এবং সিন্দুকের জন্য একই চাবি ব্যবহার করে দরজার সামনে একটি নকল চাবি রেখে দেওয়ার মতো। যদি সেই ওয়েবসাইটগুলোর মধ্যে কোনো একটি হ্যাক হয়, তবে একজন আক্রমণকারী খুব সহজেই অন্য সব জনপ্রিয় পরিষেবাগুলোতেও সেই পাসওয়ার্ডটি ব্যবহার করে দেখতে পারে।
মাল্টি-ফ্যাক্টর অথেনটিকেশন, পাসওয়ার্ড ম্যানেজার এবং পাসকি
এই আদর্শগত পরিবর্তনের আরেকটি প্রধান দিক হলো, শুধুমাত্র একটি পাসওয়ার্ডের উপর নির্ভর করা থেকে সরে আসা, তা যতই শক্তিশালী হোক না কেন। বর্তমানে, যখনই পরিষেবাটি অনুমতি দেয়, পাসওয়ার্ডের সাথে মাল্টি-ফ্যাক্টর অথেনটিকেশন (MFA) ব্যবহার করা অপরিহার্য বলে মনে করা হয়।
এমএফএ পরিচয়ের একটি দ্বিতীয় প্রমাণ যোগ করে, যা হতে পারে আপনার জানা কোনো কিছু (আপনার পাসওয়ার্ড), আপনার কাছে থাকা কোনো কিছু (মোবাইল ফোন, ফিজিক্যাল টোকেন, কোড অ্যাপ), অথবা আপনার নিজের কোনো পরিচয় (আঙুলের ছাপ, মুখমণ্ডল, আইরিস)। এইভাবে, কেউ আপনার পাসওয়ার্ড চুরি করলেও, এই দ্বিতীয় প্রমাণটি ছাড়া তাদের পক্ষে অ্যাক্সেস পাওয়া অনেক বেশি কঠিন হয়ে পড়বে।
ইমেল, সোশ্যাল মিডিয়া, অনলাইন ব্যাংকিং, ক্লাউড পরিষেবা বা রিমোট ওয়ার্ক অ্যাক্সেসের জন্য এমএফএ (MFA) চালু করলে, চুরি হওয়া বা দুর্বল পাসওয়ার্ডের উপর নির্ভরশীল অনেক স্বয়ংক্রিয় আক্রমণ প্রতিহত করা যায় । এমনকি কোনো ডেটা ব্রিচে আপনার পাসওয়ার্ড ফাঁস হয়ে গেলেও, আক্রমণকারী একটি অতিরিক্ত এবং দুর্লঙ্ঘ্য বাধার সম্মুখীন হবে।
কয়েক ডজন দীর্ঘ ও স্বতন্ত্র পাসওয়ার্ড মনে রাখার সমস্যা মোকাবেলায় বিশেষজ্ঞরা পাসওয়ার্ড ম্যানেজার ব্যবহারের পরামর্শ দেন । এই টুলগুলো অত্যন্ত জটিল ও এলোমেলো পাসওয়ার্ড তৈরি করে, সেগুলোকে একটি সুরক্ষিত ভল্টে এনক্রিপ্ট করে সংরক্ষণ করে এবং আপনি লগ ইন করার সময় আপনার হয়ে সেগুলো পূরণ করে দেয়। আপনাকে শুধু একটি শক্তিশালী মাস্টার পাসওয়ার্ড সুরক্ষিত রাখতে হবে এবং সম্ভব হলে এমএফএ (মাল্টি-ফ্যাক্টর অথেন্টিকেশন) চালু করতে হবে।
একটি ভালো পাসওয়ার্ড ম্যানেজার কাগজে, এনক্রিপ্ট করা নয় এমন স্প্রেডশিটে বা ফোনের নোটে পাসওয়ার্ড লিখে রাখা, কিংবা ব্রাউজারকে তা সেভ করতে দেওয়ার মতো ঝুঁকিপূর্ণ অভ্যাসগুলো প্রতিরোধ করে। এটি আপনাকে এমন পাসওয়ার্ড ব্যবহার করতেও উৎসাহিত করে যা আপনি নিজে থেকে মনে রাখতে পারবেন না, ফলে আক্রমণের বিরুদ্ধে আপনার প্রতিরোধ ক্ষমতা বৃদ্ধি পায়।
এদিকে, পাসকি বা অ্যাক্সেস কি ক্রমশ জনপ্রিয় হয়ে উঠছে। প্রচলিত পাসওয়ার্ডের এই আধুনিক বিকল্পগুলো পাবলিক-কি ক্রিপ্টোগ্রাফির উপর ভিত্তি করে তৈরি। পাসকি ডিভাইসে বা একটি সামঞ্জস্যপূর্ণ ম্যানেজারে সংরক্ষিত থাকে এবং ব্যবহারকারীদের সার্ভারে পুনরায় ব্যবহারযোগ্য পাসওয়ার্ড না পাঠিয়েই আঙুলের ছাপ, মুখমণ্ডল শনাক্তকরণ বা স্থানীয় পিন ব্যবহার করে লগ ইন করার সুযোগ দেয়।
গুগল, অ্যাপল, মাইক্রোসফট, অ্যামাজন, পেপ্যাল এবং গিটহাবের মতো বড় বড় প্রতিষ্ঠানগুলো ইতিমধ্যেই পাসকি সমর্থন করে এবং শতাধিক ওয়েবসাইট ও অ্যাপ এতে যোগ দিচ্ছে। যদিও পাসওয়ার্ড রাতারাতি অদৃশ্য হয়ে যাবে না, তবে ভবিষ্যৎ পাসওয়ার্ডবিহীন সিস্টেমের দিকেই ইঙ্গিত করছে, যা চুরি এবং পুনঃব্যবহারের মতো বর্তমান অনেক সমস্যা সমাধান করবে।
দৈনন্দিন জীবনের জন্য ভালো পাসওয়ার্ড সুরক্ষা অনুশীলন
পাসওয়ার্ডের মেয়াদ শেষ হওয়ার বিতর্ককে ছাপিয়ে, আপনার লক্ষ্য হওয়া উচিত পাসওয়ার্ডের মাধ্যমে আক্রমণের ঝুঁকি কমানো । এর জন্য কয়েকটি সহজ সেরা অনুশীলনকে একত্রিত করতে হয়, যা ভেবেচিন্তে করলে সহজেই প্রয়োগ করা যায়।
প্রথমত, একাধিক অ্যাকাউন্টের জন্য একই পাসওয়ার্ড পুনরায় ব্যবহার না করার প্রতিজ্ঞা করুন , বিশেষ করে ইমেল, ব্যাংকিং, সংরক্ষিত ক্রেডিট কার্ডসহ অনলাইন স্টোর এবং অফিসের অ্যাকাউন্টের মতো গুরুত্বপূর্ণ পরিষেবাগুলোর ক্ষেত্রে। যদি আপনি ইতিমধ্যেই এটি পুনরায় ব্যবহার করে থাকেন, তবে সেই পাসওয়ার্ডগুলো পরিবর্তন করাকে অগ্রাধিকার দিন এবং একটি পাসওয়ার্ড ম্যানেজার ব্যবহার করে সেগুলোকে আলাদা রাখুন।
পাসওয়ার্ড আপডেট করার সময়, শুধুমাত্র একটি অক্ষর পরিবর্তন করে (যেমন শেষে একটি সংখ্যা যোগ করা, কোনো অক্ষরকে একই রকম প্রতীক দিয়ে প্রতিস্থাপন করা ইত্যাদি) 'প্রতারণা' করা থেকে বিরত থাকুন। সাইবার অপরাধীরা এই ধরনের কৌশলগুলো সম্পর্কে ভালোভাবে অবগত, এবং তাদের অ্যাটাক টুলগুলো ডিফল্টভাবেই এগুলোকে অন্তর্ভুক্ত করে রাখে।
যেসব অ্যাকাউন্ট মনে রাখতে চান, সেগুলোর জন্য দীর্ঘ পাসফ্রেজ ব্যবহার করার কথা ভাবতে পারেন (যেমন, আপনার অ্যাকাউন্ট ম্যানেজারের মাস্টার পাসওয়ার্ড)। জটিলতা বাড়াতে আপাতদৃষ্টিতে সম্পর্কহীন কয়েকটি শব্দ একত্রিত করুন, কম স্পষ্ট জায়গায় বড় হাতের অক্ষর বসান এবং মাঝখানে একটি সংখ্যা বা প্রতীক যোগ করুন।
যখন পাসওয়ার্ড ম্যানেজার ব্যবহার করার কারণে আপনার পাসওয়ার্ড মুখস্থ করার প্রয়োজন হয় না, তখন এর পাসওয়ার্ড এবং পাসফ্রেজ জেনারেটরগুলোর সুবিধা নিন । এগুলো স্বয়ংক্রিয়ভাবে "3>ZfrT61(9#X;?Kdk4FQ"-এর মতো র্যান্ডম স্ট্রিং বা জটিল বাক্যাংশ তৈরি করে এবং আপনার ভল্টে সংরক্ষণ করে। এখানে গুরুত্বপূর্ণ বিষয়টি হলো, সেগুলো মুখস্থ বলতে পারার চেয়েও বেশি এটা নিশ্চিত করা যে অন্য কেউ যেন সেগুলো অনুমান করতে না পারে।
বাস্তবিক অর্থে, আপনার কম্পিউটার বা মোবাইল ডিভাইসে পাসওয়ার্ড সাধারণ টেক্সট আকারে সংরক্ষণ করা সর্বতোভাবে পরিহার করুন , তা নোট, আলাদা ডকুমেন্ট, স্টিকি নোটের ছবি বা নিজেকে পাঠানো ইমেইল—যা-ই হোক না কেন। যেকোনো ম্যালওয়্যার, ডিভাইস চুরি বা অননুমোদিত প্রবেশ এই সবকিছুকে একজন আক্রমণকারীর জন্য একটি গুপ্তধনের মানচিত্রে পরিণত করবে।
অবশেষে, ডেটা লঙ্ঘন শনাক্তকরণ পরিষেবা অথবা আপনার নিজের পাসওয়ার্ড ম্যানেজার বা ব্রাউজারের নিরাপত্তা বৈশিষ্ট্য ব্যবহার করে আপনার অ্যাকাউন্টগুলো কোনো পরিচিত ডেটা লঙ্ঘনে অন্তর্ভুক্ত হয়েছে কিনা, তা নিয়মিত পরীক্ষা করার অভ্যাস গড়ে তুলুন । যদি আপনি শনাক্ত করেন যে কোনো পাসওয়ার্ড ফাঁস হয়েছে, তাহলে কোনো দ্বিধা ছাড়াই তা পরিবর্তন করে ফেলুন।
এমন এক বিশ্বে যেখানে ডেটা লঙ্ঘনের সংখ্যা বিলিয়নে পৌঁছেছে এবং এমএফএ (MFA) ও পাসকি (passkey)-এর মতো বিকল্পগুলো সামনে আসছে, সেখানে সফল কৌশলটি আর ক্রমাগত পাসওয়ার্ড পরিবর্তন করার মধ্যে নিহিত নেই, বরং একটি শক্তিশালী এবং পরিচালনাযোগ্য অ্যাক্সেস ইকোসিস্টেম তৈরি করার মধ্যে রয়েছে : দীর্ঘ ও অনন্য পাসওয়ার্ড, মাল্টি-ফ্যাক্টর অথেনটিকেশন, ব্যবস্থাপনা সহজ করে এমন টুল এবং প্রকৃত নিরাপত্তা লঙ্ঘনের লক্ষণগুলোর প্রতি মনোযোগ। আপনি যদি আপনার অভ্যাসগুলোকে এই দিকে পরিবর্তন করেন, তবে আপনার অ্যাকাউন্টগুলো অনেক ভালোভাবে সুরক্ষিত থাকবে, এমনকি যদি আপনার মনে নাও থাকে যে আপনি শেষ কবে "ক্যালেন্ডার অনুযায়ী" আপনার পাসওয়ার্ড পরিবর্তন করেছিলেন।