पासकी को फ़िश करना क्यों मुश्किल है
पासकी आपके पासवर्ड की जगह एक ऐसा राज़ रख देती है जो आपके फ़ोन या लैपटॉप पर रहता है और एक ठीक-ठीक वेबसाइट से बंधा होता है। जब आप साइन इन करते हैं, आपका डिवाइस कुछ भी करने से पहले असली वेब पता जांचता है। किसी हूबहू दिखने वाले धोखेबाज़ पेज पर पहुंचते ही पासकी बस काम करने से इनकार कर देती है — ठग के पकड़ने और दोबारा इस्तेमाल करने के लिए कोई कोड या पासवर्ड होता ही नहीं।
वह सुरक्षा असली है, और इसीलिए पासकी इस्तेमाल करने लायक है। पेच पासकी में नहीं है। पेच उन बाकी सब तरीकों में है जिनसे आपका अकाउंट अब भी साइन इन करने देता है।
कमज़ोर जगह: आपके बैकअप लॉगिन
जब आप पासकी सेट करते हैं, तब आम तौर पर पुराने साइन-इन तरीके चालू ही रह जाते हैं — एक पासवर्ड, एक टेक्स्ट-मैसेज कोड, एक ऐप कोड, या ईमेल रीसेट लिंक। वे “ज़रूरत पड़ने पर” के तौर पर वहीं रहते हैं, ताकि डिवाइस खोने पर आप बाहर न रह जाएं।
ठग यह जानते हैं। पासकी से भिड़ने के बजाय, वे आपको उन्हीं कमज़ोर बैकअप में से किसी एक की ओर मोड़ देते हैं, क्योंकि जो कोड आप पढ़ या टाइप कर सकते हैं, वह ऐसी चीज़ है जिसे सौंपने के लिए आपको फुसलाया जा सकता है। पासकी ने अपना काम किया; ठगी बस उसके चारों ओर से निकल गई।
तरकीब, सरल शब्दों में
“डाउनग्रेड” वाला दबाव: एक नकली लॉगिन पेज चुपचाप पासकी विकल्प छिपा देता है और सिर्फ़ “कोड से साइन इन करें” या “इसके बजाय अपना पासवर्ड इस्तेमाल करें” देता है। आप उसका पालन करते हैं और कोड डालते हैं — जिसे ठग ठीक उसी पल असली साइट पर टाइप कर देता है।
नकली “सुरक्षा अपग्रेड”: कोई संदेश या पॉप-अप कहता है कि आपको “फिर से रजिस्टर करना” या “नई पासकी जोड़नी” होगी। इसका पालन करना दरअसल ठग के डिवाइस को आपके अकाउंट में रजिस्टर कर देता है। और हेल्प-डेस्क कॉल: सपोर्ट का रूप धरे कोई “आपकी पहचान सत्यापित करने के लिए” एक रिकवरी कोड पढ़कर सुनाने को कहता है। हर मामले में पासकी टिकी रही — आपको बस उसके चारों ओर से घुमा दिया गया।
खुद को कैसे बचाएं
किसी भी ऐसे लॉगिन पर शक कीजिए जो आपकी पासकी छोड़ दे। अगर कोई पेज अचानक कोड या पासवर्ड मांगे जबकि आपकी पासकी आम तौर पर सीधे काम कर जाती है, रुकिए, और साइट को खुद बुकमार्क या उसके ऐप से खोलिए। किसी को भी कभी कोड या रिकवरी वाक्यांश पढ़कर मत सुनाइए — असली सपोर्ट नहीं मांगेगा। और “नई पासकी जोड़ें” वाले उन संकेतों को अनदेखा कीजिए जो आपने शुरू नहीं किए; पासकी सिर्फ़ ऐप की अपनी सेटिंग्स के अंदर से जोड़िए।
जहां सेवा अनुमति दे, सबसे कमज़ोर बैकअप बंद कर दीजिए: टेक्स्ट-मैसेज कोड छोड़कर ऐप कोड या दूसरी पासकी अपनाइए। और अपनी सबसे संवेदनशील फ़ाइलों को लॉगिन के पूरे किस्से से बाहर ही रखिए — अपने ही डिवाइस पर एन्क्रिप्टेड स्टोरेज में रखी हुई, ताकि कोई ऑनलाइन अकाउंट हाईजैक भी हो जाए तो कुछ उजागर न हो।
Sealby कहां फ़िट बैठता है
Sealby आपकी निजी तस्वीरें, नोट्स और फ़ाइलें आपके iPhone पर AES-256 से एन्क्रिप्ट किए एक वॉल्ट में रखता है, जिसे सिर्फ़ आप ही खोलते हैं। यह कोई लॉगिन सेवा नहीं है और आपकी पासकी को प्रबंधित नहीं कर सकता — और यह ऐसा दावा भी नहीं करता।
अच्छी पासकी आदतों से इसकी एक बात मिलती है: कोई ताला उतना ही मज़बूत होता है जितनी उसकी अतिरिक्त चाबी। जो सबसे ज़रूरी है उसे सिर्फ़ अपने नियंत्रण वाले ताले के पीछे रखिए, और किसी “बैकअप” रास्ते पर जाने के हर अनुरोध को थमकर सोचने की वजह मानिए।
यह सामान्य जानकारी है, सुरक्षा सलाह नहीं। ठगी की तरकीबें और अकाउंट सेटिंग्स समय के साथ बदलती हैं और सेवा तथा डिवाइस के अनुसार अलग होती हैं — मौजूदा, भरोसेमंद स्रोत देखें और किसी भी अप्रत्याशित साइन-इन कदम को सावधानी से लें।