Skip to content
পাসওয়ার্ড জেনারেটর
Tools

পাসওয়ার্ড জেনারেটর

জনপ্রিয়

শক্তিশালী, কনফিগারযোগ্য পাসওয়ার্ড যা কখনো আপনার ডিভাইস ছাড়ে না।

Character types
Advanced options
Rules

Runs entirely in your browser. Nothing is uploaded.

একটি ফ্রি, নিরাপদ পাসওয়ার্ড জেনারেটর যা সম্পূর্ণভাবে আপনার ব্রাউজারে চলে

এই ফ্রি অনলাইন পাসওয়ার্ড জেনারেটর তাৎক্ষণিকভাবে শক্তিশালী, র‍্যান্ডম পাসওয়ার্ড তৈরি করে — কোনো সাইনআপ নেই, কোনো সীমা নেই এবং ইনস্টল করার কিছু নেই। প্রতিটি পাসওয়ার্ড আপনার ব্রাউজারের ক্রিপ্টোগ্রাফিকভাবে সিকিউর র‍্যান্ডম নাম্বার জেনারেটর (crypto.getRandomValues) দিয়ে লোকালি তৈরি হয়, তাই কিছুই কখনও একটি সার্ভারে পাঠানো হয় না, লগ করা হয় না বা কোথাও সংরক্ষিত হয় না। পেজটি লোড হয়ে গেলে সম্পূর্ণভাবে অফলাইনে কাজ করে, যার মানে আপনি একজন তৃতীয়-পক্ষকে ফলাফল বিশ্বাস না করেই প্রোডাকশন সিস্টেম, সংবেদনশীল অ্যাকাউন্ট বা ব্যক্তিগত যেকোনো কিছুর জন্য নিরাপদে ক্রেডেনশিয়াল তৈরি করতে পারেন। LastPass, 1Password, Dashlane, NordPass, Bitwarden এবং Norton Password Manager-এর বিল্ট-ইন জেনারেটরের বিপরীতে — যাদের সবগুলোতেই প্রথমে সাইন ইন করা প্রয়োজন — UtiloKit-এর জেনারেটর যেকোনো ব্রাউজারে যে কারো জন্য তাৎক্ষণিকভাবে উন্মুক্ত।

এর ভেতরে এটি crypto.getRandomValues রিজেকশন স্যাম্পলিং সহ ব্যবহার করে, যা মডুলো বায়াস দূর করে — অনেক নাইভ জেনারেটরের সূক্ষ্ম ত্রুটি যেখানে র‍্যান্ডম পূর্ণসংখ্যা কীভাবে ক্যারেক্টার-সেট ইনডেক্সে ম্যাপ হয় তার কারণে কিছু অক্ষর সামান্য বেশি দেখা যায়। রিজেকশন স্যাম্পলিং এমন যেকোনো মান বাতিল করে যা বায়াস আনবে, নিশ্চিত করে আপনার পাসওয়ার্ডের প্রতিটি অক্ষর সত্যিকার অর্থে সমান সম্ভাব্য। এটাই ঠিক পাসওয়ার্ড-স্ট্রেংথ এনট্রপি হিসাব যা ধরে নেয়, তাই প্রদর্শিত এনট্রপি সংখ্যাটি আশাবাদী নয়, নির্ভুল।

আপনার দৈর্ঘ্য বেছে নিন: ৮, ১২, ১৬ ক্যারেক্টার বা তার বেশি — এবং পার্থক্য দেখুন

দৈর্ঘ্য পাসওয়ার্ড শক্তির সবচেয়ে বড় চালক, তাই জেনারেটর এটিকে সামনে ও কেন্দ্রে রাখে। ৪ থেকে ১২৮ ক্যারেক্টার পর্যন্ত যেকোনো জায়গায় স্লাইডার টানুন আর লাইভ এনট্রপি মিটার ও ক্র্যাক-টাইম অনুমান সাথে সাথে আপডেট হয়। একটি ৮-ক্যারেক্টারের পাসওয়ার্ড পুরনো ঐতিহাসিক মিনিমাম এবং এখন সিম্বল ব্যবহার করলেও অফলাইন GPU আক্রমণে দ্রুত পড়ে যায়। ১২ ক্যারেক্টার কম-মূল্যের অ্যাকাউন্টের জন্য একটি যুক্তিসঙ্গত সর্বনিম্ন। একটি র‍্যান্ডম ১৬-ক্যারেক্টারের পাসওয়ার্ড NIST নির্দেশিকা অনুযায়ী আধুনিক সুপারিশকৃত সুইট স্পট — যেকোনো বাস্তব আক্রমণকারীর জন্য ব্রুট-ফোর্স গণনাগতভাবে অসম্ভব হওয়ার জন্য যথেষ্ট দীর্ঘ, পেস্ট করার সময় হতাশ না হওয়ার জন্য যথেষ্ট সংক্ষিপ্ত। মাস্টার পাসওয়ার্ড ও উচ্চ-মূল্যের অ্যাকাউন্টের জন্য, ২০+ ক্যারেক্টার লক্ষ্য করুন বা একটি ডাইসওয়্যার পাসফ্রেজ ব্যবহার করুন।

আপনি সম্পূর্ণ ক্যারেক্টার সেট আলাদাভাবে নিয়ন্ত্রণ করেন: lowercase অক্ষর, uppercase অক্ষর, ডিজিট এবং সিম্বল প্রতিটি টগল করা হয়, জেনারেটর নিশ্চিত করে প্রতিটি সক্রিয় ক্লাস থেকে অন্তত একটি অক্ষর থাকবে যাতে আউটপুট কঠোর সাইট জটিলতা নিয়ম সন্তুষ্ট করে। অ্যাডভান্সড কন্ট্রোল যোগ করে ন্যূনতম ডিজিট ও সিম্বল গণনা এমন নীতির জন্য যাদের অন্তত দুটি করে প্রয়োজন, abc বা 123-এর মতো কিছু কর্পোরেট নীতি নিষিদ্ধ করা ক্যারেক্টার সিকোয়েন্স এড়ানোর একটি অপশন, একটি সাইট অনুমতি না দেওয়া নির্দিষ্ট অক্ষর বাদ দেওয়ার একটি ফিল্ড, এবং হাতে টাইপ করতে হবে এমন পাসওয়ার্ডের জন্য 0/O এবং 1/l/I-এর মতো বিভ্রান্তিকর জোড়া বাদ দিতে look-alikes বাদ দেওয়া। সিলেবল-ভিত্তিক আউটপুটের জন্য Pronounceable টগল করুন, বা একটি পরিষ্কার আলফানিউমেরিক ওয়াইফাই কীর জন্য সিম্বল সম্পূর্ণভাবে বন্ধ করুন।

ডাইসওয়্যার পাসফ্রেজ — মুখস্থ করার জন্য যথেষ্ট শক্তিশালী, টাইপ করার জন্য যথেষ্ট সহজ

লিখে না রেখেই সত্যিকার অর্থে মনে রাখতে পারবেন এমন কিছু চান? পাসফ্রেজ মোড EFF লং ওয়ার্ডলিস্ট ব্যবহার করে র‍্যান্ডম শব্দ থেকে একটি ক্রেডেনশিয়াল তৈরি করে — Electronic Frontier Foundation দ্বারা সুপারিশকৃত এবং NIST SP 800-63B দ্বারা উদ্ধৃত স্ট্যান্ডার্ড ৭,৭৭৬-শব্দের ডাইসওয়্যার তালিকা। প্রতিটি শব্দ ~১২.৯ বিট এনট্রপি অবদান রাখে। চারটি শব্দ দেয় ~৫১ বিট; পাঁচটি শব্দ দেয় ~৬৪ বিট; ছয়টি শব্দ দেয় ~৭৭ বিট — শব্দগুলো একজন ব্যক্তির বেছে নেওয়ার বদলে সত্যিকার অর্থে র‍্যান্ডম হলে উচ্চ-মূল্যের অ্যাকাউন্টের জন্যও যথেষ্টের বেশি। সেপারেটর (হাইফেন, ডট, স্পেস, আন্ডারস্কোর, র‍্যান্ডম ডিজিট), ক্যাপিটালাইজেশন এবং একটি সংযুক্ত সংখ্যা যোগ করবেন কিনা তা কনফিগার করুন এমন সাইটের জন্য যাদের একটি প্রয়োজন। ফলাফলটি — Forest·Maple·Cobalt·7·Sprint-এর মতো — একটি পাসওয়ার্ড ম্যানেজারের মাস্টার পাসওয়ার্ডের জন্য যথেষ্ট শক্তিশালী তবুও মেমরি থেকে টাইপ করার জন্য যথেষ্ট সংক্ষিপ্ত।

PIN মোড যেকোনো দৈর্ঘ্যের বিশুদ্ধ সংখ্যাসূচক কোড দিয়ে ক্রেডেনশিয়াল ধরন সম্পূর্ণ করে — ৪, ৬, ৮ বা তার বেশি — ফোন লক স্ক্রিন, ব্যাংক পিন, সেফ, কম্বিনেশন লক এবং অন্য যেকোনো সংখ্যাসূচক-শুধু ক্রেডেনশিয়াল প্রয়োজনকারী সিস্টেমের জন্য। প্রতিটি ডিজিট CSPRNG থেকে স্বাধীনভাবে টানা হয়, তাই আউটপুটে কোনো প্যাটার্ন নেই, কোনো জন্মদিন নেই, কোনো পুনরাবৃত্ত ডিজিট নেই যদি না কাকতালীয়ভাবে হয়, এবং অন্য কোনো জেনারেট করা PIN-এর সাথে কোনো সম্পর্ক নেই।

লাইভ এনট্রপি এবং মাল্টি-সিনারিও ক্র্যাক-টাইম অনুমান

শক্তি এখানে অস্পষ্ট নয়। আপনি সেটিংস অ্যাডজাস্ট করার সাথে সাথে, একটি লাইভ মিটার পাসওয়ার্ডের এনট্রপি বিটে দেখায় — অনিশ্চয়তার গাণিতিকভাবে নির্ভুল, পরিমাণগত পরিমাপ — সাথে একটি বাস্তবসম্মত অফলাইন আক্রমণ মডেলের অধীনে একটি আনুমানিক ক্র্যাক টাইম। এটি সাধারণ নিরাপত্তা পরামর্শকে কংক্রিট ও দৃশ্যমান করে তোলে: আপনি চারটি অক্ষর যোগ করার সাথে সাথে একটি ১২-ক্যারেক্টারের পাসওয়ার্ড 'strong' থেকে 'very strong'-এ লাফ দিতে দেখতে পারেন, বা সাধারণ দেখানো সত্ত্বেও একটি ছয়-শব্দের পাসফ্রেজ কেন একটি ছোট সিম্বল-ভারী পাসওয়ার্ডকে হারায় তা দেখতে পারেন। এনট্রপি সংখ্যাটি আসল ক্যারেক্টার-সেট সাইজ ও দৈর্ঘ্য হিসাবে নেয় — প্যাটার্ন হিউরিস্টিকের ওপর ভিত্তি করে একটি অস্পষ্ট 'strength' বার নয়।

তিনটি ভিন্ন আক্রমণ পরিস্থিতি তুলনা করতে ক্র্যাক-টাইম প্যানেল খুলুন: একটি রেট-লিমিটেড অনলাইন আক্রমণ (লকআউটসহ একটি লগইন ফর্মের বিরুদ্ধে ~১০০ অনুমান/সেকেন্ড), bcrypt বা Argon2-এর মতো একটি ধীর হ্যাশে অফলাইন আক্রমণ (কনজিউমার হার্ডওয়্যারে ~১০,০০০/সেকেন্ড), এবং সল্ট ছাড়া MD5 বা SHA-1-এর মতো একটি দ্রুত হ্যাশে GPU অফলাইন আক্রমণ (১০০ বিলিয়ন+ অনুমান/সেকেন্ড)। একই ১২-ক্যারেক্টারের পাসওয়ার্ড Argon2-এর বিরুদ্ধে 'billions of years' এবং MD5-এর বিরুদ্ধে 'a few hours' পড়তে পারে — একটি সাইট আপনার পাসওয়ার্ড কীভাবে সংরক্ষণ করে তা পাসওয়ার্ডটি নিজে যতটা গুরুত্বপূর্ণ ততটাই গুরুত্বপূর্ণ তা তুলে ধরে।

একটি পাসওয়ার্ড বা একশটি জেনারেট করুন — তারপর নিরাপদে সংরক্ষণ করুন

বাল্কে ক্রেডেনশিয়াল দরকার? সংখ্যা ১০০ পর্যন্ত সেট করুন আর জেনারেটর সবগুলো একসাথে তৈরি করে — প্রতিটি সম্পূর্ণভাবে স্বাধীন, নিজস্ব এনট্রপি ড্রয়সহ এবং কোনো শেয়ার্ড সিড বা শনাক্তযোগ্য আন্তঃ-পাসওয়ার্ড প্যাটার্ন ছাড়া। একটি এক-ক্লিক Copy all বাটন একটি স্প্রেডশিট বা স্ক্রিপ্টে পেস্ট করার জন্য পুরো তালিকা নেয়, আর একটি .txt download সাদামাটা-টেক্সট ফাইল হিসেবে সংরক্ষণ করে — ব্যবহারকারী অ্যাকাউন্ট প্রভিশন করা, টেস্ট এনভায়রনমেন্টে সিড করা, অস্থায়ী লগইন বিতরণ করা, বা বিভিন্ন সার্ভিস বা এনভায়রনমেন্টের জন্য একগুচ্ছ API টোকেন জেনারেট করার জন্য উপযোগী।

দৈনন্দিন একক-পাসওয়ার্ড ব্যবহারের জন্য, ফ্লোতে ঐচ্ছিক ক্লিপবোর্ড অটো-ক্লিয়ার অন্তর্ভুক্ত যা ৪৫ সেকেন্ড পরে কপি করা পাসওয়ার্ড মুছে দেয় — ক্লিপবোর্ড-মনিটরিং অ্যাপ ও ভুল উইন্ডোতে দুর্ঘটনাক্রমে পেস্ট হওয়ার বিরুদ্ধে একটি সুরক্ষা। আপনার সেটিংস (দৈর্ঘ্য, ক্যারেক্টার সেট, শব্দ সংখ্যা, মোড) সেশনের মধ্যে localStorage-এ মনে রাখা হয় যাতে আপনাকে প্রতিটি সেশনে পুনরায় কনফিগার করতে না হয়, কিন্তু জেনারেট করা পাসওয়ার্ডগুলো নিজে কখনও সংরক্ষিত হয় না — আপনি ট্যাব বন্ধ করলে, ক্রেডেনশিয়ালগুলো চলে যায়, যা প্রতিটি পাসওয়ার্ড জেনারেট করার পরে সাথে সাথে একটি নামকরা পাসওয়ার্ড ম্যানেজারে সংরক্ষণ করার আরেকটি কারণ।

জেনারেট করা পাসওয়ার্ড কীভাবে ব্যবহার করবেন: সুপারিশকৃত নিরাপত্তা কর্মপ্রবাহ

বেশিরভাগ অ্যাকাউন্ট আপসকে দূর করা দুটি নিয়ম হলো দৈর্ঘ্য এবং অনন্যতা। শুধু জটিলতার চেয়ে দীর্ঘতাকে অগ্রাধিকার দিন: একটি ১৬-ক্যারেক্টারের র‍্যান্ডম পাসওয়ার্ড প্রতিবার একটি ১০-ক্যারেক্টারের সিম্বল-ভারী পাসওয়ার্ডকে হারায় কারণ দৈর্ঘ্য ব্রুট-ফোর্স সার্চ স্পেসকে সূচকীয়ভাবে বাড়ায়। আর প্রতিটি অ্যাকাউন্টের জন্য ভিন্ন পাসওয়ার্ড ব্যবহার করুন — পুনঃব্যবহারই একটি একক সাইট ব্রিচকে একটি ক্রেডেনশিয়াল-স্টাফিং আক্রমণে রূপান্তরিত করে যা সেই ক্রেডেনশিয়াল শেয়ার করা প্রতিটি অ্যাকাউন্টকে আপস করে। এখানে প্রতিটি অ্যাকাউন্টের জন্য একটি নতুন, অনন্য পাসওয়ার্ড জেনারেট করুন আর ক্রেডেনশিয়াল-স্টাফিং ঝুঁকি সম্পূর্ণভাবে দূর হয়ে যায়।

যেহেতু কয়েক ডজন অনন্য, শক্তিশালী পাসওয়ার্ড মুখস্থ করা সত্যিকার অর্থে অসম্ভব, এই জেনারেটরের সাথে একটি পাসওয়ার্ড ম্যানেজার মিলিয়ে ব্যবহার করুন: Bitwarden (ফ্রি ও ওপেন-সোর্স), 1Password, Dashlane, NordPass, LastPass বা একটি লোকাল-শুধু ভল্টের জন্য KeePass। এখানে একটি অনন্য পাসওয়ার্ড জেনারেট করুন, ম্যানেজারে সংরক্ষণ করুন এবং পুনরাবৃত্তি করুন। আপনার ভল্টের মাস্টার পাসওয়ার্ড হিসেবে একটি ৬-শব্দের EFF ডাইসওয়্যার পাসফ্রেজ (এখানে পাসফ্রেজ মোডে জেনারেট করা) সংরক্ষণ করুন — এটিই একমাত্র যা আপনার মুখস্থ করতে হবে। UtiloKit-এর সবকিছু সম্পূর্ণভাবে আপনার ব্রাউজারে চলে, তাই নতুন গোপনীয়তা জেনারেট করা দ্রুত, প্রাইভেট এবং পেজ লোড হয়ে গেলে অফলাইনেও উপলব্ধ।

পাসওয়ার্ড ম্যানেজার: সর্বত্র শক্তিশালী ও অনন্য পাসওয়ার্ড উভয়ই পাওয়ার একমাত্র উপায়

পাসওয়ার্ড নিরাপত্তার গাণিতিক বাস্তবতা নির্মম: আপনার মালিকানাধীন প্রতিটি অ্যাকাউন্টের জন্য আপনার একটি ভিন্ন, দীর্ঘ, র‍্যান্ডম পাসওয়ার্ড প্রয়োজন, তবুও মানুষ ২০০টি ভিন্ন সার্ভিসের জন্য ২০টি র‍্যান্ডম অক্ষর মুখস্থ রাখতে পারে না। একমাত্র ব্যবহারিক সমাধান হলো একটি পাসওয়ার্ড ম্যানেজার — সফটওয়্যার যা আপনার জন্য ক্রেডেনশিয়াল জেনারেট, সংরক্ষণ ও অটোফিল করে, একটি একক মাস্টার পাসওয়ার্ডের পেছনে এনক্রিপ্ট করা যা আপনি নিজে মুখস্থ রাখেন। প্রধান অপশনগুলো হলো Bitwarden (ফ্রি ও ওপেন-সোর্স, ক্লাউড-সিঙ্কড, ২০২০ সালে Cure53 দ্বারা কোনো গুরুতর দুর্বলতা ছাড়াই অডিটেড), 1Password (সাবস্ক্রিপশন, শক্তিশালী এন্টারপ্রাইজ ফিচার), Dashlane (সাবস্ক্রিপশন, বিল্ট-ইন VPN), LastPass (ফ্রিমিয়াম, ২০২২-২০২৩ সালের মধ্যে বেশ কয়েকটি উচ্চ-প্রোফাইল ব্রিচ ঘটনা), এবং KeePass (ফ্রি, লোকাল-শুধু, কোনো ক্লাউড সিঙ্ক নেই — ভল্ট ডেটার জন্য কোনো ক্লাউড স্টোরেজ বিশ্বাস না করা ব্যবহারকারীদের পছন্দ)।

এই প্রোডাক্টগুলোর পেছনে সিকিউরিটি মডেল ফিচার সেটের মতোই গুরুত্বপূর্ণ। 1Password-এর AgileBits মডেল বিশেষভাবে শিক্ষণীয়: এটি একটি এনক্রিপশন কী তৈরি করতে PBKDF2-SHA256-এ ৬,৫০,০০০ ইটারেশন ব্যবহার করে, কিন্তু গুরুত্বপূর্ণভাবে এটি মাস্টার পাসওয়ার্ডের পাশাপাশি একটি সিক্রেট কী — শুধু আপনার নথিভুক্ত ডিভাইসে সংরক্ষিত একটি পৃথক ১২৮-বিট র‍্যান্ডম মান — প্রয়োজন করে। ভল্ট এনক্রিপশন কী উভয় ফ্যাক্টর একসাথে থেকে তৈরি হয়। AgileBits-এর সার্ভার সম্পূর্ণভাবে ব্রিচ হলে এবং এনক্রিপ্টেড ভল্ট ডেটা চুরি হলেও, সিক্রেট কী ছাড়া একজন আক্রমণকারী শুধু মাস্টার পাসওয়ার্ডের বিরুদ্ধে একটি অফলাইন ব্রুট-ফোর্স আক্রমণ চালাতে পারে না — অনুপস্থিত সিক্রেট কী তাদের হার্ডওয়্যার যত দ্রুতই হোক না কেন অফলাইন আক্রমণকে গণনাগতভাবে অসম্ভব করে তোলে। এই আর্কিটেকচার যেকোনো ক্লাউড-ভিত্তিক পাসওয়ার্ড ম্যানেজারের জন্য সবচেয়ে সম্ভাব্য ব্রিচ পরিস্থিতির সরাসরি সমাধান করে।

একটি পাসওয়ার্ড ম্যানেজার বেছে নেওয়া এবং এতে প্রতিশ্রুতিবদ্ধ হওয়া বেশিরভাগ মানুষের করতে পারা সবচেয়ে উচ্চ-লাভজনক নিরাপত্তা উন্নতি। ম্যানেজার একবার জায়গায় থাকলে, প্রতিটি অ্যাকাউন্টের জন্য একটি দীর্ঘ, অনন্য পাসওয়ার্ড জেনারেট করা কোনো খরচ ছাড়াই হয় — এখানে এক ক্লিক, ম্যানেজারে এক সেভ। সব সেই ক্রেডেনশিয়াল মনে রাখার জ্ঞানীয় বোঝা ঠিক সেই উদ্দেশ্যে ডিজাইন করা সফটওয়্যারে সরে যায়। পাসফ্রেজ মোডে জেনারেট করা একটি ৬-শব্দের EFF ডাইসওয়্যার পাসফ্রেজ একটি আদর্শ মাস্টার পাসওয়ার্ড তৈরি করে: এতে ~৭৭ বিট এনট্রপি থাকে, দ্রুত অফলাইন আক্রমণেও ক্র্যাকিং প্রতিরোধ করার জন্য যথেষ্ট দীর্ঘ, এবং মুখস্থ করার জন্য যথেষ্ট উচ্চারণযোগ্য ও লিখনযোগ্য — একমাত্র ক্রেডেনশিয়াল যা আপনার সত্যিকার অর্থে হৃদয়ে জানা প্রয়োজন।

ক্রেডেনশিয়াল স্টাফিং, ব্রিচ ডেটাবেস, এবং পাসওয়ার্ড পুনঃব্যবহার কেন বিপর্যয়কর

ক্রেডেনশিয়াল স্টাফিং হলো সেই আক্রমণ যা পাসওয়ার্ড পুনঃব্যবহারকে একটি খারাপ অভ্যাস থেকে একটি নিরাপত্তা বিপর্যয়ে পরিণত করে। যখন একটি ওয়েবসাইটের ডেটাবেস ব্রিচ হয় এবং এর ব্যবহারকারীদের ইমেইল-পাসওয়ার্ড জোড়া অনলাইনে ফাঁস হয়, আক্রমণকারীরা সাথে সাথে সেই জোড়াগুলো স্বয়ংক্রিয় বটে খাওয়ায় যা শত শত অন্য সার্ভিসের বিরুদ্ধে সেগুলো পরীক্ষা করে — ব্যাংক, ইমেইল প্রোভাইডার, ই-কমার্স অ্যাকাউন্ট, সোশ্যাল মিডিয়া। আক্রমণটি সস্তা, দ্রুত এবং বিধ্বংসীভাবে কার্যকর ঠিক এই কারণে যে পুনঃব্যবহার এত সাধারণ। ২০২০ সালের আপসকৃত Zoom অ্যাকাউন্টের ঢেউ যা সংক্ষিপ্তভাবে একটি Zoom ব্রিচ বলে মনে হয়েছিল তা আসলে খাঁটি ক্রেডেনশিয়াল স্টাফিং ছিল: আক্রমণকারীরা বছর আগে LinkedIn, Dropbox এবং অন্যান্য সার্ভিস থেকে ফাঁস হওয়া ক্রেডেনশিয়াল ব্যবহার করেছিল এবং দেখেছিল যে ভিক্টিমদের একটি বড় অংশ Zoom-এ একই ইমেইল-পাসওয়ার্ড সংমিশ্রণ পুনঃব্যবহার করেছিল। Zoom-এর সিস্টেম কখনও ব্রিচ হয়নি — শুধু তাদের ব্যবহারকারীদের পাসওয়ার্ড হাইজিন ছিল।

২০১৩ সালে নিরাপত্তা গবেষক ট্রয় হান্ট দ্বারা চালু হওয়া Have I Been Pwned হাজার হাজার পরিচিত ডেটা ব্রিচ থেকে ১২ বিলিয়নেরও বেশি আপসকৃত ক্রেডেনশিয়াল ট্র্যাক করে। সার্ভিসটি যে কাউকে যাচাই করতে দেয় তাদের ইমেইল ঠিকানা বা একটি নির্দিষ্ট পাসওয়ার্ড একটি সর্বজনীন ব্রিচ কর্পাসে দেখা গেছে কিনা। NIST SP 800-63B (মার্কিন ফেডারেল পাসওয়ার্ড নির্দেশিকা, ২০১৭-এ আপডেটেড) এখন স্পষ্টভাবে সুপারিশ করে সার্ভিসগুলো অ্যাকাউন্ট তৈরি ও পাসওয়ার্ড পরিবর্তনের সময় জমা দেওয়া পাসওয়ার্ড পরিচিত ব্রিচ তালিকার বিরুদ্ধে যাচাই করুক — একজন ব্যবহারকারী যদি একটি পাসওয়ার্ড সেট করার চেষ্টা করেন যা ইতিমধ্যে একটি ব্রিচ ডেটাবেসে আছে, তাদের ব্লক করা এবং অন্য একটি বেছে নিতে বলা উচিত। এটি সরাসরি ঘটনার পরে না ধরে ক্রেডেনশিয়াল তৈরির মুহূর্তে পুনঃব্যবহার-ও-স্টাফিং আক্রমণ চেইনকে লক্ষ্য করে।

NIST দ্বারা সুপারিশকৃত পাসফ্রেজ বিকল্প — একটি ছোট ক্যারেক্টার-স্যুপ পাসওয়ার্ডের বদলে চার বা তার বেশি র‍্যান্ডম সাধারণ শব্দ বেছে নেওয়া — আংশিকভাবে এই একই গবেষণা থেকে উদ্ভূত হয়েছে। বিখ্যাত XKCD 936 কার্টুন "correct horse battery staple" দিয়ে নীতিটি চিত্রিত করেছিল: একটি ৭,৭৭৬-শব্দের ডাইসওয়্যার তালিকা থেকে চারটি র‍্যান্ডম শব্দ 7,776⁴ সম্ভাব্য সংমিশ্রণ দেয়, প্রায় ৫১ বিট এনট্রপি, ৯টি র‍্যান্ডম আলফানিউমেরিক অক্ষরের (~৫৩ বিট) সাথে তুলনীয় তবুও অনেক বেশি স্মরণীয়। পাসফ্রেজ পদ্ধতি বিশেষভাবে ভালো কাজ করে এমন ক্রেডেনশিয়ালের জন্য যা ম্যানুয়ালি টাইপ বা মুখস্থ করতে হয় — ডিভাইস PIN, ল্যাপটপ লগইন এবং পাসওয়ার্ড ম্যানেজার মাস্টার পাসওয়ার্ড — যেখানে স্মরণীয়তার সুবিধা ও সত্যিকার র‍্যান্ডমনেসের নিরাপত্তা একসাথে থাকতে হয়। গুরুত্বপূর্ণভাবে, শব্দগুলো তালিকা থেকে র‍্যান্ডমভাবে বেছে নিতে হবে, একজন ব্যক্তি দ্বারা নয়: মানুষ-বেছে নেওয়া শব্দ সংমিশ্রণ ঠিক ক্যারেক্টার-ভিত্তিক পাসওয়ার্ডের মতোই অনুমানযোগ্য প্যাটার্ন অনুসরণ করে, এবং যেকোনো ব্যক্তিগত-অর্থবহ নির্বাচন এনট্রপি নাটকীয়ভাবে ধসে ফেলে।

Frequently asked questions

পাসওয়ার্ড কোথায় জেনারেট হয় — এটি ব্যবহার করা কি নিরাপদ?

প্রতিটি পাসওয়ার্ড সম্পূর্ণভাবে আপনার ব্রাউজারে তার বিল্ট-ইন ক্রিপ্টোগ্রাফিকভাবে সিকিউর র‍্যান্ডম নাম্বার জেনারেটর (CSPRNG) — বিশেষভাবে crypto.getRandomValues — ব্যবহার করে তৈরি হয়। কিছুই টাইপ, ট্রান্সমিট, লগ বা কোনো সার্ভারে সংরক্ষণ করা হয় না। পাসওয়ার্ডগুলো কখনও আপনার ডিভাইস ছেড়ে যায় না, এবং পেজটি একবার লোড হয়ে গেলে সম্পূর্ণভাবে অফলাইনে কাজ করে, তাই আপনি ফলাফলের সাথে একটি তৃতীয়-পক্ষকে বিশ্বাস না করেই প্রোডাকশন সিস্টেম, সংবেদনশীল অ্যাকাউন্ট বা ব্যক্তিগত যেকোনো কিছুর জন্য নিরাপদে ক্রেডেনশিয়াল তৈরি করতে পারেন। LastPass, 1Password, Dashlane, NordPass, Bitwarden এবং Norton-এ বিল্ট-ইন জেনারেটরের বিপরীতে, এখানে কোনো অ্যাকাউন্ট প্রয়োজন নেই এবং ইনস্টল করার কোনো অ্যাপ বা এক্সটেনশন নেই — যেকোনো ব্রাউজারে পেজটি খুলুন এবং সাথে সাথে জেনারেট করুন।

পাসওয়ার্ড জেনারেটরটি কি সাইনআপ ছাড়া ফ্রি?

হ্যাঁ — এটি সম্পূর্ণভাবে ফ্রি কোনো সাইনআপ, কোনো অ্যাকাউন্ট, কোনো সীমা এবং আউটপুটে কোনো বিজ্ঞাপন ইনজেক্ট করা ছাড়া। আপনি এক সেশনে একটি একক পাসওয়ার্ড বা শত শত জেনারেট করতে পারেন। LastPass, 1Password, Dashlane, NordPass, Bitwarden এবং Norton Password Manager-এ বিল্ট-ইন জেনারেটর সেই প্রোডাক্টগুলোর পেছনে গেটেড — আপনাকে একটি পাসওয়ার্ড জেনারেট করার আগে তাদের অ্যাপ বা ব্রাউজার এক্সটেনশন ডাউনলোড করে লগ ইন থাকতে হবে। UtiloKit-এর জেনারেটর সবার জন্য উন্মুক্ত, তাৎক্ষণিকভাবে, শূন্য ঘর্ষণসহ এবং একটি আধুনিক ব্রাউজার ছাড়া কিছুই প্রয়োজন হয় না। কোনো প্রিমিয়াম টিয়ার নেই, কোনো আপসেল নেই, এবং কোনো ট্রায়াল পিরিয়ড নেই।

একটি পাসওয়ার্ড কত ক্যারেক্টার হওয়া উচিত — ৮, ১২ নাকি ১৬ যথেষ্ট?

আটটি ক্যারেক্টার ঐতিহাসিক মিনিমাম এবং অফলাইন ক্র্যাকিং আক্রমণের বিরুদ্ধে আর যথেষ্ট বিবেচিত হয় না — একটি আধুনিক GPU ক্লাস্টার ঘণ্টার মধ্যে ৮-ক্যারেক্টারের আলফানিউমেরিক সার্চ স্পেস নিঃশেষ করতে পারে। বারোটি ক্যারেক্টার আজকের দৈনন্দিন অ্যাকাউন্টের জন্য একটি যুক্তিসঙ্গত সর্বনিম্ন। ষোলোটি ক্যারেক্টার NIST (SP 800-63B), NCSC এবং বেশিরভাগ নিরাপত্তা গবেষক দ্বারা সুপারিশকৃত আধুনিক সুইট স্পট: চারটি ক্যারেক্টার ক্লাসের সবগুলো মিশিয়ে একটি র‍্যান্ডম ১৬-ক্যারেক্টারের পাসওয়ার্ডে প্রায় ১০৫ বিট এনট্রপি থাকে, যেকোনো বাস্তবসম্মত আক্রমণকারীর জন্য ব্রুট-ফোর্স গণনাগতভাবে অসম্ভব করে তোলে। উচ্চ-মূল্যের অ্যাকাউন্টের জন্য — ইমেইল, ব্যাংকিং, আপনার পাসওয়ার্ড ম্যানেজারের মাস্টার পাসওয়ার্ড — ২০+ ক্যারেক্টারে যান বা ৫-৬ শব্দের একটি ডাইসওয়্যার পাসফ্রেজ ব্যবহার করুন। ৪ থেকে ১২৮ পর্যন্ত লেংথ স্লাইডার টানুন এবং আপনি বেছে নেওয়ার সাথে সাথে এনট্রপি ও ক্র্যাক-টাইম লাইভ আপডেট হতে দেখুন।

একটি পাসওয়ার্ডকে কী শক্তিশালী করে তোলে?

দৈর্ঘ্যই সবচেয়ে গুরুত্বপূর্ণ — প্রতিটি অতিরিক্ত ক্যারেক্টার একজন আক্রমণকারীকে কভার করতে হবে এমন সার্চ স্পেস সূচকীয়ভাবে বহুগুণ করে। প্রতিটি বিশেষ অক্ষর অন্তর্ভুক্ত একটি ছোট পাসওয়ার্ড শুধু অক্ষর ব্যবহার করা একটি দীর্ঘ পাসওয়ার্ডের চেয়ে দুর্বল, কারণ দৈর্ঘ্য সূচকীয়ভাবে স্পেস বাড়ায় যখন ক্যারেক্টার সেট বড় করা শুধু রৈখিকভাবে বাড়ায়। uppercase, lowercase, ডিজিট এবং সিম্বল মিশিয়ে অন্তত ১৬ ক্যারেক্টার লক্ষ্য করুন — অথবা ৫+ র‍্যান্ডম শব্দের একটি পাসফ্রেজ, যা একই ধরনের এনট্রপি অর্জন করে অনেক বেশি স্মরণীয় থাকার সময়। র‍্যান্ডমনেস দ্বিতীয় গুরুত্বপূর্ণ উপাদান: মানুষ-বেছে নেওয়া পাসওয়ার্ড অনুমানযোগ্য প্যাটার্ন অনুসরণ করে (নাম, তাৎপর্যপূর্ণ তারিখ, কীবোর্ড ওয়াক, স্পোর্টস টিম) যা আক্রমণকারীরা ডিকশনারি আক্রমণ ও নিয়ম-ভিত্তিক ক্র্যাকিং দিয়ে কাজে লাগায়। একটি CSPRNG-এর কোনো প্যাটার্ন নেই — প্রতিটি ক্যারেক্টার সত্যিকার অর্থে সমান সম্ভাব্য।

পাসওয়ার্ড এনট্রপি কী এবং আমার কত বিট প্রয়োজন?

এনট্রপি বিটে অনিশ্চয়তা পরিমাপ করে — প্রতিটি অতিরিক্ত বিট ঠিক দ্বিগুণ করে দেয় ব্রুট ফোর্স দিয়ে আপনার পাসওয়ার্ড খুঁজতে একজন আক্রমণকারীর যত অনুমান প্রয়োজন। ৪০ বিটের নিচে দুর্বল এবং আধুনিক হার্ডওয়্যারে দ্রুত ক্র্যাকযোগ্য। ৬০ বিট কম-ঝুঁকির অ্যাকাউন্টের জন্য যথাযথ। ৮০ বিট বেশিরভাগ উদ্দেশ্যের জন্য শক্তিশালী। ১০০+ বিট যেকোনো পূর্বাভাসযোগ্য আক্রমণকারীর জন্য যেকোনো সম্ভাব্য হার্ডওয়্যারে ব্রুট ফোর্স দিয়ে কার্যকরভাবে ক্র্যাক-অযোগ্য। চারটি ক্যারেক্টার ক্লাস (৯৪ প্রিন্টেবল ASCII সিম্বল) ব্যবহার করা একটি র‍্যান্ডম ১৬-ক্যারেক্টারের পাসওয়ার্ডে প্রায় ১০৫ বিট এনট্রপি থাকে। একটি ৫-শব্দের EFF পাসফ্রেজে প্রায় ৬৪ বিট থাকে — বেশিরভাগ অ্যাকাউন্টের জন্য যথাযথ। একটি ৬-শব্দের পাসফ্রেজ ~৭৭ বিট দেয়। লাইভ এনট্রপি রিডআউট ঠিক দেখায় আপনার বর্তমান সেটিংস কোথায় পড়ে যাতে আপনি একটি তথ্যপূর্ণ, পরিমাণগত সিদ্ধান্ত নিতে পারেন।

পাসফ্রেজ (ডাইসওয়্যার) মোড কী — আমি কি শব্দ থেকে একটি পাসওয়ার্ড জেনারেট করতে পারি?

পাসফ্রেজ মোড EFF লং ওয়ার্ডলিস্ট থেকে টানা কয়েকটি র‍্যান্ডম শব্দ দিয়ে একটি ক্রেডেনশিয়াল তৈরি করে — নিরাপত্তা পেশাদারদের ব্যবহৃত এবং Electronic Frontier Foundation ও NIST দ্বারা সুপারিশকৃত স্ট্যান্ডার্ড ৭,৭৭৬-শব্দের ডাইসওয়্যার তালিকা। প্রতিটি শব্দ প্রায় ১২.৯ বিট এনট্রপি অবদান রাখে, তাই একটি চার-শব্দের ফ্রেজ ~৫১ বিট দেয়, একটি পাঁচ-শব্দের ফ্রেজ ~৬৪ বিট দেয়, এবং একটি ছয়-শব্দের ফ্রেজ ~৭৭ বিট দেয়। শব্দের মাঝে সেপারেটর (হাইফেন, ডট, স্পেস, আন্ডারস্কোর বা একটি র‍্যান্ডম ডিজিট), প্রতিটি শব্দ ক্যাপিটালাইজ করবেন কিনা, এবং যেসব সাইট এতে জোর দেয় তাদের জন্য একটি সংযুক্ত সংখ্যা যোগ করবেন কিনা তা কনফিগার করুন। আউটপুট — Forest·Maple·Cobalt·7·Sprint-এর মতো — একটি পাসওয়ার্ড ম্যানেজার মাস্টার পাসওয়ার্ডের জন্য যথেষ্ট শক্তিশালী তবুও মেমরি থেকে টাইপ করার জন্য যথেষ্ট সংক্ষিপ্ত, যা পাসফ্রেজকে যেকোনো সময় আপনাকে মুখস্থ করতে হবে বরং পেস্ট করতে হবে এমন ক্রেডেনশিয়ালের জন্য আদর্শ পছন্দ করে তোলে।

আমি কি একটি স্মরণীয় বা উচ্চারণযোগ্য পাসওয়ার্ড জেনারেট করতে পারি?

হ্যাঁ — দুটি পদ্ধতি। প্রথমত, পাসফ্রেজ মোড ব্যবহার করুন: EFF ওয়ার্ডলিস্ট থেকে কয়েকটি র‍্যান্ডম শব্দ একই সাথে ব্যক্তিগত কিছুর ওপর নির্ভর না করেই উচ্চ-এনট্রপি ও স্মরণীয়। দ্বিতীয়ত, Pronounceable অপশন চালু করুন যাতে বিকল্প কনসোন্যান্ট-ভাউয়েল সিলেবল থেকে একটি র‍্যান্ডম-ক্যারেক্টার পাসওয়ার্ড তৈরি হয়, যা এমন একটি শব্দের মতো শোনায় যা আপনি নিজেকে পুনরাবৃত্তি করতে পারেন — 'x#Qm7$kL2@pZ'-এর বদলে 'Molipeva9!Zurako'-এর মতো ভাবুন। উভয় পদ্ধতিই স্মরণীয়তার জন্য কিছুটা কাঁচা এনট্রপি বিনিময় করে — লাইভ স্ট্রেংথ মিটার ঠিক কতটা তা পরিমাণ নির্ধারণ করে। যেসব অ্যাকাউন্টের জন্য আপনার সত্যিই মুখস্থ করা প্রয়োজন (একটি ডিভাইস PIN, একটি ল্যাপটপ লগইন, একটি পাসওয়ার্ড ম্যানেজার সেটআপ করার আগে একটি মাস্টার পাসওয়ার্ড), যেকোনো পদ্ধতি এমন একটি র‍্যান্ডম স্ট্রিংকে হারায় যা আপনাকে লিখে অনিরাপদভাবে সংরক্ষণ করতে হতো।

আমি কি 0/O এবং l/1-এর মতো অস্পষ্ট অক্ষর এড়াতে পারি?

হ্যাঁ। 'Exclude look-alikes' অপশন সহজে-বিভ্রান্ত অক্ষরগুলো সরিয়ে দেয় — 0 এবং O, 1 এবং l ও I, এবং একই ধরনের দৃষ্টিগতভাবে অস্পষ্ট জোড়া — যা আপনি জোরে পড়বেন, ফোনে বলবেন, স্ক্রিন থেকে ট্রান্সক্রাইব করবেন বা কপি-পেস্ট ছাড়া একটি ডিভাইসে টাইপ করবেন এমন পাসওয়ার্ডের জন্য মূল্যবান। আপনি নির্দিষ্ট অক্ষরের একটি কাস্টম তালিকাও লিখতে পারেন বাদ দিতে, যা কোনো সাইট নির্দিষ্ট সিম্বল যেমন সিঙ্গেল কোট, অ্যাঙ্গেল ব্র্যাকেট বা পার্সেন্ট চিহ্ন নিষিদ্ধ করলে উপযোগী। জেনারেটর নিশ্চিত করে বাদ দেওয়া সক্রিয় থাকলেও প্রতিটি সক্রিয় ক্যারেক্টার ক্লাস থেকে প্রয়োজনীয় সংখ্যক অক্ষর থাকবে, তাই আপনার পাসওয়ার্ড দৃশ্যমান বা টাইপিং ঘর্ষণ সৃষ্টিকারী যেকোনো কিছু বাদ দিয়েও সব সাইট জটিলতা নিয়ম মেনে চলা অব্যাহত রাখে।

আমি কি প্রতিটি পাসওয়ার্ডে ন্যূনতম সংখ্যক ডিজিট বা সিম্বল বাধ্যতামূলক করতে পারি?

হ্যাঁ। 'Min. numbers' এবং 'Min. symbols' যেকোনো গণনায় সেট করুন এবং দৈর্ঘ্য নির্বিশেষে প্রতিটি জেনারেট করা পাসওয়ার্ডে অন্তত সেই সংখ্যক ডিজিট ও সিম্বল থাকা নিশ্চিত হয়। কঠোর জটিলতা নিয়মের সাইটের জন্য এটি অপরিহার্য — উদাহরণস্বরূপ, 'অন্তত ২টি ডিজিট এবং ১টি বিশেষ ক্যারেক্টার থাকতে হবে'। abc, xyz, 123 বা 321-এর মতো সংলগ্ন-ক্যারেক্টার রান দূর করতে আপনি 'Avoid sequences'-ও চালু করতে পারেন, যা কিছু কর্পোরেট নিরাপত্তা নীতি ও ব্যাংকিং সাইট স্পষ্টভাবে নিষিদ্ধ করে। সব শর্ত একসাথে স্ট্যাক করে: আপনি অন্তত দুটি ডিজিট, দুটি সিম্বল প্রয়োজন করতে পারেন, look-alikes বাদ দিতে পারেন, sequences এড়াতে পারেন, নির্দিষ্ট অক্ষর বাদ দিতে পারেন এবং একটি কাস্টম দৈর্ঘ্য লক্ষ্য করতে পারেন — আর প্রতিটি জেনারেট করা পাসওয়ার্ড একসাথে প্রতিটি নিয়ম সন্তুষ্ট করে।

আমার পাসওয়ার্ড ক্র্যাক করতে কতক্ষণ লাগবে?

তিনটি বাস্তবসম্মত থ্রেট মডেল জুড়ে আনুমানিক ক্র্যাক টাইম দেখতে 'Time to crack' প্যানেল প্রসারিত করুন। প্রথমত, একটি অনলাইন রেট-লিমিটেড আক্রমণ — লকআউট ও রেট লিমিটিংসহ একটি লগইন ফর্মের বিরুদ্ধে প্রায় ১০০ অনুমান প্রতি সেকেন্ড। দ্বিতীয়ত, bcrypt বা Argon2-এর মতো একটি ধীর, সঠিকভাবে-বাস্তবায়িত হ্যাশের বিরুদ্ধে একটি অফলাইন আক্রমণ — কনজিউমার হার্ডওয়্যারে প্রায় ১০,০০০ অনুমান প্রতি সেকেন্ড। তৃতীয়ত, MD5 বা SHA-1-এর মতো একটি দ্রুত, সল্ট-বিহীন হ্যাশের বিরুদ্ধে একটি অফলাইন GPU আক্রমণ — কমোডিটি GPU ক্লাস্টারে প্রতি সেকেন্ডে ১০০ বিলিয়নের ওপরে অনুমান। একই ১২-ক্যারেক্টারের পাসওয়ার্ড Argon2-এর বিরুদ্ধে 'millions of years' এবং MD5-এর বিরুদ্ধে 'hours' দেখাতে পারে — যা কংক্রিটভাবে দেখায় কেন একটি সাইট যে হ্যাশিং অ্যালগরিদম ব্যবহার করে তা আপনার পাসওয়ার্ডের দৈর্ঘ্যের প্রায় সমান গুরুত্বপূর্ণ।

আমি কি একটি PIN, একটি ওয়াইফাই পাসওয়ার্ড বা একটি সিম্বল-বিহীন আলফানিউমেরিক পাসওয়ার্ড জেনারেট করতে পারি?

হ্যাঁ, তিনটিই। PIN মোড ফোন লক স্ক্রিন, ব্যাংক কার্ড PIN, সেফ, কম্বিনেশন লক এবং যেকোনো সংখ্যাসূচক-শুধু ক্রেডেনশিয়ালের জন্য যেকোনো দৈর্ঘ্যের — ৪, ৬, ৮ বা তার বেশি — একটি বিশুদ্ধ সংখ্যাসূচক কোড তৈরি করে। একটি ওয়াইফাই পাসওয়ার্ড বা একটি আলফানিউমেরিক-শুধু পাসওয়ার্ডের জন্য, স্ট্যান্ডার্ড পাসওয়ার্ড মোডে সুইচ করুন, আপনার পছন্দসই দৈর্ঘ্য সেট করুন (WPA2/WPA3-এর জন্য ১৬ একটি ভালো পছন্দ), এবং সিম্বল অপশন আনচেক করুন — জেনারেটর শুধু অক্ষর ও ডিজিট ব্যবহার করে, যা রাউটার ও সিম্বল-বিরূপ সাইট কোনো অভিযোগ ছাড়াই গ্রহণ করে। লাইভ এনট্রপি রিডআউট নিশ্চিত করে ফলাফল ক্যারেক্টার সেট আপনার নির্দিষ্ট ব্যবহারের ক্ষেত্রের জন্য প্রয়োজনীয় নিরাপত্তা স্তর তখনও প্রদান করছে কিনা।

আমি কি একবারে বাল্কে অনেক পাসওয়ার্ড জেনারেট করতে পারি?

হ্যাঁ। সংখ্যা ১০০ পর্যন্ত যেকোনো মানে সেট করুন এবং জেনারেটর সবগুলো একসাথে ও স্বাধীনভাবে তৈরি করে — কোনো দুটি আউটপুটের মধ্যে কোনো শেয়ার্ড সিড বা শনাক্তযোগ্য পরিসংখ্যানগত সম্পর্ক নেই। একটি এক-ক্লিক 'Copy all' বাটন একটি স্প্রেডশিট, স্ক্রিপ্ট বা ডকুমেন্টে পেস্ট করার জন্য পুরো তালিকা নেয়, আর একটি '.txt download' সাদামাটা-টেক্সট ফাইল হিসেবে সংরক্ষণ করে। বাল্ক জেনারেশন একটি প্ল্যাটফর্মে নতুন ব্যবহারকারী অ্যাকাউন্ট প্রভিশন করতে, বাস্তবসম্মত ক্রেডেনশিয়াল দিয়ে টেস্ট ডেটাবেস সিড করতে, একটি অনবোর্ডিং ফ্লোর জন্য অস্থায়ী অ্যাক্সেস কোড জেনারেট করতে, বিভিন্ন সার্ভিসে বিতরণের জন্য একগুচ্ছ API টোকেন তৈরি করতে, বা একাধিক এনভায়রনমেন্ট জুড়ে একসাথে ক্রেডেনশিয়াল রোটেট করতে উপযোগী।

LastPass, 1Password, Dashlane, NordPass, Bitwarden এবং Norton-এর জেনারেটরের থেকে এটি কীভাবে আলাদা?

মূল ফাংশন — ক্রিপ্টোগ্রাফিকভাবে র‍্যান্ডম পাসওয়ার্ড জেনারেশন — অভিন্ন। পার্থক্যগুলো হলো অ্যাক্সেসযোগ্যতা, স্বাধীনতা এবং অতিরিক্ত ফিচার। LastPass, 1Password, Dashlane, NordPass, Bitwarden এবং Norton Password Manager-এ জেনারেটর প্রতিটি প্রোডাক্টের পেছনে গেটেড: আপনাকে একটি ক্রেডেনশিয়াল জেনারেট করার আগে তাদের অ্যাপ বা ব্রাউজার এক্সটেনশন ইনস্টল করে সাইন ইন থাকতে হবে। UtiloKit-এর জেনারেটর একটি ফ্রি স্ট্যান্ডঅ্যালোন ওয়েব পেজ কোনো অ্যাকাউন্ট, কোনো এক্সটেনশন এবং কোনো ইনস্টল ছাড়া — খুলুন এবং যান। এটি সেই জেনারেটরগুলো সাধারণত বাদ দেয় এমন ফিচারও যোগ করে: EFF ডাইসওয়্যার ওয়ার্ডলিস্টসহ পাসফ্রেজ মোড, বিটে লাইভ এনট্রপি, তিনটি আক্রমণ মডেল জুড়ে মাল্টি-সিনারিও ক্র্যাক-টাইম অনুমান, ১০০ পর্যন্ত বাল্ক জেনারেশন, কাস্টম ক্যারেক্টার বর্জন, ন্যূনতম ডিজিট ও সিম্বল গণনা, উচ্চারণযোগ্য মোড এবং ক্লিপবোর্ড অটো-ক্লিয়ার।

এটি কি স্বয়ংক্রিয়ভাবে আমার ক্লিপবোর্ড থেকে পাসওয়ার্ড মুছে দেয়?

ঐচ্ছিকভাবে, হ্যাঁ। 'Auto-clear clipboard' চালু করুন আর আপনি কপি করা যেকোনো পাসওয়ার্ড ৪৫ সেকেন্ড পরে স্বয়ংক্রিয়ভাবে ক্লিপবোর্ড থেকে মুছে যায়, যা ভুল উইন্ডোতে দুর্ঘটনাক্রমে পেস্ট হওয়ার, ক্লিপবোর্ড-মনিটরিং অ্যাপ দ্বারা লগ হওয়ার বা সেই সময়কালে অন্য কেউ আপনার মেশিন অ্যাক্সেস করলে দেখা যাওয়ার সম্ভাবনা কমায়। এটি একটি ডিফেন্স-ইন-ডেপথ পদক্ষেপ — শক্তিশালী, অনন্য পাসওয়ার্ড প্রাথমিক সুরক্ষা, কিন্তু ক্লিপবোর্ড পরিষ্কার রাখা দুর্ঘটনাক্রমে ক্রেডেনশিয়াল এক্সপোজারের একটি বিস্ময়কর উৎস দূর করে, বিশেষভাবে শেয়ার্ড-স্ক্রিন পরিবেশ, স্ক্রিন-শেয়ারিং কল, বা একাধিক মানুষ ব্যবহার করেন এমন কম্পিউটারে। টাইমারটি দৃশ্যমান তাই আপনি জানেন ক্লিপবোর্ড পরিষ্কার হওয়ার আগে ঠিক কত সময় আছে।

আমি কি একাধিক সাইটে একটি শক্তিশালী পাসওয়ার্ড পুনঃব্যবহার করা উচিত?

না — কখনও না, পাসওয়ার্ড অত্যন্ত দীর্ঘ ও জটিল হলেও। পুনঃব্যবহারই ঠিক এমন কিছু যা একটি একক সাইট ব্রিচকে একই ক্রেডেনশিয়াল শেয়ার করা প্রতিটি অ্যাকাউন্ট জুড়ে একটি চেইন প্রতিক্রিয়ায় রূপান্তরিত করে। যখন একটি সার্ভিসের ডেটাবেস আপস হয়, আক্রমণকারীরা ক্রেডেনশিয়াল স্টাফিং নামে একটি প্রক্রিয়ায় ফাঁস হওয়া ক্রেডেনশিয়াল প্রতিটি অন্য প্রধান সাইটের বিরুদ্ধে চালায় — এবং এগুলো ব্যাপকভাবে স্বয়ংক্রিয় এবং কার্যকর। পাঁচটি সাইটে পুনঃব্যবহৃত একটি ২০-ক্যারেক্টারের পাসওয়ার্ড একটি সাইটে ১২-ক্যারেক্টারের অনন্য পাসওয়ার্ডের চেয়ে অনেক বেশি বিপজ্জনক, কারণ প্রথম সার্ভিস ব্রিচ হলে ক্রেডেনশিয়ালটি ভ্রমণ করে। প্রতিটি অ্যাকাউন্টের জন্য একটি আলাদা পাসওয়ার্ড জেনারেট করুন এবং প্রতিটি একটি পাসওয়ার্ড ম্যানেজারে সংরক্ষণ করুন — এটি এখানে এক ক্লিক নেয় এবং ক্রেডেনশিয়াল স্টাফিংকে একটি ঝুঁকি হিসেবে সম্পূর্ণভাবে দূর করে।

পাসওয়ার্ড জেনারেটর কী এবং নিজে পাসওয়ার্ড বেছে নেওয়ার বদলে আমার কেন একটি ব্যবহার করা উচিত?

একটি পাসওয়ার্ড জেনারেটর নিজে তৈরি করার বদলে র‍্যান্ডম ক্রেডেনশিয়াল তৈরি করে। এটি গুরুত্বপূর্ণ কারণ মানুষ-বেছে নেওয়া পাসওয়ার্ড অনুমানযোগ্য প্যাটার্ন অনুসরণ করে — নাম, জন্মতারিখ, প্রিয় দল, কীবোর্ড ওয়াক, a-এর জন্য @ বা e-এর জন্য 3-এর মতো সাধারণ প্রতিস্থাপন — যা আক্রমণকারীরা বিস্তৃত ওয়ার্ডলিস্ট ও নিয়ম সেটে ক্যাটালগ করেছে। আধুনিক ক্র্যাকিং টুল প্রতি সেকেন্ডে বিলিয়ন বিলিয়ন মানুষ-প্যাটার্ন অনুমান চেষ্টা করতে পারে। একটি CSPRNG-চালিত জেনারেটর কোনো প্যাটার্ন ছাড়াই একটি সমান র‍্যান্ডম বণ্টন থেকে প্রতিটি ক্যারেক্টার টানে, তাই কোনো ডিকশনারি শর্টকাট নেই, কোনো ব্যক্তিগত-তথ্যের কোণ নেই, এবং কোনো অনুমানযোগ্য কাঠামো কাজে লাগানোর নেই। ফলাফল একটি ক্রেডেনশিয়াল যার একমাত্র কার্যকর্ষম আক্রমণ ভেক্টর হলো খাঁটি ব্রুট ফোর্স — যা ১৪-১৬ ক্যারেক্টারের বাইরে গণনাগতভাবে আশাহীন হয়ে যায়।

সবচেয়ে সাধারণ পাসওয়ার্ড কী এবং সেগুলো কেন তাৎক্ষণিকভাবে ক্র্যাক হয়?

প্রতি বছর, বিলিয়ন বিলিয়ন ফাঁস হওয়া ক্রেডেনশিয়ালের বিশ্লেষণ শীর্ষে একই ছোট তালিকা প্রকাশ করে: 123456, password, 123456789, qwerty, 111111, 000000, iloveyou, admin, letmein এবং তাদের কাছাকাছি ভ্যারিয়েন্ট। সাইট নিয়মগুলো যতই সজ্জিত মনে হোক না কেন, একটি ব্রুট-ফোর্স আক্রমণে অন্য কিছু করার আগে আক্রমণকারীরা এই তালিকার প্রতিটি এন্ট্রি চেষ্টা করে, তাই এই পাসওয়ার্ডগুলো সেকেন্ডের ভগ্নাংশে ক্র্যাক হয়। 1234567890 বা 0000-এর মতো একটি সিকোয়েন্স PIN-এর জন্য সমানভাবে বিপর্যয়কর। একমাত্র সুরক্ষা হলো একটি ক্রিপ্টোগ্রাফিকভাবে সিকিউর উৎস থেকে সত্যিকার র‍্যান্ডমনেস — কোনো মানুষের প্যাটার্ন, কোনো ব্যক্তিগত সংযোগ এবং কোনো ডিকশনারি এন্ট্রি ছাড়া একটি মান — যা ঠিক এই জেনারেটর তৈরি করে।

একটি ভালো ৪-ডিজিট বা ৬-ডিজিট PIN কী, এবং আমি কীভাবে দুর্বলগুলো এড়াব?

একটি ভালো PIN সহজেই একটি র‍্যান্ডম যার আপনার জীবনের সাথে কোনো সংযোগ নেই। যেসব আক্রমণকারী আপনার জন্ম বছর, ঠিকানা, বার্ষিকী বা ফোন নম্বরের ডিজিট জানে তারা সেগুলোই প্রথমে চেষ্টা করবে। ব্যক্তিগত তথ্যের বাইরে, ফাঁস হওয়া PIN ডেটাবেসের বিশ্লেষণে দেখা যায় কয়েকটি কোড — 1234, 0000, 1111, 2580 (একটি সরল কীপ্যাড কলাম), 1212, 0852 (উল্টো কলাম) এবং 1990-2005-এর মতো জন্মবছরের প্যাটার্ন — ব্যবহারে থাকা সব PIN-এর একটি অসামঞ্জস্যপূর্ণভাবে বড় অংশের জন্য দায়ী। একটি র‍্যান্ডম PIN বেছে নেওয়া আপনাকে বেশিরভাগ টার্গেটের চেয়ে এগিয়ে রাখে কারণ আক্রমণকারীরা সত্যিকার ব্রুট ফোর্সে ফিরে যাওয়ার আগে সাধারণ প্যাটার্ন নিঃশেষ করে। কোনো প্যাটার্ন বা অনুমানযোগ্য কাঠামো ছাড়া একটি ৪-, ৬- বা যেকোনো-দৈর্ঘ্যের সংখ্যাসূচক কোড জেনারেট করতে PIN মোড ব্যবহার করুন।

একটি কর্মক্ষেত্র বা শেয়ার্ড কম্পিউটারে এই টুল ব্যবহার করা কি নিরাপদ?

হ্যাঁ, স্বাভাবিক সতর্কতাসহ। জেনারেটর সম্পূর্ণভাবে আপনার ব্রাউজারে চলে এবং কিছুই কোথাও ট্রান্সমিট হয় না, তাই কোনো সার্ভার-সাইড লগিং ঝুঁকি নেই। একটি শেয়ার্ড কম্পিউটারে, ক্লিপবোর্ড অটো-ক্লিয়ার অপশন ব্যবহার করুন (যা ৪৫ সেকেন্ড পরে পাসওয়ার্ড মুছে দেয়) এবং কাজ শেষ হলে ব্রাউজার ট্যাব বন্ধ করুন। একটি শেয়ার্ড মেশিনে থাকলে পেজটি ব্রাউজার ইতিহাসে সংরক্ষণ করা এড়িয়ে চলুন। অবিশ্বস্ত হার্ডওয়্যারে সর্বোচ্চ নিরাপত্তার জন্য, আপনার নিজের ডিভাইসে টুলটি ব্যবহার বিবেচনা করুন — কিন্তু ব্যবহারিকভাবে, ব্রাউজার-শুধু, জিরো-সার্ভার আর্কিটেকচার মানে UtiloKit যেকোনো আউটপুট একটি দূরবর্তী সার্ভারে পাঠায় এমন যেকোনো জেনারেটরের চেয়ে নিরাপদ, আপনি যে মেশিনেই থাকুন না কেন।

একটি কোয়ান্টাম-সেফ পাসওয়ার্ড কী এবং আমার কি কোয়ান্টাম কম্পিউটার নিয়ে চিন্তা করা উচিত?

কোয়ান্টাম কম্পিউটার নির্দিষ্ট পাবলিক-কী ক্রিপ্টোগ্রাফি অ্যালগরিদমের (RSA, ECC, Diffie-Hellman) জন্য একটি সত্যিকার হুমকি সৃষ্টি করে, কিন্তু এগুলো একটি দীর্ঘ, র‍্যান্ডম পাসওয়ার্ডকে অর্থবহভাবে দুর্বল করে না। পাসওয়ার্ডের জন্য সবচেয়ে প্রাসঙ্গিক কোয়ান্টাম অ্যালগরিদম হলো Grover's algorithm, যা কার্যকরভাবে একটি ব্রুট-ফোর্স সার্চে এনট্রপি অর্ধেক করে দেয় — তাই একটি ১২৮-বিট পাসওয়ার্ডে একজন কোয়ান্টাম আক্রমণকারীর বিরুদ্ধে প্রায় ৬৪ বিট কার্যকর নিরাপত্তা থাকবে। ব্যবহারিকভাবে, একটি ২০-ক্যারেক্টারের র‍্যান্ডম পাসওয়ার্ড জেনারেট করলে আপনি ~১৩০ বিট পাবেন, ~৬৫ বিট কার্যকর কোয়ান্টাম প্রতিরোধ রেখে — যেকোনো সম্ভাব্য কোয়ান্টাম আক্রমণকারী দশক ধরে যা নিঃশেষ করতে পারবে তার অনেক বাইরে। পাসওয়ার্ডের জন্য বিশেষভাবে, 'কোয়ান্টাম-সেফ' মানে সহজেই 'যথেষ্ট দীর্ঘ ও সত্যিকার অর্থে র‍্যান্ডম,' যা এই টুল ১৬ ক্যারেক্টারের ওপরে যেকোনো পাসওয়ার্ডের সাথে দেয়।

আমি কীভাবে Python বা জাভাস্ক্রিপ্টে একটি সিকিউর পাসওয়ার্ড জেনারেটর তৈরি করব?

সবসময় একটি ক্রিপ্টোগ্রাফিকভাবে সিকিউর উৎস ব্যবহার করুন — জাভাস্ক্রিপ্টে কখনও Math.random() বা Python-এ random.random() নয়, উভয়ই অনুমানযোগ্য সিউডো-র‍্যান্ডম জেনারেটর যা নিরাপত্তার জন্য অনুপযুক্ত। জাভাস্ক্রিপ্টে, crypto.getRandomValues(new Uint32Array(n)) ব্যবহার করুন এবং প্রতিটি মান আপনার অনুমোদিত সেটের একটি ক্যারেক্টারে ম্যাপ করুন রিজেকশন স্যাম্পলিং ব্যবহার করে মডুলো বায়াস দূর করতে (এমন মান বাতিল করুন যা ক্যারেক্টার-সেট সাইজে অসমভাবে ম্যাপ করে)। Python-এ, secrets মডিউল ব্যবহার করুন: secrets.choice(charset) যেকোনো সিকোয়েন্স থেকে নিরাপদে টানে, এবং ''.join(secrets.choice(charset) for _ in range(length)) যেকোনো দৈর্ঘ্যের একটি পাসওয়ার্ড তৈরি করে। এই টুল ক্লায়েন্ট-সাইডে জাভাস্ক্রিপ্টে রিজেকশন স্যাম্পলিং বাস্তবায়ন করে — সরাসরি ব্যবহার করুন বা আপনার নিজের কোডের জন্য একটি রেফারেন্স বাস্তবায়ন হিসেবে ব্যবহার করুন।

জেনারেট করার পরে আমার পাসওয়ার্ড কীভাবে সংরক্ষণ করা উচিত?

জেনারেট করা পাসওয়ার্ড শক্তিশালী কিন্তু র‍্যান্ডম, তাই বাল্কে মুখস্থ করা অসম্ভব। সুপারিশকৃত কর্মপ্রবাহ হলো: এখানে প্রতিটি অ্যাকাউন্টের জন্য একটি অনন্য পাসওয়ার্ড জেনারেট করুন, সাথে সাথে একটি নামকরা পাসওয়ার্ড ম্যানেজারে সংরক্ষণ করুন, এবং কখনও কাগজে লিখবেন না বা একটি সাদামাটা-টেক্সট ফাইলে সংরক্ষণ করবেন না। প্রধান পাসওয়ার্ড ম্যানেজার — Bitwarden (ফ্রি, ওপেন-সোর্স), 1Password, Dashlane, NordPass, LastPass, এবং KeePass (লোকাল-শুধু) — সবগুলো আপনার ভল্ট একটি মাস্টার পাসওয়ার্ড দিয়ে এনক্রিপ্ট করে যা আপনার সত্যিই মুখস্থ করতে হয়। এখানে (পাসফ্রেজ মোডে জেনারেট করা) একটি স্মরণীয় ৬-শব্দের ডাইসওয়্যার পাসফ্রেজ আপনার মাস্টার পাসওয়ার্ড হিসেবে সংরক্ষণ করুন, তারপর ম্যানেজারকে অন্য প্রতিটি অ্যাকাউন্টের জন্য প্রতিটি অনন্য ক্রেডেনশিয়াল মনে রাখতে দিন।