Skip to content
পাসওয়ার্ড শক্তি পরীক্ষক
Tools

পাসওয়ার্ড শক্তি পরীক্ষক

নতুন

এনট্রপি, ক্র্যাক-সময়ের আনুমানিক হিসাব ও পরামর্শ সহ পাসওয়ার্ডের শক্তি পরীক্ষা করুন।

100% local — your password never leaves your browser. Nothing is uploaded, logged or stored, and nothing is saved when you close the tab. As a habit, never paste a real password into an online checker you don't trust.

Try:
score 0 / 4

Type a password above to see how long it would take to crack.

0characters
0 / 4character types
0bits of entropy
0est. guesses
Character composition
lowercase a–z UPPERCASE A–Z digits 0–9 symbols !@#$
Estimated time to crack
Attack Speed Time
Online, throttled 1k / sec
Fast offline GPU 10B / sec
Large cracking rig 100T / sec

    Runs entirely in your browser. Nothing is uploaded.

    আপনার পাসওয়ার্ড আসলে কতটা শক্তিশালী?

    এই পাসওয়ার্ড স্ট্রেংথ চেকার একটি পাসওয়ার্ডকে ঠিক সেভাবে মূল্যায়ন করে যেভাবে একজন সত্যিকারের আক্রমণকারী করত — “বড় হাতের অক্ষর আছে কি” এমন বক্স টিক দিয়ে নয়, বরং সেটি ভাঙতে কতগুলো অনুমান লাগবে তা আন্দাজ করে। আপনি টাইপ করার সাথে সাথেই একটি লাইভ মিটার দেখায় খুব দুর্বল থেকে খুব শক্তিশালী পর্যন্ত রেটিং, পাসওয়ার্ডের এনট্রপি (বিটে), এবং ক্র্যাক করতে আনুমানিক সময়, সেই সাথে কী দুর্বল করছে তার নির্দিষ্ট পরামর্শ।

    যেহেতু এটি আক্রমণকারীর প্রকৃত কাজের ধরন অনুযায়ী স্কোর করে, তাই সহজ টুলকে ধোঁকা দেওয়া কৌশলগুলোও এটি ধরে ফেলে। “Summer2024!” দেখতে জটিল মনে হলেও এতে কম স্কোর পায়; চারটি শব্দের একটি পাসফ্রেজ খুব শক্তিশালী রেট পায়। একটি বাস্তবসম্মত, zxcvbn-ধাঁচের মডেল ঠিক এই পার্থক্যটাই তৈরি করে।

    শক্তি যেভাবে মাপা হয়: এনট্রপি এবং প্যাটার্ন শনাক্তকরণ

    সাদামাটা মিটার শুধু ক্যারেক্টার-সেটের আকারকে দৈর্ঘ্য দিয়ে গুণ করে সেটাকে এনট্রপি বলে চালিয়ে দেয়। এতে সহজেই অনুমানযোগ্য পাসওয়ার্ড অতিরিক্ত রেটিং পায়। বদলে এই চেকার একটি zxcvbn-ধাঁচের পদ্ধতি ব্যবহার করে: এটি আপনার পাসওয়ার্ডে ডিকশনারি শব্দ, প্রচলিত নাম, কিবোর্ড রান (qwerty, asdf), সংখ্যা ও অক্ষরের ধারা (1234, abcd), পুনরাবৃত্তি (aaaa), সাল ও তারিখ, এবং প্রচলিত-পাসওয়ার্ড মিল খোঁজে — তারপর সেটি খুঁজে বের করতে যত কম অনুমান লাগতে পারে তার আন্দাজ করে।

    ফলাফলটি দেখানো হয় পাসওয়ার্ড এনট্রপি হিসেবে বিটে এবং একটি ০–৪ শক্তি স্কোরে। এনট্রপির প্রতিটি অতিরিক্ত বিট আক্রমণকারীর পরিশ্রম দ্বিগুণ করে দেয়, তাই ৪০ বিট আর ৬০ বিটের মধ্যে পার্থক্য ৫০% বেশি নয় — বরং প্রায় দশ লাখ গুণ বেশি।

    ক্র্যাক করার সময়: এই আন্দাজ কী বোঝায়

    ক্র্যাক করার সময় হলো আনুমানিক অনুমানের সংখ্যাকে আক্রমণকারী কত দ্রুত অনুমান করতে পারে তা দিয়ে ভাগ করা মান। আমরা তিনটি পরিস্থিতি দেখাই: একটি থ্রটল করা অনলাইন আক্রমণ (সেকেন্ডে প্রায় ১,০০০ অনুমান, একটি ভালো-সুরক্ষিত লগইন ফর্ম যা অনুমতি দেয়), একটি দ্রুত অফলাইন GPU (সেকেন্ডে প্রায় ১,০০০ কোটি, একটি চুরি হওয়া পাসওয়ার্ড ডেটাবেস ক্র্যাক করা হচ্ছে), এবং একটি বড় ক্র্যাকিং রিগ (সেকেন্ডে প্রায় ১০০ ট্রিলিয়ন, সবচেয়ে খারাপ পরিস্থিতি)।

    এগুলো আন্দাজ, প্রতিশ্রুতি নয় — প্রকৃত গতি নির্ভর করে হ্যাশিং অ্যালগরিদম আর হার্ডওয়্যারের ওপর। সংখ্যাগুলোকে একটি আপেক্ষিক নির্দেশিকা হিসেবে ব্যবহার করুন: আপনার পাসওয়ার্ড যদি একটি দ্রুত অফলাইন আক্রমণে কয়েক সেকেন্ডেই ভেঙে যায়, তাহলে সেটি আরও লম্বা হওয়া দরকার; যদি শত শত বছর টিকে থাকে, তাহলে সেটি ভালো অবস্থায় আছে।

    কোন জিনিস একটি পাসওয়ার্ডকে শক্তিশালী করে

    দৈর্ঘ্য জটিলতাকে হারিয়ে দেয়। যেহেতু প্রতিটি ক্যারেক্টার সার্চ স্পেসকে গুণিতক হারে বাড়ায়, তাই সাধারণ শব্দ দিয়ে বানানো একটি লম্বা পাসফ্রেজ প্রতীকের একটি ছোট স্ট্রিং-এর চেয়ে বেশি শক্তিশালী। ১২–১৬ বা তার বেশি ক্যারেক্টারের লক্ষ্য রাখুন, আক্রমণকারী আন্দাজ করতে পারে এমন যেকোনো কিছু এড়িয়ে চলুন — নাম, জন্মদিন, সাল, খেলার দল, কিবোর্ড প্যাটার্ন এবং সরল অক্ষর-থেকে-প্রতীক বদল — এবং কখনও একাধিক সাইটে একই পাসওয়ার্ড পুনর্ব্যবহার করবেন না।

    সবচেয়ে শক্তিশালী এবং সবচেয়ে সহজ উপায় হলো একটি পাসওয়ার্ড ম্যানেজার যা প্রতিটি অ্যাকাউন্টের জন্য একটি অনন্য র‍্যান্ডম পাসওয়ার্ড তৈরি করে। আপনি একটি শক্তিশালী মাস্টার পাসফ্রেজ মনে রাখেন; বাকি সবকিছু সেটাই মনে রাখে, যার ফলে সেই পুনর্ব্যবহার আর থাকে না যা বেশিরভাগ অ্যাকাউন্ট দখলের আসল কারণ।

    অনলাইনে পাসওয়ার্ড পরীক্ষা করা কি নিরাপদ?

    সাধারণত এটি একটি সত্যিকারের ঝুঁকি: অনেক অনলাইন চেকার আপনার পাসওয়ার্ড একটি সার্ভারে পাঠিয়ে দেয়। জনপ্রিয় সাইট যেমন Kaspersky-এর পাসওয়ার্ড চেকার (password.kaspersky.com), NordPass-এর স্ট্রেংথ টেস্ট এবং Dashlane-এর পাসওয়ার্ড অ্যানালাইজার — সবই আপনার টাইপ করা পাসওয়ার্ড বিশ্লেষণের জন্য তাদের সার্ভারে পাঠায়। এই টুলটি তা করে না। প্রতিটি হিসাব আপনার ব্রাউজারে JavaScript দিয়ে স্থানীয়ভাবে চলে — আপনার পাসওয়ার্ড কখনও আপলোড, লগ বা সংরক্ষণ করা হয় না, এবং ট্যাব বন্ধ করার পর কিছুই থাকে না। আপনি টাইপ করার সময় ব্রাউজারের নেটওয়ার্ক ট্যাব দেখে নিজেই নিশ্চিত করতে পারেন: শূন্য রিকোয়েস্ট।

    তবুও, বিশ্বাস করেন না এমন কোনো চেকারে জীবন্ত পাসওয়ার্ড কখনও পেস্ট না করার অভ্যাস গড়ে তুলুন। কোনো টুল নিয়ে সন্দেহ থাকলে, আপনার আসল পাসওয়ার্ডের বদলে একই দৈর্ঘ্য ও ধাঁচের একটি পাসওয়ার্ড দিয়ে পরীক্ষা করুন।

    পাসওয়ার্ড আরও শক্তিশালী করার টিপস

    সবার আগে দৈর্ঘ্য যোগ করুন — কয়েকটি অতিরিক্ত র‍্যান্ডম শব্দ যেকোনো প্রতীকের চেয়ে বেশি কাজ করে। চার বা তার বেশি সম্পর্কহীন শব্দ মিলিয়ে একটি পাসফ্রেজ বানান, অথবা একটি জেনারেটরকে ১৬+ র‍্যান্ডম ক্যারেক্টার তৈরি করতে দিন। অনুমানযোগ্য উপাদান বাদ দিন: আপনার নাম, বর্তমান সাল, “qwerty”, “123456”, বা ক্র্যাকাররা যা প্রত্যাশা করে সেই “P@ssw0rd”-ধাঁচের বদলগুলো।

    তারপর টুলটি যে প্রতিক্রিয়া দেয় তা পড়ুন। এটি ঠিক কোন দুর্বলতা খুঁজে পেয়েছে তা নাম ধরে বলে দেয় — একটি প্রচলিত শব্দ, একটি ধারা, একটি পুনরাবৃত্তি, একটি তারিখ — যাতে আপনি সঠিকভাবে জানেন দুর্বল থেকে খুব শক্তিশালীতে যেতে কী বদলাতে হবে।

    পাসওয়ার্ড এনট্রপির গণিত

    পাসওয়ার্ড এনট্রপি একটি সহজ সূত্র দিয়ে হিসাব করা হয়: বিট = log₂(N^L), যেখানে N হলো আপনি যে ক্যারেক্টার-সেট থেকে বেছে নিচ্ছেন তার আকার এবং L হলো পাসওয়ার্ডের দৈর্ঘ্য। ৮ ক্যারেক্টারের একটি পুরো ছোট-হাতের পাসওয়ার্ড ২৬টি ক্যারেক্টার থেকে নেওয়া হয়, যা দেয় 26^8 ≈ ২০৮ বিলিয়ন সম্ভাবনা — যা বিশাল শোনায়, যতক্ষণ না আপনি এটিকে log₂(26^8) = ৩৭.৬ বিট এনট্রপি হিসেবে প্রকাশ করেন। মিশ্র হাতের অক্ষর, অঙ্ক ও প্রচলিত প্রতীক (৯৪ ক্যারেক্টারের একটি সেট) পর্যন্ত বিস্তৃত করলে ৮ ক্যারেক্টার দেয় log₂(94^8) = ৫২.৪ বিট — অর্থপূর্ণ, তবু একটি GPU রিগের কয়েক ঘণ্টার নাগালের মধ্যেই। সেই ছোট-হাতের-শুধু পাসওয়ার্ডটিকে ২০ ক্যারেক্টারে টানুন, আর এনট্রপি লাফিয়ে দাঁড়ায় log₂(26^20) = ৯৪ বিট, যা কোনো সম্ভাব্য হার্ডওয়্যার একজন মানুষের জীবদ্দশায় ব্রুট-ফোর্স করার সাধ্যের অনেক বাইরে।

    এই পাটিগণিতই ব্যাখ্যা করে কেন প্রায় প্রতিটি পরিস্থিতিতে দৈর্ঘ্য জটিলতাকে হারায়। একটি ছোট-হাতের-শুধু পাসওয়ার্ডে আরও চারটি ক্যারেক্টার যোগ করলে (৮ থেকে ১২ ক্যারেক্টারে) প্রায় ১৮.৮ বিট এনট্রপি যোগ হয়। একটি ৮-ক্যারেক্টার পাসওয়ার্ডে প্রতিটি প্রতীক-প্রকার যোগ করলে যোগ হয় মাত্র প্রায় ১৪.৮ বিট। দৈর্ঘ্যের লাভ বেশি — এবং টাইপ করাও সহজ। বাস্তব শিক্ষা: একটি দুর্বল পাসওয়ার্ডে যদি একটিই বদল করতে পারেন, তবে সেটিকে লম্বা করুন।

    যেখানে সূত্রটি ভেঙে পড়ে তা হলো অনুমানযোগ্যতা। এটি ধরে নেয় আপনি পুরো সেট থেকে প্রতিটি ক্যারেক্টার র‍্যান্ডমভাবে বেছে নেন। বাস্তবে মানুষ তা করে না: তারা বড় হাতের অক্ষর সামনে বসায়, শেষে যতিচিহ্ন দেয়, অনুমানযোগ্যভাবে a→@ ও e→3 বদলায়, এবং আসল শব্দ ঘিরে পাসওয়ার্ড বানায়। এই কারণেই ২০১২ সালে Dropbox থেকে প্রকাশিত zxcvbn লাইব্রেরি বাস্তবসম্মত শক্তি নির্ণয়ের আধুনিক মানদণ্ড হয়ে আছে। কাঁচা সূত্র প্রয়োগ করার বদলে, zxcvbn আক্রমণকারী ইতিমধ্যে যা জানে তার মডেল করে — ১০,০০০ সবচেয়ে প্রচলিত পাসওয়ার্ড, নাম, ইংরেজি শব্দ ও কিবোর্ড সংলগ্নতার প্যাটার্ন — এবং একটি বুদ্ধিমান আক্রমণে যত ন্যূনতম অনুমান লাগবে তার আন্দাজ করে, যা প্রায় সবসময়ই তাত্ত্বিক সূত্রের ইঙ্গিতের চেয়ে অনেক কম।

    আক্রমণকারীরা আসলে যেভাবে পাসওয়ার্ড ক্র্যাক করে

    একটি ডিকশনারি আক্রমণ হলো আক্রমণকারীর প্রথম চাল: র‍্যান্ডম অনুমানের চেষ্টা করার আগে একটি পরিচিত ওয়ার্ডলিস্টের প্রতিটি শব্দ চেষ্টা করা। সবচেয়ে বিখ্যাত ওয়ার্ডলিস্ট হলো RockYou, ২০০৯ সালে সোশ্যাল-গেমিং প্ল্যাটফর্ম RockYou Inc.-এর একটি ব্রিচে ফাঁস হওয়া ১ কোটি ৪৩ লাখ আসল পাসওয়ার্ডের একটি ফাইল। “iloveyou”, “princess” ও “abc123”-এর মতো পাসওয়ার্ড সরাসরি সেই তালিকা থেকে আসে এবং মিলিসেকেন্ডে ভেঙে যায়। আরও অনেক বড় হলো নিরাপত্তা গবেষক Troy Hunt-এর সংকলিত Have I Been Pwned ডেটাবেস, যাতে এখন শত শত ডেটা ব্রিচ থেকে সংগৃহীত ৮৪ কোটি ৭০ লাখেরও বেশি অনন্য পাসওয়ার্ড রয়েছে। সেই সংগ্রহে থাকা যেকোনো পাসওয়ার্ড কতটা জটিল দেখাক না কেন আপসকৃত বলে ধরা হয় — কেউ ইতিমধ্যে সেটি ব্যবহার করেছে, মানে সেটি প্রতিটি গুরুতর আক্রমণকারীর ওয়ার্ডলিস্টে আছে।

    আধুনিক ক্র্যাকাররা ডিকশনারিকে রুল-ভিত্তিক আক্রমণ দিয়ে বাড়ায়। Hashcat-এর মতো টুল একটি ওয়ার্ডলিস্টের প্রতিটি এন্ট্রিতে রূপান্তর নিয়ম প্রয়োগ করে: প্রথম অক্ষর বড় হাতের করা, ২০২০–২০২৪ সাল জুড়ে দেওয়া, প্রচলিত l33tsp34k সমতুল্য দিয়ে অক্ষর বদলানো (a→@, e→3, s→$, i→1), শেষে যতিচিহ্ন যোগ করা। ১ কোটি শব্দের একটি ডিকশনারি ৫০০টি প্রচলিত নিয়মের সাথে মিলিয়ে বিলিয়ন বিলিয়ন প্রার্থী তৈরি করে এবং আধুনিক GPU হার্ডওয়্যারে তা মিনিটেই চলে। ঠিক এই কারণেই “Password2024!” কম স্কোর পায়: এর মূল শব্দ এবং যোগ করা সাল ও প্রতীক — সবই Hashcat “password” শব্দে স্বয়ংক্রিয়ভাবে যে রূপান্তর প্রয়োগ করে সেগুলোই।

    রেইনবো টেবিল হলো পূর্ব-গণনা করা লুকআপ টেবিল যা পরিচিত পাসওয়ার্ড হ্যাশকে তাদের প্লেইনটেক্সটে ফিরিয়ে ম্যাপ করে। এগুলো ক্র্যাক করাকে প্রায় তাৎক্ষণিক করে তোলে — যতক্ষণ না সল্ট প্রয়োগ করা হয়। একটি সল্ট হলো হ্যাশ করার আগে প্রতিটি পাসওয়ার্ডে যোগ করা একটি র‍্যান্ডম মান, যা নিশ্চিত করে একই পাসওয়ার্ডের দুই ব্যবহারকারীরও ভিন্ন হ্যাশ থাকে, ফলে পূর্ব-গণনা করা টেবিল অকেজো হয়ে যায়। এই কারণেই আধুনিক সিস্টেম MD5-এর মতো দ্রুত সাধারণ হ্যাশের বদলে bcrypt, scrypt বা Argon2 ব্যবহার করে। একটি হাই-এন্ড GPU ক্লাস্টার সেকেন্ডে ১০ হাজার কোটি MD5 হ্যাশ পরীক্ষা করতে পারে, ৮-ক্যারেক্টারের একটি পাসওয়ার্ডকে কয়েক ঘণ্টায় সমাধান করা সমস্যায় নামিয়ে আনে; bcrypt ইচ্ছাকৃতভাবে সেই হার সেকেন্ডে হাজারে নামিয়ে দেয়, একই পাসওয়ার্ডের জন্য বছরের পর বছর সুরক্ষা কিনে দেয়।

    NIST SP 800-63B পাসওয়ার্ড নিয়মে যা বদলে দিয়েছে

    ২০১৭ সালে National Institute of Standards and Technology Special Publication 800-63B প্রকাশ করে, ২০০৩ সাল থেকে প্রায় অপরিবর্তিত থাকা পাসওয়ার্ড নির্দেশনাকে ঢেলে সাজায়। মূল বিপরীতমুখী পরিবর্তনগুলো স্পষ্ট ছিল: NIST বলে নিয়মিত পাসওয়ার্ড ঘোরানো বন্ধ করুন। বাধ্যতামূলক ৯০ দিন অন্তর বদল নিরাপত্তা বাড়ায় না — এটি ব্যবহারকারীদের ন্যূনতম, অনুমানযোগ্য বৃদ্ধি করতে শেখায় (Password1 → Password2 → Password3), যা ক্র্যাকিং নিয়ম দিয়ে তুচ্ছভাবেই মডেল করা যায়। আপস হওয়ার প্রমাণ থাকলে তবেই একটি পাসওয়ার্ড বদলান।

    NIST আরও বলে যথেচ্ছ জটিলতার নিয়ম চাপানো বন্ধ করুন (“বড় হাতের, ছোট হাতের, অঙ্ক ও প্রতীক থাকতে হবে”)। গবেষণা ধারাবাহিকভাবে দেখিয়েছে জটিলতার বাধ্যবাধকতা ব্যবহারকারীদের অনুমানযোগ্য প্যাটার্নের দিকে ঠেলে দেয়: শুরুতে একটি বড় হাতের অক্ষর, শেষে একটি সংখ্যা ও একটি বিস্ময়চিহ্ন। ফলাফল হলো এমন পাসওয়ার্ড যা নিয়ম পাস করে কিন্তু গভীরভাবে অনুমানযোগ্য। বদলে, NIST এখন পাসওয়ার্ডকে পরিচিত আপসকৃত পাসওয়ার্ডের তালিকার বিরুদ্ধে যাচাই করে যেগুলো মেলে সেগুলো বাতিল করার পরামর্শ দেয় — জটিলতার শর্তের বিপরীতে, এটি সত্যিকারের নিরাপত্তা-বর্ধক যাচাই।

    ইতিবাচক নির্দেশনাগুলোও সমান গুরুত্বপূর্ণ। ভেরিফায়ারদের পাসফ্রেজ ও পাসওয়ার্ড-ম্যানেজারের আউটপুট মানিয়ে নিতে অন্তত ৬৪ ক্যারেক্টার পর্যন্ত পাসওয়ার্ড গ্রহণ করা উচিত। তাদের অবশ্যই পাসওয়ার্ড ফিল্ডে পেস্ট করতে দেওয়া উচিত — পেস্ট ব্লক করা সক্রিয়ভাবে নিরাপত্তার ক্ষতি করে, পাসওয়ার্ড ম্যানেজারের ব্যবহার রুখে দিয়ে ব্যবহারকারীদের হয় দুর্বল পাসওয়ার্ড মুখস্থ করতে নয়তো লম্বা পাসওয়ার্ড ভুল করে টাইপ করতে বাধ্য করে। এই নির্দেশনাগুলো এখন যেকোনো সুপরিকল্পিত অথেন্টিকেশন সিস্টেমের মৌলিক প্রত্যাশা, এবং তা আলোচনাকে “এই পাসওয়ার্ড কি যথেষ্ট জটিল?” থেকে সরিয়ে আরও কাজের প্রশ্নে নিয়ে যায়: “এই পাসওয়ার্ড কি কোনো ব্রিচে দেখা গেছে?”

    ডেটা ব্রিচ, ক্রেডেনশিয়াল স্টাফিং ও পুনর্ব্যবহারই কেন আসল হুমকি

    নিরাপত্তা গবেষক Troy Hunt-এর ২০১৩ সালে চালু করা Have I Been Pwned (HIBP) সেবা সমস্যার মাত্রা নিয়ে একটি সর্বজনীন জানালা দেয়। এটি শত শত বড় ডেটা ব্রিচ তালিকাভুক্ত করে — Yahoo 2013 (৩০০ কোটি অ্যাকাউন্ট), LinkedIn 2012 (১১ কোটি ৭০ লাখ), Adobe 2013 (১৫ কোটি ৩০ লাখ) — যাতে যে কেউ পরীক্ষা করতে পারে তার ইমেল ঠিকানা বা পাসওয়ার্ড ফাঁস হয়েছে কিনা। পাসওয়ার্ড-যাচাই API গোপনীয়তার জন্য একটি k-anonymity মডেল ব্যবহার করে: আপনার ক্লায়েন্ট পাসওয়ার্ডের SHA-1 হ্যাশ গণনা করে, সেই হ্যাশের কেবল প্রথম পাঁচটি ক্যারেক্টার সার্ভারে পাঠায় এবং মিলে যাওয়া সব হ্যাশ-সাফিক্স ফেরত পায়। আপনার পুরো পাসওয়ার্ড কখনও পাঠানো হয় না, তবু আপনি জানতে পারেন সেটি ব্রিচ সংগ্রহে আছে কিনা।

    ক্রেডেনশিয়াল স্টাফিং হলো ব্রিচ হওয়া ইউজারনেম-ও-পাসওয়ার্ড জোড়া ইন্টারনেটে পৌঁছানোর পর যা ঘটে। আক্রমণকারীরা স্বয়ংক্রিয় টুল চালায় যা প্রতিটি ফাঁস হওয়া ক্রেডেনশিয়াল শত শত অন্য সেবায় চেষ্টা করে — ইমেল প্রোভাইডার, ব্যাংক, স্ট্রিমিং প্ল্যাটফর্ম। যেহেতু মানুষ সাইট জুড়ে পাসওয়ার্ড পুনর্ব্যবহার করে, একটি কম-নিরাপত্তার ফোরামে ব্রিচ এমন উচ্চ-মূল্যের সেবার অ্যাকাউন্ট খুলে দিতে পারে যেগুলো নিজে কখনও আপস হয়নি। Sentry-র ২০২২ সালের সর্বজনীন ঘটনা প্রতিবেদনে বর্ণনা করা হয়েছিল আক্রমণকারীরা সম্পূর্ণ সম্পর্কহীন সেবা থেকে চুরি করা ক্রেডেনশিয়াল দিয়ে Sentry অ্যাকাউন্টে ঢুকছিল — একটি পাঠ্যপুস্তকীয় ক্রেডেনশিয়াল-স্টাফিং আক্রমণ। ক্রেডেনশিয়াল যদি ইতিমধ্যে ভিন্ন ব্রিচ থেকে সর্বজনীন হয়ে থাকে, তাহলে লক্ষ্যবস্তু সাইটে পাসওয়ার্ডের যত শক্তিই থাকুক তা কোনো কাজে আসে না।

    এই কারণেই “সর্বত্র একটি অনন্য পাসওয়ার্ড ব্যবহার করুন” ধারাবাহিকভাবে সবচেয়ে বেশি প্রভাবশালী একক নিরাপত্তা অভ্যাস হিসেবে স্থান পায় — জটিলতার নিয়মের আগে, নিয়মিত ঘোরানোর আগে, এবং কেবল মাল্টি-ফ্যাক্টর অথেন্টিকেশন চালু করার পরেই দ্বিতীয়। একটি পাসওয়ার্ড ম্যানেজার অনন্যতাকে অনায়াস করে তোলে: এটি প্রতিটি সাইটের জন্য একটি ভিন্ন র‍্যান্ডম ক্রেডেনশিয়াল তৈরি করে, ফলে যেকোনো জায়গায় ব্রিচ এমন ক্রেডেনশিয়াল প্রকাশ করে যা অন্য কোথাও অকেজো। পাসওয়ার্ডের শক্তি যাচাই প্রথম ধাপ; এটি অনন্য এবং কোনো পরিচিত ব্রিচে দেখা যায়নি তা নিশ্চিত করা দ্বিতীয়।

    Frequently asked questions

    পাসওয়ার্ডের শক্তি কীভাবে মাপা হয়?

    একটি ভালো স্ট্রেংথ মিটার শুধু ক্যারেক্টারের প্রকার গোনে না — এটি আন্দাজ করে একজন আক্রমণকারীর কতগুলো অনুমান লাগবে। UtiloKit একটি zxcvbn-ধাঁচের মডেল ব্যবহার করে: এটি বিটে এনট্রপি মাপে এবং অনুমানযোগ্য প্যাটার্ন শনাক্ত করে (ডিকশনারি শব্দ, নাম, qwerty-র মতো কিবোর্ড রান, 1234-এর মতো ধারা, পুনরাবৃত্তি ও সাল), তারপর ফলাফলটিকে একটি ০–৪ স্কোর ও ক্র্যাক-টাইমে রূপান্তরিত করে। এই কারণেই “P@ssw0rd1” চার প্রকার ক্যারেক্টার ব্যবহার করা সত্ত্বেও খারাপ স্কোর পায়, অথচ চার-শব্দের একটি পাসফ্রেজ খুব শক্তিশালী স্কোর পায়।

    আমার পাসওয়ার্ড ক্র্যাক করতে কত সময় লাগবে?

    এটি নির্ভর করে পাসওয়ার্ডের এনট্রপি এবং আক্রমণকারী কত দ্রুত অনুমান করতে পারে তার ওপর। একটি দ্রুত অফলাইন GPU আক্রমণের বিরুদ্ধে (সেকেন্ডে প্রায় ১,০০০ কোটি অনুমান), “monkeys1”-এর মতো ৮-ক্যারেক্টারের ছোট-হাতের পাসওয়ার্ড কয়েক সেকেন্ড থেকে মিনিটে ভেঙে পড়ে, অথচ একটি ১৬-ক্যারেক্টারের র‍্যান্ডম পাসওয়ার্ড বা “correct-horse-battery-staple”-এর মতো একটি পাসফ্রেজ কয়েক শত কোটি বছর নেবে। টুলটি তিনটি আক্রমণ গতিতে আন্দাজ দেখায়, যাতে আপনি সেরা ও সবচেয়ে খারাপ পরিস্থিতি দেখতে পারেন।

    অনলাইনে পাসওয়ার্ড পরীক্ষা করা কি নিরাপদ?

    বেশিরভাগ অনলাইন চেকারে, না — আপনি আপনার আসল পাসওয়ার্ড অন্য কারও সার্ভারে পাঠাচ্ছেন। Kaspersky-র পাসওয়ার্ড চেকার (https://password.kaspersky.com), NordPass-এর স্ট্রেংথ টেস্ট এবং Dashlane-এর পাসওয়ার্ড অ্যানালাইজারের মতো জনপ্রিয় সাইট সবই আপনার টাইপ করা পাসওয়ার্ড বিশ্লেষণের জন্য তাদের সার্ভারে পাঠায়। UtiloKit ভিন্ন: প্রতিটি হিসাব আপনার ব্রাউজারে JavaScript দিয়ে স্থানীয়ভাবে চলে, এবং আপনার পাসওয়ার্ড কখনও পাঠানো, লগ বা সংরক্ষণ করা হয় না। টাইপ করার সময় ব্রাউজারের নেটওয়ার্ক ট্যাব দেখে আপনি নিজেই এটি যাচাই করতে পারেন — আপনার ডিভাইস থেকে শূন্য রিকোয়েস্ট বের হয়। সাধারণ অভ্যাস হিসেবে, আপনি পুরোপুরি বিশ্বাস করেন না এমন কোনো চেকারে আপনার প্রকৃত জীবন্ত পাসওয়ার্ড পেস্ট করা এড়িয়ে চলুন। বদলে একই দৈর্ঘ্য ও ধাঁচের একটি পাসওয়ার্ড দিয়ে পরীক্ষা করুন।

    কোন জিনিস একটি পাসওয়ার্ডকে শক্তিশালী করে?

    প্রথমে দৈর্ঘ্য। সাধারণ শব্দের একটি লম্বা পাসওয়ার্ডও একটি ছোট “জটিল” পাসওয়ার্ডকে হারায়: “misty-tractor-violet-comb” (২৪ ক্যারেক্টার) “P@ss1!” (৬ ক্যারেক্টার)-এর চেয়ে অনেক বেশি শক্তিশালী। ১২–১৬+ ক্যারেক্টারের লক্ষ্য রাখুন, ডিকশনারি শব্দ, নাম, তারিখ ও কিবোর্ড প্যাটার্ন এড়িয়ে চলুন, এবং কখনও একাধিক সাইটে একই পাসওয়ার্ড পুনর্ব্যবহার করবেন না। একটি পাসওয়ার্ড ম্যানেজারের তৈরি র‍্যান্ডম পাসফ্রেজ হলো সোনার মানদণ্ড।

    একটি পাসওয়ার্ড কত লম্বা হওয়া উচিত?

    অন্তত ১২ ক্যারেক্টার, এবং ইমেল, ব্যাংকিং বা আপনার পাসওয়ার্ড-ম্যানেজার মাস্টার পাসওয়ার্ডের মতো গুরুত্বপূর্ণ কিছুর জন্য ১৪–১৬+। প্রতিটি অতিরিক্ত ক্যারেক্টার আক্রমণকারীর পরিশ্রম গুণিতক হারে বাড়ায়: একটি র‍্যান্ডম ১২-ক্যারেক্টার পাসওয়ার্ডে প্রায় ৭২ বিট এনট্রপি থাকে এবং একটি ১৬-ক্যারেক্টারে প্রায় ৯৫ বিট — অফলাইনে ক্র্যাক করতে “কয়েক বছর” আর “মহাবিশ্বের বয়সের চেয়েও বেশি”-এর মধ্যে পার্থক্য।

    পাসওয়ার্ড এনট্রপি কী?

    এনট্রপি, বিটে মাপা হয়, হলো একটি পাসওয়ার্ড কতটা অননুমানযোগ্য তার পরিমাপ — প্রতিটি অতিরিক্ত বিট প্রয়োজনীয় অনুমানের সংখ্যা দ্বিগুণ করে। ৯৫টি প্রিন্টযোগ্য ক্যারেক্টার থেকে সত্যিকারের র‍্যান্ডমভাবে নেওয়া একটি পাসওয়ার্ড প্রতি ক্যারেক্টারে প্রায় ৬.৬ বিট অর্জন করে, তাই ১২টি র‍্যান্ডম ক্যারেক্টার প্রায় ৭৯ বিট। কিন্তু এনট্রপি কেবল তখনই গোনায় ধরা হয় যখন পাসওয়ার্ডটি আসলেই র‍্যান্ডম: “Password123”-এর তাত্ত্বিক এনট্রপি বেশি হলেও বাস্তবে প্রায় শূন্য, কারণ এটি এতটাই অনুমানযোগ্য।

    বিশেষ ক্যারেক্টারের চেয়ে দৈর্ঘ্য কেন বেশি গুরুত্বপূর্ণ?

    কারণ প্রতিটি যোগ করা ক্যারেক্টার সার্চ স্পেসকে গুণ করে, যেখানে একটি অক্ষরকে প্রতীক দিয়ে বদলালে সামান্যই যোগ হয়। “Tr0ub4dor&3” (১১ ক্যারেক্টার, চার প্রকারই) আসলে “thisisalongpassphrase” (২১ ছোট-হাতের ক্যারেক্টার)-এর চেয়ে দুর্বল, কারণ আক্রমণকারীরা প্রচলিত অক্ষর-থেকে-প্রতীক বদলের কৌশল ইতিমধ্যেই জানে। দৈর্ঘ্য যোগ করা @ ও ! ছিটিয়ে দেওয়ার চেয়ে অনেক দ্রুত অননুমানযোগ্যতা যোগ করে।

    সবচেয়ে প্রচলিত দুর্বল পাসওয়ার্ডগুলো কী কী?

    চিরকালের সবচেয়ে খারাপ অপরাধীরা হলো “123456”, “password”, “123456789”, “qwerty”, “111111”, “12345678”, “abc123”, “password1” ও “iloveyou”। এগুলো প্রতিটি ব্রিচ তালিকার শীর্ষে থাকে এবং তাৎক্ষণিকভাবে ক্র্যাক হয়। UtiloKit একটি বিল্ট-ইন প্রচলিত-পাসওয়ার্ড তালিকার বিরুদ্ধে যাচাই করে এবং এমন একটি দেখতে পেলে স্কোর শূন্যে নামিয়ে দেয়।

    আমার কি একটি পাসওয়ার্ড ম্যানেজার ব্যবহার করা উচিত?

    হ্যাঁ — এটি আপনার নিরাপত্তায় একক বৃহত্তম উন্নয়ন। একটি পাসওয়ার্ড ম্যানেজার প্রতিটি সাইটের জন্য একটি অনন্য, র‍্যান্ডম, উচ্চ-এনট্রপির পাসওয়ার্ড তৈরি ও সংরক্ষণ করে, তাই আপনাকে কেবল একটি শক্তিশালী মাস্টার পাসওয়ার্ড বা পাসফ্রেজ মুখস্থ রাখতে হয়। এটি পুনর্ব্যবহার দূর করে, যা বেশিরভাগ অ্যাকাউন্ট দখলের আসল কারণ, এবং মানে আপনার কোনো পাসওয়ার্ডই আপনার পক্ষে অনুমানযোগ্য হওয়ার দরকার নেই।

    এটি কি আমার পাসওয়ার্ড সংরক্ষণ করে বা পাঠায়?

    না। এতে কোনো সার্ভার জড়িত নেই — বিশ্লেষণটি ১০০% ক্লায়েন্ট-সাইড JavaScript যা আপনার ডিভাইসে চলে। আপনার পাসওয়ার্ড কখনও আপলোড হয় না, কখনও লগ হয় না, এবং ট্যাব বন্ধ করার পর কিছুই সংরক্ষিত থাকে না। আপনি নিজেই এটি যাচাই করতে পারেন: ব্রাউজারের নেটওয়ার্ক ট্যাব খুলে বক্সে টাইপ করুন — এটি শূন্য নেটওয়ার্ক রিকোয়েস্ট করে।

    zxcvbn / বাস্তবসম্মত শক্তি নির্ণয় কী?

    zxcvbn একটি সুপরিচিত ওপেন-সোর্স শক্তি নির্ণায়ক (মূলত Dropbox থেকে) যা “একটি বড় হাতের অক্ষর ও একটি সংখ্যা”-এর মতো সাদামাটা নিয়মের বদলে একজন চতুর আক্রমণকারী কত সহজে অনুমান করতে পারত তা দিয়ে পাসওয়ার্ড স্কোর করে। এটি ডিকশনারি শব্দ, নাম, তারিখ, ধারা, পুনরাবৃত্তি ও কিবোর্ড প্যাটার্ন খোঁজে। UtiloKit-এর চেকার একই বাস্তবসম্মত পদ্ধতি ব্যবহার করে, এই কারণেই এটি বুঝতে পারে যে “Summer2024!” দুর্বল, যদিও এটি বেশিরভাগ জটিলতার নিয়ম পাস করে।

    আমার পাসওয়ার্ড কীভাবে আরও শক্তিশালী করব?

    এটিকে লম্বা ও কম অনুমানযোগ্য করুন। চার বা তার বেশি র‍্যান্ডম, সম্পর্কহীন শব্দের একটি পাসফ্রেজ ব্যবহার করুন, অথবা একটি পাসওয়ার্ড ম্যানেজারকে ১৬+ র‍্যান্ডম ক্যারেক্টার তৈরি করতে দিন। নাম, জন্মদিন, সাল, প্রিয় দল, qwerty/1234 রান এবং সরল অক্ষর-থেকে-প্রতীক বদল এড়িয়ে চলুন। টুলের ফিডব্যাক তালিকা ঠিক কোন প্যাটার্ন আপনার পাসওয়ার্ডকে দুর্বল করছে এবং কী বদলাতে হবে তা নির্দেশ করে।

    পাসওয়ার্ড স্ট্রেংথ মিটার কি নির্ভুল?

    এগুলো একটি ভালো নির্দেশিকা, কোনো নিশ্চয়তা নয়। এটির মতো একটি বাস্তবসম্মত মিটার একটি সাধারণ নিয়ম-যাচাইকারীর চেয়ে অনেক ভালো, কারণ এটি প্রকৃত অনুমানের প্যাটার্ন মডেল করে। সাধারণ চেকার — অনেক ওয়েবসাইট ও ব্রাউজারে বিল্ট-ইন সহ — শুধু গোনে আপনি একটি বড় হাতের অক্ষর, একটি সংখ্যা ও একটি প্রতীক দিয়েছেন কিনা, এই কারণেই “Password1!” সেগুলোতে “শক্তিশালী” স্কোর পায় যদিও এটি বিশ্বের সবচেয়ে প্রচলিত পাসওয়ার্ডগুলোর একটি। UtiloKit একটি zxcvbn-ধাঁচের পদ্ধতি ব্যবহার করে যা ডিকশনারি শব্দ, বদলের প্যাটার্ন ও ধারা বোঝে, আপনাকে অনেক বেশি নির্ভুল চিত্র দেয়। তবে, কোনো আন্দাজই আক্রমণকারীর সঠিক হার্ডওয়্যার জানতে পারে না বা আপনার পাসওয়ার্ড ইতিমধ্যে কোনো ব্রিচে ফাঁস হয়েছে কিনা তা জানতে পারে না। স্কোর ও ক্র্যাক-টাইমকে একটি আপেক্ষিক পরিমাপ হিসেবে দেখুন — “খুব শক্তিশালী” মানে ব্রুট-ফোর্স করা কঠিন, পুনর্ব্যবহার করলে অভেদ্য নয়।

    এই পাসওয়ার্ড স্ট্রেংথ চেকার কি আইফোন ও অ্যান্ড্রয়েডে কাজ করে?

    হ্যাঁ, পুরোপুরি। টুলটি সম্পূর্ণভাবে আপনার মোবাইল ব্রাউজারে চলে — আইফোনে Safari, অ্যান্ড্রয়েডে Chrome বা Firefox — ডাউনলোড করার কোনো অ্যাপ নেই এবং তৈরি করার কোনো অ্যাকাউন্ট নেই। স্ট্রেংথ মিটার, এনট্রপি রিডআউট ও ক্র্যাক-টাইম আন্দাজ সবই মোবাইলে ঠিক যেমন ডেস্কটপে তেমনই কাজ করে। যেহেতু সবকিছু JavaScript দিয়ে ক্লায়েন্ট-সাইডে চলে, বিশ্লেষণ ল্যাপটপের মতোই ফোনেও দ্রুত, এবং আপনি যে প্ল্যাটফর্মই ব্যবহার করুন না কেন আপনার পাসওয়ার্ড কখনও আপনার ডিভাইস ছাড়ে না। একটি নতুন অ্যাকাউন্ট তৈরির আগে ফোনে একটি পাসওয়ার্ড যাচাই করলে, এটি নিখুঁতভাবে কাজ করে।

    ক্র্যাক-টাইম কীভাবে হিসাব করা হয়?

    আনুমানিক অনুমানের সংখ্যাকে আক্রমণকারীর অনুমানের গতি দিয়ে ভাগ করে। টুলটি একটি বাস্তবসম্মত অনুমান-সংখ্যা গণনা করে (খুঁজে পাওয়া প্যাটার্ন অনুযায়ী সমন্বিত এনট্রপি), তারপর তিনটি গতিতে সময় দেখায়: একটি থ্রটল করা অনলাইন আক্রমণ (সেকেন্ডে প্রায় ১,০০০ অনুমান), একটি দ্রুত অফলাইন GPU (সেকেন্ডে প্রায় ১,০০০ কোটি) এবং একটি বড় ক্র্যাকিং রিগ (সেকেন্ডে প্রায় ১০০ ট্রিলিয়ন)। উদাহরণস্বরূপ, প্রায় ৫০ বিট এনট্রপি মোটামুটি ১০¹⁵ অনুমান, যা GPU প্রায় এক দিনে সম্পন্ন করে।

    নতুন

    ক্রেডিট কার্ড ভ্যালিডেটর

    Luhn অ্যালগরিদম দিয়ে কার্ড নম্বর যাচাই করুন এবং এর ব্র্যান্ড শনাক্ত করুন।

    নিরাপত্তা ও গোপনীয়তা
    নতুন

    পাসফ্রেজ জেনারেটর

    একটি নিরাপদ র‍্যান্ডম জেনারেটর দিয়ে মনে রাখার মতো, শব্দ-ভিত্তিক পাসফ্রেজ তৈরি করুন।

    নিরাপত্তা ও গোপনীয়তা

    হ্যাশ জেনারেটর

    MD5, SHA-1 ও SHA-256 হ্যাশ স্থানীয়ভাবে গণনা করুন।

    নিরাপত্তা ও গোপনীয়তা
    নতুন

    JWT ডিকোডার

    JSON Web Token ডিকোড করুন, claim পরিদর্শন করুন এবং HS256 সিগনেচার স্থানীয়ভাবে যাচাই করুন।

    নিরাপত্তা ও গোপনীয়তা
    নতুন

    টেক্সট এনক্রিপ্ট / ডিক্রিপ্ট করুন

    পাসফ্রেজ দিয়ে বার্তা AES-256 এনক্রিপ্ট ও ডিক্রিপ্ট করুন — সম্পূর্ণ আপনার ব্রাউজারে।

    নিরাপত্তা ও গোপনীয়তা
    নতুন

    Fuel Cost Calculator

    Road trip fuel cost calculator — enter distance, MPG & gas price. Supports MPG, L/100km, km/L. CO₂ estimate included.

    ফাইন্যান্স ও ক্যালকুলেটর