पैटर्न लॉक बनाम पिन बनाम Face ID: असल में कौन ज्यादा सुरक्षित है?
यह सवाल ऐसा लगता है जिसका एक ही जवाब होना चाहिए, और लगभग होता भी है, जब तक आप यह न पूछें कि आप फोन को किससे बचा रहे हैं। ट्रेन में फोन पाने वाला अजनबी, लंच पर आपके सामने बैठा सहकर्मी, और वह साथी जो पहले से आपका पासकोड जानता है, ये तीन अलग समस्याएं हैं, और तीनों लॉक इनके सामने अलग क्रम में फेल होते हैं। आगे रैंकिंग है, इसके पीछे का शोध है, और वह हिस्सा जो इन सबसे ज्यादा मायने रखता है: कौन सा लॉक फोन पर होना चाहिए, और कौन सा उसके अंदर की तस्वीरों पर।
जो आपको अनलॉक करते देख रहा हो उसके सामने, तीनों में पैटर्न सबसे कमजोर है, और बड़े अंतर से। एक बार देखकर होने वाली शोल्डर सर्फिंग के एक नियंत्रित अध्ययन में, हमलावरों ने दिखने वाली रेखा से बने पैटर्न को करीब 64 प्रतिशत बार दोबारा बना लिया, जबकि छह अंकों वाला पिन करीब 11 प्रतिशत बार ही टूटा। पैटर्न एक भौतिक निशान भी छोड़ता है: मूल स्मज अटैक शोध में अनुकूल रोशनी में 68 प्रतिशत परीक्षणों में स्क्रीन पर उंगली की चिकनाई से पूरा पैटर्न मिल गया, और 92 प्रतिशत में उसका कुछ हिस्सा। Face ID देखने वाले को कुछ भी नहीं देता, इसीलिए यह कागज पर सबसे आगे है, और Apple के मुताबिक किसी अनजान चेहरे के आपके चेहरे से मेल खाने की संभावना करीब दस लाख में एक है। इसकी कमजोरी अलग तरह की है। यह तब भी काम करता है जब आप सो रहे हों और तब भी जब कोई फोन आपके सामने रख दे, और iPhone पर यह पासकोड का शॉर्टकट है, उसका विकल्प नहीं, इसलिए देखा गया पासकोड इसे बेअसर कर देता है। बोर्ड का आकार भी मायने रखता है। लगभग हर प्रकाशित पैटर्न आंकड़ा तीन बटा तीन ग्रिड के बारे में है, जबकि छह बिंदुओं के न्यूनतम वाला पांच बटा पांच बोर्ड बिल्कुल अलग स्तर पर है। डिवाइस पर ही लंबे पासकोड के साथ Face ID का इस्तेमाल करें, और जिस भी चीज को आप किसी अजनबी को नहीं सौंपेंगे उसे रखने वाले ऐप पर एक अलग क्रेडेंशियल लगाएं।
संक्षिप्त रैंकिंग, और वह सवाल जो इसे पलट देता है
निगरानी में कितना टिकता है, इस आधार पर आंकें तो क्रम साफ है: पहले Face ID, फिर लंबा पिन, और सबसे आखिर में पैटर्न। Face ID देखने वाले को कुछ नहीं दिखाता, क्योंकि क्रेडेंशियल कभी आपके चेहरे से बाहर नहीं जाता। पिन एक छोटी जगह में डाला जाता है जिसे हाथ से ढका जा सकता है, और हर अतिरिक्त अंक अनुमान लगाने की जगह को दस गुना बढ़ा देता है। पैटर्न एक बड़ा इशारा है जो स्क्रीन के ज्यादातर हिस्से में बनाया जाता है, आमतौर पर उंगली के पीछे चमकती रेखा के साथ, और तीनों में यही एकमात्र है जिसे दो सीट दूर बैठा कोई इंसान बस देखकर याद कर सकता है। शोध में यह छोटा असर नहीं है, यह एक सिक्का उछालने और एक बहुत कम संभावना के बीच का फर्क है।
फिर एक अलग सवाल पूछें। बिना इजाजत फोन असल में कौन खोलता है? ज्यादातर यह कैमरे वाला कोई अजनबी नहीं होता, यह कमरे में पहले से मौजूद कोई होता है: साथी, फ्लैटमेट, सहकर्मी, रिश्तेदार। वह इंसान आमतौर पर आपका पासकोड जानता है, आपको सैकड़ों बार फोन खोलते देख चुका है, और उसे किसी हमले की जरूरत ही नहीं पड़ती। उसके सामने ऊपर वाली रैंकिंग बेमानी है, क्योंकि तीनों लॉक पहले से खुले हैं। जो एक चीज तब भी टिकती है वह है एक दूसरा क्रेडेंशियल जो उसने कभी नहीं देखा, उस ऐप पर जिसमें बचाने लायक चीजें रखी हैं। iPhone पर Face ID से अलग ऐप लॉक करने पर हमारा गाइड इसका बिल्ट-इन हिस्सा कवर करता है, और इसे इस गाइड के साथ पढ़ना फायदेमंद है।
कोई देख रहा हो तो हर लॉक क्या उजागर कर देता है
शोधकर्ताओं ने इसे अंदाजा लगाने की बजाय नाप कर देखा है। एक बार देखकर होने वाली शोल्डर सर्फिंग के एक अध्ययन में, दिखने वाली रेखा से बना पैटर्न देखने वाले ने करीब 64 प्रतिशत बार सही बना लिया, जबकि छह अंकों वाला पिन करीब 11 प्रतिशत बार ही सही बन पाया। रेखा को बंद करने से पैटर्न को काफी मदद मिलती है, और कीपैड को ढकने से पिन को, पर यह अंतर दोनों ही हालात में बना रहता है। इसकी वजह ज्यामिति है। पिन घनी ग्रिड में छोटे टैप का एक क्रम है, और एक भी अंक गलत पढ़ने से पूरा अनुमान बिगड़ जाता है। पैटर्न एक लगातार चलने वाली आकृति है, और आकृति ठीक वैसी चीज है जिसे इंसानी याददाश्त एक नजर के बाद भी अच्छे से पकड़ लेती है।
पैटर्न बाद में एक सबूत भी छोड़ जाता है। मूल स्मज अटैक शोध ने नियंत्रित रोशनी में फोन की स्क्रीन की तस्वीरें लीं और 68 प्रतिशत परीक्षणों में चिकनाई के निशान से पूरा अनलॉक पैटर्न निकाल लिया, और 92 प्रतिशत में पैटर्न का कुछ हिस्सा भी दिख गया। पिन कीपैड पर भी धब्बे बनते हैं, पर उनमें कोई क्रम नहीं होता, इसलिए हमलावर को अंक तो पता चलते हैं पर उनका क्रम नहीं। Face ID कांच पर या कमरे में कुछ भी नहीं छोड़ता। इसके बजाय यह तब भी काम करता है जब आपका चेहरा कैमरे के सामने हो, यहां तक कि आपकी नींद में भी, और यह एक असली और खास कमजोरी है, कोई काल्पनिक बात नहीं। Apple रीस्टार्ट के बाद, 48 घंटे तक अनलॉक न होने पर, और चेहरा मिलाने की पांच नाकाम कोशिशों के बाद पासकोड मांगकर इसे कम करता है, और उस स्थिति के लिए चोरी हुए डिवाइस की सुरक्षा देता है जहां किसी चोर ने पहले ही आपको पासकोड टाइप करते देख लिया हो।
इसके पीछे का गणित, और बोर्ड का आकार इसे क्यों बदल देता है
हर मशहूर पैटर्न आंकड़ा एंड्रॉइड के तीन बटा तीन ग्रिड के बारे में बताता है, जहां चार से नौ बिंदुओं वाले रास्तों की कुल 389,112 संभावनाएं बनती हैं। यह चार अंकों वाले पिन के 10,000 से ज्यादा है और छह अंकों वाले पिन के 1,000,000 से कम, और दोनों आंकड़े असली मुश्किल को बढ़ा-चढ़ाकर दिखाते हैं, क्योंकि न तो पैटर्न की पसंद और न ही पिन की पसंद कभी सच में अनियमित होती है। लोग अक्सर पैटर्न ऊपर बाएं कोने से शुरू करते हैं, इससे कहीं ज्यादा बार जितना संयोग से होना चाहिए, और वे ऐसे अक्षर बनाते हैं जो उन्हें पहले से आते हैं। लोग 1234, 0000 और जन्म का साल चुनते हैं। जो हमलावर पहले लोकप्रिय विकल्प आजमाता है वह पूरी संभावनाओं में नहीं, बस उसके सबसे भीड़भाड़ वाले हिस्से में काम कर रहा होता है।
बोर्ड का आकार वह चर है जिसका कोई जिक्र नहीं करता, और यही बाकी सब पर हावी रहता है। सिर्फ छह अलग बिंदुओं वाले रास्तों को गिनें तो, कोई ड्रॉइंग नियम लगने से पहले पांच बटा पांच बोर्ड 127,512,000 क्रम देता है, जबकि छह अंकों वाले पिन के पास सिर्फ 1,000,000 होते हैं। Vaultaire ठीक इसी वजह से पांच बटा पांच बोर्ड इस्तेमाल करता है, कम से कम छह बिंदु और कम से कम दो दिशा बदलाव जरूरी बनाता है, और तब चेतावनी देता है जब आपने अभी जो आकार बनाया है वह लगातार क्रम, सर्पिल या पहचाना जा सकने वाला अक्षर हो। इनमें से कोई भी चीज निगरानी की समस्या ठीक नहीं करती, क्योंकि यह ग्रिड का नहीं बल्कि लोगों के सामने कांच पर बनाने का गुण है। पर इसका मतलब यह जरूर है कि पैटर्न तभी कमजोर विकल्प है जब कोई देख रहा हो, और तभी मजबूत विकल्प है जब कोई न देख रहा हो।
कौन सा लॉक किस दरवाजे पर लगे
फोन और उसके अंदर की निजी चीजों को दो अलग दरवाजे मानें। फोन पर, पीछे लंबे पासकोड के साथ Face ID इस्तेमाल करें, और चोरी हुए डिवाइस की सुरक्षा चालू रखें, जो आपकी सामान्य जगहों से दूर होने पर संवेदनशील कामों के लिए बिना किसी पासकोड विकल्प के Face ID को अनिवार्य कर देती है। यह जोड़ी अजनबी, जेबकतरे, और कैफे में आपको अनलॉक करते फिल्मा लेने वाले इंसान का जवाब देती है। यह उस इंसान का जवाब नहीं दे सकती जो पहले से पासकोड जानता है, या उस पल का जब आप किसी को फोटो दिखाने के लिए अनलॉक फोन थमाते हैं और वह स्क्रॉल करता ही जाता है। इसके लिए आपको ऐसा लॉक चाहिए जो सिर्फ इसलिए न खुल जाए कि फोन खुल गया।
यही दूसरा दरवाजा है, और यहीं पैटर्न अपनी जगह कमाता है। Vaultaire में, पैटर्न को किसी सेव की गई प्रति से नहीं मिलाया जाता, क्योंकि मिलाने के लिए कोई सेव की गई प्रति होती ही नहीं। आप जो बिंदु बनाते हैं वे सीरियलाइज होकर PBKDF2 से, SHA-512 के साथ, 600,000 बार दोहराए जाकर, iOS कीचेन में रखे डिवाइस से बंधे साल्ट के साथ गुजरते हैं, और नतीजा वह AES-256 कुंजी होती है जो फाइलों को डिक्रिप्ट करती है। पैटर्न गलत बनाने पर किसी सर्वर से रिजेक्शन मैसेज नहीं आता, बल्कि एक ऐसी कुंजी बनती है जो कुछ भी नहीं खोलती। कोई खाता नहीं, कोई पासवर्ड रीसेट नहीं, और वॉल्ट की कोई और प्रति कहीं और नहीं, यही वजह है कि सेटअप के दौरान एक रिकवरी वाक्यांश दिया जाता है जिसे ऑफलाइन रखना जरूरी है। AES-256 एन्क्रिप्शन असल में क्या सुरक्षित करता है पर हमारा लेख सिफर वाला पक्ष कवर करता है, और वॉल्ट ऐप सुरक्षा दावों की हमारी जांच यह कवर करती है कि किसी भी ऐप के बारे में कैसे पता करें कि वह यह सब असल में करता है या सिर्फ एक फोल्डर छुपा रहा है। Vaultaire 5 वॉल्ट तक मुफ्त है।
जुड़े गाइड
- iPhone पर Face ID से ऐप कैसे लॉक करें
- फोटो वॉल्ट पासवर्ड भूल गए
- क्या हिडन एल्बम का Face ID लॉक बायपास हो सकता है
- AES-256 एन्क्रिप्शन असल में क्या सुरक्षित करता है
स्रोत
अक्सर पूछे जाने वाले सवाल
क्या कोई स्क्रीन पर लगे धब्बों से सच में मेरा पैटर्न पता लगा सकता है?
हां, सही हालात में। स्मज अटैक को नाम देने वाले शोध ने नियंत्रित रोशनी और कैमरा एंगल में स्क्रीन की तस्वीरें लीं और 68 प्रतिशत परीक्षणों में पूरा पैटर्न निकाल लिया, और 92 प्रतिशत में उसका कुछ हिस्सा दिख गया। सामान्य इस्तेमाल से कांच पर धब्बे फैल जाते हैं जिससे यह मुश्किल हो जाता है, और स्क्रीन साफ करने से यह पूरी तरह मिट जाता है, पर यह हमला असली है और सिर्फ पैटर्न पर लागू होता है। पिन कीपैड ऐसे निशान छोड़ता है जो यह बताते हैं कि आप कौन से अंक इस्तेमाल करते हैं, पर उनका क्रम नहीं बताते।
क्या iPhone पर Face ID पासकोड से ज्यादा सुरक्षित है?
ये विकल्प नहीं हैं। Face ID उसी पासकोड तक पहुंचने का तेज रास्ता है, और असली क्रेडेंशियल पासकोड ही रहता है, इसीलिए iOS इसे रीस्टार्ट के बाद, 48 घंटे तक अनलॉक न होने पर, और चेहरा मिलाने की पांच नाकाम कोशिशों के बाद मांगता है। निगरानी के खिलाफ Face ID कहीं बेहतर है, क्योंकि देखने के लिए कुछ है ही नहीं। जहां कोई फोन आपकी तरफ रख सकता है वहां पासकोड बेहतर है। दोनों इस्तेमाल करें, और पासकोड को लंबा रखें।
अगर किसी को मेरा iPhone पासकोड पहले से पता है तो क्या अलग वॉल्ट पैटर्न मदद करता है?
यही इसका मुख्य मकसद है। जिसे आपका पासकोड पता है उसे पूरा फोन मिल जाता है: फोटोज, मैसेज, हिडन एल्बम, वेब पर iCloud। अपने खुद के क्रेडेंशियल वाला वॉल्ट ही एकमात्र हिस्सा है जो बाकी सबके साथ नहीं खुलता, बशर्ते आप उसके सामने कभी पैटर्न न बनाएं और पासकोड के अंकों को ही उसकी आकृति न बनाएं। ऐसा कुछ चुनें जो आपने उस इंसान के सामने कभी टाइप न किया हो, क्योंकि जान-पहचान ही असली खतरा है।
अगर मैं पैटर्न भूल जाऊं तो क्या होगा?
जिस ऐप में पैटर्न ही एन्क्रिप्शन कुंजी बनाता है, वहां फाइलें सिर्फ पैटर्न से ही या सेटअप के समय दिए गए रिकवरी वाक्यांश से ही वापस मिल सकती हैं, और कुछ नहीं। यह डिजाइन का सीधा नतीजा है: कोई सर्वर कोई प्रति नहीं रखता, इसलिए कोई सपोर्ट प्रोसेस इसे रीसेट नहीं कर सकता। वाक्यांश कागज पर लिखें, फोन से दूर। नीचे दिए गए भूले हुए फोटो वॉल्ट पासवर्ड वाले हमारे गाइड में बाकी बचे विकल्प और किन रिकवरी दावों पर भरोसा न करें, यह बताया गया है।