IQ Option लॉगिन सुरक्षा की सर्वोत्तम प्रथाएँ
मज़बूत लॉगिन बनाना
पासवर्ड पहला नियंत्रण है और वही सबसे ज़्यादा बार ख़राब चुना जाता है। लंबाई, अनोखापन और उसे रखने के लिए एक मैनेजर उस हर चालाक बदलाव की योजना से ज़्यादा क़ीमती हैं जो आपको याद रह सकती है।
ज़्यादातर सेंध लगे अकाउंट किसी चालाक व्यक्ति ने तोड़े नहीं होते। वे ऐसे पासवर्ड से खोले जाते हैं जो पहले से पता था — किसी ऐसी सेवा से दोहराया गया जिसका डेटा लीक हुआ, किसी ढर्रे से अंदाज़ा लगाया गया, या ऐसे पेज पर टाइप किया गया जो सिर्फ़ असली जैसा दिखता था। इसलिए जो बचाव मायने रखते हैं वे उबाऊ हैं, और उबाऊ होना ही बात है।
वहाँ से शुरू करें जो हमलावर असल में करता है। कोई बैठकर साइन-इन फ़ॉर्म पर अंदाज़े नहीं टाइप करता; प्लेटफ़ॉर्म कुछ ही कोशिशों में रेट लिमिटिंग से उसे बेकार कर देता है। इसके बजाय होता यह है कि किसी असंबंधित सेंध से मिली ईमेल और पासवर्ड की जोड़ियों की सूची अपने आप कई सेवाओं पर आज़माई जाती है, और जिस भी अकाउंट पर वही जोड़ी दोहराई गई थी वह पहली ही कोशिश में खुल जाता है। उसे मात अनोखापन देता है, जटिलता नहीं।
अनोखे पासवर्ड
एक पासवर्ड, एक अकाउंट, कोई अपवाद नहीं। ट्रेडिंग अकाउंट को ऐसा पासवर्ड मिलता है जो ठीक एक ही जगह मौजूद है, और उसके पीछे वाले ईमेल पते को भी। व्यवहार में अच्छा पासवर्ड कैसा दिखता है:
- जटिल से पहले लंबा। लंबाई ही वह गुण है जो अंदाज़ा लगाना नामुमकिन बनाता है। आम शब्दों का लंबा पासफ़्रेज़ हर मायने रखने वाली कसौटी पर विराम-चिह्नों की छोटी लड़ी को मात देता है, इस बात पर भी कि आप उसे फ़ोन पर टाइप कर पाएँगे या नहीं।
- बेतरतीब, निजी नहीं। नाम, जन्मदिन, टीम या पालतू जानवर से निकली कोई भी चीज़ पहले कुछ हज़ार अंदाज़ों में आ जाती है। वह शब्द भी, जिसमें अक्षरों की जगह हूबहू दिखने वाले अंक रख दिए गए हों — यह तरकीब दशकों से क्रैकिंग की शब्द-सूचियों में है।
- कोई फेरबदल नहीं। जो पासवर्ड आप कहीं और पहले से इस्तेमाल करते हैं उसके पीछे कोई अंक या साल जोड़ देना ऐसी चीज़ बनाता है जिसे स्वचालित हमला रोज़मर्रा की तरह फैलाकर आज़माता है।
- संदेश में कभी नहीं। चैट, ईमेल या SMS से भेजा गया पासवर्ड वह पासवर्ड है जो किसी और के सर्वर पर हमेशा के लिए रख दिया गया है।
अगर मौजूदा पासवर्ड इनमें से किसी भी कसौटी पर फ़ेल होता है, तो बदलने का इरादा करने के बजाय अभी बदलें। तरीक़ा, चाहे सुरक्षा सेटिंग्स से हो या साइन-इन स्क्रीन से, पासवर्ड रीसेट गाइड में है।
दोहराव से बचना
दोहराव वही अकेली आदत है जो किसी और की सुरक्षा नाकामी को आपकी समस्या बना देती है। जब कोई फ़ोरम, दुकान या गेम, जिस पर आपने बरसों पहले साइन अप किया था, सेंध का शिकार होता है, तो उससे मिली जोड़ियाँ बेची और दोबारा आज़माई जाती हैं। अगर ट्रेडिंग अकाउंट का पासवर्ड उनमें से किसी से मिलता है, तो वह सेंध आपकी भी है, और आपको बताया नहीं जाएगा।
ईमेल अकाउंट यहाँ अपना अलग पैराग्राफ़ पाने लायक़ है। वह बाक़ी हर चीज़ का रिकवरी रास्ता है: जो भी उस मेलबॉक्स को पढ़ता है वह ट्रेडिंग अकाउंट जब चाहे रीसेट कर सकता है, चाहे ट्रेडिंग वाला पासवर्ड कितना ही मज़बूत क्यों न हो। इसलिए मेलबॉक्स को कम से कम उतना ही मज़बूत पासवर्ड और अपना अलग दूसरा फ़ैक्टर चाहिए। कमज़ोर ईमेल के पीछे शानदार ट्रेडिंग पासवर्ड ऐसी दीवार में मज़बूत दरवाज़ा है जिसकी खिड़की खुली है।
- रजिस्टर्ड ईमेल अकाउंट को अनोखा पासवर्ड और उसका अपना टू-फैक्टर ऑथेंटिकेशन दें।
- किसी भरोसेमंद सेंध-सूचना सेवा से जाँचें कि आपके पते जानी-मानी सेंधों में तो नहीं दिखते, और जो वह बताए उसे बदल दें।
- जब कोई पासवर्ड रिटायर करें, तो उसे हर जगह से रिटायर करें, न कि उन अकाउंटों पर ज़िंदा रखें जो ग़ैर-ज़रूरी लगते हैं।
पासवर्ड मैनेजर
ऊपर के दोनों नियम मैनेजर की वजह से ही निभाए जा सकते हैं, क्योंकि तीस अनोखे पासफ़्रेज़ किसी को याद नहीं रहते। वह लंबे बेतरतीब क्रेडेंशियल बनाता है, उन्हें एक मज़बूत मास्टर पासवर्ड के पीछे एन्क्रिप्टेड रखता है, और आपके लिए भर देता है।
सुरक्षा का जो फ़ायदा लोग चूक जाते हैं वह चुपचाप वाला है: मैनेजर क्रेडेंशियल सिर्फ़ उसी डोमेन पर भरता है जिसके लिए उसने उन्हें दर्ज किया था। अगर आप साइन-इन पेज की भरोसा दिलाने वाली नक़ल पर उतरते हैं, तो मैनेजर भरने की पेशकश ही नहीं करता, क्योंकि डोमेन मेल नहीं खाता। लंबे दिन के आख़िर में वह ख़ामोशी आपकी अपनी परख से बेहतर फ़िशिंग पकड़ने वाली है। मैनेजर का भरने से मना करना चेतावनी मानें, ऐसी ख़राबी नहीं जिसे पासवर्ड हाथ से टाइप करके पार किया जाए।
- कोई जमा-जमाया मैनेजर चुनें — कोई समर्पित एप्लिकेशन, या वह जो आपके ब्राउज़र या ऑपरेटिंग सिस्टम में बना है, और उसे लगातार इस्तेमाल करें।
- उसे ऐसा लंबा मास्टर पासफ़्रेज़ दें जो आपने और कहीं कभी इस्तेमाल न किया हो, और ख़ुद मैनेजर पर दूसरा फ़ैक्टर चालू करें।
- उसकी रिकवरी किट या आपातकालीन कोड कहीं ऑफ़लाइन और निजी जगह रखें।
- पहले अहम अकाउंट ले जाएँ: ईमेल, फिर ट्रेडिंग अकाउंट, फिर वह सब जिसमें भुगतान का ब्योरा है।
- मैनेजर बैठ जाने के बाद ब्राउज़र का अपना अलग पासवर्ड सहेजना बंद कर दें, ताकि सच्चाई का एक ही स्रोत रहे, दो नहीं जो आपस में बिखर जाएँ।
पासवर्ड दुरुस्त हो जाएँ तो साइन इन करें और अपनी सुरक्षा सेटिंग्स देखें और कुछ और करने से पहले पक्का कर लें कि क्या-क्या चालू है।
अनोखापन जटिलता को मात देता है: ठीक एक ही जगह इस्तेमाल हुआ लंबा पासफ़्रेज़ उस हमले को हरा देता है जो असल में अकाउंट खोलता है, यानी किसी और की सेंध से मिली जोड़ी दोबारा आज़माना।
दूसरी परत जोड़ना
टू-फैक्टर ऑथेंटिकेशन का मतलब है कि चुराया गया पासवर्ड अकेला काफ़ी नहीं। साइन-इन स्क्रीन पर उपलब्ध यही अकेला सबसे क़ीमती बदलाव है, और इसे सेट करने में कुछ ही मिनट लगते हैं।
पिछले हिस्से की हर बात यह संभावना घटाती है कि पासवर्ड उजागर हो। दूसरा फ़ैक्टर उस उजागर होने को झेलने लायक़ बना देता है। इसके चालू रहते सही पासवर्ड रखने वाला हमलावर भी ऐसी माँग से टकराता है जिसका जवाब वह नहीं दे सकता, और आपको पता उसी वक़्त चल जाता है कि कुछ ग़लत है, बाद में नहीं।
टू-फैक्टर ऑथेंटिकेशन
प्लेटफ़ॉर्म अकाउंट सुरक्षा सेटिंग्स से टू-फैक्टर ऑथेंटिकेशन चालू करने देता है। एक बार चालू हो जाने पर सही पासवर्ड डालने के बाद ट्रेडरूम खुलने से पहले एक दूसरा, थोड़ी देर टिकने वाला सबूत माँगा जाता है।
- साइन इन करें और अकाउंट सेटिंग्स का सुरक्षा हिस्सा खोलें।
- टू-फैक्टर सेटअप शुरू करें और पेश किए गए तरीक़े के लिए स्क्रीन पर दिए निर्देश मानें।
- सेटअप ऐसे डिवाइस पर पूरा करें जो आप रखेंगे — दूसरा फ़ैक्टर उस फ़ोन पर डालना जिसे आप बदलने ही वाले हैं, समस्या सुलझाता नहीं, खिसकाता है।
- बैकअप या रिकवरी कोड उसी वक़्त सहेज लें जब वे दिखाए जाएँ, स्क्रीन बंद करने से पहले।
- एक बार जान-बूझकर साइन आउट और साइन इन करें, ताकि पहली बार उस माँग से आपका सामना ऐसे वक़्त न हो जब आप जल्दी में हों।
दूसरा फ़ैक्टर और पासवर्ड एक ही जगह न रखें। कोड को पासवर्ड मैनेजर की उसी प्रविष्टि में रखना सुविधाजनक है और वह दोनों फ़ैक्टरों को वापस एक में समेट देता है; अगर मैनेजर किसी और ने खोल लिया, तो दोनों एक साथ चले गए। अलग एप्लिकेशन या अलग जगह उन्हें वाक़ई स्वतंत्र रखती है। पूरा तरीक़ा, यह भी कि हर रास्ते पर माँग कैसी दिखती है, लॉगिन पर टू-फैक्टर ऑथेंटिकेशन में है।
बैकअप कोड
बैकअप कोड उस साफ़ आपत्ति का जवाब हैं: तब क्या होगा जब दूसरे फ़ैक्टर वाला डिवाइस खो जाए, चोरी हो जाए, मिटा दिया जाए या बस घर पर छूट जाए। ये सेटअप के वक़्त जारी की गई एक-बार चलने वाली लड़ियाँ हैं, और आम तौर पर इन्हें जितना ध्यान मिलता है, ये उससे ज़्यादा के हक़दार हैं।
- इन्हें सेटअप के वक़्त ही सहेजें। बाद में दोबारा बनाने के लिए अकाउंट तक पहुँच चाहिए, और ठीक वही आपके पास नहीं होगी।
- इन्हें ऑफ़लाइन और निजी तौर पर रखें — छापकर किसी सुरक्षित जगह, या किसी अलग एन्क्रिप्टेड जगह पर जो वही न हो जहाँ पासवर्ड है।
- इनकी तस्वीर ऐसी फ़ोन गैलरी में न लें जो घर भर के साथ साझा किसी क्लाउड एल्बम से सिंक होती है।
- जो कोड इस्तेमाल करें उसे काट दें, और ज़्यादातर ख़र्च हो जाने पर पूरा सेट दोबारा बनाएँ।
- ऐसी किसी भी घटना के बाद इन्हें दोबारा बनाएँ जिससे आपको शक हो कि ये कहाँ-कहाँ रहे हैं।
डिवाइस और कोड दोनों खो देने पर वापस भीतर आने का अकेला रास्ता आधिकारिक सपोर्ट के ज़रिए पहचान का वेरिफिकेशन रह जाता है, जो जान-बूझकर धीमा है। वह रास्ता धीमा और दस्तावेज़ों से भरा है, और बैकअप कोड रखने का पूरा मक़सद यही है कि उसकी ज़रूरत कभी न पड़े।
भरोसेमंद डिवाइस
जहाँ प्लेटफ़ॉर्म किसी डिवाइस को याद रखने की पेशकश करता है ताकि हर बार दूसरा फ़ैक्टर न माँगा जाए, वहाँ यह सुविधा अपनी क़ीमत के साथ आती है। जिस मशीन को सिर्फ़ आप इस्तेमाल करते हैं वहाँ यह रगड़ घटाती है, और जिस मशीन तक कोई भी पहुँच सकता है वहाँ यह एक जाँच हटा देती है।
| डिवाइस | भरोसेमंद के तौर पर चिह्नित करें? | वजह |
|---|---|---|
| आपका अपना फ़ोन, पासकोड या बायोमेट्रिक से लॉक | वाजिब | एक ही उपयोगकर्ता, आपके ही साथ रहता है, डिवाइस लॉक से सुरक्षित |
| घर का कंप्यूटर जिसे सिर्फ़ आप इस्तेमाल करते हैं | वाजिब, अगर वह ख़ाली पड़ने पर लॉक हो जाता है | बशर्ते मशीन का अकाउंट अकेले आपका हो, ख़तरा कम है |
| परिवार या घर का साझा कंप्यूटर | नहीं | मशीन इस्तेमाल करने वाले हर व्यक्ति को वह भरोसा विरासत में मिल जाता है |
| व्यवस्थापक के नियंत्रण वाला दफ़्तर का लैपटॉप | बेहतर है कि नहीं | मशीन या उसकी प्रोफ़ाइल तक दूसरों की पहुँच हो सकती है |
| कोई भी सार्वजनिक या माँगी हुई मशीन | कभी नहीं | अगले उपयोगकर्ता को आपके दूसरे फ़ैक्टर से मुफ़्त छूट मिल जाती है |
भरोसेमंद डिवाइसों की सूची कभी-कभार देखें और जो आप अब इस्तेमाल नहीं करते या जो अब आपका नहीं है उसे हटा दें। बेचा गया, लौटाया गया या किसी को दिया गया डिवाइस घर से निकलने से पहले सूची से हटना चाहिए, बाद में नहीं।
बैकअप कोड वहाँ रखें जहाँ पासवर्ड मैनेजर नहीं है — एक ही जगह रखे गए फ़ैक्टर दो नामों वाला एक ही फ़ैक्टर हैं।
नकली से बचाव
हूबहू दिखने वाले साइन-इन पेज ही वह तरीक़ा हैं जिससे असल में ज़्यादातर क्रेडेंशियल बटोरे जाते हैं। बचाव तरीक़े का है: फ़ॉर्म तक हमेशा एक ही रास्ते से पहुँचें, और कभी उस लिंक से नहीं जो किसी ने आपको थमाया हो।
लॉगिन पेज की भरोसा दिलाने वाली नक़ल बनाने में लगभग कुछ नहीं लगता। वह वही लेआउट दिखाती है, ऐसे डोमेन पर बैठी होती है जो एक नज़र में सही पढ़ा जाता है, और एक ही काम करती है: आप जो टाइप करें उसे दर्ज कर लेती है और आपको असली साइट पर आगे भेज देती है, ताकि कुछ भी ग़लत न लगे। जब तक कुछ असामान्य दिखता है, क्रेडेंशियल इस्तेमाल हो चुके होते हैं।
हर नक़ल आँख से कोई नहीं पकड़ता, और अपना बचाव सतर्कता पर खड़ा करना उसे इस मान्यता पर खड़ा करना है कि आप हमेशा चौकन्ने रहेंगे। इसके बजाय उसे तरीक़े पर खड़ा करें।
सिर्फ़ आधिकारिक पता
एक नियम ज़्यादातर जोखिम ढँक लेता है: आप साइन-इन फ़ॉर्म तक अपने बुकमार्क से पहुँचते हैं, या पता ख़ुद टाइप करके। कभी किसी सर्च परिणाम से नहीं, कभी किसी विज्ञापन से नहीं, कभी ईमेल या संदेश के लिंक से नहीं, कभी किसी वीडियो के विवरण से नहीं।
- आधिकारिक पते पर एक बार जान-बूझकर जाएँ, और अपने हर डिवाइस पर उसे बुकमार्क कर लें।
- उसके बाद प्लेटफ़ॉर्म हमेशा उसी बुकमार्क से खोलें, तब भी जब आप जल्दी में हों।
- पासवर्ड टाइप करने से पहले ताला देखें और डोमेन पूरा पढ़ें — हूबहू वही वर्तनी, आगे-पीछे कुछ जोड़ा हुआ नहीं और कोई अनजाना उपसर्ग-प्रत्यय नहीं।
- पक्का करें कि पेज किसी दूसरी साइट के भीतर फ़्रेम में नहीं है और कोई अलग पॉप-अप विंडो क्रेडेंशियल नहीं बटोर रही।
- मोबाइल ऐप सिर्फ़ आधिकारिक डाउनलोड पेज या आधिकारिक स्टोर लिस्टिंग से इंस्टॉल करें, कभी किसी संदेश के लिंक से नहीं।
विज्ञापनों का अलग से ज़िक्र बनता है, क्योंकि पैसे देकर लगाई गई जगहें सर्च परिणामों में असली लिस्टिंग से ऊपर बैठ सकती हैं और उन्हें ब्रांड की नक़ल करने वाले लोग ख़रीदते हैं। सुरक्षित आदत यह है कि साइन-इन पेज तक पहुँचने के लिए आप कभी विज्ञापन पर क्लिक नहीं करते — एक बार भी नहीं, सुविधा के लिए भी नहीं। असली पेज कैसा दिखता है और कैसे पहचानें, यह लॉगिन पेज गाइड में रखा गया है।
फ़िशिंग पहचानना
जब आप किसी पेज या संदेश के सामने पहुँच ही जाएँ और यक़ीन न हो, तो निशानियों से गुज़र जाएँ। इनमें से कोई एक भी रुक जाने के लिए काफ़ी है।
- डोमेन क़रीब-क़रीब सही है — एक अतिरिक्त शब्द, एक हाइफ़न, अलग प्रत्यय, बदला हुआ कोई अक्षर जो तेज़ी में सही पढ़ा जाता है।
- पेज साइन-इन की ज़रूरत से ज़्यादा माँगता है: कार्ड नंबर, दस्तावेज़ का स्कैन, वॉलेट का वाक्यांश, सपोर्ट की फ़ीस। साइन-इन फ़ॉर्म आपको साइन इन कराता है और कुछ नहीं।
- संदेश जल्दबाज़ी गढ़ता है — अकाउंट बस बंद होने वाला है, पेआउट बस ख़त्म होने वाला है, कोई सुरक्षा चेतावनी दिए गए लिंक से तुरंत कार्रवाई माँग रही है।
- आपका पासवर्ड मैनेजर भरने की पेशकश नहीं करता, क्योंकि डोमेन उससे मेल नहीं खाता जो उसने दर्ज किया था।
- सपोर्ट होने का दावा करने वाला कोई आपसे आपका पासवर्ड या टू-फैक्टर कोड माँगता है। असली सपोर्ट को इनमें से कभी कोई नहीं चाहिए।
- सर्टिफ़िकेट की चेतावनी आती है। कुछ भी डाले बिना वहाँ से निकल जाएँ।
आख़िरी बात पर पूरी सख़्ती बरतना बनता है: ऐसे पेज पर सर्टिफ़िकेट की चेतावनी को कभी पार न करें जिस पर पासवर्ड जाने वाला है। ये ढर्रे और इनके रूप फ़िशिंग लॉगिन पेज में इकट्ठा किए गए हैं।
लिंक के साथ सावधानी
अपने अकाउंट के बारे में आने वाले हर लिंक को अविश्वसनीय मानें, उनको भी जो प्लेटफ़ॉर्म से आते दिखते हैं। ऐसे संदेश का सही जवाब, जो कहता हो कि आपके अकाउंट के साथ कुछ हुआ है, उस पर क्लिक करना नहीं, बल्कि अपने बुकमार्क से प्लेटफ़ॉर्म खोलकर देख लेना है। अगर वाक़ई किसी चीज़ को आपके ध्यान की ज़रूरत है तो वह वहाँ दिखेगी।
दो आदतें इसे निभाना आसान कर देती हैं। पहली, कंप्यूटर पर लिंक पर कर्सर ले जाकर फ़ैसले से पहले स्टेटस बार में उसका ठिकाना पढ़ें; फ़ोन पर दबाकर रखें और झलक देखें। दूसरी, ऐसे संदेश से रिकवरी या वेरिफिकेशन का लिंक कभी न खोलें जिसे आपने ख़ुद कुछ सेकंड पहले शुरू न किया हो। पासवर्ड रीसेट का ईमेल तब आना जब आपने माँगा ही न हो, क्लिक करने की चीज़ नहीं है — वह संकेत है कि कोई आपका पता आज़मा रहा है, और जवाब यह है कि अपने बुकमार्क से साइन इन करें और सुरक्षा सेटिंग्स देखें।
अगर यक़ीन न हो कि आपने कभी पासवर्ड किसी संदिग्ध चीज़ में टाइप किया या नहीं, तो उस पर सिर न खपाएँ। पासवर्ड बदलें, पक्का करें कि टू-फैक्टर चालू है, और आगे बढ़ें। दोनों में चिंता करने से कम वक़्त लगता है।
भरने से मना करता पासवर्ड मैनेजर आपको बता रहा है कि डोमेन ग़लत है — उस ख़ामोशी को सबूत मानें और टैब बंद कर दें।
डिवाइस स्वच्छता
अकाउंट उतना ही सुरक्षित है जितना वह डिवाइस जिससे आप साइन इन करते हैं। अपडेटेड सॉफ़्टवेयर, लॉक स्क्रीन और साझा मशीनों पर असली सावधानी डिवाइस की तरफ़ का लगभग पूरा जोखिम ढँक लेती है।
क्रेडेंशियल समस्या का आधा हिस्सा हैं; उन्हें रखने वाली मशीन बाक़ी आधा। खुली स्क्रीन, पुराने ब्राउज़र और सहेजे हुए पासवर्ड वाला डिवाइस मेज़ पर छोड़ा हुआ साइन इन अकाउंट है, पासवर्ड चाहे जो भी हो।
अपडेटेड ऐप और ब्राउज़र
अपडेट में कोई चमक नहीं होती और वही उन ख़ामियों को बंद करते हैं जिन पर नुक़सानदेह पेज टिके होते हैं। पूरी कड़ी को अपडेटेड रखें, उसकी एक कड़ी को नहीं।
- ब्राउज़र — पुराने बिल्ड सर्टिफ़िकेट की जाँच में चूकते हैं और उनमें हाल की सुरक्षाएँ नहीं होतीं। रीस्टार्ट हफ़्तों टालने के बजाय उसे ख़ुद अपडेट होने दें।
- मोबाइल ऐप — आधिकारिक स्टोर से अपडेट करें, और कहीं और से इंस्टॉल की गई कोई भी कॉपी हटा दें।
- ऑपरेटिंग सिस्टम — सुरक्षा पैच फ़ीचर वाले रिलीज़ से ज़्यादा मायने रखते हैं, और दोनों आम तौर पर साथ ही आते हैं।
- एक्सटेंशन — इनकी कभी-कभार जाँच करें और जो अब इस्तेमाल नहीं करते उसे हटा दें। पेज की सामग्री पढ़ने की इजाज़त वाला एक्सटेंशन साइन-इन फ़ॉर्म भी पढ़ सकता है।
ऐसे ब्राउज़र एक्सटेंशन इंस्टॉल करने में ख़ास सावधानी बरतें जो ट्रेडिंग के औज़ार, सिग्नल फ़ीड या प्लेटफ़ॉर्म को बेहतर बनाने का वादा करते हों। इस तरह का एक्सटेंशन ठीक वही इजाज़तें माँगता है जो उन पेजों को पढ़ने और बदलने के लिए चाहिए जिन पर आप साइन इन करते हैं, और यह सौदा करने लायक़ नहीं है। इस साइट पर कुछ भी, और प्लेटफ़ॉर्म से आने वाली कोई असली चीज़, ऐसा कुछ नहीं माँगती।
लॉक किए निजी डिवाइस
डिवाइस का लॉक वह नियंत्रण है जो तय करता है कि टैक्सी में छूट गए फ़ोन के साथ क्या होगा। सुविधा के लिए सबसे ज़्यादा बार यही बंद भी किया जाता है।
- हर उस डिवाइस पर पासकोड या बायोमेट्रिक लॉक लगाएँ जो अकाउंट में साइन इन करता है, उस टैबलेट पर भी जिसे आप कम ही इस्तेमाल करते हैं।
- अपने आप लॉक होने का समय छोटा रखें, ताकि बिना देखरेख वाली स्क्रीन ख़ुद अपनी हिफ़ाज़त करे।
- जहाँ प्लेटफ़ॉर्म पूरी डिस्क की एन्क्रिप्शन देता है वहाँ उसे चालू करें, जो ज़्यादातर मौजूदा सिस्टम डिफ़ॉल्ट रूप से करते हैं।
- दूर से खोजने और दूर से मिटाने की सुविधा चालू करें, और ज़रूरत पड़ने से पहले पक्का कर लें कि उन्हें इस्तेमाल करना आपको आता है।
- रजिस्टर्ड ईमेल अकाउंट किसी भी ऐसे डिवाइस से दूर रखें जो लॉक नहीं है, क्योंकि वही मेलबॉक्स हर चीज़ का रिकवरी रास्ता है।
अगर कोई डिवाइस खो जाए, तो सिर्फ़ डिवाइस पर नहीं, अकाउंट पर कार्रवाई करें: पासवर्ड बदलें, जिससे मौजूदा सेशन ख़त्म हो जाते हैं, फिर देखें कि क्या साइन इन बचा है। सेशन का बर्ताव और उन्हें क्या ख़त्म करता है, यह लॉगिन सेशन और टाइमआउट में बताया गया है।
साझा कंप्यूटर पर सावधानी
जो मशीन आपके नियंत्रण में नहीं — दफ़्तर का डेस्कटॉप, पुस्तकालय का टर्मिनल, दोस्त का लैपटॉप, होटल का बिज़नेस सेंटर — वह अलग नियमों की हक़दार है, जो बिना किसी अपवाद के लागू हों।
- पासवर्ड कभी न सहेजें, और उसे याद रखने की किसी भी पेशकश को ठुकरा दें।
- प्राइवेट ब्राउज़िंग विंडो इस्तेमाल करें, ताकि इतिहास, कुकीज़ और रखा हुआ डेटा बंद होने पर छोड़ दिया जाए।
- मशीन को भरोसेमंद डिवाइस के तौर पर चिह्नित न करें।
- आख़िर में जान-बूझकर साइन आउट करें। टैब बंद करना साइन आउट करना नहीं है; सेशन अब भी ज़िंदा हो सकता है।
- सीट छोड़ने से पहले उस सेशन का ब्राउज़िंग डेटा साफ़ कर दें।
- मान लें कि वहाँ टाइप की गई कोई भी चीज़ पकड़ी जा सकती है, और अगर मशीन वाक़ई सार्वजनिक थी तो बाद में भरोसे वाले डिवाइस से पासवर्ड बदल दें।
अगर मक़सद सिर्फ़ चार्ट देखना है, अकाउंट चलाना नहीं, तो एक आसान जवाब है: ऐसी मशीन पर साइन इन ही न करें। जब आप इसके बजाय किसी सुरक्षित जगह प्रक्रिया का अभ्यास करना चाहें, तो अपने ही डिवाइस पर डेमो अकाउंट पर साइन-इन का अभ्यास करें, जहाँ कुछ दाँव पर नहीं है। ट्रेडिंग में नुक़सान का जोखिम रहता है, और आदतें बनाने के लिए प्रैक्टिस बैलेंस ही सही जगह है।
जिस कंप्यूटर पर आपका नियंत्रण नहीं, वहाँ जान-बूझकर साइन आउट करें — टैब बंद करना सेशन को उसके लिए ज़िंदा छोड़ जाता है जो अगला बैठेगा।
निरंतर सतर्कता
सुरक्षा एक बार का सेटअप नहीं, एक दिनचर्या है। सेशन, डिवाइस और सेटिंग्स की छोटी-सी समय-समय पर समीक्षा दिक़्क़तें तब पकड़ लेती है जब वे छोटी ही होती हैं।
अब तक बताए गए नियंत्रण एक बार लगाए जाते हैं। उन्हें काम करता रखने वाली चीज़ यह है कि जब कुछ बदले तो आप उसे देख लें — ऐसा सेशन जिसे आप न पहचानें, सेटिंग्स में ऐसा बदलाव जो आपने न किया, किसी ऐसी जगह से कोशिश का ईमेल जहाँ आप कभी गए ही नहीं। इसमें से किसी में ज़्यादा वक़्त नहीं लगता; बस ज़रूरत यह है कि जाँच असल में हो।
अकाउंट गतिविधि की समीक्षा
छोटी समीक्षा को प्रतिक्रिया के बजाय आदत बनाएँ। एक समझदार लय:
| कितनी बार | क्या देखें | कार्रवाई करें अगर |
|---|---|---|
| हर साइन-इन पर | अकाउंट चयनकर्ता, और यह कि ख़ुद साइन-इन सामान्य लगा या नहीं | ग़लत बैलेंस चुना हुआ है, या पेज अनजाना लगा |
| महीने में एक बार | चालू सेशन और अकाउंट जो भी डिवाइस या गतिविधि सूची दिखाता है | ऐसी कोई चीज़ सूची में है जिसका हिसाब आप न दे सकें |
| महीने में एक बार | भरोसेमंद डिवाइसों की सूची | ऐसा डिवाइस दिखता है जो अब आपका नहीं है या जिसे आप इस्तेमाल नहीं करते |
| तिमाही | यह कि टू-फैक्टर अब भी चालू है और बैकअप कोड अब भी मिल सकते हैं | इनमें से कोई चुपचाप ख़त्म हो गया हो |
| तिमाही | अकाउंट पर दर्ज ईमेल पता और संपर्क का ब्योरा | पता वह है जिसे आप अब पढ़ते नहीं |
| तुरंत | ऐसी किसी कोशिश या बदलाव का कोई भी सुरक्षा ईमेल जो आपने नहीं किया | हमेशा — उसी दिन पासवर्ड बदलें |
सुरक्षा के नोटिफ़िकेशन ईमेल टालने के बजाय पढ़ने लायक़ हैं। ऐसे साइन-इन की पुष्टि की माँग जो आपने की ही नहीं, इसका मतलब है कि किसी के पास आपका ईमेल पता है और वह उसे आज़मा रहा है, जो कार्रवाई की वजह है, भले ही कोशिश नाकाम रही हो। इन माँगों के पीछे का तंत्र डिवाइस वेरिफिकेशन में कवर किया गया है।
पासवर्ड बदलते रहना
जब पासवर्ड पहले से लंबा, अनोखा और मैनेजर में रखा हो, तो कैलेंडर के हिसाब से उसे बदलते रहना काफ़ी हद तक दिखावा है। किसी घटना के जवाब में बदलना वैकल्पिक नहीं है। पासवर्ड तब बदलें जब:
- किसी सेंध की सूचना ऐसा पता या ऐसी सेवा बताए जहाँ आपने वही पासवर्ड इस्तेमाल किया था।
- आपने क्रेडेंशियल ऐसे पेज पर टाइप किए जिस पर बाद में आपको शक हुआ।
- पासवर्ड रखने वाला कोई डिवाइस खो जाए, चोरी हो जाए, बिक जाए या किसी को दे दिया जाए।
- आपने पासवर्ड किसी के साथ साझा किया हो, किसी भी वजह से, चाहे कितनी ही देर के लिए।
- कोई सुरक्षा सूचना ऐसी गतिविधि बताए जिसका हिसाब आप न दे सकें।
- मौजूदा पासवर्ड पासवर्ड मैनेजर इस्तेमाल करने से भी पुराना हो, जिसका आम तौर पर मतलब है कि वह आपकी सोच से छोटा और कमज़ोर है।
यह बदलाव मौजूदा सेशन भी ख़त्म कर देता है, और यही उसे सिर्फ़ स्वच्छता का नहीं, रोकथाम का उपाय बनाता है। इसे भरोसे वाले डिवाइस से और भरोसे वाले नेटवर्क पर करें, और इसके बाद पुराना क्रेडेंशियल हर उस ब्राउज़र और कीचेन से हटा दें जिसने उसे सहेजा था — रीसेट के बाद भी साइन-इन फ़ेल होने की आम वजह वही बासी सहेजा हुआ पासवर्ड होता है।
अजीब चीज़ों की सूचना देना
अगर कुछ ग़लत लगे, तो पहले कार्रवाई करें और जाँच बाद में। क्रम मायने रखता है, क्योंकि सस्ते क़दम ही कारगर भी हैं।
- भरोसे वाले डिवाइस से तुरंत पासवर्ड बदलें। अकेला यही किसी घुसपैठिए के पास मौजूद हर ज़िंदा सेशन ख़त्म कर देता है।
- पक्का करें कि टू-फैक्टर ऑथेंटिकेशन चालू है, और न हो तो उसे चालू करें।
- चालू सेशन और भरोसेमंद डिवाइस देखें, और जो अनजाना हो उसे हटा दें।
- आधिकारिक साइट के हेल्प रास्ते से आधिकारिक सपोर्ट से संपर्क करें — सर्च से मिले किसी फ़ोन नंबर, सोशल प्रोफ़ाइल या चैट समूह से नहीं।
- रजिस्टर्ड ईमेल अकाउंट को भी उन्हीं दो क़दमों से सुरक्षित करें, क्योंकि वही ट्रेडिंग अकाउंट का रिकवरी रास्ता है।
- जो आपसे संपर्क करे उसे कभी पासवर्ड या टू-फैक्टर कोड न दें, वह जिसका भी प्रतिनिधि होने का दावा करे।
सपोर्ट की नक़ल ठीक इसलिए आम है क्योंकि वह उन लोगों को निशाना बनाती है जो पहले से परेशान हैं और चाहते हैं कि समस्या ख़त्म हो। असली सपोर्ट को आपका पासवर्ड नहीं चाहिए और वह कोड नहीं माँगेगा। अगर साइन-इन संदिग्ध लगने के बजाय बस फ़ेल हो रहा है, तो ज़्यादातर वजहें मामूली निकलती हैं — बासी सहेजा हुआ पासवर्ड, कोई अटकी हुई पुष्टि, कोई रुकी हुई स्क्रिप्ट।
अनपेक्षित सुरक्षा ईमेल को शोर नहीं, एक घटना मानें — जो पुष्टि की माँग आपने शुरू नहीं की, उसका मतलब है कि कोई पहले से आपका पता आज़मा रहा है।
अक्सर पूछे जाने वाले सवाल
लॉगिन सुरक्षा के लिए मैं जो अकेली सबसे उपयोगी चीज़ कर सकता हूँ वह क्या है?
टू-फैक्टर ऑथेंटिकेशन चालू करें। यही अकेला बदलाव चुराए या अंदाज़े से निकाले गए पासवर्ड को अकेले नाकाफ़ी बना देता है, और सेंध को बाद में पता चलने वाले नुक़सान के बजाय ऐसी माँग में बदल देता है जिसे आप देख लेते हैं। अकाउंट सुरक्षा सेटिंग्स में इसे लगाने में कुछ मिनट लगते हैं, और बैकअप कोड उसी वक़्त सहेज लेने चाहिए।
क्या ब्राउज़र को IQ Option का पासवर्ड याद रखने देना सुरक्षित है?
जिस मशीन को सिर्फ़ आप इस्तेमाल करते हैं और जिसकी स्क्रीन लॉक होती है, वहाँ यह वाजिब है, हालाँकि समर्पित पासवर्ड मैनेजर बेहतर है क्योंकि वह क्रेडेंशियल सिर्फ़ उसी डोमेन पर भरता है जिसके लिए उसने उन्हें दर्ज किया था। साझा या सार्वजनिक कंप्यूटर पर यह कभी सुरक्षित नहीं, क्योंकि ब्राउज़र खोलने वाले अगले व्यक्ति को आपका अकाउंट विरासत में मिल जाता है।
मुझे कैसे पता चले कि लॉगिन पेज असली है?
इसे आँख से आँकने पर भरोसा न करें। हर बार अपने बुकमार्क से पहुँचें, कुछ भी टाइप करने से पहले ताला देखें और डोमेन पूरा पढ़ें, और पासवर्ड मैनेजर के भरने से मना करने को इस चेतावनी की तरह लें कि डोमेन मेल नहीं खाता। जो साइन-इन पेज कार्ड का ब्योरा, दस्तावेज़ या फ़ीस माँगे, वह साइन-इन पेज नहीं है।
टू-फैक्टर के बैकअप कोड मुझे कहाँ रखने चाहिए?
ख़ुद पासवर्ड से अलग किसी जगह, ऑफ़लाइन और निजी तौर पर — छापकर सुरक्षित रखे हुए, या किसी अलग एन्क्रिप्टेड जगह पर। कोड को पासवर्ड मैनेजर की उसी प्रविष्टि में रखना दो फ़ैक्टरों को एक में समेट देता है, क्योंकि तब मैनेजर खोलने पर दोनों मिल जाते हैं।
किसी ने सपोर्ट होने का दावा करके मुझे संदेश किया और वेरिफिकेशन कोड माँगा। मुझे क्या करना चाहिए?
उन्हें कुछ न दें और बातचीत ख़त्म कर दें। असली सपोर्ट को आपका पासवर्ड नहीं चाहिए और उसे टू-फैक्टर कोड की कभी ज़रूरत नहीं पड़ती, और इनमें से किसी की माँग नक़ल की कोशिश का सबसे साफ़ संकेत है। फिर भरोसे वाले डिवाइस से पासवर्ड बदलें और आधिकारिक हेल्प रास्ते से सपोर्ट से संपर्क करें।
मुझे अपना पासवर्ड कितनी बार बदलना चाहिए?
तय समय पर नहीं, किसी घटना पर। मैनेजर में रखे लंबे, अनोखे पासवर्ड को कैलेंडर के हिसाब से बदलने से ख़ास कुछ नहीं मिलता। उसे तब बदलें जब सेंध की सूचना ऐसी सेवा बताए जहाँ आपने उसे दोहराया था, जब उसे रखने वाला डिवाइस खो जाए या बिक जाए, जब आपने उसे साझा किया हो, या जब अकाउंट पर ऐसी कोई गतिविधि दिखे जिसका हिसाब आप न दे सकें।