Announcement

Collapse
No announcement yet.

Passkey পাসওয়ার্ডের যুগ শেষ করে দেওয়া প্রযুক্তি — সাংবাদিক ও মানবাধিকার কর্মীদের জন্য সম্পূর্ণ বিশ্লেষণ

Collapse
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Passkey পাসওয়ার্ডের যুগ শেষ করে দেওয়া প্রযুক্তি — সাংবাদিক ও মানবাধিকার কর্মীদের জন্য সম্পূর্ণ বিশ্লেষণ

    Passkey কী এবং এটি কীভাবে কাজ করে ?

    পাসকি হলো FIDO Alliance ও W3C-এর যৌথভাবে নির্ধারিত WebAuthn/FIDO2 স্ট্যান্ডার্ডের ওপর ভিত্তি করে তৈরি একটি পাসওয়ার্ডবিহীন লগইন পদ্ধতি, যেখানে টাইপ করা কোনো সিক্রেট (পাসওয়ার্ড বা কোড) থাকে না — বরং একজোড়া ক্রিপ্টোগ্রাফিক কী (পাবলিক ও প্রাইভেট) ব্যবহৃত হয়।

    অ্যাকাউন্ট তৈরির সময় ডিভাইস একটি প্রাইভেট কী তৈরি করে যা কখনোই ডিভাইস ছেড়ে বের হয় না, আর পাবলিক কী-টি সার্ভিসের সার্ভারে জমা থাকে।

    লগইনের সময় সার্ভার একটি "চ্যালেঞ্জ" পাঠায়, যা ডিভাইস প্রাইভেট কী দিয়ে সই করে — শুধুমাত্র বায়োমেট্রিক (ফিঙ্গারপ্রিন্ট/ফেস) বা ডিভাইস পিন দিয়ে এই সই অনুমোদন করতে হয়।

    গুরুত্বপূর্ণ কারিগরি পার্থক্য ;
    (TOTP-এর সাথে তুলনায়):

    PwdFortress-এর একটি বিস্তারিত প্রযুক্তিগত বিশ্লেষণ অনুযায়ী, ঐতিহ্যবাহী অথেনটিকেটর অ্যাপ (যেমন Aegis) TOTP প্রযুক্তি ব্যবহার করে — একটি ৩০ সেকেন্ডের জন্য বৈধ ৬-সংখ্যার কোড তৈরি হয় লোকাল HMAC-SHA1 হিসাব থেকে, ইন্টারনেট সংযোগ ছাড়াই।

    এই কোড ব্যবহারকারীকে ম্যানুয়ালি টাইপ করতে হয়, যা একটি মৌলিক দুর্বলতা তৈরি করে। পাসকিতে কোনো "কোড" নেই যা কপি করা বা রিলে করা যায় — পুরো প্রক্রিয়াটি ক্রিপ্টোগ্রাফিকভাবে নির্দিষ্ট ডোমেইনের সাথে আবদ্ধ, যা এটিকে একটি সম্পূর্ণ ভিন্ন শ্রেণীর সুরক্ষা দেয়।

    কী জন্য ব্যবহার করা হয় — মূল উদ্দেশ্য
    পাসকির মূল লক্ষ্য তিনটি সমস্যা একসাথে সমাধান করা:

    পাসওয়ার্ড পুনঃব্যবহারের ঝুঁকি দূর করা —

    একটি সাইট ব্রিচ হলে সেই পাসওয়ার্ড অন্য সাইটে কাজ করে না, কারণ পাসকি প্রতিটি সাইটের জন্য অনন্য ফিশিং সম্পূর্ণ অকার্যকর করা — যেহেতু প্রাইভেট কী ডোমেইনের সাথে ক্রিপ্টোগ্রাফিকভাবে আবদ্ধ, একটি ভুয়া ওয়েবসাইটে পাসকি ব্যবহারের চেষ্টা করলে তা কাজই করবে না
    লগইন প্রক্রিয়া সহজ ও দ্রুত করা — টাইপিং ছাড়াই শুধু বায়োমেট্রিক দিয়ে লগইন

    কীভাবে ব্যবহার করতে হয় — ব্যবহারিক পদ্ধতি ?

    ১] সংশ্লিষ্ট সেবার (Google, Microsoft, X, WhatsApp ইত্যাদি) Security/Account Settings-এ যান

    ২] "Passkey" বা "Passwordless sign-in" অপশন খুঁজুন এবং "Create a passkey" নির্বাচন করুন

    ৩] ডিভাইসের বায়োমেট্রিক বা পিন দিয়ে নিশ্চিত করুন — পাসকি স্বয়ংক্রিয়ভাবে ডিভাইসে (বা ডিভাইসের পাসওয়ার্ড ম্যানেজারে) সংরক্ষিত হবে

    ৪] পরবর্তী লগইনে শুধু ব্যবহারকারীর নাম দিয়ে বা সরাসরি "Sign in with passkey" বেছে নিয়ে বায়োমেট্রিক নিশ্চিত করলেই হবে

    ক্রস-ডিভাইস ব্যবহার;

    একটি ডিভাইসে তৈরি পাসকি অন্য ডিভাইসে (যেমন আইফোনে সংরক্ষিত পাসকি দিয়ে Windows পিসিতে) ব্লুটুথ প্রক্সিমিটির মাধ্যমে ব্যবহার করা এখন সম্ভব — এই আন্তঃ-প্ল্যাটফর্ম কার্যকারিতা উল্লেখযোগ্যভাবে উন্নত হয়েছে

    Passkey বনাম ফিজিক্যাল/ভার্চুয়াল সিকিউরিটি কী বনাম Aegis-এর মতো TOTP অ্যাপ — বিশেষজ্ঞ মূল্যায়ন

    এই প্রশ্নের সরাসরি উত্তরে বিশেষজ্ঞদের মধ্যে একটি স্পষ্ট ঐকমত্য পাওয়া যায় — এগুলো একে অপরের প্রতিদ্বন্দ্বী নয়, বরং একটি স্তরবিন্যস্ত সুরক্ষা-শ্রেণিবিন্যাসের অংশ।

    TOTP অ্যাপ (Aegis, Ente Auth ইত্যাদি) — মাঝারি স্তরের সুরক্ষা:

    PwdFortress-এর মূল্যায়ন অনুযায়ী, একটি TOTP অ্যাপ SIM-swapping থেকে সম্পূর্ণ সুরক্ষা দেয়, কিন্তু রিয়েল-টাইম ফিশিংয়ের ক্ষেত্রে দুর্বল থেকে যায় — একটি ভুয়া লগইন পেজ ব্যবহারকারীর ৬-সংখ্যার কোড ৩০ সেকেন্ডের উইন্ডোর মধ্যে হাতিয়ে নিয়ে সরাসরি আক্রমণকারীর কাছে রিলে করতে পারে ("adversary-in-the-middle" আক্রমণ)।

    সম্পূর্ণ ফিশিং-প্রতিরোধের জন্য প্রয়োজন একটি FIDO2 হার্ডওয়্যার কী বা পাসকি, যা ক্রিপ্টোগ্রাফিকভাবে বৈধ ডোমেইনের সাথে অথেনটিকেশন আবদ্ধ করে — রিলে করা অসম্ভব করে তোলে।

    Aegis-এর নিজস্ব শক্তি: State of Surveillance-এর স্বাধীন পর্যালোচনা অনুযায়ী, Aegis Android-এর জন্য সেরা ওপেন সোর্স TOTP অ্যাপ হিসেবে বিবেচিত — এটি সম্পূর্ণ স্থানীয়ভাবে এনক্রিপ্টেড ভল্টে সিক্রেট সংরক্ষণ করে (কোনো ক্লাউড নির্ভরতা নেই), GPL3 লাইসেন্সে ওপেন সোর্স এবং Cure53 দ্বারা ২০২৩ সালে অডিটকৃত।

    যারা ক্লাউড সেবার উপর আস্থা রাখতে চান না, তাদের জন্য এটি এখনও একটি চমৎকার পছন্দ।

    বিশেষজ্ঞদের চূড়ান্ত সিদ্ধান্ত:

    GetDailyToolbox-এর ২০২৬ সালের বিশ্লেষণ স্পষ্টভাবে বলে — যেখানে পাসকি সমর্থিত, সেখানে পাসকিই সেরা পছন্দ; যেখানে নেই, সেখানে TOTP অ্যাপ ব্যবহার করাই বাস্তবসম্মত সমাধান ("passkeys where available, authenticator app everywhere else")।

    অর্থাৎ, পাসকি Aegis-এর মতো TOTP অ্যাপের সম্পূর্ণ প্রতিস্থাপক নয়, কারণ ২০২৬ সালেও শীর্ষ ১০০০ ওয়েবসাইটের মাত্র আনুমানিক ২০-২৫ শতাংশ পাসকি সমর্থন করে — তাই বাস্তবে দুটোই একসাথে প্রয়োজন হয়।

    ফিজিক্যাল/ভার্চুয়াল সিকিউরিটি কী-এর সাথে সম্পর্ক:

    পাসকি ও FIDO2 হার্ডওয়্যার/ভার্চুয়াল সিকিউরিটি কী মূলত একই অন্তর্নিহিত প্রযুক্তি (WebAuthn) ব্যবহার করে — পার্থক্য মূলত সংরক্ষণস্থলে।

    হার্ডওয়্যার কী-তে প্রাইভেট কী একটি আলাদা ফিজিক্যাল চিপে থাকে, আর পাসকিতে তা ডিভাইসের সিকিউর এনক্লেভ বা পাসওয়ার্ড ম্যানেজারে সিঙ্ক হয়ে থাকে।

    উভয়ই সমানভাবে ফিশিং-প্রতিরোধী, তবে হার্ডওয়্যার কী একটি অতিরিক্ত "কিছু আপনার কাছে আছে" স্তর যোগ করে যা ডিভাইস কম্প্রোমাইজ হলেও সুরক্ষা দিতে পারে।

    রাষ্ট্রীয় গোয়েন্দা নজরদারি থেকে সুরক্ষায় পাসকি কতটা সহায়ক

    Google-এর নিজস্ব ব্লগ অনুযায়ী, তাদের Advanced Protection Program (APP) — যা বিশেষভাবে সাংবাদিক, নির্বাচিত কর্মকর্তা, রাজনৈতিক ক্যাম্পেইন কর্মী ও মানবাধিকার কর্মীদের জন্য ডিজাইন করা — এখন পাসকিকে ফিজিক্যাল সিকিউরিটি কী-এর একটি সমমর্যাদার বিকল্প হিসেবে অন্তর্ভুক্ত করেছে।

    পূর্বে দুটি ফিজিক্যাল কী বাধ্যতামূলক ছিল, যা যুদ্ধ-এলাকায় কর্মরত সাংবাদিক বা শেষ মুহূর্তে ভ্রমণে যাওয়া কারো জন্য বাস্তবসম্মত ছিল না — এখন উপযুক্ত ডিভাইস থাকলে শুধু পাসকি দিয়েই তালিকাভুক্ত হওয়া যায়।

    Google এক্ষেত্রে সাংবাদিক ও মানবাধিকার কর্মীদের নিরাপত্তা প্রশিক্ষণ দিতে Internews-এর সাথেও অংশীদারিত্ব করেছে।

    Google Cloud-এর ২০২৫ সালের একটি থ্রেট ইন্টেলিজেন্স প্রতিবেদন অনুযায়ী,

    রাশিয়া-সমর্থিত একটি গোষ্ঠী মার্কিন স্টেট ডিপার্টমেন্টের পরিচয় ধারণ করে বিশিষ্ট শিক্ষাবিদ ও রাশিয়ার সমালোচকদের লক্ষ্যবস্তু করে, দীর্ঘমেয়াদী সম্পর্ক গড়ে তাদের "অ্যাপ্লিকেশন-স্পেসিফিক পাসওয়ার্ড" সেটআপ করতে রাজি করায় — যা প্রথাগত পাসওয়ার্ড-ভিত্তিক ব্যবস্থার একটি বাইপাস।

    প্রতিবেদনে সরাসরি বলা হয়েছে, এই ধরনের সোশ্যাল ইঞ্জিনিয়ারিং আক্রমণ প্রতিরোধে APP-এর মতো উন্নত সুরক্ষা প্রয়োজন — এবং এটি Citizen Lab-এর ASP-সংক্রান্ত সোশ্যাল ইঞ্জিনিয়ারিং গবেষণার সাথে সরাসরি সামঞ্জস্যপূর্ণ।

    যেহেতু পাসকিতে কোনো "পাসওয়ার্ড" বা "কোড" শেয়ার করার সুযোগই নেই, তাই এই নির্দিষ্ট ধরনের আক্রমণ কার্যত অসম্ভব হয়ে যায়।

    পূর্বের প্রেক্ষাপট (Fancy Bear ঘটনা): CPO Magazine-এর প্রতিবেদন অনুযায়ী, ২০২১ সালে রাশিয়ার GRU-সংশ্লিষ্ট APT28 (Fancy Bear) গোষ্ঠী ১৪,০০০-এরও বেশি জিমেইল ব্যবহারকারীকে টার্গেট করার পর, Google ১০,০০০ উচ্চ-ঝুঁকিপূর্ণ ব্যক্তিকে ফিজিক্যাল সিকিউরিটি কী সরবরাহ করেছিল।

    বর্তমানে পাসকি সেই একই স্তরের সুরক্ষা আরও সহজলভ্যভাবে প্রদান করে, যা রপ্তানি নিষেধাজ্ঞার কারণে হার্ডওয়্যার কী না পাওয়া অঞ্চলের (ইরান, সিরিয়া, কিউবা, ক্রিমিয়া, সুদান, উত্তর কোরিয়া) এক্টিভিস্টদের জন্য একটি গুরুত্বপূর্ণ বিকল্প।

    সোশ্যাল মিডিয়া নিরাপত্তায় পাসকির গুরুত্ব ও প্রয়োজনীয়তা ;

    সাংবাদিক ও এক্টিভিস্টদের জন্য সোশ্যাল মিডিয়া অ্যাকাউন্ট প্রায়ই সবচেয়ে বেশি লক্ষ্যবস্তু হয় — Forbes-এর একটি প্রতিবেদন অনুযায়ী, রাষ্ট্র-সমর্থিত হ্যাকাররা ক্রমবর্ধমানভাবে সাংবাদিকের পরিচয় ছদ্মবেশে ব্যবহার করছে, যা দ্বিমুখী ঝুঁকি তৈরি করে — ভুয়া অ্যাকাউন্ট দিয়ে ভুল তথ্য ছড়ানো এবং প্রকৃত সাংবাদিকের সাথে সম্পর্ক তৈরি করে অনুপ্রবেশ।

    এই প্রেক্ষাপটে সোশ্যাল মিডিয়া প্ল্যাটফর্মে পাসকি গ্রহণ একটি গুরুত্বপূর্ণ অগ্রগতি:

    X (পূর্বে Twitter): পাসকি সমর্থন চালু করেছে
    LinkedIn: পাসকি সমর্থন চালু করেছে
    WhatsApp (Meta): পাসকি সমর্থন চালু করেছে

    Descope-এর ২০২৬ সালের প্রতিবেদন অনুযায়ী, FIDO Alliance-এর তথ্যমতে শীর্ষ ১০০ ওয়েবসাইটের প্রায় ৪৮ শতাংশ এখন পাসকি অফার করে — যা ২০২২ সালের তুলনায় দ্বিগুণেরও বেশি।

    তবে মিডিয়া ও বিনোদন খাতে (যেখানে অনেক সোশ্যাল মিডিয়া প্ল্যাটফর্ম পড়ে) গ্রহণের হার তুলনামূলক কম — মাত্র আনুমানিক ১৮ শতাংশ (MojoAuth-এর ২০২৬ সালের ইন্ডাস্ট্রি বেঞ্চমার্ক অনুযায়ী), যা প্রমাণ করে সাংবাদিক ও এক্টিভিস্টদের এখনো সব সোশ্যাল প্ল্যাটফর্মে পাসকি নাও পেতে পারেন এবং সহায়ক TOTP/হার্ডওয়্যার কী ব্যবস্থা বজায় রাখা জরুরি।

    গুরুত্বপূর্ণ সীমাবদ্ধতা ও বিশেষজ্ঞ সতর্কতা
    সীমিত প্ল্যাটফর্ম সমর্থন:

    সব সোশ্যাল মিডিয়া বা সেবা এখনো পাসকি সমর্থন করে না — তাই "যেখানে পাসকি আছে সেখানে পাসকি, বাকি জায়গায় TOTP অ্যাপ" — এই দ্বিস্তরীয় কৌশলই বর্তমানে বাস্তবসম্মত

    ডিভাইস-নির্ভরতার ঝুঁকি:

    পাসকি ডিভাইসের সাথে যুক্ত থাকে, তাই ডিভাইস হারানো বা বাজেয়াপ্ত হলে অ্যাক্সেস-সমস্যা তৈরি হতে পারে — ব্যাকআপ পদ্ধতি (রিকভারি কোড, দ্বিতীয় ডিভাইস) সবসময় প্রস্তুত রাখা আবশ্যক
    সিঙ্ক-নির্ভর পাসকি বনাম

    হার্ডওয়্যার-বাউন্ড কী: ক্লাউড-সিঙ্কড পাসকি (যেমন Google/Apple পাসওয়ার্ড ম্যানেজারে) সুবিধাজনক কিন্তু সেই ক্লাউড অ্যাকাউন্ট নিজেই যদি কম্প্রোমাইজ হয়, তাহলে ঝুঁকি তৈরি হতে পারে — সর্বোচ্চ-ঝুঁকির ক্ষেত্রে হার্ডওয়্যার-বাউন্ড ফিজিক্যাল কী এখনো একটি বাড়তি নিরাপত্তা স্তর দিতে পারে

    সোশ্যাল ইঞ্জিনিয়ারিং এখনো ঝুঁকি:

    পাসকি ফিশিং-প্রতিরোধী হলেও, আক্রমণকারীরা ব্যবহারকারীকে ম্যানিপুলেট করে বিকল্প (কম নিরাপদ) লগইন পদ্ধতি সক্রিয় করাতে রাজি করাতে পারে — তাই প্রযুক্তির পাশাপাশি সচেতনতাও জরুরি

    আন্তর্জাতিক সাইবার সিকিউরিটি বিশেষজ্ঞদের সম্মিলিত মূল্যায়নে পাসকি বর্তমানে ভোক্তা-স্তরের সবচেয়ে শক্তিশালী লগইন সুরক্ষা হিসেবে বিবেচিত — এটি TOTP অ্যাপের (Aegis) মৌলিক দুর্বলতা (রিয়েল-টাইম ফিশিং রিলে) সমাধান করে এবং ফিজিক্যাল/ভার্চুয়াল সিকিউরিটি কী-এর সমান ক্রিপ্টোগ্রাফিক শক্তি প্রদান করে, তবে সহজলভ্যতায় আরও এগিয়ে।

    সাংবাদিক ও মানবাধিকার কর্মীদের জন্য Google-এর Advanced Protection Program-এ পাসকি অন্তর্ভুক্তি একটি বড় অগ্রগতি, বিশেষত যারা রপ্তানি নিষেধাজ্ঞা বা সংকটপূর্ণ পরিস্থিতিতে হার্ডওয়্যার কী পান না।

    তবে ২০২৬ সালেও সব প্ল্যাটফর্মে পাসকি সমর্থন সম্পূর্ণ নয় বলে, বাস্তবসম্মত কৌশল হলো — পাসকি যেখানে সম্ভব, Aegis-এর মতো ওপেন সোর্স TOTP অ্যাপ বাকি জায়গায়, এবং সর্বোচ্চ-ঝুঁকির অ্যাকাউন্টে হার্ডওয়্যার সিকিউরিটি কী — এই তিন স্তরের সমন্বিত প্রতিরক্ষা।

    তথ্য সূত্র:

    Google Blog — Google Rolls Out Passkeys to High Risk Users in Advanced Protection Program:



    Google Cloud Blog — Creative Phishing Attack on Academics and Critics of Russia:



    CPO Magazine — 10,000 High Risk Targets Get USB Security Keys From Google:



    Forbes — Google Confirms 40,000 Nation-State Cyber Attack Warnings:



    PwdFortress — Two Factor Authentication App: Complete 2026 Guide:



    PwdFortress — Best Authenticator App 2FA 2026: Aegis vs Bitwarden:



    State of Surveillance — Best 2FA Apps 2026: Aegis vs Ente Auth vs Authy vs YubiKey:



    GetDailyToolbox — Best Authenticator Apps 2026:



    Deepak Gupta — Top 5 Two-Factor Authentication Apps of 2026:



    Cloaked — Best Authenticator Apps 2026: TOTP, Passkeys, and 2FA Compared:



    PacketMoat — Passkeys vs Authenticator Apps vs SMS in 2026:



    PanicVault — Which Websites Support Passkeys in 2026?:



    PanicVault — Passkey Adoption Statistics:



    Descope — Passkey Trends for 2026: What the Data Says:



    MojoAuth — Passkey Adoption Rates by Industry in 2026:



    TechRadar (via Yahoo) — Is Google's Passkey Push a Turning Point?:



    ______________________________​

Working...
X