सुरक्षित प्रोटोकॉल की विशेषताएँ
क्रिप्टोग्राफ़िक प्रोटोकॉल के उद्देश्यों की पहचान करें: प्रमाणीकरण, गोपनीयता, अखंडता और अस्वीकरण-असंभवता।
सुरक्षित प्रोटोकॉल की विशेषताएँ, CoddyKit पर Cryptology Academy का एक निःशुल्क पाठ है। यह 4 में से 1वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह Cryptology Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Cryptology Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
प्रमाणीकरण: आप किससे बात कर रहे हैं, यह जानना
प्रमाणीकरण का उद्देश्य संचार-साझेदारों की पहचान स्थापित करना है। प्रमाणीकरण के बिना कोई प्रोटोकॉल प्रतिरूपण के प्रति असुरक्षित होता है: हमलावर विश्वसनीय सर्वर होने का दिखावा करके संचार को बीच में रोक सकता है। प्रोटोकॉल में प्रमाणीकरण आमतौर पर डिजिटल प्रमाणपत्रों, पहले से साझा की गई कुंजियों या चुनौती-प्रतिक्रिया तंत्रों का उपयोग करके प्राप्त किया जाता है, जो किसी रहस्य को उजागर किए बिना उसके ज्ञान को सिद्ध करते हैं।
गोपनीयता: केवल इच्छित पक्ष संदेश पढ़ें
गोपनीयता सुनिश्चित करती है कि संदेश की सामग्री केवल अभिप्रेत प्राप्तकर्ताओं के लिए उपलब्ध हो। इसे संबंधित पक्षों को ज्ञात कुंजियों का उपयोग करके एन्क्रिप्शन के माध्यम से प्राप्त किया जाता है। गोपनीयता की विफलता का अर्थ है कि कोई छिपकर सुनने वाला व्यक्ति मार्ग में संदेश पढ़ सकता है। केवल गोपनीयता हमलावर को संदेशों में छेड़छाड़ या पुनःप्रसारण हमले करने से नहीं रोकती; इसे अखंडता-सुरक्षा के साथ मिलाना आवश्यक है।
अखंडता: संदेश में बदलाव का पता लगाना
अखंडता-सुरक्षा यह सुनिश्चित करती है कि प्राप्त संदेश ठीक वही हो जो प्रेषक ने भेजा था, उसमें कोई जोड़, विलोपन या बदलाव न हुआ हो। संदेश प्रमाणीकरण कोड और प्रमाणित एन्क्रिप्शन मोड अखंडता प्रदान करते हैं। अखंडता-सुरक्षा के बिना, कूटपाठ पढ़ न सकने वाला हमलावर भी पूर्वानुमेय ढंग से विशिष्ट बिटों को पलटकर कूटमुक्त किए गए मूलपाठ में बदलाव कर सकता है, जैसा कि पैडिंग-ओरेकल हमलों में किया जाता है।
अस्वीकरण-रोध: प्रेषक संदेश भेजने से इनकार नहीं कर सकता
अस्वीकरण-रोध का अर्थ है कि प्रेषक बाद में संदेश भेजने से इनकार नहीं कर सकता। इसे असममित कुंजियों का उपयोग करने वाले डिजिटल हस्ताक्षरों के माध्यम से प्राप्त किया जाता है: केवल निजी कुंजी का धारक ही हस्ताक्षर बना सकता था और संबद्ध सार्वजनिक कुंजी उसका सत्यापन करती है। MAC यह सुविधा प्रदान नहीं करते, क्योंकि प्रेषक और प्राप्तकर्ता दोनों साझा रहस्य जानते हैं और दोनों में से कोई भी MAC बना सकता था।
नवीनता: पुनःप्रसारित संदेशों को अस्वीकार करना
नवीनता यह सुनिश्चित करती है कि कोई हमलावर पुराने, पहले वैध संदेश को दोबारा भेजकर वही प्रभाव फिर से उत्पन्न न कर सके। नवीनता के तंत्रों में नॉन्स (संदेशों में शामिल किए गए ऐसे यादृच्छिक मान जिन्हें दोहराया नहीं जाना चाहिए), सीमित वैधता-अवधि वाली समय-मुद्राएँ और सख्ती से बढ़ते हुए क्रमांक शामिल हैं। नवीनता के बिना, पकड़े गए प्रमाणीकरण संदेश को पुनःप्रसारित करके प्रमाणीकरण को पूरी तरह दरकिनार किया जा सकता है।
पूर्ण अग्रगामी गोपनीयता
पूर्ण अग्रेषित गोपनीयता यह सुनिश्चित करती है कि दीर्घकालिक कुंजियों के भंग होने पर पिछले सत्रों की कुंजियाँ उजागर न हों। इसे Diffie-Hellman का उपयोग करके प्रत्येक सत्र के लिए अस्थायी कुंजी-युग्म बनाकर प्राप्त किया जाता है। सत्र की कुंजियाँ इन अस्थायी कुंजियों से बनाई जाती हैं और उपयोग के बाद हटा दी जाती हैं। यदि सर्वर की दीर्घकालिक निजी कुंजी बाद में चोरी भी हो जाए, तब भी हमलावर पहले से दर्ज किए गए सत्रों को डिक्रिप्ट नहीं कर सकता, क्योंकि अस्थायी कुंजियाँ अब मौजूद नहीं होतीं।
पारस्परिक बनाम एकतरफ़ा प्रमाणीकरण
एकतरफ़ा प्रमाणीकरण केवल एक पक्ष की पहचान की पुष्टि करता है: HTTPS में सर्वर एक प्रमाणपत्र प्रस्तुत करता है, जिसकी पुष्टि क्लाइंट करता है, लेकिन सर्वर आमतौर पर क्लाइंट की पहचान की पुष्टि नहीं करता। पारस्परिक प्रमाणीकरण (या पारस्परिक TLS, mTLS) में दोनों पक्षों को प्रमाणपत्र प्रस्तुत करके उनकी पुष्टि करनी होती है। mTLS का उपयोग माइक्रोसर्विस स्थापत्य, API द्वारों और उद्यम VPNs में आम है, जहाँ संवेदनशील डेटा का आदान-प्रदान करने से पहले दोनों अंतिम सिरों की पुष्टि आवश्यक होती है।
औपचारिक सुरक्षा लक्ष्य बनाम अंतर्ज्ञान
प्रोटोकॉल अभिकल्पक केवल अंतर्ज्ञान पर निर्भर नहीं रह सकते। जो प्रोटोकॉल स्पष्ट रूप से सुरक्षित लगता है, वह सूक्ष्म तरीकों से विफल हो सकता है। Needham-Schroeder सार्वजनिक-कुंजी प्रोटोकॉल 1978 में प्रकाशित हुआ था और इसे सुरक्षित माना जाता था। 1995 में Gavin Lowe ने एक खामी खोजी, जिसने औपचारिक सत्यापन उपकरण का उपयोग करके प्रतिरूपण हमले को संभव बनाया। Tamarin या ProVerif जैसे मॉडल जाँचकों का उपयोग करके औपचारिक सत्यापन अब सुरक्षा की दृष्टि से महत्वपूर्ण प्रोटोकॉल अभिकल्पना में मानक अभ्यास बन चुका है।
Dolev-Yao का खतरा मॉडल
Dolev-Yao मॉडल कूटलेखीय प्रोटोकॉल के विश्लेषण के लिए मानक खतरा मॉडल है। इसमें माना जाता है कि हमलावर पूरे नेटवर्क को नियंत्रित करता है: वह किसी भी संदेश को रोक, अवरुद्ध, बदल, दोबारा भेज और उसमें मनमाना संदेश डाल सकता है। कूटलेखीय मूलभूत तंत्रों को पूर्ण माना जाता है, यानी उनमें कोई गणितीय कमजोरी नहीं होती। इस मॉडल में कोई प्रोटोकॉल तभी सुरक्षित है, जब हमलावर के सभी संचारों पर पूरा नियंत्रण होने पर भी वह अपने लक्ष्य प्राप्त करे।
प्रोटोकॉल अभिकल्पना कठिन क्यों है
कूटलेखीय प्रोटोकॉल की अभिकल्पना कुख्यात रूप से कठिन होती है, क्योंकि इसकी खामियाँ अक्सर सूक्ष्म और आसानी से दिखाई न देने वाली होती हैं। अनेक संदेशों, एकबारगी मानों, समय-मुहरों और कुंजियों की परस्पर क्रिया से हमले के अप्रत्याशित रास्ते बन सकते हैं। अलग-अलग पक्षकारों को प्रोटोकॉल की स्थिति अलग-अलग दिखाई दे सकती है। समवर्ती सत्र एक-दूसरे में हस्तक्षेप कर सकते हैं। SSL, TLS, WPA2 और 802.11 सहित प्रचलन में लाए गए हर प्रमुख प्रोटोकॉल में परिनियोजन के बाद महत्वपूर्ण सुरक्षा-दुर्बलताएँ खोजी गई हैं।
वास्तविक दुनिया में प्रोटोकॉल की विफलताएँ
SSL 3.0 को POODLE हमले ने तोड़ दिया था। अनेक कमजोरियों के कारण TLS 1.0 और 1.1 को अप्रचलित घोषित कर दिया गया। WEP WiFi कूटलेखन अपने परिनियोजन के पहले ही वर्ष में पूरी तरह टूट गया था। MS-CHAPv2 की कमजोरियों के कारण PPTP VPN को असुरक्षित माना जाता है। हर विफलता ने सुरक्षा समुदाय को अनौपचारिक सुरक्षा-धारणाओं और Dolev-Yao मॉडल के अंतर्गत प्रमाणित रूप से सही प्रोटोकॉल अभिकल्पना के बीच के अंतर के बारे में कुछ सिखाया।
प्रोटोकॉल के सुरक्षा लक्ष्य
कौन-सा सुरक्षा गुण यह सुनिश्चित करता है कि आज हमलावर द्वारा दर्ज किए गए संदेश को बाद में सर्वर को सफलतापूर्वक फिर से भेजकर किसी कार्रवाई को दोहराया नहीं जा सके?
सुरक्षित प्रोटोकॉल के लक्ष्य: मुख्य बातें
सुरक्षित प्रोटोकॉल को प्रमाणीकरण, गोपनीयता, अखंडता, गैर-प्रतिषेध और नवीनता सुनिश्चित करनी चाहिए। पूर्ण अग्रेषित गोपनीयता भविष्य में कुंजी के भंग होने से पिछले सत्रों की रक्षा करती है। पारस्परिक प्रमाणीकरण दोनों पक्षों की पहचान की पुष्टि करता है। Dolev-Yao मॉडल पूरी तरह विरोधी नेटवर्क की कल्पना करता है। प्रोटोकॉल अभिकल्पना के लिए केवल अंतर्ज्ञान नहीं, बल्कि औपचारिक सत्यापन आवश्यक है। परिनियोजन के बाद हर प्रमुख प्रोटोकॉल में कमजोरियाँ पाई गई हैं, जिससे कूटलेखीय मानकों का निरंतर विकास हुआ है।
एआई शिक्षक के साथ Cryptology Academy सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 67
- पाठ
- 261
अक्सर पूछे जाने वाले प्रश्न
क्या “सुरक्षित प्रोटोकॉल की विशेषताएँ” पाठ निःशुल्क है?
हाँ—“सुरक्षित प्रोटोकॉल की विशेषताएँ” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और Cryptology Academy पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। Cryptology Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“सुरक्षित प्रोटोकॉल की विशेषताएँ” में मैं क्या सीखूँगा?
क्रिप्टोग्राफ़िक प्रोटोकॉल के उद्देश्यों की पहचान करें: प्रमाणीकरण, गोपनीयता, अखंडता और अस्वीकरण-असंभवता। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Cryptology Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या Cryptology Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Cryptology Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 1वाँ पाठ है।
“सुरक्षित प्रोटोकॉल की विशेषताएँ” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस Cryptology Academy पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर Cryptology Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- सुरक्षित प्रोटोकॉल की विशेषताएँ
- SSH: दूरस्थ पहुँच की सुरक्षा
- SFTP और SCP: सुरक्षित फ़ाइल स्थानांतरण
- DNSSEC: DNS प्रतिक्रियाओं का प्रमाणीकरण