Cyber Security Academy · पाठ

बहु-कारक प्रमाणीकरण

TOTP, हार्डवेयर कुंजियों और पुश सूचनाओं का अध्ययन करें और जानें कि MFA खाता-हड़पने का जोखिम क्यों बहुत घटाता है

पाठ 3, कुल 4 में से13 चरण

बहु-कारक प्रमाणीकरण, CoddyKit पर Cyber Security Academy का एक निःशुल्क पाठ है। यह 4 में से 3वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह Cyber Security Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Cyber Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

MFA क्या है

बहु-कारक प्रमाणीकरण (MFA) के लिए उपयोगकर्ताओं को अलग-अलग श्रेणियों के दो या अधिक स्वतंत्र कारकों से अपनी पहचान सिद्ध करनी होती है। यदि एक कारक से छेड़छाड़ हो जाए (जैसे, पासवर्ड चोरी हो जाए), तब भी खाता सुरक्षित रहता है।

तीन कारक श्रेणियां

प्रमाणीकरण कारक:

  • आप जो जानते हैं — पासवर्ड, PIN, सुरक्षा प्रश्न
  • आपके पास जो है — फ़ोन, हार्डवेयर टोकन, स्मार्ट कार्ड
  • आप जो हैं — फ़िंगरप्रिंट, चेहरा, आवाज़ (बायोमेट्रिक्स)

वास्तविक MFA में कम-से-कम दो अलग-अलग श्रेणियां होती हैं — दो पासवर्ड नहीं।

TOTP: समय-आधारित एकबारगी पासवर्ड

TOTP साझा गुप्त मान और वर्तमान समय (RFC 6238) का उपयोग करके 6 अंकों का ऐसा कोड बनाता है जो हर 30 सेकंड में बदल जाता है। ऐप: Google Authenticator, Authy, Microsoft Authenticator।

TOTP दोबारा उपयोग किए जाने वाले हमलों से सुरक्षित है, लेकिन रीयल-टाइम फ़िशिंग के प्रति असुरक्षित है।

SMS OTP की कमजोरियां

SMS-आधारित OTP सुविधाजनक है, लेकिन इसमें महत्वपूर्ण कमजोरियां हैं:

  • SIM स्वैपिंग — हमलावर सोशल इंजीनियरिंग के ज़रिए मोबाइल ऑपरेटर को पीड़ित का नंबर अपने नाम स्थानांतरित करने के लिए मनाता है
  • SS7 हमले — राष्ट्र-राज्य द्वारा दूरसंचार स्तर पर SMS का अवरोधन
  • रीयल-टाइम फ़िशिंग — हमलावर पीड़ित से लक्ष्य साइट तक OTP तुरंत पहुंचाता है

SMS OTP, MFA न होने से बेहतर है, लेकिन यह सबसे कमजोर रूप है।

हार्डवेयर सुरक्षा कुंजियां (FIDO2)

हार्डवेयर सुरक्षा कुंजियां (YubiKey, Google Titan) सार्वजनिक-कुंजी क्रिप्टोग्राफी का उपयोग करती हैं। डिवाइस किसी खास वेबसाइट से संबद्ध चुनौती पर हस्ताक्षर करता है, जिससे ये फ़िशिंग-प्रतिरोधी बनती हैं — ये नकली साइटों पर काम नहीं करेंगी।

यह MFA का सर्वोच्च मानक है।

पुश सूचना MFA

प्रमाणक ऐप एक पुश सूचना भेजता है: "न्यूयॉर्क से लॉगिन स्वीकृत करें?" उपयोगकर्ता स्वीकृत या अस्वीकार करने के लिए टैप करता है। यह सुविधाजनक है, लेकिन MFA थकान वाले हमलों के प्रति असुरक्षित है — हमलावर स्वीकृति अनुरोधों की बाढ़ ला देते हैं, जब तक कि थका हुआ उपयोगकर्ता गलती से स्वीकृति न दे दे।

MFA थकान वाले हमले

इन्हें पुश-बमबारी भी कहा जाता है: हमलावर के पास पासवर्ड होता है और वह दर्जनों MFA पुश सूचनाएं भेजता है, इस उम्मीद में कि उपयोगकर्ता झुंझलाहट या भ्रम के कारण उनमें से किसी एक को स्वीकृत कर देगा। बचाव का उपाय: पुश सूचना में संख्या मिलान आवश्यक करें (उपयोगकर्ता को लॉगिन स्क्रीन पर दिखाया गया कोड दर्ज करना होगा)।

पासकी: पासवर्ड-रहित MFA

पासकी (FIDO2/WebAuthn) "आपके पास जो है" (डिवाइस कुंजी) और "आप जो हैं" (बायोमेट्रिक अनलॉक) को एक ही फ़िशिंग-प्रतिरोधी क्रेडेंशियल में जोड़ती हैं। पासवर्ड की आवश्यकता नहीं होती। प्रमुख प्लेटफ़ॉर्म इनका समर्थन करते हैं।

सशर्त अभिगम नीतियां

आधुनिक पहचान प्लेटफ़ॉर्म सशर्त अभिगम का समर्थन करते हैं: जब जोखिम संकेत इसकी आवश्यकता दर्शाएं (अपरिचित स्थान, नया डिवाइस, संवेदनशील संसाधन), तभी MFA आवश्यक करें। अतिरिक्त-स्तरीय प्रमाणीकरण सुरक्षा बनाए रखते हुए उपयोगकर्ता अनुभव को बेहतर बनाता है।

MFA को दरकिनार करने की तकनीकें

हमलावर इन तरीकों से MFA को दरकिनार करते हैं:

  • रीयल-टाइम फ़िशिंग (AiTM) — प्रॉक्सी MFA के बाद सत्र कुकी हासिल कर लेता है
  • SIM स्वैपिंग — SMS कोड अवरुद्ध करना
  • MFA थकान — पुश सूचनाओं की बाढ़ भेजना
  • सहायता डेस्क की सोशल इंजीनियरिंग — सहायता अनुरोध के ज़रिए MFA अक्षम करना

MFA लागू करना

MFA लागू करते समय:

  • डिफ़ॉल्ट रूप से सभी उपयोगकर्ताओं के लिए MFA आवश्यक करें
  • MFA के कई विकल्प दें, लेकिन हार्डवेयर कुंजियां और TOTP उपलब्ध रखें
  • उपयोगकर्ताओं को MFA थकान के बारे में शिक्षित करें — यदि उन्होंने लॉगिन शुरू नहीं किया है, तो पुश अनुरोध अस्वीकार करें
  • प्रमाणीकरण लॉग में MFA को दरकिनार करने के पैटर्न पर निगरानी रखें

त्वरित जाँच: MFA

कौन-सी MFA विधि फ़िशिंग-प्रतिरोधी है, क्योंकि यह प्रमाणीकरण को क्रिप्टोग्राफ़िक रूप से खास वेबसाइट से जोड़ती है?

पाठ का पुनरावलोकन

MFA के लिए अलग-अलग श्रेणियों (जानते हैं/पास है/स्वयं हैं) से दो कारक आवश्यक होते हैं। TOTP ऐप अच्छे हैं; हार्डवेयर कुंजियां (FIDO2) सबसे बेहतर और फ़िशिंग-प्रतिरोधी हैं। SMS OTP सबसे कमजोर है और SIM स्वैपिंग के प्रति असुरक्षित है। MFA थकान वाले हमलों में पुश सूचनाओं की बाढ़ भेजी जाती है; संख्या मिलान इससे बचाव करता है। पासकी हार्डवेयर और बायोमेट्रिक्स को एक सहज क्रेडेंशियल में जोड़ती हैं।

शुरुआत निःशुल्क

एआई शिक्षक के साथ Cyber Security Academy सीखें — निःशुल्क

अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।

पाठ्यक्रम
76
पाठ
303

अक्सर पूछे जाने वाले प्रश्न

क्या “बहु-कारक प्रमाणीकरण” पाठ निःशुल्क है?

हाँ — Cyber Security Academy अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “बहु-कारक प्रमाणीकरण” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। Cyber Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

“बहु-कारक प्रमाणीकरण” में मैं क्या सीखूँगा?

TOTP, हार्डवेयर कुंजियों और पुश सूचनाओं का अध्ययन करें और जानें कि MFA खाता-हड़पने का जोखिम क्यों बहुत घटाता है आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Cyber Security Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।

क्या Cyber Security Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?

पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Cyber Security Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 3वाँ पाठ है।

“बहु-कारक प्रमाणीकरण” पाठ पूरा करने में कितना समय लगता है?

CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।

क्या मैं इस Cyber Security Academy पाठ में कोड लिख और चला सकता हूँ?

हाँ। हर Cyber Security Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।

इस पाठ्यक्रम के सभी पाठ

  1. पासवर्ड की मजबूती और नीतियाँ
  2. पासवर्ड हैशिंग: bcrypt, Argon2, PBKDF2
  3. बहु-कारक प्रमाणीकरण
  4. क्रेडेंशियल स्टफिंग और पासवर्ड स्प्रेइंग
← Cyber Security Academy पर वापस जाएँ