Ethical Hacking Academy · पाठ

हैशिंग

MD5, SHA, bcrypt

पाठ 2, कुल 4 में से13 चरण

हैशिंग, CoddyKit पर Ethical Hacking Academy का एक निःशुल्क पाठ है। यह 4 में से 2वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह Ethical Hacking Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Ethical Hacking Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

हैश क्या है

हैश फ़ंक्शन किसी भी आकार के इनपुट को लेकर निश्चित आकार का आउटपुट बनाता है, जिसे डाइजेस्ट कहा जाता है। समान इनपुट हमेशा समान डाइजेस्ट बनाता है।

महत्वपूर्ण बात यह है कि हैशिंग एक एकतरफ़ा प्रक्रिया है। आप डाइजेस्ट को गणितीय रूप से मूल इनपुट में वापस नहीं बदल सकते। यही हैश को एन्कोडिंग और एन्क्रिप्शन दोनों से अलग बनाता है।

अच्छे हैश के गुण

क्रिप्टोग्राफ़िक हैश फ़ंक्शन में ये गुण होने चाहिए:

  • नियतात्मक: समान इनपुट समान आउटपुट देता है।
  • गणना में तेज़ (सामान्य हैशिंग के लिए), लेकिन पासवर्ड हैशिंग के लिए आदर्श रूप से धीमा।
  • पूर्व-छवि प्रतिरोधी: डाइजेस्ट दिए जाने पर आप इनपुट नहीं खोज सकते।
  • टकराव-प्रतिरोधी: समान डाइजेस्ट वाले दो इनपुट खोजना कठिन हो।
  • हिमस्खलन प्रभाव: एक बिट बदलने पर आउटपुट के लगभग आधे बिट बदल जाएँ।

MD5

MD5 128-बिट (32 हेक्स वर्णों का) डाइजेस्ट बनाता है। यह तेज़ और ऐतिहासिक रूप से प्रचलित है, लेकिन क्रिप्टोग्राफ़िक रूप से टूटा हुआ है: व्यावहारिक टकराव हमले मौजूद हैं।

सुरक्षा के लिए MD5 का उपयोग कभी न करें। फिर भी फ़ाइल चेकसम और पुराने सिस्टम में आपका सामना इससे होगा, इसलिए आकलन के दौरान यह अक्सर निशाना बनता है।

echo -n 'password' | md5sum
# 5f4dcc3b5aa765d61d8327deb882cf99

SHA परिवार

SHA (Secure Hash Algorithm) परिवार अधिक मजबूत है:

  • SHA-1: 160-बिट। अब इसे टूटा हुआ माना जाता है (टकराव हमला 'SHADOW HAMMER' / SHAttered)। इससे बचें।
  • SHA-2: इसमें SHA-256 और SHA-512 शामिल हैं। इसका व्यापक उपयोग होता है और वर्तमान में यह सुरक्षित है।
  • SHA-3: Keccak पर आधारित नया डिज़ाइन, जो SHA-2 का एक विकल्प है।
echo -n 'password' | sha256sum
# 5e884898da28047151d0e56f8dc629...

हैशिंग एन्क्रिप्शन नहीं है

एन्क्रिप्शन को कुंजी की सहायता से उलटा जा सकता है। हैशिंग को बिल्कुल उलटा नहीं जा सकता। इसी कारण पासवर्ड संग्रहीत करने के लिए हैशिंग का उपयोग किया जाता है: सर्वर को मूल पासवर्ड की कभी आवश्यकता नहीं पड़ती।

जब आप लॉग इन करते हैं, तो सर्वर आपके लिखे हुए पाठ का हैश बनाकर उसे संग्रहीत हैश से मिलाता है। यदि दोनों समान हों, तो आपका प्रमाणीकरण हो जाता है। मूल पासवर्ड कभी संग्रहीत नहीं किया जाता।

समस्या: रेनबो टेबल्स

हैशिंग नियतात्मक होने के कारण, 'password' का डाइजेस्ट हर उपयोगकर्ता के लिए समान होता है। हमलावर डाइजेस्ट से सादे पाठ तक के विशाल पूर्व-गणितित लुकअप टेबल बनाते हैं, जिन्हें रेनबो टेबल्स कहा जाता है।

यदि दो उपयोगकर्ताओं का पासवर्ड समान है, तो उनके संग्रहीत हैश भी समान होते हैं, जिससे यह तथ्य उजागर हो जाता है। केवल MD5 या SHA-256 जैसे तेज़ हैश पासवर्ड के लिए उपयुक्त नहीं हैं।

सॉल्टिंग

सॉल्ट एक अद्वितीय यादृच्छिक मान है, जिसे हैशिंग से पहले हर पासवर्ड में जोड़ा जाता है। इसका अर्थ है:

  • समान पासवर्ड से अलग-अलग हैश बनते हैं।
  • पूर्व-गणितित रेनबो टेबल्स बेकार हो जाती हैं।

सॉल्ट को हैश के साथ संग्रहीत किया जाता है; यह गुप्त नहीं होता। इसका उद्देश्य हर हैश को अद्वितीय बनाना है, जिससे हमलावरों को हर हैश को अलग-अलग क्रैक करना पड़ता है।

stored = salt + hash(salt + password)
# salt is random and unique per user

bcrypt: पासवर्ड के लिए बनाया गया

bcrypt को विशेष रूप से पासवर्ड संग्रहण के लिए बनाया गया है। यह जानबूझकर धीमा है और इसमें एक विन्यास योग्य लागत कारक (कार्य कारक) होता है, जो हार्डवेयर बेहतर होने पर इसे और धीमा बनाता है।

bcrypt हैश एक ही स्ट्रिंग में एल्गोरिदम, लागत और सॉल्ट को शामिल करता है। धीमापन एक विशेषता है: यह हमलावरों की अनुमान लगाने की गति सीमित करता है।

$2b$12$R9h/cIPz0gi.URNNX3kh2OPST9/PgBkqquzi.Ss7KIUgO2t0jWMUW
# $2b$ = bcrypt, 12 = cost factor, then salt + hash

अन्य धीमे हैश

bcrypt के अलावा, आधुनिक पासवर्ड हैशिंग विकल्पों में शामिल हैं:

  • scrypt: मेमोरी-हार्ड, GPU और ASIC हमलों से प्रतिरोधी।
  • Argon2: पासवर्ड हैशिंग प्रतियोगिता का विजेता, समय और मेमोरी के लिए समायोज्य। आधुनिक समय में अनुशंसित विकल्प।
  • PBKDF2: तेज़ हैश को कई हज़ार बार दोहराता है; स्वीकार्य है, लेकिन ऊपर दिए गए विकल्पों से कमज़ोर है।

HMAC और अखंडता

हैश का उपयोग केवल पासवर्ड के लिए नहीं, बल्कि अखंडता के लिए भी किया जाता है। HMAC (हैश-आधारित संदेश प्रमाणीकरण कोड) किसी संदेश की अखंडता और प्रामाणिकता, दोनों की पुष्टि करने के लिए हैश को एक गुप्त कुंजी के साथ मिलाता है।

फ़ाइल चेकसम (अक्सर SHA-256) से आप पुष्टि कर सकते हैं कि डाउनलोड में छेड़छाड़ नहीं की गई है। एक हैकर के रूप में, असंगत चेकसम संशोधित या दुर्भावनापूर्ण फ़ाइलों का संकेत दे सकते हैं।

वास्तविक दुनिया में हैश

एक हैकर के रूप में आपका सामना लगातार हैश से होता है:

  • Linux में /etc/shadow सॉल्ट किए गए पासवर्ड हैश संग्रहीत करता है, जिनके आगे $6$ (SHA-512) या $2b$ (bcrypt) जैसे उपसर्ग होते हैं।
  • Windows SAM डेटाबेस में NTLM हैश संग्रहीत करता है।
  • वेब ऐप्लिकेशन अपनी उपयोगकर्ता तालिकाओं में हैश किए गए पासवर्ड संग्रहीत करते हैं।

उपसर्ग पहचान लेने पर तुरंत पता चल जाता है कि कौन-सा एल्गोरिदम इस्तेमाल हुआ है और आपकी क्रैकिंग रणनीति क्या होनी चाहिए।

$6$rounds=5000$salt$hash   # SHA-512 crypt
$2b$12$saltandhash...      # bcrypt

त्वरित जाँच

उपयोगकर्ता पासवर्ड संग्रहीत करने के लिए सबसे सुरक्षित विकल्प चुनिए।

पुनरावलोकन

अब आप हैशिंग को समझते हैं:

  • हैशिंग एक एक-तरफ़ा, निश्चित-आकार का, नियतात्मक रूपांतरण है, जो एन्कोडिंग और एन्क्रिप्शन से अलग है।
  • MD5 और SHA-1 असुरक्षित हो चुके हैं; सामान्य अखंडता के लिए SHA-256 का उपयोग कीजिए।
  • पासवर्ड के लिए धीमे, सॉल्ट किए गए एल्गोरिदम इस्तेमाल कीजिए: bcrypt, scrypt, या Argon2।
  • सॉल्ट रेनबो टेबल्स को निष्प्रभावी करते हैं; HMAC कुंजी-आधारित अखंडता जोड़ता है।

अगले पाठ में आप AES और RSA के साथ सममित और असममित एन्क्रिप्शन का अध्ययन करेंगे।

शुरुआत निःशुल्क

एआई शिक्षक के साथ Ethical Hacking Academy सीखें — निःशुल्क

अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।

पाठ्यक्रम
31
पाठ
111

अक्सर पूछे जाने वाले प्रश्न

क्या “हैशिंग” पाठ निःशुल्क है?

हाँ—“हैशिंग” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और Ethical Hacking Academy पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। Ethical Hacking Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

“हैशिंग” में मैं क्या सीखूँगा?

MD5, SHA, bcrypt आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Ethical Hacking Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।

क्या Ethical Hacking Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?

पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Ethical Hacking Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 2वाँ पाठ है।

“हैशिंग” पाठ पूरा करने में कितना समय लगता है?

CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।

क्या मैं इस Ethical Hacking Academy पाठ में कोड लिख और चला सकता हूँ?

हाँ। हर Ethical Hacking Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।

इस पाठ्यक्रम के सभी पाठ

  1. एन्कोडिंग बनाम एन्क्रिप्शन
  2. हैशिंग
  3. सममित और असममित
  4. हैश क्रैक करना
← Ethical Hacking Academy पर वापस जाएँ