बहु-कारक प्रमाणीकरण (Multi-factor authentication, MFA)
बहु-कारक प्रमाणीकरण (MFA) पहचान सत्यापन की एक विधि है जिसमें सिस्टम केवल लॉगिन और पासवर्ड के अलावा सुरक्षा की विभिन्न श्रेणियों से पुष्टि की मांग करता है। भले ही हमलावर आपका पासवर्ड चुरा ले, वह दूसरे कारक (एसएमएस कोड, फिंगरप्रिंट या भौतिक कुंजी) के बिना लॉगिन नहीं कर पाएगा।
विषय सूची
सरल शब्दों में बहु-कारक प्रमाणीकरण क्या है
बहु-कारक प्रमाणीकरण (MFA) पहचान सत्यापन की एक विधि है जिसमें सिस्टम में लॉगिन के लिए केवल लॉगिन और पासवर्ड के अलावा सुरक्षा की विभिन्न श्रेणियों से पुष्टि की आवश्यकता होती है। यह दरवाजे पर दो ताले जैसा है: भले ही हमलावर एक ताले की चाबी बना ले, दूसरा ताला उसे रोक देगा।
क्लासिक उदाहरण एटीएम से नकदी निकालना है: पैसे पाने के लिए आपको भौतिक कार्ड (कुछ जो आपके पास है) डालना होगा और पिन कोड (कुछ जो आप जानते हैं) दर्ज करना होगा। डिजिटल दुनिया में, MFA उसी सिद्धांत पर काम करता है।
Microsoft के आंकड़ों के अनुसार, MFA का उपयोग 99.9% तक स्वचालित हमलों को रोकता है और खाते के समझौता होने के जोखिम को काफी कम करता है। इसके बावजूद, केवल लगभग 30% उपयोगकर्ता अपने खातों पर दो-कारक प्रमाणीकरण सक्षम करते हैं। सुरक्षा के अन्य तरीकों के बारे में सूचना सुरक्षा लेख में पढ़ें।
तीन मुख्य प्रमाणीकरण कारक
प्रमाणीकरण के लिए तीन मुख्य प्रकार के कारकों का उपयोग किया जाता है, जिन्हें बहु-कारक सुरक्षा बनाने के लिए जोड़ा जा सकता है:
- ज्ञान (कुछ जो आप जानते हैं): पासवर्ड, पिन कोड, गुप्त प्रश्न का उत्तर, कोड शब्द। सबसे आम, लेकिन सबसे कमजोर कारक भी — पासवर्ड का अनुमान लगाया, चुराया या ताक-झांक कर देखा जा सकता है।
- स्वामित्व (कुछ जो आपके पास है): एसएमएस से वन-टाइम कोड, स्मार्टफोन पर पुश सूचना, प्रमाणक ऐप (Google Authenticator, Yandex Key), भौतिक यूएसबी टोकन (YubiKey, Rutoken) या स्मार्ट कार्ड। यह सुरक्षा को काफी बढ़ाता है, क्योंकि हमलावर को आपके डिवाइस पर भौतिक रूप से कब्जा करना होता है।
- अंतर्निहितता (कुछ जो आप हैं): बायोमेट्रिक डेटा — फिंगरप्रिंट, चेहरा स्कैनिंग (Face ID), रेटिना स्कैन, आवाज या व्यवहार पैटर्न। जाली बनाना सबसे कठिन कारक।
MFA, 2FA से कैसे भिन्न है
इन शब्दों को अक्सर भ्रमित किया जाता है, लेकिन इनके बीच एक महत्वपूर्ण अंतर है:
- 2FA (दो-कारक प्रमाणीकरण): विभिन्न श्रेणियों से ठीक दो कारकों का उपयोग करता है (उदाहरण के लिए, पासवर्ड + एसएमएस कोड)। यह MFA का एक विशेष मामला है, जो व्यवहार में सबसे आम है।
- MFA (बहु-कारक प्रमाणीकरण): दो या अधिक कारकों का उपयोग करता है (उदाहरण के लिए, पासवर्ड + फिंगरप्रिंट + पुश सूचना)। MFA में तीन या अधिक कारक शामिल हो सकते हैं, जो सुरक्षा का अधिकतम स्तर प्रदान करता है।
प्रमाणीकरण और प्राधिकरण के बीच अंतर के बारे में प्रमाणीकरण लेख में पढ़ें।
MFA व्यवहार में कैसे काम करता है
खाते में लॉगिन करते समय विशिष्ट बहु-कारक प्रमाणीकरण प्रक्रिया इस तरह दिखती है:
- आप अपना लॉगिन और पासवर्ड दर्ज करते हैं (कारक सं. 1 — ज्ञान)।
- सिस्टम एसएमएस के माध्यम से आपके फोन पर एक कोड भेजता है, पुश सूचना भेजता है, या प्रमाणक ऐप में कोड उत्पन्न करता है (कारक सं. 2 — स्वामित्व)।
- आप प्राप्त कोड दर्ज करते हैं या ऐप में लॉगिन की पुष्टि करते हैं।
- लॉगिन केवल तभी अनुमत होता है जब दोनों चरण सफलतापूर्वक पार हो जाते हैं। यदि हमलावर ने आपका पासवर्ड चुरा लिया लेकिन उसके पास आपके फोन तक पहुंच नहीं है — तो वह लॉगिन नहीं कर पाएगा।
MFA सेटअप के बारे में OAuth लेख में पढ़ें।
MFA को लागू करने के तरीके
MFA लागू करने के कई तरीके हैं, जिनमें से प्रत्येक के अपने फायदे और नुकसान हैं:
- एसएमएस और वॉयस कॉल: सबसे सरल और लोकप्रिय तरीका। कोड एसएमएस या वॉयस कॉल के माध्यम से फोन पर आता है। नुकसान — सिम स्वैपिंग (जब हमलावर सिम कार्ड फिर से जारी करवाता है) और संदेश अवरोधन के प्रति कमजोरी।
- प्रमाणक ऐप्स: Google Authenticator, Microsoft Authenticator, Authy, Yandex Key। डिवाइस पर कोड उत्पन्न करते हैं, इंटरनेट की आवश्यकता नहीं होती। एसएमएस से अधिक सुरक्षित, क्योंकि कोड नेटवर्क पर प्रसारित नहीं होते।
- पुश सूचनाएं: ऐप लॉगिन की पुष्टि करने का अनुरोध भेजता है। स्मार्टफोन पर "हां" दबाना पर्याप्त है। सुविधाजनक और तेज, लेकिन डिवाइस पर इंटरनेट की आवश्यकता होती है।
- हार्डवेयर कुंजियां (U2F): भौतिक उपकरण (YubiKey, Rutoken)। सबसे विश्वसनीय तरीका — कुंजी भौतिक रूप से यूएसबी पोर्ट से या एनएफसी के माध्यम से जुड़ी होती है। फ़िशिंग और दूरस्थ हमलों के प्रति प्रतिरोधी। Google और अन्य बड़ी कंपनियों में उपयोग होती है।
- बायोमेट्रिक्स: फिंगरप्रिंट, Face ID, आईरिस स्कैनर, वॉयस बायोमेट्रिक्स। सुविधाजनक और सुरक्षित, लेकिन डिवाइस पर बायोमेट्रिक सेंसर की आवश्यकता होती है।
बायोमेट्रिक सुरक्षा के बारे में बायोमेट्रिक्स लेख में पढ़ें।
MFA के जोखिम और सीमाएं
अपनी उच्च प्रभावशीलता के बावजूद, MFA की कुछ सीमाएं हैं जिन्हें ध्यान में रखना महत्वपूर्ण है:
- उपकरणों पर निर्भरता: यदि आप प्रमाणक या सिम कार्ड वाला फोन खो देते हैं, तो पहुंच खो सकती है। MFA सेट करते समय जारी किए गए बैकअप पुनर्प्राप्ति कोड को हमेशा सहेजें।
- सिम स्वैपिंग: हमलावर ऑपरेटर के माध्यम से सिम कार्ड फिर से जारी करवा सकता है और कोड वाले एसएमएस को अवरोधित कर सकता है। इसलिए, एसएमएस कोड को सबसे कम विश्वसनीय तरीका माना जाता है।
- फ़िशिंग: नकली वेबसाइटें दूसरे कारक के अनुरोध की नकल कर सकती हैं। उदाहरण के लिए, हमलावर एक नकली लॉगिन पेज बना सकता है जो एसएमएस कोड का अनुरोध करता है और उसे अवरोधित कर लेता है। हार्डवेयर कुंजियों (U2F) का उपयोग इससे बचाता है।
- असुविधा: प्रत्येक लॉगिन पर अतिरिक्त समय और क्रियाओं की आवश्यकता होती है। हालांकि, यह छोटी असुविधा सुरक्षा में महत्वपूर्ण वृद्धि से क्षतिपूर्ति हो जाती है।
डिजिटल स्वच्छता के बारे में डिजिटल फुटप्रिंट लेख में पढ़ें।
अक्सर पूछे जाने वाले प्रश्न
सरल शब्दों में बहु-कारक प्रमाणीकरण क्या है?
यह पहचान सत्यापन की एक विधि है जो विभिन्न श्रेणियों से पुष्टि की मांग करती है: एक पासवर्ड (कुछ जो आप जानते हैं) + एक एसएमएस कोड (कुछ जो आपके पास है) या एक फिंगरप्रिंट (कुछ जो आप हैं)। भले ही पासवर्ड चोरी हो जाए, दूसरे कारक के बिना आप लॉगिन नहीं कर पाएंगे। यह दरवाजे पर दो तालों जैसा है — एक ताला तोड़ा जा सकता है, लेकिन दो लगभग असंभव हैं। सुरक्षा के अन्य तरीकों के बारे में सूचना सुरक्षा लेख में पढ़ें।
MFA, 2FA से कैसे भिन्न है?
2FA (दो-कारक) ठीक दो कारकों का उपयोग करता है (पासवर्ड + एसएमएस कोड)। MFA (बहु-कारक) — दो या अधिक कारक (पासवर्ड + फिंगरप्रिंट + पुश सूचना)। 2FA, MFA का एक विशेष मामला है। यदि सिस्टम तीन कारकों का उपयोग करता है, तो यह पहले से ही MFA है, 2FA नहीं। प्रमाणीकरण और प्राधिकरण के बीच अंतर के बारे में प्रमाणीकरण लेख में पढ़ें।
कौन सा MFA तरीका सबसे विश्वसनीय है?
सबसे विश्वसनीय हार्डवेयर U2F कुंजियां (YubiKey, Rutoken) हैं। वे इंटरनेट से भौतिक रूप से पृथक होती हैं, फ़िशिंग के अधीन नहीं होतीं और नेटवर्क पर डेटा संचरण की आवश्यकता नहीं होती। दूसरी सबसे विश्वसनीय प्रमाणक ऐप्स (Google Authenticator, Yandex Key, Authy) हैं। एसएमएस सिम स्वैपिंग और संदेश अवरोधन के प्रति कमजोरी के कारण सबसे कम विश्वसनीय तरीका है। तरीका चुनने के बारे में बायोमेट्रिक्स लेख में पढ़ें।
MFA का मुख्य नुकसान क्या है?
बाहरी कारकों (फोन, इंटरनेट, सेलुलर संचार) पर निर्भरता। यदि आप प्रमाणक वाला फोन खो देते हैं या बिना संचार वाले क्षेत्र में पहुंच जाते हैं, तो पहुंच खो सकती है। इसलिए, MFA सेट करते समय जारी किए गए बैकअप पुनर्प्राप्ति कोड को सहेजना महत्वपूर्ण है। उन्हें एक विश्वसनीय स्थान (उदाहरण के लिए, एक तिजोरी में) रखें — वे डिवाइस खोने पर पहुंच बहाल करने में मदद करेंगे। बैकअप के बारे में डेटा बैकअप लेख में पढ़ें।
बहु-कारक प्रमाणीकरण का एक उदाहरण क्या है?
एक क्लासिक उदाहरण इंटरनेट बैंकिंग में लॉगिन है: लॉगिन और पासवर्ड दर्ज करना (ज्ञान) + मोबाइल बैंक में एसएमएस कोड या पुश सूचना के माध्यम से पुष्टि (स्वामित्व)। एक अन्य उदाहरण Google खाते में पासवर्ड + Google Authenticator से कोड + फिंगरप्रिंट का उपयोग करके लॉगिन है (पहले से ही तीन कारक)। रूसी सरकारी प्रणालियों में, एसएमएस और इलेक्ट्रॉनिक हस्ताक्षर से पुष्टि के साथ ईएसआईए के माध्यम से लॉगिन का उपयोग किया जाता है। सेटअप के बारे में OAuth लेख में पढ़ें।
लोकप्रिय सेवाओं (Google, Yandex, VKontakte) में MFA कैसे सक्षम करें?
Google में: खाता सेटिंग्स → सुरक्षा → दो-चरणीय सत्यापन → निर्देशों का पालन करें। Yandex में: खाता सेटिंग्स → सुरक्षा → दो-कारक प्रमाणीकरण। VKontakte में: सेटिंग्स → सुरक्षा → लॉगिन पुष्टि। आमतौर पर आप एक तरीका चुन सकते हैं: एसएमएस, एक प्रमाणक ऐप (Google Authenticator, Yandex Key) या पुश सूचनाएं। प्रमाणक ऐप का उपयोग करने की अनुशंसा की जाती है — यह एसएमएस से अधिक सुरक्षित है।
क्या रूस में सरकारी प्रणालियों के लिए MFA का उपयोग अनिवार्य है?
हां, रूस की कई सरकारी प्रणालियों के लिए MFA का उपयोग अनिवार्य या दृढ़ता से अनुशंसित है। उदाहरण के लिए, राज्य सेवाओं का पोर्टल (ईएसआईए) दो-कारक प्रमाणीकरण का उपयोग करता है — एक पासवर्ड + एक एसएमएस कोड या ऐप के माध्यम से पुष्टि। इलेक्ट्रॉनिक बजट, एसएमआईवी और अन्य सरकारी सूचना प्रणालियों तक पहुंच के लिए, इलेक्ट्रॉनिक हस्ताक्षर और अतिरिक्त कारकों का उपयोग करके MFA भी आवश्यक है। यह 152-एफजेड और 187-एफजेड की आवश्यकताओं का अनुपालन करता है।
«सूचना सुरक्षा» में अन्य शर्तें
क्या यह जानकारी उपयोगी थी?
आज ही अपने नेटवर्क की सुरक्षा करें
एक अनुरोध छोड़ें — हमारे सूचना सुरक्षा विशेषज्ञ आपको बहु-कारक प्रमाणीकरण (multi-factor authentication, mfa) का चयन, कॉन्फ़िगरेशन और अपनी अवसंरचना में एकीकरण करने में मदद करेंगे। हम आपके डेटा को खतरों से सुरक्षित रखेंगे।