পাসওয়ার্ডবিহীন ভবিষ্যৎ: পাসকি প্রযুক্তি কীভাবে কাজ করে ও এর নিরাপত্তা বিজ্ঞান

ইন্টারনেট ব্যবহারের শুরু থেকেই একটি চিরাচরিত নিয়ম আমরা মেনে চলছি—যেকোনো ওয়েবসাইটে প্রবেশ করতে হলে একটি ইউজারনেম এবং পাসওয়ার্ড দিতে হবে। কিন্তু পাসওয়ার্ডের এই ধারণাটি উদ্ভাবন করা হয়েছিল ১৯৬১ সালে ম্যাসাচুসেটস ইনস্টিটিউট অব টেকনোলজির (MIT) একটি সাধারণ মাল্টি-ইউজার কম্পিউটার সিস্টেমে। ছয় দশকেরও বেশি সময় পেরিয়ে আধুনিক ইন্টারনেটের বিশাল মহীরুহের সামনে পাসওয়ার্ড আজ সবচেয়ে ভঙ্গুর, বিরক্তিকর এবং ঝুঁকিপূর্ণ এক প্রতিরক্ষা ব্যবস্থায় পরিণত হয়েছে।

পাসওয়ার্ড ভুলে যাওয়া, জটিল অক্ষরের সংমিশ্রণ মনে রাখার ক্লান্তি, একই পাসওয়ার্ড একাধিক সাইটে ব্যবহার করা এবং ডেটাবেস হ্যাক হয়ে কোটি কোটি পাসওয়ার্ড ইন্টারনেটে ফাঁস হওয়া—এসব দৈনন্দিন সংকট থেকে মানবজাতিকে স্থায়ী মুক্তি দিতে এসেছে পাসকি (Passkey) প্রযুক্তি। এটি কেবল পাসওয়ার্ডের বিকল্প নয়, বরং ইন্টারনেটের ইতিহাসেই ডিজিটাল পরিচয়ের সবচেয়ে নিরাপদ এবং যুগান্তকারী বিবর্তন।

সাইবার নিরাপত্তা ও পাসওয়ার্ডবিহীন পাসকি লগইন ইন্টারফেস
পাসকি প্রযুক্তি: কোনো পাসওয়ার্ড মনে রাখার ঝামেলা ছাড়াই শতভাগ ফিশিং-মুক্ত ও নিরাপদ বায়োমেট্রিক লগইন ব্যবস্থা

পাসওয়ার্ড ব্যবস্থার চরম সংকট ও দুর্বলতা

সাইবার নিরাপত্তার তথ্য অনুযায়ী, বিশ্বব্যাপী ৮০ শতাংশেরও বেশি সাইবার আক্রমণ ও ডেটা চুরির ঘটনা ঘটে দুর্বল, চুরি হওয়া বা অনুমানযোগ্য পাসওয়ার্ডের কারণে। আধুনিক যুগে পাসওয়ার্ড ব্যবস্থা কেন পুরোপুরি অকার্যকর হয়ে পড়েছে, তার প্রধান কারণগুলো হলো:

  • পাসওয়ার্ড ফ্যাটিগ ও অনুমানের সহজলভ্যতা: একজন সাধারণ ইন্টারনেট ব্যবহারকারী গড়ে ১০০ টিরও বেশি অনলাইন অ্যাকাউন্ট পরিচালনা করেন। প্রতিটি অ্যাকাউন্টের জন্য আলাদা ও কঠিন পাসওয়ার্ড মনে রাখা মানুষের পক্ষে প্রায় অসম্ভব। ফলে অনেকেই সহজ পাসওয়ার্ড (যেমন 123456 বা নিজের নাম) ব্যবহার করেন কিংবা একই পাসওয়ার্ড সব জায়গায় পুনরায় ব্যবহার করেন।
  • ক্রেডেনশিয়াল স্টাফিং ও ডেটা ব্রিচ: কোনো একটি সাধারণ বা কম সুরক্ষিত ফোরামের ডেটাবেস হ্যাক হলে আক্রমণকারীরা স্বয়ংক্রিয় বট ব্যবহার করে সেই একই পাসওয়ার্ড দিয়ে ব্যাংক, ইমেইল বা সোশ্যাল মিডিয়া অ্যাকাউন্টে প্রবেশের চেষ্টা চালায়, যাকে বলা হয় ক্রেডেনশিয়াল স্টাফিং।
  • ফিশিং আক্রমণের শিকার: কোনো ব্যাংক বা গুগল লগইন পেজের হুবহু ভুয়া নকল পেইজ তৈরি করে মানুষকে বিভ্রান্ত করা অত্যন্ত সহজ। ব্যবহারকারী পাসওয়ার্ড টাইপ করলেই তা সরাসরি হ্যাকারের নিয়ন্ত্রণে চলে যায়।
  • টু-ফ্যাক্টর অথেনটিকেশনের (2FA) সীমাবদ্ধতা: এসএমএস ওটিপি (SMS OTP) কোনো শক্তিশালী সমাধান নয়। সিম সোয়াপিং (SIM Swapping), মোবাইল অপারেটরের দুর্বলতা কিংবা ফিশিং প্রক্সি দিয়ে এসএমএস ওটিপি খুব সহজেই মাঝপথে চুরি করা যায়।

পাসকি (Passkey) কী: পাসওয়ার্ডহীন যুগের সূচনা

পাসকি হলো একটি ডিজিটাল প্রমাণীকরণ ব্যবস্থা, যা কোনো ধরনের টেক্সট বা গোপন পাসওয়ার্ড টাইপ না করেই ব্যবহারকারীকে তার অ্যাকাউন্টে প্রবেশের অনুমতি দেয়। এটি মূলত ফাইডো অ্যালায়েন্স (FIDO Alliance) এবং ডব্লিউথ্রিসি (W3C) কনসোর্টিয়ামের যৌথ উদ্ভাবিত ‘WebAuthn’ (Web Authentication) ওপেন স্ট্যান্ডার্ডের ওপর ভিত্তি করে তৈরি।

বিশ্বের শীর্ষ প্রযুক্তি জায়ান্ট—অ্যাপল, গুগল এবং মাইক্রোসফট যৌথভাবে তাদের অপারেটিং সিস্টেমগুলোতে (iOS, Android, macOS, Windows) পাসকি সমর্থন যুক্ত করেছে। ফলে আপনার হাতের স্মার্টফোনের ফিঙ্গারপ্রিন্ট, ফেস আইডি কিংবা ল্যাপটপের উইন্ডোজ হ্যালোর পিন দিয়ে স্ক্রিন আনলক করার মতোই সহজ ভঙ্গিতে যেকোনো ওয়েবসাইট বা অ্যাপে সেকেন্ডের মধ্যে লগইন করা সম্ভব।

ডিজিটাল ডেটা এনক্রিপশন ও সাইবার সিকিউরিটি কোড
অ্যাসিমেট্রিক ক্রিপ্টোগ্রাফি: ডিভাইসের অভ্যন্তরে তৈরি হওয়া পাবলিক ও প্রাইভেট কি-পেয়ার দিয়ে নিরাপদ প্রমাণীকরণ

পাসকি কীভাবে কাজ করে: পাবলিক-কী ক্রিপ্টোগ্রাফির বিজ্ঞান

পাসকির মূল ভিত্তি হলো বিশ্বখ্যাত অ্যাসিমেট্রিক ক্রিপ্টোগ্রাফি (Asymmetric Cryptography) বা পাবলিক-প্রাইভেট কী পেয়ার প্রযুক্তি। যখন আপনি কোনো ওয়েবসাইটে পাসকি দিয়ে একটি অ্যাকাউন্ট তৈরি করেন, তখন ব্যাকগ্রাউন্ডে একটি জটিল গাণিতিক প্রক্রিয়া সম্পন্ন হয়:

১. কী-পেয়ার তৈরি (Key Pair Generation)

অ্যাকাউন্ট খোলার সময় আপনার নিজস্ব ডিভাইস (যেমন আইফোন, অ্যান্ড্রয়েড ফোন বা কম্পিউটার) দুটি সম্পর্কিত গাণিতিক চাবি তৈরি করে—একটি প্রাইভেট কী (Private Key) এবং অন্যটি পাবলিক কী (Public Key)।

২. সার্ভারে পাবলিক কী জমা রাখা

তৈরি হওয়া পাবলিক কী-টি ওয়েবসাইটের সার্ভারে পাঠিয়ে দেওয়া হয় এবং সার্ভার সেটি আপনার অ্যাকাউন্টের সাথে যুক্ত করে সংরক্ষণ করে। এই পাবলিক কী উন্মুক্ত থাকলেও কোনো সমস্যা নেই, কারণ এটি দিয়ে সরাসরি লগইন করা অসম্ভব।

৩. সিকিউর এনক্লেভে প্রাইভেট কী লক থাকা

সবচেয়ে সংবেদনশীল প্রাইভেট কী-টি আপনার ডিভাইসের হার্ডওয়্যার সিকিউরিটি চিপে (যেমন Apple Secure Enclave বা Android Titan M/TPM) সম্পূর্ণ সুরক্ষিত অবস্থায় সংরক্ষিত থাকে। এই প্রাইভেট চাবিটি কখনো আপনার ডিভাইস থেকে বের হয় না, ইন্টারনেটে পাঠানো হয় না, এমনকি ওয়েবসাইটের সার্ভারও এটি কখনো দেখতে পায় না।

৪. চ্যালেঞ্জ-রেসপন্স অথেনটিকেশন (Challenge-Response)

পরবর্তীতে যখন আপনি লগইন করার জন্য সাইটে যান, তখন পুরো প্রক্রিয়াটি যেভাবে সম্পন্ন হয়:

  1. ওয়েবসাইট সার্ভার আপনার ডিভাইসে একটি অনির্দিষ্ট ডিজিটাল ‘চ্যালেঞ্জ’ (Random Mathematical Nonce) পাঠায়।
  2. আপনার ডিভাইস আপনাকে বায়োমেট্রিক ভেরিফিকেশন (আঙুলের ছাপ বা ফেস আনলক) করতে বলে। আপনি অনুমোদন দিলে ডিভাইসের ভেতরে থাকা প্রাইভেট কী দিয়ে সেই চ্যালেঞ্জটিতে একটি ডিজিটাল স্বাক্ষর (Cryptographic Signature) তৈরি করা হয়।
  3. স্বাক্ষরিত চ্যালেঞ্জটি সার্ভারে ফেরত পাঠানো হয়।
  4. সার্ভার তার কাছে থাকা পাবলিক কী দিয়ে মিলিয়ে দেখে স্বাক্ষরটি সঠিক কি না। স্বাক্ষর মিলে গেলেই মুহূর্তের মধ্যে অ্যাকাউন্ট লগইন সম্পন্ন হয়ে যায়।
সাইবার সিকিউরিটি ডিজিটাল লক ও হার্ডওয়্যার ট্রাস্ট জোন
সিকিউর এনক্লেভ চিপ: পাসকির প্রাইভেট কি কখনো আপনার ডিভাইস ত্যাগ করে সার্ভার বা ইন্টারনেটে যায় না

পাসকি কেন শতভাগ ফিশিং-প্রতিরোধী (Phishing Resistance)

পাসকি প্রযুক্তির সবচেয়ে বড় বৈপ্লবিক দিক হলো এটি জন্মগতভাবেই ফিশিং-প্রুফ। কীভাবে এটি সম্ভব হয়?

পাসকি তৈরি এবং ব্যবহারের সময় ওয়েব ব্রাউজার ও অপারেটিং সিস্টেম স্বয়ংক্রিয়ভাবে ওয়েবসাইটের আসল ডোমেন নেম (Domain Binding) পরীক্ষা করে। ধরা যাক, কোনো হ্যাকার আপনার ব্যাংকের নকল ওয়েবসাইট bankk-login.com তৈরি করে আপনাকে লগইন করতে পাঠাল। আপনার ব্রাউজার তাৎক্ষণিকভাবে শনাক্ত করবে যে আসল ব্যাংকের ডোমেন হলো bank.com। ফলে নকল সাইটে আপনার ডিভাইস কোনো পাসকি খুঁজেই পাবে না এবং কোনো ডিজিটাল স্বাক্ষর সার্ভারে পাঠাবে না।

যেহেতু ব্যবহারকারী নিজে কোনো পাসওয়ার্ড টাইপ করেন না, তাই অসাবধানতাবশত কোনো ফিশিং লিংকে ক্লিক করলেও হ্যাকারের পক্ষে আপনার লগইন তথ্য হাতিয়ে নেওয়া কারিগরিভাবে অসম্ভব।

ডিভাইস হারালে কী হবে: সিনক্রোনাইজড পাসকি ও ব্যাকআপ

অনেকের মনেই প্রশ্ন জাগে—যদি আমার ফোনটি হারিয়ে যায় বা নষ্ট হয়ে যায়, তবে কি আমি আমার সব অ্যাকাউন্টের অ্যাক্সেস হারিয়ে ফেলব? উত্তর হলো: না।

আধুনিক অপারেটিং সিস্টেমগুলো মাল্টি-ডিভাইস সিনক্রোনাইজড পাসকি (Synchronized Passkeys) সুবিধা প্রদান করে। এর মাধ্যমে আপনার পাসকির প্রাইভেট কীগুলো অ্যান্ড-টু-অ্যান্ড এনক্রিপশন (End-to-End Encryption) সহকারে আপনার ক্লাউড কিচেনে (যেমন Apple iCloud Keychain, Google Password Manager বা Microsoft Credential Locker) সুরক্ষিত থাকে।

আপনি যখন কোনো নতুন ডিভাইসে আপনার অ্যাপল বা গুগল অ্যাকাউন্টে লগইন করবেন, তখন স্বয়ংক্রিয়ভাবে আপনার সব পাসকি নতুন ডিভাইসে সিনক্রোনাইজ হয়ে যাবে। এমনকি ক্লাউড সেবাদানকারী প্রতিষ্ঠানগুলোও আপনার মাস্টার কি বা বায়োমেট্রিক ছাড়া সেই প্রাইভেট কী আনলক করতে পারে না।

স্মার্টফোনে ফিঙ্গারপ্রিন্ট ও বায়োমেট্রিক প্রমাণীকরণের মাধ্যমে ডিভাইস আনলক
মাল্টি-ডিভাইস পাসকি: ক্লাউড কিচেন সিঙ্ক এবং কিউআর কোড স্ক্যানের মাধ্যমে স্মার্টফোন দিয়ে ল্যাপটপে নিরাপদ লগইন

পাসওয়ার্ড বনাম পাসকি: বিস্তারিত তুলনামূলক পার্থক্য

প্রথাগত পাসওয়ার্ডের সাথে আধুনিক পাসকি প্রযুক্তির গুণগত পার্থক্য নিচে স্পষ্ট করা হলো:

বৈশিষ্ট্য প্রথাগত পাসওয়ার্ড পাসকি (Passkey)
লগইন প্রক্রিয়া অক্ষর, সংখ্যা ও প্রতীকের জটিল টাইপিং বায়োমেট্রিক বা স্ক্রিন লক স্পর্শ (১ সেকেন্ড)
সার্ভার নিরাপত্তা ঝুঁকি সার্ভার হ্যাক হলে পাসওয়ার্ড হ্যাস ফাঁস হওয়ার মারাত্মক ঝুঁকি সার্ভারে কেবল পাবলিক কী থাকে; হ্যাক হলেও কোনো ঝুঁকি নেই
ফিশিং প্রতিরোধ ফিশিং সাইটে সহজেই চুরি করা সম্ভব ১০০% ফিশিং প্রতিরোধী (ডোমেন বাউন্ড আর্কিটেকচার)
পুনরায় ব্যবহারের ঝুঁকি এক পাসওয়ার্ড একাধিক সাইটে দিয়ে মানুষ ঝুঁকি বাড়ায় প্রতিটি ওয়েবসাইটের জন্য সম্পূর্ণ অনন্য ও ভিন্ন কী-পেয়ার
অতিরিক্ত 2FA প্রয়োজন অবশ্যই এসএমএস বা অথেনটিকেটর অ্যাপ প্রয়োজন পাসকি নিজেই শক্তিশালী টু-ফ্যাক্টর মানদণ্ড পূরণ করে

ক্রস-প্ল্যাটফর্ম প্রমাণীকরণ: এক ডিভাইস থেকে অন্য ডিভাইসে

যদি আপনার কাছে একটি আইফোন থাকে এবং আপনি একটি উইন্ডোজ ডেস্কটপে কোনো ওয়েবসাইটে লগইন করতে চান, তবে পাসকি কীভাবে কাজ করবে? FIDO2 প্রোটোকলের মাধ্যমে এটি অত্যন্ত চমৎকারভাবে সমাধান করা হয়েছে:

উইন্ডোজ স্ক্রিনে একটি ডায়নামিক কিউআর কোড (QR Code) প্রদর্শিত হবে। আপনি আইফোনের ক্যামেরা দিয়ে সেই কোডটি স্ক্যান করলেই ব্লুটুথ প্রক্সিমিটি (Bluetooth Proximity) যাচাইয়ের মাধ্যমে দুটি ডিভাইসের মধ্যে নিরাপদ এনক্রিপ্টেড সংযোগ তৈরি হবে। আইফোনে ফেস আইডি দিলেই উইন্ডোজ কম্পিউটারের ব্রাউজারে অ্যাকাউন্টটি স্বয়ংক্রিয়ভাবে লগইন হয়ে যাবে। ব্লুটুথ সংযোগ নিশ্চিত করে যে আক্রমণকারী দূরবর্তী কোনো দেশ থেকে এই কিউআর কোড স্ক্যান করিয়ে প্রতারণা করতে পারবে না; ব্যবহারকারীকে শারীরিকভাবে ডিভাইসের কাছে উপস্থিত থাকতে হবে।

পাসকি গ্রহণের চ্যালেঞ্জ ও আগামী দিনের রূপরেখা

পাসকি নিঃসন্দেহে অনলাইন নিরাপত্তার ভবিষ্যৎ হলেও সার্বজনীন গ্রহণের ক্ষেত্রে কিছু প্রাথমিক চ্যালেঞ্জ রয়েছে:

  • লেগ্যাসি ওয়েবসাইটের সমন্বয়: ইন্টারনেটের লক্ষ লক্ষ পুরোনো ওয়েবসাইট ও এন্টারপ্রাইজ সফটওয়্যারে WebAuthn এপিআই এবং পাসকি সাপোর্ট যুক্ত করতে ডেভেলপারদের বেশ কিছু কারিগরি পরিবর্তনের মধ্য দিয়ে যেতে হচ্ছে।
  • ব্যবহারকারীর সচেতনতা ও মানসিক বাধা: দশকের পর দশক পাসওয়ার্ড ব্যবহার করতে অভ্যস্ত সাধারণ মানুষ শুরুতে পাসওয়ার্ডহীন ব্যবস্থাকে বিশ্বাস করতে দ্বিধাবোধ করতে পারেন। তাদের এটি বোঝানো প্রয়োজন যে পাসকি পাসওয়ার্ডের চেয়ে হাজার গুণ বেশি নিরাপদ।
  • পরিবার ও দলগত শেয়ারিং: নেটফ্লিক্স বা এন্টারপ্রাইজ অ্যাকাউন্টের ক্ষেত্রে একাধিক ব্যক্তির মধ্যে পাসওয়ার্ড শেয়ার করার যে সহজ অভ্যাস ছিল, পাসকিতে তা অ্যান্ড-টু-অ্যান্ড এনক্রিপ্টেড কি-শেয়ারিংয়ের মাধ্যমে নিরাপদভাবে করতে হচ্ছে।

গুগল, অ্যাপল, অ্যামাজন, পেপাল, টিকটক, গিটহাবসহ বিশ্বের শীর্ষস্থানীয় সেবাগুলো ইতিমধ্যেই তাদের প্ল্যাটফর্মে পাসকিকে ডিফল্ট বা পছন্দের লগইন অপশন হিসেবে সক্রিয় করেছে। ইন্টারনেটে সাইবার অপরাধের জটিল বিস্তার ঠেকাতে পাসওয়ার্ডের মতো সেকেলে ধারণাকে বিদায় দিয়ে পাসকি প্রযুক্তির সার্বিক বিস্তারই ডিজিটাল বিশ্বকে করবে সম্পূর্ণ নিরাপদ, ঝামেলামুক্ত ও গতিশীল।

Comments are closed.