अगर आपने कभी डिजिटल बैंकिंग ट्रांजैक्शन को मंज़ूरी देने के लिए हार्डवेयर टोकन इस्तेमाल किया है या लॉगइन कोड जनरेट करने के लिए YubiKey पे टैप किया है, तो आपने HMAC आधारित वन-टाइम पासवर्ड (HOTP) टेक्नोलॉजी इस्तेमाल की है। ये समझने में आपकी मदद के लिए कि आप अपने खातों की सुरक्षा के लिए HOTP का इस्तेमाल कैसे कर सकते हैं, हम देखेंगे कि HOTP कैसे काम करता है, इसके फायदे और सीमाएं क्या हैं, और इसकी तुलना दूसरे OTP तरीकों से करेंगे।
HOTP क्या है?
HOTP का मतलब HMAC आधारित वन-टाइम पासवर्ड है। ये दो-फैक्टर सत्यापन (2FA) का एक तरीका है, जो मांग पे सिंगल-यूज़ लॉगइन कोड जनरेट करता है।
HMAC, या Hash-based Message Authentication Code, एक क्रिप्टोग्राफिक तकनीक है, जो सुरक्षित, छेड़छाड़-रोधी वैल्यू बनाने के लिए एक सीक्रेट की और हैशिंग फंक्शन का इस्तेमाल करती है। HOTP, HMAC को एक काउंटर के साथ लागू करता है ताकि ये पक्का हो सके कि हर सत्यापन कोड यूनीक हो और सिर्फ एक बार इस्तेमाल हो सके।
HOTP कोड इस्तेमाल या बदले जाने तक वैध रहते हैं, इसलिए ये रिमोट वर्क और दूसरे ऐसे माहौल के लिए काफी उपयुक्त हैं जहां भरोसेमंद टाइम सिंक्रनाइज़ेशन या लगातार कनेक्टिविटी मुमकिन नहीं है।
HOTP कैसे काम करता है?
HOTP सत्यापन दो शेयर किए गए कॉम्पोनेंट्स पे आधारित है: एक सीक्रेट की और एक काउंटर। उपयोगकर्ता की डिवाइस और सत्यापन सर्वर दोनों ये वैल्यू स्टोर करते हैं और उनका इस्तेमाल करके अलग-अलग वही वन-टाइम कोड जनरेट करते हैं।
सेटअप: जब एक हार्डवेयर टोकन सेटअप किया जाता है, तो एक सीक्रेट की डिवाइस और एप्लीकेशन सर्वर के बीच शेयर किया जाता है और दोनों तरफ सुरक्षित रूप से स्टोर किया जाता है।
कोड जनरेट करना: डिवाइस HMAC नाम के एक क्रिप्टोग्राफिक हैश फंक्शन का इस्तेमाल करके सीक्रेट की को काउंटर की मौजूदा वैल्यू के साथ जोड़ता है। नतीजा एक छोटा, अनुमान लगाने में मुश्किल वन-टाइम पासवर्ड होता है।
सत्यापन: जब आप HOTP कोड दर्ज करते हैं, तो सर्वर सीक्रेट की और काउंटर की अपनी कॉपी का इस्तेमाल करके वही गणना करता है। अगर कोड मैच कर जाते हैं, तो एक्सेस मिल जाता है।
HOTP काउंटर सिस्टम की व्याख्या
HOTP एक यूनीक काउंटर सिस्टम पे निर्भर करता है, जो आपकी डिवाइस और सत्यापन सर्वर के बीच शेयर किया जाता है। हर बार जब आप नया कोड जनरेट करते हैं, तो काउंटर बढ़ जाता है। सफल लॉगइन के बाद, सर्वर भी अपना काउंटर अपडेट करता है। जब तक डिवाइस और सर्वर के काउंटर सिंक में रहते हैं, कोड मैच करेंगे और आपको एक्सेस मिलेगा।
HOTP को नंबर वाले वाउचर की एक बुक की तरह सोचें, जिन्हें आप फाड़कर क्रम से इस्तेमाल करते हैं। इस्तेमाल हो चुका वाउचर दोबारा इस्तेमाल नहीं हो सकता, और आपको अगला इस्तेमाल करना होगा। HOTP का काउंटर सिस्टम भी इसी तरह काम करता है।
HOTP सत्यापन बनाम दूसरे OTP
HOTP बनाम OTP
वन-टाइम पासवर्ड (OTP) एक व्यापक शब्द है, जो 2FA के लिए हम जो अलग-अलग सिंगल-यूज़ पासवर्ड इस्तेमाल करते हैं, उन सबके लिए है। HOTP एक खास तरह का OTP है, जो अपने कोड जनरेट करने के लिए काउंटर आधारित सिस्टम पे निर्भर करता है।
HOTP बनाम TOTP
टाइम आधारित वन-टाइम पासवर्ड (TOTP) हर 30 से 60 सेकेंड में अपने आप नया कोड जनरेट करते हैं। TOTP का सबसे आम उदाहरण ऑथेंटिकेटर ऐप से जनरेट होने वाले कोड हैं। इसके उलट, HOTP टाइमर की जगह काउंटर का इस्तेमाल करके सिर्फ तब नया कोड जनरेट करता है जब इसका अनुरोध किया जाए।
ये फर्क हर OTP तरीके की सुरक्षा को प्रभावित करता है। TOTP का समय जल्दी खत्म होता है, जिससे हमलावरों को मौके की बहुत छोटी खिड़की मिलती है। इसके उलट, HOTP कोड कई दिनों और हफ्तों तक भी वैध रह सकते हैं।
हालांकि, उन हालात में HOTP ज़्यादा भरोसेमंद है जहां डिवाइस की घड़ियां भरोसेमंद नहीं होतीं। उदाहरण के लिए, कमज़ोर इंटरनेट कनेक्शन वाले दूर-दराज़ के स्थानों में रखा उपकरण।
HOTP बनाम एसएमएस और ईमेल कोड
एसएमएस और ईमेल के ज़रिए भेजे गए OTP कोड रोके-पकड़े जा सकते हैं, क्योंकि उन्हें सेल्युलर और इंटरनेट नेटवर्क से गुज़रना पड़ता है। HOTP कोड डिवाइस पे ही जनरेट करता है, जिससे ये ज़्यादा सुरक्षित होता है और नेटवर्क में गड़बड़ी के दौरान भी लगातार एक्सेस देता है।
HOTP के फायदे और सीमाएं क्या हैं?
HOTP सत्यापन के फायदे
अपने पसंदीदा OTP तरीके के तौर पे HOTP इस्तेमाल करने के कई फायदे हैं:
- ऑफलाइन काम करता है: HOTP ऑफलाइन काम कर सकता है, जिससे ये सीमित इंटरनेट एक्सेस वाले स्थानों के लिए बेहतरीन है।
- कोई समय का दबाव नहीं: HOTP कोड का समय अपने आप खत्म नहीं होता, इसलिए आप बेफिक्र होकर कोड दर्ज कर सकते हैं।
- मान्यता प्राप्त एल्गोरिथम: HOTP को RFC 4226(नई विंडो) में परिभाषित किया गया है, जो अलग-अलग वेंडर के सॉफ्टवेयर प्रोवाइडर और हार्डवेयर टोकन के बीच कंपैटिबिलिटी पक्की करता है।
- कम निर्भरताएं: HOTP का काउंटर आधारित सिस्टम सटीक घड़ियों या लगातार कनेक्टिविटी पे निर्भर नहीं करता, जिससे ये कुछ माहौल में ज़्यादा पूर्वानुमेय हो सकता है।
HOTP सत्यापन की सीमाएं
हर टेक्नोलॉजी की तरह, HOTP के साथ कुछ ज़रूरी बातें भी हैं:
- अनिश्चितकालीन वैधता: अगर कोई नया कोड जनरेट नहीं होता, तो HOTP कोड अनिश्चितकाल तक सक्रिय रह सकते हैं। इससे हमलावरों को चोरी हुए कोड का फायदा उठाने के लिए ज़्यादा समय मिलता है।
- काउंटर सिंक्रनाइज़ेशन: अगर आप कोड जनरेट करते हैं लेकिन इस्तेमाल नहीं करते, तो आपकी डिवाइस और सर्वर के काउंटर सिंक से बाहर हो सकते हैं, जिससे सत्यापन असफल हो जाता है।
- मैन्युअल मैनेजमेंट: चूंकि कोड का समय अपने आप खत्म नहीं होता, इसलिए हर इस्तेमाल के बाद नए कोड जनरेट करना याद रखना होगा।
ज़्यादा मज़बूत पासवर्ड सुरक्षा की तरफ एक कदम बढ़ाएं
हालांकि HOTP में अपने आप समय खत्म होने का सुरक्षा फायदा या एसएमएस कोड की सुविधा नहीं हो सकती, लेकिन इसका काउंटर आधारित सिस्टम यूनीक फायदे देता है। ये भरोसेमंद ऑफलाइन एक्सेस वाला परखा हुआ 2-एफए सिस्टम है, और समय के दबाव ना होने की वजह से कुछ लोगों के लिए ये बेहतर हो सकता है।
अपने पासवर्ड और 2-एफए कोड को एक एन्क्रिप्ट किए हुए स्थान पे आसानी से संभालने के लिए, Proton Pass इस्तेमाल करने पे विचार करें। इंटीग्रेटेड 2-एफए ऑथेंटिकेटर वाला हमारा सुरक्षित पासवर्ड मैनेजर आपके सारे प्रमाण और 2-एफए कोड को पूरे शुरु-से-अंत तक एन्क्रिप्शन के साथ सुरक्षित रखता है। अपनी डिजिटल ज़िंदगी को सुरक्षित और आसान रखना इतना आसान पहले कभी नहीं था।






