Passwordless: एक अलग तरह का नरक?
आधुनिक authentication बढ़ते सुरक्षा खतरों और लगातार दर्दनाक user experiences के बीच फँसा हुआ है। टिप्पणीकार multi-step logins, short session timeouts, forced 2FA, और “magic links” की कहानियाँ साझा करते हैं, जो shopping करने या notes खोलने जैसे आसान कामों को कई मिनट के ritual में बदल देती हैं, और यह भी नोट करते हैं कि banks और platforms अक्सर इस friction का उपयोग liability users पर डालने के लिए करते हैं। कई लोग passkeys, hardware tokens, और बेहतर standards को आशाजनक मानते हैं, लेकिन संशय में हैं कि passwordless schemes और biometrics वास्तव में complexity कम करेंगी या नए lock-in और recovery nightmares से बचाएँगी।
चर्चा का दायरा
- चर्चा जल्दी ही “passwordless hell” से आगे बढ़कर: अपराध और “bad actors”, 2FA का फैलाव, session timeouts, passkeys/biometrics, hardware keys, और usability/accessibility से जुड़ी चिंताओं तक बढ़ जाती है।
- कई टिप्पणियाँ तर्क देती हैं कि मूल समस्या पासवर्ड नहीं हैं, बल्कि यह है कि security को कैसे जोड़ा जाता है और उसे असंगत तरीके से लागू किया जाता है।
अपराध, “bad actors”, और हम “nice things” क्यों नहीं रख सकते
- एक पक्ष चोरी करने वालों और “bad actors” को security और surveillance बढ़ने के लिए दोषी ठहराता है; कुछ तो बेहद कड़ी सज़ा और स्थायी बहिष्कार तक का समर्थन करते हैं।
- दूसरा पक्ष मूल कारणों पर ज़ोर देता है: गरीबी, असमानता, सामाजिक नीति (स्वास्थ्य सेवा, ड्रग्स, शिक्षा), और सामाजिक एकता का टूटना।
- डेटा और उदाहरणों पर असहमति रहती है (जैसे, Sweden का welfare state होने के बावजूद उच्च अपराध)।
- बस इतना साझा मत है कि कुछ सुरक्षा आवश्यक है, लेकिन punishment बनाम prevention पर ध्यान देना चाहिए या नहीं, यह विवादित है।
पासवर्ड, 2FA, और उपयोगिता की रुकावटें
- कई लोग कहते हैं कि आम उपयोगकर्ता बहुत खराब पासवर्ड चुनते हैं और password managers इस्तेमाल नहीं करना चाहते, जिससे साइटें 2FA, SMS codes, और “passwordless” flows की ओर धकेली जाती हैं।
- अन्य लोग तर्क देते हैं कि banks और platforms fraud risk को users पर डाल देते हैं: 2FA और PIN refunds न देने के बहाने बन जाते हैं।
- multi-step ecommerce flows (eBay → PayPal → bank app → 3DS), email delays के कारण टूट जाने वाले magic links, और बिना चाही 2FA activation पर काफ़ी निराशा व्यक्त की गई।
- regulatory drivers (EU PSD2 / Strong Customer Authentication, 3DS) को friction के स्रोत के रूप में बताया गया है।
Sessions, resets, और security value
- बहुत छोटे session lifetimes पर बहस: कुछ लोग इन्हें सुरक्षा में बहुत कम लाभ के बदले बेकार UX नुकसान मानते हैं; दूसरे कुछ खास संदर्भों (healthcare, साझा machines) का उल्लेख करते हैं।
- चिंता यह भी है कि कई सेवाएँ email के ज़रिए तुरंत passwords/2FA reset करने देती हैं, कभी-कभी मौजूदा sessions को invalidate किए बिना या cooldowns जोड़े बिना।
Passkeys, biometrics, और hardware keys
- कई लोगों को passkeys पर गहरी आलोचना की उम्मीद थी; इसके बजाय, वे ज़्यादातर “शायद भविष्य में बेहतर” के रूप में दिखते हैं, लेकिन खुले सवाल बने रहते हैं: device loss, cross-device use, ecosystem lock‑in।
- Biometrics:
- पक्ष में: सुविधाजनक, local secure enclaves में stored होने पर और strong secrets तक पहुँच के gate के रूप में इस्तेमाल होने पर पर्याप्त सुरक्षित।
- संदेहवादी पक्ष: spoof किए जा सकते हैं, revocable नहीं होते, और अक्सर security के रूप में पेश किए जाते हैं जबकि वे असल में convenience होते हैं।
- Hardware keys (U2F/WebAuthn) को phishing-resistant होने के लिए सराहा गया है, लेकिन backups, device loss, limited credential slots, और management overhead वास्तविक बाधाएँ हैं।
Accessibility, older users, और lockouts
- जटिल auth flows और passwordless schemes (जैसे, Notion के लगातार email codes) को older people, cognitively impaired users, या सीमित tech literacy वाले लोगों के लिए लगभग असंभव माना गया है।
- खोए हुए phones/MFA, recovery codes, या कमज़ोर recovery paths के साथ जबरन 2FA (जैसे, GitHub, Amazon, Google) के कारण account lockouts की कई डरावनी कहानियाँ साझा की गईं।
बेहतर design और standards की माँग
- यह इच्छा है कि:
- passwords, MFA, recovery, और risk-based challenges के लिए consistent, well-defined standards हों।
- users को security level चुनने की अधिक agency मिले (जैसे, low-stakes accounts के लिए 2FA opt-out)।
- low-risk actions के लिए लंबे समय तक चलने वाले, कम friction वाले sessions हों, और केवल high‑risk changes के लिए stronger checks लागू हों।