मुझे पासकीज़ पसंद नहीं हैं

पासकीज़, जो पासवर्ड का प्रस्तावित विकल्प हैं और लॉगिन को डिवाइसों तथा बायोमेट्रिक प्रॉम्प्ट्स से जोड़ती हैं, Apple, Google, Amazon और PayPal जैसे बड़े प्लेटफ़ॉर्म्स के इन्हें अधिक आक्रामक रूप से बढ़ावा देने के साथ तीखी प्रतिक्रियाएँ पैदा कर रही हैं। कई लोग फ़िशिंग और पासवर्ड री-यूज़ के खिलाफ स्पष्ट सुरक्षा लाभ देखते हैं, खासकर कम तकनीकी उपयोगकर्ताओं के लिए, लेकिन अकाउंट लॉकआउट, डिवाइसों और ब्राउज़रों के बीच उलझाऊ UX, अस्पष्ट स्टोरेज और बैकअप, तथा बड़े विक्रेताओं के इकोसिस्टम और रिकवरी फ़्लोज़ पर बढ़ती निर्भरता को लेकर चिंतित हैं। कई टिप्पणीकार तर्क देते हैं कि व्यक्तियों के लिए, अच्छी तरह प्रबंधित पासवर्ड के साथ 2FA या हार्डवेयर कीज़ आज की खंडित पासकी इम्प्लीमेंटेशनों की तुलना में ज़्यादा समझने योग्य, पोर्टेबल और विफलता-सहिष्णु हैं।

पासकीज़ के कथित लाभ

  • डोमेन-बाउंड, असममित क्रेडेंशियल्स के कारण फ़िशिंग और नकली साइटों से मज़बूत सुरक्षा।
  • पासवर्ड का दोबारा उपयोग और कमज़ोर, आसानी से अनुमान लगाए जा सकने वाले पासवर्ड रोकती हैं, खासकर “नॉर्मी” उपयोगकर्ताओं के लिए जो पासवर्ड मैनेजर नहीं इस्तेमाल करते।
  • जब यह काम करता है तो अच्छा UX: एक-टैप/बायोमेट्रिक लॉगिन, टाइप करने के लिए कोई कोड नहीं, पासवर्ड ऑटोफ़िल की अजीब दिक्कतें नहीं।
  • आधुनिक मैनेजर्स (1Password, Bitwarden, KeePassXC) में स्टोर होने और डिवाइसों के बीच सिंक होने पर कुछ लोगों के लिए बहुत अच्छी तरह काम करती हैं।
  • कॉर्पोरेट वातावरण के लिए एक बेहतरीन मेल, जहाँ IT क्रेडेंशियल्स प्रोविज़न और रिकवर कर सकता है, ऐसा माना जाता है।

उपयोगिता और रिकवरी की चिंताएँ

  • सबसे बड़ा डर: डिवाइस खोने, खराब होने, चोरी होने, या Apple/Google/MS पर अकाउंट बैन के बाद हमेशा के लिए अकाउंट लॉक हो जाना।
  • कई उपयोगकर्ता (खासकर बुज़ुर्ग या गैर-तकनीकी) नहीं समझते कि पासकीज़ कहाँ रहती हैं या उन्हें कैसे रिकवर किया जाए।
  • यात्रा, लूट, घर में आग, या साझा/पब्लिक कंप्यूटर इस्तेमाल करने जैसी स्थितियों को अक्सर समस्याग्रस्त बताया जाता है।
  • सिंक और QR+Bluetooth “हाइब्रिड ट्रांसपोर्ट” फ़्लो को नाज़ुक, OS/ब्राउज़र के बीच असंगत, या लॉक-डाउन/पब्लिक मशीनों पर अनुपलब्ध माना जाता है।
  • लोग परेशान करने वाले डायलॉग्स के कारण अनजाने में एनरोलमेंट कर लेते हैं, फिर बाद में भ्रम और लॉकआउट का सामना करते हैं।

हार्डवेयर टोकन बनाम सिंक्ड/सॉफ़्टवेयर पासकीज़

  • कुछ लोग हार्डवेयर कीज़ (जैसे YubiKey) को मज़बूती से पसंद करते हैं, क्योंकि वे बड़े विक्रेताओं से स्वतंत्र होती हैं और अवधारणात्मक रूप से सरल होती हैं (“एक भौतिक चाबी की तरह”)।
  • बड़ा नुकसान: आप टोकनों की आसानी से कॉपी/बैकअप नहीं बना सकते; आपको हर साइट पर सभी टोकन एनरोल करने पड़ते हैं, जो ज़्यादातर लोगों के लिए थकाऊ और अव्यावहारिक है।
  • कुछ टोकनों में सीमित क्रेडेंशियल स्लॉट्स और कोई मानक बैकअप फ़ॉर्मेट नहीं होना डिज़ाइन की विफलताएँ माना जाता है।
  • अन्य लोग अतिरिक्त हार्डवेयर साथ ले जाना पसंद नहीं करते या ध्यान दिलाते हैं कि टोकन कंटेनराइज़्ड/रिमोट वातावरण में अच्छी तरह काम नहीं करते।

इकोसिस्टम लॉक-इन, अटेस्टेशन, और स्वतंत्रता

  • चिंता है कि Apple/Google/Microsoft पासकीज़ का उपयोग अपने क्लाउड अकाउंट्स और सिंक से पहचान को जोड़कर इकोसिस्टम लॉक-इन को गहरा करने के लिए करेंगे।
  • डर है कि डिवाइस अटेस्टेशन साइटों को विशिष्ट प्लेटफ़ॉर्म या नॉन-रूटेड डिवाइसों को अनिवार्य करने देगा, जिससे उपयोगकर्ता की पसंद और ओपन-सोर्स मैनेजर्स कमजोर होंगे।
  • कुछ लोग स्पष्ट रूप से पासकीज़ से बचते हैं या योजना बनाते हैं कि यदि अटेस्टेशन अनिवार्य हो जाए तो हार्डवेयर स्थिति के बारे में “झूठ” बोलेंगे।

पासवर्ड, 2FA, और विकल्प

  • कई लोगों का तर्क है कि यूनिक, मैनेजर-जनरेटेड पासवर्ड + TOTP या हार्डवेयर 2FA बिना नए जोखिमों के अधिकांश समस्याएँ पहले ही हल कर देते हैं।
  • कुछ लोग मैजिक-लिंक ईमेल लॉगिन और SMS कोड्स से पासवर्ड या पासकीज़ की तुलना में ज़्यादा नफ़रत करते हैं।
  • इस बात पर सहमति है कि सुरक्षा अंततः सबसे कमज़ोर रिकवरी पाथ (ईमेल/SMS/हेल्पडेस्क) से सीमित होती है, पासकीज़ हों या न हों।

इम्प्लीमेंटेशन और UX की गुणवत्ता

  • नाग स्क्रीन (Amazon, PayPal, Microsoft, आदि), अस्पष्ट फ़्लोज़, और थर्ड-पार्टी मैनेजर्स के लिए असंगत समर्थन से व्यापक निराशा।
  • कुछ लोग कहते हैं कि पासकीज़ “सिद्धांत में शानदार हैं, आज की इम्प्लीमेंटेशनों में खराब”; अन्य लोग पूरी तरह सहज अनुभव की रिपोर्ट करते हैं और व्यापक अपनाने की इच्छा रखते हैं।