# password.es में क्या ग़लत था, और अब नहीं है

> जो साइट दिन भर बताती है कि चीज़ें कैसे होनी चाहिए, उसका फ़र्ज़ है यह भी बताना कि वह ख़ुद कब वैसा नहीं कर रही थी। यह हमें अपने ही घर में मिला, आँकड़ों के साथ।

2026-08-31 · David Carrero · password.es
Original: https://password.es/hi/blog/password-es-mein-kya-galat-tha/

---

इस ब्लॉग में बारह लेख हैं जो बताते हैं कि चीज़ें कैसे होनी चाहिए: कि लंबाई चिह्नों से
ज़्यादा मायने रखती है, कि मैनेजर सुविधा नहीं बल्कि नियम निभाने का इकलौता तरीक़ा है, कि
प्रतिशत कुछ नहीं कहता।

यह लिखना आसान है। असहज तब होता है जब आप उसी पैमाने से अपनी ही साइट को देखें। **हमने
देखा, और तीन चीज़ें ग़लत थीं।** वे यहाँ पूरी हैं, उन आँकड़ों के साथ जिन्होंने उन्हें
पकड़वाया — क्योंकि जो सुरक्षा साइट सिर्फ़ अपनी सफलताएँ छापती है, उसका मोल काफ़ी कम है।

## चेकर आपके टाइप करते समय जम जाता था

चेकर आपका पासवर्ड [zxcvbn](https://github.com/dropbox/zxcvbn) से जाँचता है — एक
लाइब्रेरी जो बड़े अक्षर गिनने के बजाय पैटर्न ढूँढ़ती है। यह बहुत अच्छा काम करती है और
इसकी क़ीमत है: **यह पूरी की पूरी, एक साथ, उसी थ्रेड पर चलती है जो पेज बनाता है।** जब
तक चलती है, ब्राउज़र और कुछ नहीं कर सकता।

यह क़ीमत लंबाई के साथ तेज़ी से बढ़ती है। उसी बंडल से मापा गया जो साइट देती है, और उन
पासवर्डों से जो लोग सचमुच लिखते हैं — शब्द, साल, `a` की जगह `@`:

| लंबाई | एक बार चलना |
|---|---|
| 16 अक्षर | 45 ms |
| 20 अक्षर | 121 ms |
| 32 अक्षर | 273 ms |
| 64 अक्षर | 843 ms |
| 128 अक्षर | 3,621 ms |

यहाँ तक सामान्य। समस्या यह थी कि हम इसे कितनी बार चलाते थे।

उस खाने पर **दो** अलग-अलग श्रोता लगे थे, `input` और `keyup`। एक सामान्य कुंजी दोनों
को चलाती है। यानी हर अक्षर पर पूरा विश्लेषण **दो बार** चलता था: 16 अक्षर के पासवर्ड
पर 90 ms, 32 पर आधा सेकंड।

और उसे रोकने वाला कुछ नहीं था: न टाइमर, न लंबाई की सीमा, न अलग थ्रेड। क़रीब बीस अक्षर
के बाद ब्राउज़र को विश्लेषण में उतना समय लगता था जितने में आप अगली कुंजी दबा देते थे।
कुंजियाँ एक ऐसी क़तार में जमा होती जातीं जो अब कभी ख़ाली नहीं होती, और **टाइप करते समय
पेज जवाब देना बंद कर देता था**। लंबा पासवर्ड चिपकाने पर वह कई सेकंड जम जाता था।

सुधार दो छोटे बदलाव हैं। हमने `keyup` श्रोता हटा दिया, क्योंकि `input` पहले ही टाइप
करना, चिपकाना, मिटाना और मैनेजर का अपने-आप भरना — सब समेट लेता है: आधा काम ग़ायब हो
जाता है और आपको दिखने वाली किसी चीज़ में कोई फ़र्क़ नहीं पड़ता। और हमने 150 मिलीसेकंड
की प्रतीक्षा जोड़ी: जब तक आप लिख रहे हैं कुछ नहीं जाँचा जाता, और रुकते ही जाँचा जाता
है। इतना धीरे कोई नहीं लिखता कि उसे पता चले।

नतीजा बिल्कुल वही है। `Barcelona1992$` अब भी वही कहता है: कि «barcelona» शब्दकोश में
है, कि 1992 साल जैसा लगता है, और कि वह एक सेकंड से कम में गिर जाता है।

## विवरण पंद्रह भाषाओं में वाक्य के बीच में कटा था

यह ज़्यादा बेवक़ूफ़ी भरी और ज़्यादा शर्मनाक है।

खोज इंजन में शीर्षक के नीचे दिखने वाला वाक्य — मेटा विवरण — चेकर की **अठारह में से
पंद्रह भाषाओं में कटा हुआ था**। सिर्फ़ स्पेनिश, कोरियाई और जापानी बचे थे। किसी ने कभी
लंबाई के हिसाब से काटा, शब्द के बीच से काटा, और उसके बाद किसी ने देखा नहीं।

तीन भाषाओं में कट ठीक एक विशेष अक्षर के बीच पड़ा, तो गूगल पर हम यह छाप रहे थे:

| भाषा | हम क्या दे रहे थे | क्या होना चाहिए था |
|---|---|---|
| पुर्तगाली | `…datas e padr&o` | `padrões` |
| तुर्की | `…arıyor ve ger&cced` | `gerçekten` |
| वियतनामी | `…chúng tôi tra mật kh&#` | `mật khẩu` |

ध्यान खींचने वाली बात यह है कि यह कहाँ था: **पूरी साइट के सबसे अच्छे चलने वाले पेज
पर**। चेकर जेनरेटर से कहीं बेहतर काम करता है, और टूटे विवरण के साथ ऐसा कर रहा था।
पंद्रहों पूरे कर दिए गए हैं।

साथ ही कोरियाई, जापानी और वियतनामी में ब्रांड शीर्षक के शुरू से अंत में चला गया है।
खोज परिणामों में डोमेन वैसे भी अलग दिखता है, तो «password.es ·» से शुरू करना सिर्फ़ उस
जगह को गँवाना था जो सबसे भारी है।

## दस करोड़ में एक का झुकाव

जेनरेटर हर अक्षर `crypto.getRandomValues()` से चुनता है, ब्राउज़र का अच्छा यादृच्छिक
स्रोत। लेकिन उस विशाल संख्या को «वर्णमाला की एक जगह» में बदलने के लिए हम शेषफल लेते
थे, और वहाँ एक क्लासिक जाल है: 2³² 83 का गुणज नहीं है, इसलिए **वर्णमाला की शुरुआती
जगहें आख़िरी वालों से ज़रा-सी ज़्यादा बार आती थीं**।

«ज़रा-सी» कितनी: 89 अक्षरों तक की वर्णमाला के साथ, दस करोड़ में एक के क्रम की। इससे
कुछ नहीं बदलता। यह आपके पासवर्ड को नापने लायक़ कमज़ोर नहीं करती, दूर-दूर तक नहीं।

फिर भी हमने ठीक किया, और वह तीन पंक्तियाँ हैं: 4,294,967,296 संभव मानों में से बचे 45
को हटाकर दोबारा चुना जाता है। पासवर्ड की साइट पर, जब हटाने का ख़र्च इतना हो तो «यह
नगण्य है» झुकाव छोड़ने की अच्छी वजह नहीं है।

## जो कमी थी: वादे को ब्राउज़र से मनवाना

हमारा एक पूरा लेख है जो बताता है कि [आपका पासवर्ड यहाँ से बाहर नहीं जाता](/hi/blog/hum-aapka-password-kahin-nahi-bhejte/)।
यह सच था, फिर भी यह सिर्फ़ हमारा एक वाक्य था: तकनीकी रूप से किसी घुसाई गई स्क्रिप्ट को
कुछ और करने से कोई नहीं रोकता था।

अब हर पेज एक कंटेंट सुरक्षा नीति लेकर चलता है। दो हिस्से जो मायने रखते हैं:

- **कोई भी स्क्रिप्ट नहीं चलती जो पेज बनाते समय उसमें नहीं थी।** हर वैध स्क्रिप्ट
  अपनी छाप से हस्ताक्षरित है; घुसाई गई मेल नहीं खाती और ब्राउज़र उसे चलाने से इनकार कर
  देता है।
- **`connect-src 'none'`।** साइट जावास्क्रिप्ट से एक भी नेटवर्क अनुरोध नहीं करती, और
  अब इसे ब्राउज़र लागू करता है। अगर कभी कुछ आपके लिखे को कहीं भेजने की कोशिश करे, तो
  वह बाहर नहीं जाएगा।

वादा एक घोषणा होना छोड़कर नियम बन गया।

## जो अब भी ग़लत है

**31 अगस्त का अद्यतन।** इस खंड की तीनों बातें उसी दिन ठीक कर दी गईं जिस दिन यह लेख छपा: पंद्रह भाषाएँ अब असली इंजन बताती हैं, दो पैमाने एक हो गए, और चेकर के अक्सर पूछे जाने वाले प्रश्न चिह्नों का मामला समझाते हैं। फिर भी ये लिखी रहती हैं, क्योंकि जो ग़लत था उसका रिकॉर्ड एक बेदाग़ साइट की तस्वीर से ज़्यादा क़ीमती है।

यहीं यह लेख अपनी जगह कमाता है।

**पंद्रह भाषाएँ अब भी चेकर को पुराने इंजन के रूप में बताती हैं।** उन पेजों का पाठ कहता
है कि वह PasswordMeter के क्लासिक लॉजिक को दोहराता है। अब नहीं: वह इंजन इसलिए बदला गया
क्योंकि वह `Password1!` को «बहुत मज़बूत» कहता था और पाँच शब्दों के लंबे वाक्यांश को फेल
कर देता था — यानी ठीक उल्टा। स्पेनिश, कोरियाई और जापानी अपडेट हैं; बाक़ी पंद्रह नहीं।

**एक ही घर में दो अलग पैमाने हैं।** मुखपृष्ठ पासवर्ड की मज़बूती उसके बिट्स से तय करता
है; चेकर उसे तोड़ने में लगने वाले समय से तय करता है। अलग कसौटियाँ, और हम कहीं यह नहीं
बताते।

**जेनरेटर और चेकर एक जैसे चिह्न नहीं गिनते**: एक 27 इस्तेमाल करता है, दूसरा 33 मानता
है। फ़र्क़ छोटा है, पर है।

इनमें से कोई भी गंभीर नहीं है। तीनों उधार हैं, और वे किसी और के ढूँढ़ने का इंतज़ार करने
से बेहतर यहाँ लिखा होना पसंद करेंगी।

## इस संस्करण का बदलाव-रिकॉर्ड

चूँकि रिपॉज़िटरी सार्वजनिक नहीं है, बदलावों का रिकॉर्ड पूरा यहीं है। संस्करण
**0.2.0**, 31 अगस्त 2026:

**जोड़ा गया।** हर पेज के लिए कंटेंट सुरक्षा नीति, हर स्क्रिप्ट की छाप के साथ। आपके
सहेजे गए पासवर्ड कहाँ हैं, इस पर लेख, अठारहों भाषाओं में। एक संपादकीय क़तार जो तय करती
है कि क्या लिखा जाए, और जो ख़ाली होने पर कुछ भी न छापने का आदेश देती है।

**ठीक किया गया।** चेकर का विवरण, पंद्रह भाषाओं में वाक्य के बीच कटा, जिनमें से तीन में
एक अक्षर आधा टूटा हुआ। टाइप करते समय टैब का जमना। चयन का झुकाव। और पिछले लेख में जो
तस्वीर नहीं थी।

**बदला गया।** कोरियाई, जापानी और वियतनामी में चेकर का शीर्षक। तैनाती, जो अब तब चलती है
जब बनी हुई साइट पहले से मौजूद हो, एक मिनट पहले नहीं। और वियतनामी, हिंदी तथा अरबी
अनुवाद, जो सबसे कमज़ोर बने रहने के बावजूद अब किसी प्रकाशन को नहीं रोकते।

---

*इस लेख के आँकड़े मापे गए हैं, अनुमानित नहीं: zxcvbn के समय उसी बंडल से जो साइट देती है
और शब्दों व प्रतिस्थापनों वाले पासवर्डों से; चयन का झुकाव, 32-बिट पूर्णांक के
4,294,967,296 मानों पर गणना करके। चेकर का इंजन [zxcvbn](https://github.com/dropbox/zxcvbn)
है, मुक्त स्रोत।*
