डेस्कटॉप पर फेसबुक कुकी और टोकन लॉगिन: सेटअप और जोखिम
डेस्कटॉप पर कई Facebook अकाउंट मैनेज करने के लिए सेशन-आधारित कुकी और टोकन लॉगिन कैसे काम करते हैं, सामान्य पासवर्ड लॉगिन की तुलना में इसके जोखिम क्या हैं, और सुरक्षित सेटअप पर कैसे जाएं।
Avery Bennettएक डेस्कटॉप से आठ फ़ेसबुक अकाउंट मैनेज करना, हर बार जब सेशन खत्म होता है तो हर एक में पासवर्ड और कोड टाइप करना, जल्दी ही बोरिंग हो जाता है। यही वो समस्या है जिसने कई एजेंसियों और एकल ऑपरेटरों को सेशन-आधारित लॉगिन की ओर धकेला: एक बार कुकी या टोकन इम्पोर्ट करें, और ब्राउज़र प्रोफ़ाइल बिना पासवर्ड स्टेप दोहराए साइन इन रहती है।
यह काम करता है, लेकिन यह सामान्य लॉगिन जैसा नहीं है, और इसे उसी तरह से ट्रीट करने से आगे चलकर समस्याएँ आती हैं। यहाँ बताया गया है कि यह तरीका वास्तव में क्या करता है और यह कहाँ कम पड़ता है।
कुकी या टोकन लॉगिन वास्तव में क्या है
जब आप सामान्य रूप से फ़ेसबुक में लॉग इन करते हैं, तो साइट आपके ब्राउज़र को एक सेशन कुकी देती है, एक स्ट्रिंग जो साबित करती है कि आप पहले से प्रमाणित हैं ताकि आपको हर पेज पर दोबारा पासवर्ड न डालना पड़े। एक टोकन इसी तरह काम करता है लेकिन इसका उपयोग अक्सर उन ऐप्स और टूल्स द्वारा किया जाता है जो आपकी ओर से फ़ेसबुक के सिस्टम से जुड़ते हैं।
इनमें से किसी एक स्ट्रिंग को एक नई ब्राउज़र प्रोफ़ाइल में इम्पोर्ट करना उस प्रोफ़ाइल को बताता है "इस सेशन को पहले से लॉग इन मानें," पासवर्ड और 2FA स्क्रीन को पूरी तरह से छोड़ते हुए। यह किसी को पता और दरवाज़े का कोड अलग-अलग देने के बजाय चाबियों का एक सेट देने के डिजिटल समकक्ष है। जिसके पास भी स्ट्रिंग है, उसके पास वही पहुँच है जो पासवर्ड रखने वाले के पास है, कभी-कभी इससे भी अधिक, जब तक कि वह समाप्त या रद्द न हो जाए।
डेस्कटॉप पर सेशन इम्पोर्ट सेट करना
सामान्य सेटअप में प्रत्येक अकाउंट के लिए एक अलग प्रोफ़ाइल वाला एक समर्पित ब्राउज़र (क्रोम-आधारित ब्राउज़र सबसे अधिक संगत हैं) और सेशन डेटा इम्पोर्ट करने के लिए बनाया गया एक एक्सटेंशन शामिल होता है। सामान्य प्रक्रिया:
- एक अकाउंट के लिए समर्पित एक नई ब्राउज़र प्रोफ़ाइल बनाएँ। एक प्रोफ़ाइल में अकाउंट मिलाने से ज़्यादातर क्रॉस-कंटेमिनेशन फ़्लैग होते हैं।
- ब्राउज़र के आधिकारिक एक्सटेंशन स्टोर से एक कुकी/टोकन इम्पोर्ट एक्सटेंशन इंस्टॉल करें।
- एक्सटेंशन के इम्पोर्ट फ़ील्ड में कुकी स्ट्रिंग और टोकन दर्ज करें, साथ ही मैचिंग यूज़र एजेंट भी अगर टूल इसके लिए पूछे।
- इम्पोर्ट की पुष्टि करें। प्रोफ़ाइल को बिना लॉगिन स्क्रीन के अकाउंट लोड करना चाहिए।
प्रत्येक प्रोफ़ाइल को एक अकाउंट से मैप होना चाहिए और, आदर्श रूप से, सभी के लिए एक ही नेटवर्क साझा करने के बजाय एक समर्पित कनेक्शन के माध्यम से एक स्थिर IP से जुड़ा होना चाहिए। प्रति प्रोफ़ाइल असाइन किया गया एक रिहायशी प्रॉक्सी उस विशिष्ट अकाउंट के लिए ब्राउज़र फ़िंगरप्रिंट और नेटवर्क लोकेशन को सुसंगत रखने में मदद करता है।
यह पासवर्ड लॉगिन से अलग जोखिम क्यों उठाता है
एक पासवर्ड को याद किया जा सकता है, बदला जा सकता है, और हार्ड ड्राइव से दूर रखा जा सकता है। एक सेशन स्ट्रिंग एक फ़ाइल या एक्सटेंशन के स्टोरेज में रहती है, और यदि वह मशीन या एक्सटेंशन से समझौता किया जाता है, तो उसके सेशन वाले सभी अकाउंट भी समझौता हो जाते हैं। फ़ेसबुक यह भी नहीं बता सकता कि "असली मालिक लॉगिन स्क्रीन को छोड़ रहा है" या "किसी और ने सेशन हथिया लिया है," इसलिए प्लेटफ़ॉर्म के दृष्टिकोण से एक लीक या साझा की गई कुकी स्ट्रिंग कार्यात्मक रूप से एक लीक पासवर्ड के समान है।
| कारक | पासवर्ड + 2FA लॉगिन | कुकी/टोकन इम्पोर्ट |
|---|---|---|
| सेटअप गति | धीमी (हर बार मैन्युअल एंट्री) | तेज़ (एक बार इम्पोर्ट) |
| क्रेडेंशियल कहाँ रहते हैं | आपकी याददाश्त या पासवर्ड मैनेजर में | ब्राउज़र एक्सटेंशन या लोकल फ़ाइल में |
| समाप्ति व्यवहार | लॉग आउट करने तक बना रहता है | सेशन स्ट्रिंग्स समाप्त हो जाती हैं और पुनः इम्पोर्ट की आवश्यकता होती है |
| डिवाइस से समझौता होने पर जोखिम | पासवर्ड के लिए अभी भी दूसरे कारक की आवश्यकता हो सकती है | सेशन अक्सर तुरंत उपयोग योग्य होता है, दूसरे कारक की आवश्यकता नहीं |
जोखिम तुलना सामान्य सेशन-सुरक्षा व्यवहार पर आधारित है और उदाहरणात्मक है; वास्तविक जोखिम विशिष्ट एक्सटेंशन, डिवाइस और अकाउंट सेटिंग्स पर निर्भर करता है।
सामान्य लॉगिन पर जाना और क्रेडेंशियल रोटेट करना
कुकी या टोकन इम्पोर्ट पहली बार किसी अकाउंट में जाने का एक उचित तरीका है, विशेष रूप से मार्केटप्लेस लिस्टिंग के माध्यम से प्राप्त किए गए अकाउंट के लिए, लेकिन यह दीर्घकालिक योजना नहीं होनी चाहिए। एक बार अंदर जाने के बाद, सेटिंग्स, फिर सुरक्षा और लॉगिन पर जाएँ, और पासवर्ड बदलें। यह पुष्टि करने के लिए कि यह इम्पोर्ट किए गए सेशन के बिना काम करता है, सामान्य फ़ेसबुक लॉगिन स्क्रीन के माध्यम से सीधे नए पासवर्ड से कम से कम एक बार लॉग इन करें।
वहाँ से, उसी सुरक्षा और लॉगिन मेनू के तहत दो-कारक प्रमाणीकरण चालू करें। यह कदम यहाँ मानक लॉगिन की तुलना में अधिक मायने रखता है, क्योंकि एक लीक सेशन स्ट्रिंग 2FA को पूरी तरह से बायपास कर देती है यदि अकाउंट के पास कभी भी वास्तविक पासवर्ड लॉगिन नहीं था जिस पर वापस जाया जा सके।
| कदम | हैंडऑफ़ पर (कुकी/टोकन एक्सेस) | सुरक्षित करने के बाद (सामान्य लॉगिन) |
|---|---|---|
| लॉगिन विधि | इम्पोर्ट किया गया सेशन, कोई पासवर्ड एंट्री नहीं | पासवर्ड + 2FA, सीधे दर्ज किया गया |
| पासवर्ड | अज्ञात या अपरिवर्तित | बदला गया और केवल आपको ज्ञात |
| दो-कारक प्रमाणीकरण | सेशन इम्पोर्ट द्वारा बायपास | सक्षम और नए लॉगिन के लिए आवश्यक |
| सक्रिय सेशन | मूल सेशन प्लस आपका इम्पोर्ट किया गया | समीक्षा की गई, पुराने सेशन लॉग आउट किए गए |
चेकलिस्ट एक सामान्य हैंडऑफ़-टू-सिक्योर्ड अनुक्रम को दर्शाती है; व्यक्तिगत अकाउंट की स्थितियाँ भिन्न होती हैं।
क्रॉस-कंटेमिनेशन के बिना कई अकाउंट व्यवस्थित रखना
एक बार जब एक डेस्कटॉप पर कई अकाउंट चल रहे हों, तो सबसे बड़ा चालू जोखिम इम्पोर्ट विधि ही नहीं है, बल्कि प्रोफ़ाइल को एक-दूसरे में मिल जाने देना है। प्रत्येक ब्राउज़र प्रोफ़ाइल को एक ही अकाउंट तक सीमित रखें, "सिर्फ़ परीक्षण के लिए" प्रोफ़ाइल के बीच कुकी कॉपी करने से बचें, और समय-समय पर प्रत्येक अकाउंट पर सुरक्षा और लॉगिन में उन डिवाइसों या सेशनों की जाँच करें जिन्हें आप नहीं पहचानते।
किसी एक सेटिंग से अधिक स्थिरता मायने रखती है। एक अकाउंट जो एक ही प्रोफ़ाइल, एक ही मोटे तौर पर लोकेशन, और एक ही ब्राउज़र फ़िंगरप्रिंट से लॉग इन करता है, उसकी तुलना में बहुत कम ध्यान आकर्षित करता है जो वातावरण के बीच उछलता रहता है।
डेस्कटॉप-आधारित प्रबंधन के लिए उपयुक्त फ़ेसबुक अकाउंट, जिसमें त्वरित सेटअप के लिए सेशन डेटा के साथ दिए गए अकाउंट शामिल हैं, HstockPlus मार्केटप्लेस पर विभिन्न स्वतंत्र विक्रेताओं से उपलब्ध हैं, और डिलीवरी प्रारूप विक्रेता से विक्रेता में भिन्न होते हैं, इसलिए खरीदने से पहले यह जाँचना उचित है कि प्रत्येक लिस्टिंग में वास्तव में क्या शामिल है। मेटा का बिज़नेस हेल्प सेंटर ऊपर संदर्भित मानक लॉगिन और सुरक्षा सेटिंग्स के बारे में अधिक विवरण देता है।
अक्सर पूछे जाने वाले प्रश्न
क्या कुकी या टोकन इम्पोर्ट करना पासवर्ड से लॉग इन करने जैसा ही है?
कार्यात्मक रूप से यह समान पहुँच प्रदान करता है, लेकिन यह पासवर्ड और 2FA प्रॉम्प्ट को पूरी तरह से छोड़ देता है, यही कारण है कि इसे स्थायी सेटअप के बजाय एक अस्थायी पुल के रूप में माना जाना चाहिए।
सेशन स्ट्रिंग्स समाप्त क्यों हो जाती हैं?
फ़ेसबुक सुरक्षा कारणों से समय-समय पर सेशन टोकन को रोटेट और अमान्य करता है, जो सामान्य और अपेक्षित है। एक पुनः इम्पोर्ट या एक नया पासवर्ड लॉगिन पहुँच बहाल करता है।
क्या मैं समय बचाने के लिए दो अकाउंट के लिए एक ही ब्राउज़र प्रोफ़ाइल का उपयोग कर सकता हूँ?
ऐसा न करना बेहतर है। अकाउंट में एक प्रोफ़ाइल साझा करना अकाउंट के एक साथ फ़्लैग होने के अधिक सामान्य कारणों में से एक है।
क्या मुझे अभी भी 2FA सेट करना चाहिए यदि मैं कुकी इम्पोर्ट के माध्यम से अंदर गया हूँ?
हाँ। उचित पासवर्ड लॉगिन के बाद 2FA सेट करना उस सटीक अंतर को बंद कर देता है जिसका एक लीक या साझा सेशन स्ट्रिंग अन्यथा फायदा उठा सकता है।
मुझे कैसे पता चलेगा कि कोई सेशन स्ट्रिंग किसी और के साथ साझा की गई है?
नियमित रूप से सुरक्षा और लॉगिन के तहत "आप कहाँ लॉग इन हैं" की जाँच करें। वहाँ सूचीबद्ध कोई अपरिचित डिवाइस या लोकेशन सबसे स्पष्ट संकेत है।
