MeldID: একক অ্যাকাউন্ট থেকে ডিজিটাল অ্যাক্সেস ব্যবস্থাপনায় প্রণালী
যখন আমি প্রথমবার MeldID এর সাথে পরিচিত হই, আমি সেটিকে মূলত একক ডিজিটাল পরিচয় পরিষেবা হিসেবে দেখেছি। এখন প্রকল্পের iPhone আর Android এর জন্য অ্যাপ্লিকেশন এসেছে, যা অফলাইন-অটেনটিকেটর TOTP, যন্ত্রের মধ্যে ডেটা স্বয়ংক্রিয় পুনরুদ্ধার, এবং যুক্ত পরিষেবাগুলিতে প্রবেশ নিশ্চিতকরণ সক্ষম করেছে।
যখন আমি প্রথমবার MeldID এর সাথে পরিচিত হই, আমি সেটিকে মূলত একক ডিজিটাল পরিচয় পরিষেবা হিসেবে দেখেছি। ব্যবহারকারী একটি অ্যাকাউন্ট তৈরি করে, একটি পরিচালিত প্রোফাইল পূরণ করে, এবং তারপর বিভিন্ন অ্যাপ্লিকেশনে এটি ব্যবহার করতে পারে — লগইন এবং অনুমোদিত ডেটা স্থানান্তর সহজ করার জন্য একই রূপে ফর্ম পুনরায় পূরণ না করেই।
আমি প্রত্যাশা করেছিলাম যে ভবিষ্যতে এই প্রকল্পের উন্নয়ন মূলত প্রোফাইল ও সংযুক্ত পরিষেবাগুলোর দিকে যাবে। কিন্তু প্রকল্প দ্রুতই প্রায় অদৃশ্য সার্ভার অবকাঠামো থেকে দৈনন্দিন অ্যাক্সেস ব্যবস্থাপনায় রূপান্তরিত হতে শুরু করে।
পরবর্তী পদক্ষেপ ছিল iPhone এবং Android এর জন্য অ্যাপ্লিকেশন। এখানে বিশেষভাবে খুবই আগ্রহের বিষয় হলো শুধু মোবাইল ক্লায়েন্টের উপস্থিতিই নয়, বরং এতে যে কাজগুলো একসঙ্গে যুক্ত করা হয়েছে।
সাধারণ TOTP — অন্য একটি কাজের জন্য
অ্যাপ্লিকেশনে একটি এককালীন কোড জেনারেটর রয়েছে, TOTP — সেই পরিবর্তনশীল সংখ্যা যা দ্বৈত-তথ্য যাচাইকরণের জন্য ব্যবহৃত হয়।
স্ট্যান্ডার্ডটি নিজেকে সৃষ্টির দাবি করে না। ব্যবহারকারী একটি অ্যাকাউন্ট যোগ করে কোড পান, যা сторонний সার্ভিস বা ওয়েবসাইটে ব্যবহার করতে পারেন।
অधिकাংশ অটেনটিকেটর উত্তর দেয়: “কিভাবে ছয়সংখ্যার কোড দেখানো যায়?” এখানে আরও বিস্তৃত কাজ সমাধান করা হয়: কিভাবে নিরাপদে TOTP-সিক্রেটের জীবনচক্র পরিচালনা করবেন — যোগ, সংরক্ষণ, অন্য ডিভাইসে পুনরুদ্ধার, এবং রিমুভ করা।
অফলাইন মোড সম্পূর্ণরূপে কাজ করে
প্রথম দেখায় সবচেয়ে বড় সুবিধা হলো শুধু অন-লাইন ছাড়া কোড তৈরি। কিন্তু MeldID এর অফলাইন মোড আরও অনেক কিছু অন্তর্ভুক্ত করে।
আগে থেকে সংরক্ষিত রেকর্ডগুলো ইন্টারনেটের সঙ্গে সংযুক্ত না হয়েও কাজ চালিয়ে যায়। কোড সরাসরি ফোনে তৈরি হয়, তাই সংযোগের সাময়িক অভাবেও দ্বৈত-তথ্য যাচাই সম্ভব।
নতুন TOTP রেকর্ডও অফলাইন যোগ দেওয়া যায়। এটি স্থানীয়ভাবে সংরক্ষিত হয় এবং কোড তৈরি জন্য সরাসরি ব্যবহৃত হয়। যখন ইন্টারনেট ফিরে আসবে, সংরক্ষণটি স্বয়ংক্রিয়ভাবে নিরাপদ স্টোরেজে পাঠানো হয় এবং অন্যান্য ডিভাইসের সঙ্গে সিঙ্ক্রোনাইজ করা হয়।
সংশোধন ও মোছা আগের সংরক্ষণাগারগুলোর জন্য সার্ভার সংযোগ প্রয়োজন। এতে বিভিন্ন ডিভাইসে একটিও একই স্টোরেজের বিভিন্ন সংস্করণ পাওয়া থেকে রক্ষা পাওয়া যায়।
ফলস্বরূপ, একটি ভারসাম্য অর্জিত হয়: মূল কাজগুলো নেটওয়ার্ক ছাড়াই সম্পন্ন করে এবং পরিবর্তনগুলো, যা সকল ডিভাইসে সমানভাবে প্রয়োগ করতে হবে, অনলাইনে ফিরে আসার পর সম্পন্ন হয়।
নতুন ফোন মানে নতুন কোডের সেট না
প্রতিটি অটেনটিকেটরের জন্য সবচেয়ে অসুবিধাজনক বিষয় হলো ফোন হারানো, বিস্ফোরিত বা বদলানো। সাধারণত রিজার্ভ কোড খুঁজে পাওয়া, রেকর্ডগুলো ম্যানুয়ালি ট্রান্সফার করা বা অ্যাপ্লিকেশনকে প্রতিটি পরিষেবার সঙ্গে নতুন করে সংযুক্ত করতে হয়।
এখানে স্টোরেজটি নির্দিষ্ট ডিভাইসের সঙ্গে যুক্ত নয়, বরং MeldID অ্যাকাউন্টের সঙ্গে যুক্ত। নতুন ডিভাইসে লগইন ও সংরক্ষণের জন্য রেকর্ডগুলো স্বয়ংক্রিয়ভাবে পুনরুদ্ধার হয়।
অর্থাৎ পূর্ববর্তী ডিভাইস Android হলে বা নতুন iPhone হলে বা তার বিপরীতে—এটি কোনও বাধা নয়। দ্বিতীয়, তৃতীয় বা অন্য ডিভাইসগুলো যোগ করতে পারেন, প্রতিটি জন্য আলাদা ট্রান্সফার প্রক্রিয়া ছাড়াই।
ধরা যাক, ট্রিপের সময় হঠাৎ করে স্মার্টফোনটি ভেঙে যায়। অ্যাক্সেস পুনরুদ্ধার ছাড়াই, ব্যবহারকারী MeldID এ লগইন করে নতুন ডিভাইসের মাধ্যমে সেটআপ শেষ করে। এরপর তার TOTP-রেকর্ডগুলি স্বয়ংক্রিয়ভাবে অ্যাপ্লিকেশনে ফিরে আসে।
একটি ডিভাইসের মধ্যে একাধিক MeldID অ্যাকাউন্ট ব্যবহার করতে পারেন। এদের স্টোরেজ আলাদা থাকবে: এক অ্যাকাউন্টের রেকর্ড অন্যের সঙ্গে মিশবে না এবং যথাযথ প্রমাণীকরণ ছাড়া ডিভাইসে দেখাবে না।
সার্ভারে কী হয় সংরক্ষিত
স্বয়ংক্রিয় পুনরুদ্ধার মানে ডেটা কোথাও সংরক্ষণের প্রয়োজন। তবে TOTP সিক্রেটগুলো খোলা আকারে দেওয়া হয় না।
রেকর্ডের বিষয়বস্তু একটি এনক্রিপটেড কন্টেইনারে রাখে। চলমান আর্কিটেকচারে ব্যবহৃত হয় অ্যাটেস্টিফাইড শংসাপত্র সংক্রামিত এনক্রিপশন AES-256-GCM, এবং সংরক্ষণের কীগুলো বিতরণ থেকে পৃথক।
সুতরাং, একটি স্টোরেজের লিক হলে সেটি অপ্রকাশ্য সিক্রেট তালিকা তৈরি করে না। ক্ষতিকর ব্যক্তি এনক্রিপটেড ব্লকগুলো পাবে, তবে খোলা TOTP ডেটা পাবেন না।
এখানে গুরুত্বপূর্ণ হলো কোনো অজুহাত দেওয়া উচিত নয়। আরো সঠিকভাবে বললে: খোলা TOTP-সিক্রেটগুলো স্টোরেজে সংরক্ষিত হয় না, এবং স্টোরেজের একটি কপি দিয়ে এর ব্যবহার সম্ভব নয়।
প্রবেশের নিশ্চয়তা MeldID এর মাধ্যমে
অ্যাপ্লিকেশনের আরও এক গুরুত্বপূর্ণ ফাংশন হলো Login Approval, অর্থাৎ অনুমোদন নিশ্চিতকরণ।
যদি ওয়েবসাইট বা অ্যাপ MeldID সমর্থন করে, তবে ব্যবহারকারী সহজে লগইন শুরু করতে পারেন। যদি প্রবেশকালে সুরক্ষা চালু হয়, তবে সফল অটেনটিকেশন ছাড়াও, প্রমাণীকরণ সম্পন্ন হয় শুধুমাত্র বিশ্বস্ত মোবাইল ডিভাইসে নিশ্চিতকরণের মাধ্যমে।
বিনীতভাবে, অনুরোধটি অনুমোদন করতে পারেন, যদি এটি ব্যবহারকারী নিজে শুরু করে থাকেন, বা অমান্য করতে পারেন, যদি এটি অপ্রত্যাশিত মনে হয়।
সাধারণ push অথরাইজেশনের থেকে পৃথকভাবে, Login Approval মূলত MeldID এর আর্কিটেকচারে অন্তর্ভুক্ত এবং এই পরিচিতির সাথে যুক্ত সেবা গুলোর মাধ্যমে ব্যবহার করা যায়।
এখানে push শুধুমাত্র নতুন অপারেশনের জন্য নোটিফিকেশন। এতে পাসওয়ার্ড, TOTP, টোকেন বা অন্য কোনো ডেটা উপভোগ্য নয়।
TOTP এবং Login Approval একত্রে কাজ করে
TOTP এখনও বহুল ব্যবহৃত стандар্ট এবং MeldID সম্পর্কে কিছু জানে না এমন পরিষেবায়ও কাজ করে। কোডগুলি লোকে তৈরি করে থাকা ডিভাইসের মধ্যে।
Login Approval যেখানে প্রবেশ নিজে MeldID এর মাধ্যমে হয়, সেখানে এটি আরও সচেতনতা যোগ করে। এটি প্রবেশের সময়ে ব্যবহারকারীর সিদ্ধান্ত নেয়া কার্যক্রম যোগ করে এবং সেশন তৈরি হওয়ার আগে জবাব দেবে।
অর্থাৎ, অ্যাপটি সাধারণ অটেনটিকেটর হিসাবেও কাজ করতে পারে অন্য ওয়েবসাইটের জন্য এবং একসাথে প্রবেশ নিশ্চিতকরণের মাধ্যম হিসাবেও।
মেল্ডআই-এর নিজস্ব পরিবর্তনে কি পরিবর্তন এসেছে
আমি যখন প্রথম প্রকল্পের সাথে পরিচিত হই, তার মূল ধারণাটি ছিল একক অ্যাকাউন্ট ও ট্রান্সপোর্টেবল প্রোফাইলের ব্যবস্থাপনা। এখন দেখা যায়, MeldID ধীরে ধীরে ব্যক্তিগত ডিজিটাল অ্যাক্সেস নিয়ন্ত্রণ কেন্দ্র হিসেবে রূপ নিচ্ছে।
এখানে বিভিন্ন কাজ করা সম্ভব:
ইন্টারনেট ছাড়া TOTP কোড নেওয়া;
নতুন রেকর্ড অফলাইন যোগ করা;
অটোমেটিকভাবে নতুন ডিভাইসে পুনরুদ্ধার;
একাধিক ফোন ব্যবহার করা;
এক ডিভাইসে অনেক অ্যাকাউন্ট আলাদা রাখা;
নতুন লগইন অনুমোদন বা অস্বীকার করা।
অ্যাপ্লিকেশনটির মূল মূল্য হচ্ছে শুধু যে, এটি অন্য এক কোড দেখানোর চেয়ে বেশি কিছু করে— এটি বদলের সময় অ্যাক্সেস রাখা, নেটওয়ার্ক ছাড়াই ডেটা হারানো এড়ানো, এবং নতুন সেশনের আগে শেষ মতামত দেওয়া।
সুরক্ষার ভিত্তি একপ্রকার একক মেকানিজমের ওপরে নয়; বরং একাধিক সমাধানের সমন্বয়ে গঠিত: TOTP সিক্রেটগুলো খোলা আকারে সংরক্ষিত হয় না, প্রবেশের জন্য ডিভাইসের ওপর নির্ভর করে না, বিভিন্ন অ্যাকাউন্ট আলাদাভাবে রক্ষা পায়, এবং দেওয়া পরিষেবা পাওয়া শুধুমাত্র বিশ্বস্ত ডিভাইসের নিশ্চয়তা সাপেক্ষে সম্পন্ন হয়।