MeldID: एकीकृत खाते से डिजिटल पहुंच प्रबंधन प्रणाली तक
जब मैंने पहली बार MeldID से परिचय कराया, तो मैं इसे मुख्य रूप से एक एकीकृत डिजिटल पहचान सेवा के रूप में देखता था। अब परियोजना के पास आईफोन और एंड्रॉइड के लिए ऐप हैं, जो ऑफलाइन ऑथेंटिकेटर TOTP, उपकरणों के बीच स्वचालित डेटा पुनर्स्थापना और जुड़े सेवाओं में लॉगिन पुष्टि को मिलाते हैं।
जब मैं पहली बार MeldID को समझ रहा था, तो मैं इसे मुख्य रूप से एक एकीकृत डिजिटल पहचान ढांचे के रूप में देखता था। उपयोगकर्ता एक अकाउंट बनाता है, प्रबंधित प्रोफ़ाइल भरता है और फिर इसे अलग-अलग ऐप्लिकेशनों में उपयोग कर सकता है — लॉगिन और अनुमति प्राप्त डेटा बिना बार-बार फॉर्म भरने के।
मुझे उम्मीद थी कि विकास प्रोफ़ाइलों और जुड़े सेवाओं की दिशा में ही जाएगा। लेकिन जल्द ही यह लगभग दिखाई न देने वाली सर्वर संरचना से दैनिक पहुंच प्रबंधन उपकरण में तेजी से बदलने लगा।
अगला कदम था आईफोन और एंड्रॉइड के लिए ऐप्लिकेशन। यहां विशेष रूप से दिलचस्प नहीं कि मोबाइल क्लाइंट कब आया, बल्कि इसने क्या-क्या कार्य एक साथ जोड़े हैं।
सामान्य TOTP — अलग कार्य के साथ
ऐप में वन-टाइम कोड जनरेटर है — वे बदलते छह अंकों वाले कोड, जो दो-कारक प्रमाणीकरण के लिए उपयोग होते हैं।
मानक को अपनी खोज के रूप में दिखाने का प्रयास नहीं है। उपयोगकर्ता एक खाता जोड़ता है और एक कोड प्राप्त करता है, जिसे किसी थर्ड-पार्टी सेवा या वेबसाइट पर उपयोग किया जा सकता है।
अधिकांश प्रमाणीकरणकर्ता का उद्देश्य है: "छह अंकों का कोड कैसे दिखाएं?" यहाँ अधिक व्यापक कार्य हल किया जाता है: TOTP गुप्त अभियांत्रिकीजीवन चक्र को सुरक्षित ढंग से प्रबंधित करना — जोड़ने, संग्रहीत करने, दूसरे उपकरण पर पुनः प्राप्त करने और रिकॉर्ड हटाने तक।
ऑफलाइन मोड पूर्णत: कार्यशील
प्रथम दृष्टया मुख्य लाभ केवल स्थानीय कोड जेनरेशन प्रतीत होता है। लेकिन MeldID में ऑफलाइन मोड इससे ज्यादा है।
सहेजी गई रिकॉर्ड्स इंटरनेट के बिना भी काम करती रहती हैं। कोड सीधे फोन पर ही बनाए जाते हैं, इसलिए कनेक्शन का अस्थायी अभाव प्रमाणीकरण में बाधा नहीं बनता।
नई TOTP रिकॉर्ड ऑफलाइन भी जोड़ी जा सकती है। यह स्थानीय रूप से सुरक्षित रहती है और तुरंत कोड जेनरेशन के लिए प्रयोग की जाती है। जब इंटरनेट उपलब्ध हो, तो जोड़ी ऑटोमेटिकली सुरक्षीत स्टोरेज में भेज दी जाती है और अन्य उपकरणों के साथ सिंक हो जाती है।
संपादन और सिंक्रोनाइज़्ड रिकॉर्ड का हटाना सर्वर से कनेक्शन की आवश्यकता होती है। इससे विभिन्न फोन पर एक ही स्टोरेज के विभिन्न संस्करण नहीं बनते।
इस तरह संतुलन प्राप्त होता है: मुख्य कार्य नेटवर्क के बिना किए जा सकते हैं, और बदलाव, जो सभी उपकरणों पर समान रूप से लागू होना चाहिए, ऑनलाइन लौटने के बाद किए जाते हैं।
नया फोन नया कोड सेट नहीं लाता
किसी भी प्रमाणीकरणकर्ता की सबसे असहज समस्या तब पैदा होती है जब फोन खो जाए, टूट जाए या बदला जाए। सामान्यतः आपको बैकअप कोड ढूँढने, रिकॉर्ड मैनुअली ट्रांसफर करने या हर सेवा के साथ पुनः कनेक्ट करने की आवश्यकता होती है।
यहां संग्रहण किसी विशिष्ट डिवाइस से जुड़ा नहीं है, बल्कि MeldID खाते से जुड़ा है। नए फोन पर लॉगिन और सुरक्षीत स्टोरेज की इनिशियलाइज़ेशन के बाद रिकॉर्ड खुद-ब-खुद पुनः प्राप्त हो जाते हैं।
यह जरूरी नहीं कि पिछला डिवाइस Android पर हो और नया iPhone हो, या इसके विपरीत। आप दूसरे, तीसरे और उससे अधिक फोन को जोड़ सकते हैं, बिना हर प्लेटफ़ॉर्म के लिए अलग ट्रांसफर प्रक्रिया बनाए।
मान लीजिए कि अचानक यात्रा के दौरान स्मार्टफोन टूट जाता है। इसके बजाय आप हर सेवा में एक्सेस रिकवरी का प्रयास करने के, आप MeldID पर लॉगिन करते हैं और स्टोरेज सेटअप पूरा करते हैं। उसके बाद आपके TOTP रिकॉर्ड ऐप में वापस आ जाते हैं।
एक ही फोन पर आप कई MeldID खाते भी इस्तेमाल कर सकते हैं। उनके स्टोरेज अलग रहते हैं: एक खाते का रिकॉर्ड दूसरे से मिश्रित नहीं होता और बिना प्राधिकरण के डिवाइस पर नहीं दिखता।
सर्वर पर क्या संग्रहीत होता है
स्वचालित पुनः प्राप्ति का अर्थ है कि डेटा कहीं स्टोर होना चाहिए। हालांकि, TOTP रहस्य खुले रूप में डेटाबेस में नहीं रखे जाते।
रकार्ड की सामग्री एन्क्रिप्टेड कंटेनर में रखी जाती है। वर्तमान वास्तुकला में ऑथेंटिकेटेड AES-256-GCM एन्क्रिप्शन का प्रयोग होता है, और सुरक्षित स्टोरेज का की का हिस्सा डेटाबेस से अलग है।
इसलिए, एक डेटाबेस का लीक रहस्यों की सूची में बदलना संभव नहीं है। अपराधी को एन्क्रिप्टेड ब्लॉक्स मिलेंगे, बिना TOTP रहस्यों के।
यहां यह जरूरी है कि हम पूरे वादे न करें। सही तौर पर कहें तो: खुले रूप में TOTP रहस्य डेटाबेस में नहीं रखे जाते, और डेटाबेस की एक कॉपी भी उनका उपयोग करने के लिए पर्याप्त नहीं है।
लॉगिन पुष्टि MeldID के माध्यम से
ऐप का दूसरा महत्वपूर्ण कार्य — Login Approval, अर्थात् प्रमाणीकरण स्वीकृति।
यदि कोई साइट या ऐप MeldID का समर्थन करता है, तो उपयोगकर्ता अपने खाते से एक क्लिक में लॉगिन शुरू कर सकता है। यदि सुरक्षा चालू है, तो केवल प्रमाणीकरण सफल नहीं होता; लॉगिन तभी पूरा माना जाएगा जब यह भरोसेमंद मोबाइल उपकरण पर पुष्टि हो जाए।
आवेदन स्वीकृत कर सकते हैं यदि लॉगिन सही में उपयोगकर्ता ने शुरू किया हो, या अस्वीकार कर सकते हैं यदि यह अप्रत्याशित दिखता है।
सामान्य push पुष्टि से अलग, Login Approval सीधे MeldID की वास्तुकला में अंतर्निहित है और इससे जुड़ी हर सेवा द्वारा उपयोग किया जा सकता है।
यहाँ push notification केवल एक सूचना है। इसमें पासवर्ड, TOTP कोड, टोकन या अन्य कोई प्रमाणीकरण डेटा नहीं होता।
TOTP और Login Approval एक-दूसरे को पूरा करते हैं
TOTP अभी भी एक सार्वभौम मानक है और उन सेवाओं में काम करता है जो MeldID के बारे में कुछ भी नहीं जानतीं। रिकॉर्ड लोड होने के बाद, कोड स्थानीय रूप से जेनरेट होते हैं।
Login Approval तब आवश्यक होता है जब प्रमाणीकरण स्वयं MeldID के माध्यम से होता है। यह प्रवेश प्रक्रिया में उपयोगकर्ता का सचेत कार्य जोड़ता है और सत्र बनाने से पहले इसे रोक सकता है।
इसलिए, एप्लिकेशन एक सामान्य प्रमाणीकरणकर्ता भी हो सकता है और एक लॉगिन पुष्टि उपकरण भी, दोनों भूमिकाएँ एक साथ कर सकता है।
MeldID में क्या बदलाव आए हैं
जब मैं पहली बार परिकल्पना से मिला, तो उसकी मुख्य धारणा थी कि यह एक एकीकृत खाता और यात्रा-योग्य प्रोफ़ाइल का प्रबंधन है। अब दिख रहा है कि MeldID धीरे-धीरे व्यक्तिगत डिजिटल पहुंच प्रबंधन का केंद्र बन रहा है।
यहां आप कर सकते हैं:
बिना इंटरनेट के TOTP कोड प्राप्त करना;
ऑफलाइन नए रिकॉर्ड जोड़ना;
ऑटोमेटिक नए डिवाइस पर उन्हें पुनर्स्थापित करना;
कई फोन का उपयोग करना;
एक डिवाइस पर कई खातों को अलग करना;
नए लॉगिन का प्रमाणीकरण या अस्वीकृति करना।
इसलिए, इस एप्लिकेशन का मूल्य इससे नहीं है कि यह एक और छह अंकों का कोड दिखाने में सक्षम है। इसका कार्य व्यापक है — डिवाइस बदलने पर पहुंच बनाए रखना, बिना नेटवर्क के डेटा न खोना और अंतिम निर्णय लेना जब नई सत्र शुरू करने का समय आए।
सुरक्षा यहाँ एकल तंत्र पर निर्भर नहीं है, बल्कि समाधान के समुचित समाहार पर गठित है: TOTP रहस्य नहीं खुल कर संग्रहीत होते हैं, एक्सेस स्थायी नहीं होती, अलग-अलग खातों का पृथक्करण होता है, और समर्थित सेवाओं में प्रवेश केवल भरोसेमंद उपकरण की पुष्टि के बाद ही होता है।