Latest newsاردو
Back to feedٹیکنالوجیNewsMeld Editorial

MeldID: از ایک واحد اکاؤنٹ سے ڈیجیٹل رسائی کے نظام تک

جب میں نے پہلی بار MeldID کا تعارف کیا، تو میں اسے سب سے پہلے ایک واحد ڈیجیٹل شناختی سروس کے طور پر سمجھا۔ اب اس منصوبے کے لیے آئی فون اور اینڈروئیڈ کے لیے ایپلی کیشنز دستیاب ہیں، جنہوں نے آف لائن تصدیق کنندہ TOTP، آلات کے درمیان خودکار ڈیٹا بحالی، اور شامل شدہ سروسز میں لاگ ان کی تصدیق کو یکجا کیا ہے۔

جب میں نے پہلی بار MeldID کا تجزیہ کیا، تو میں اسے سب سے پہلے ایک واحد ڈیجیٹل شناختی انفراسٹرکچر کے طور پر سمجھتا تھا۔ صارف ایک اکاؤنٹ بناتا ہے، ایک منظم پروفائل بھر کر اسے مختلف ایپلیکیشنز میں استعمال کر سکتا ہے — لاگ ان کرنے اور اجازت شدہ ڈیٹا کا تبادلہ بغیر بار بار ایک ہی فارم بھرنے کے۔

میں توقع کرتا تھا کہ مستقبل میں ترقی بالخصوص پروفائلز اور منسلک سروسز کی سمت میں ہوگی۔ لیکن جلد ہی یہ پروجیکٹ تقریباً نامعلوم سرور انفراسٹرکچر سے روزمرہ کے رسائی کے انتظام کے ایک أدوات میں تبدیل ہونے لگا۔

اگلا قدم iPhone اور Android کے لیے ایپلی کیشنز کا اجرا تھا۔ یہاں خاص بات یہ نہیں ہے کہ موبائل کلائنٹ خود آیا، بلکہ یہ ہے کہ اس میں کن اہم کاموں کو یکجا کیا گیا ہے۔

عام TOTP — ایک مختلف کام کے لیے

ایپ میں ایک واحد استعمال کے کوڈز کی جنریٹر ہے — یہی وہ ایک بار استعمال ہونے والے تبدلی کوڈز ہیں جو دو فیکٹر تصدیق کے لیے استعمال ہوتے ہیں۔

معیاری اندازہ کو اپنی ایجاد نہیں سمجھا جاتا۔ صارف ایک اکاؤنٹ شامل کرتا ہے اور ایک کوڈ حاصل کرتا ہے، جسے کسی تیسرے سروس یا ویب سائٹ پر استعمال کیا جا سکتا ہے۔

زیادہ تر تصدیق کنندگان کا جواب ہوتا ہے: «چھ ہندسوں کا کوڈ کیسے دکھایا جائے؟» یہاں ایک وسیع تر مسئلہ حل ہوتا ہے: TOTP سیکریٹ کے مکمل سائیکل (اضافی، اسٹوریج اور بحالی) کو محفوظ طریقے سے کیسے سنبھالا جائے — جیسے شامل کرنا، ذخیرہ کرنا، دوسرے آلے پر بحال کرنا، اور ریکارڈ کو حذف کرنا۔

آف لائن موڈ مکمل فعال ہے

پہلے نظر میں اہم خوبی صرف کوڈز کی لوکل جنریشن لگتی ہے۔ لیکن MeldID میں آف لائن موڈ سے زیادہ ملا ہے۔

پہلے سے محفوظ شدہ ریکارڈز انٹرنیٹ کے بغیر بھی کام کرتے رہتے ہیں۔ کوڈز براہ راست فون پر تیار کیے جاتے ہیں، اس لیے وقتی طور پر کنکشن کا غیاب تصدیق کو متاثر نہیں کرتا۔

نیا TOTP ریکارڈ بھی آف لائن شامل کیا جا سکتا ہے۔ یہ لوکل طور پر محفوظ ہوتا ہے اور فوراً کوڈز تیار کرنے کے لیے استعمال ہوتا ہے۔ جب انٹرنیٹ آ جائے، تو یہ خودکار طور پر محفوظ جگہ میں بھیجا جاتا ہے اور دیگر آلات کے ساتھ سینک میں شامل ہو جاتا ہے۔

ایڈیٹ اور حذف کرنے کے لیے، جن ریکارڈز کی ہمہ گیر ہم آہنگی ہو چکی ہے، سرور سے کنکشن ضروری ہے۔ اس سے ایک ہی اسٹوریج کا مختلف فونز پر مختلف ورژنز بننے سے روکا جاتا ہے۔

نتیجہ یہ ہے کہ بنیادی کارروائیاں بغیر نیٹ ورک کے ہوسکتی ہیں، اور جو تبدیلیاں سبھی آلات پر یکساں ہونی چاہئیں، وہ آن لائن آنے کے بعد عمل میں آتی ہیں۔

نیا فون، مگر نئے کوڈز کا سیٹ نہیں

ہر تصدیق کنندہ کے لیے سب سے ناپسندیدہ مسئلہ ہوتا ہے، جب فون کو کھو یا توڑ دیا جائے یا تبدیل کر دیا جائے۔ عام طور پر آپ کو بیک اپ کوڈز تلاش کرنا، ریکارڈز کو دستی طور پر منتقل کرنا، یا ہر سروس کے ساتھ نئی ہمت جوڑنی پڑتی ہے۔

یہاں اسٹوریج کسی مخصوص آلے سے منسلک نہیں ہے، بلکہ MeldID اکاؤنٹ سے جڑا ہے۔ ایک بار لاگ ان ہونے اور محفوظ اسٹوریج کا آغاز کرنے کے بعد، ریکارڈز خود بخود بحال ہو جاتے ہیں۔

یہ کوئی فرق نہیں پڑتا کہ پچھلا آلہ Android تھا یا نیا iPhone، یا برعکس۔ آپ دوسرے، تیسرے اور مزید فونز بھی شامل کر سکتے ہیں، بغیر کسی علیحدہ نقل کے عمل کے۔

فرض کریں کہ سفر کے دوران فون اچانک خراب ہو جائے۔ اس صورت میں، صارف اپنے نئے آلے پر MeldID میں لاگ ان کرتا ہے اور اسٹوریج کی سیٹنگ مکمل کرتا ہے۔ اس کے بعد اس کے TOTP ریکارڈز پھر سے ایپ میں واپس آ جاتے ہیں۔

ایک ہی فون پر آپ متعدد MeldID اکاؤنٹس استعمال کر سکتے ہیں۔ ان کے اسٹوریز جدا جدا رہتی ہیں: ایک اکاؤنٹ کا ریکارڈ دوسرے سے ملتے جلتے نہیں ہوتے، اور بغیر مناسب اجازت کے دوسرے ماحولیاتی ڈیٹا بھی ظاہر نہیں ہوتا۔

سرور پر کیا محفوظ ہے

خودکار بحالی کا مطلب ہے کہ ڈیٹا کہیں تو محفوظ ہونا ضروری ہے۔ لیکن TOTP سیکریٹ کسی بھی صورت میں کھلے فولڈرز میں نہیں لکھے جاتے۔

ریکارڈ کا مواد ایک مرموز کنٹینر میں رکھا جاتا ہے۔ موجودہ آرکیٹیکچر AES-256-GCM مستند شدہ انکرپشن استعمال کرتا ہے، اور محفوظ اسٹوریج کا کلید ڈیٹا بیس سے جدا ہوتا ہے۔

اس لیے، ایک ڈیٹا بیس کا لیک ہونا آسانی سے تیار شدہ سیکریٹ کی فہرست میں تبدیل نہیں ہوتا۔ حملہ آور مرموز بلاکس حاصل کرتا ہے، نہ کہ کھلے TOTP ڈیٹا۔

یہاں اہم بات یہ ہے کہ کسی بھی طرح کے جھوٹ کا یقین نہ کیا جائے۔ زیادہ صحیح بات یہ ہے کہ، کھلے TOTP سیکریٹ ڈیٹا کسی بھی صورت میں ڈیٹا بیس میں محفوظ نہیں ہوتی، اور ایک کاپی بھی استعمال کے لیے کافی نہیں ہے۔

لاگ ان کی تصدیق MeldID کے ذریعے

ایپ کی دوسری اہم فنکشن ہے Login Approval، یعنی تصدیق کے لیے علیحدہ تصدیق۔

اگر کوئی ویب سائٹ یا ایپ MeldID کو سپورٹ کرتی ہے، تو صارف ایک ہی عمل سے اپنے اکاؤنٹ میں لاگ ان شروع کر سکتا ہے۔ فعال تحفظ کے ساتھ، صرف تصدیق مکمل کر کے ہی لاگ ان تیار ہوتا ہے: تصدیق صرف اسی صورت میں مکمل ہوتی ہے جب یہ اعتبار شدہ موبائل آلے پر تصدیق ہو جائے۔

درخواست کو منظوری دی جا سکتی ہے، اگر لاگ ان واقعی صارف نے شروع کی ہو، یا رد کیا جا سکتا ہے، اگر یہ آپریشن غیر متوقع لگے۔

عام پش تصدیق کے برعکس، Login Approval براہ راست MeldID کے ساخت کا حصہ ہے اور اس کا استعمال ان تمام سروسز کے ساتھ کیا جا سکتا ہے جو اس نظام شناخت سے جُڑی ہیں۔

پش یہاں صرف نوٹیفکیشن کے طور پر کام کرتا ہے۔ اس میں پاس ورڈ، TOTP کوڈ، ٹوکن یا دیگر معلومات شامل نہیں ہوتی جن کا استعمال تصدیق کے لیے کیا جا سکتا ہے۔

TOTP اور Login Approval ایک دوسرے کو مکمل کرتے ہیں

TOTP ایک یونیورسل سٹینڈرڈ ہے اور ان سروسز میں بھی کام کرتا ہے جو MeldID کو نہیں جانتی۔ ریکارڈ لوڈ ہونے کے بعد، کوڈز مقامی طور پر تیار ہوتے ہیں۔

Login Approval صرف اس صورت میں ضروری ہوتا ہے جہاں لاگ ان خود MeldID کے ذریعے ہوتا ہے۔ یہ عمل صارف کی بیداری کو شامل کرتا ہے اور سیشن بنانے سے پہلے روک دیتا ہے۔

لہٰذا، ایپ عام ایک تصدیق کنندہ بھی ہو سکتی ہے اور ایک ہی وقت میں لاگ ان کی تصدیق کا ذریعہ بھی۔

مختلف MeldID میں تبدیلیاں کیا ہیں

جب میں پہلی بار اس پروجیکٹ سے ملا، تو اس کا بنیادی خیال ایک واحد اکاؤنٹ اور منقلب پروفائل کو سنبھالنا تھا۔ اب یہ واضح ہو رہا ہے کہ MeldID آہستہ آہستہ ایک ذاتی مرکز میں تبدیل ہو رہا ہے جو ڈیجیٹل رسائی کا انتظام کرتا ہے۔

یہاں آپ:

  • بغیر انٹرنیٹ کے TOTP کوڈز حاصل کر سکتے ہیں؛

  • نیا ریکارڈ آف لائن شامل کر سکتے ہیں؛

  • اسے خودکار طریقے سے نئے آلے پر بحال کر سکتے ہیں؛

  • متعدد فونز استعمال کر سکتے ہیں؛

  • ایک ہی آلے پر کئی اکاؤنٹس کو تقسیم کر سکتے ہیں؛

  • نئی لاگ انز کی تصدیق یا انکار کر سکتے ہیں۔

اس لئے، اس ایپلی کیشن کی قدر صرف یہ نہیں ہے کہ یہ مسلسل چھ ہندسہ کوڈ دکھانے میں ماہر ہے۔ اس کا مقصد زیادہ وسیع ہے — ڈیوائس کی تبدیلی کے دوران رسائی برقرار رکھنا، بغیر نیٹ ورک کے ڈیٹا کو گم کیے، اور مالک کو ایک نئی سیشن بنانے سے پہلے آخری سمجھ دار انتخاب فراہم کرنا۔

یہاں سلامتی کسی ایک طریقہ پر منحصر نہیں، بلکہ فیصلوں کے مجموعہ پر ہے: TOTP سیکریٹ خفیہ طور پر محفوظ نہیں ہیں، رسائی ہمیشہ ایک فون سے منسلک نہیں ہوتی، مختلف اکاؤنٹس ایک دوسرے سے الگ رہتے ہیں، اور سپورٹ شدہ سروسز میں لاگ ان صرف اس وقت مکمل ہوتا ہے جب تصدیق اعتماد شدہ آلے سے ہو۔