हैश/क्रिप्टो

Argon2 Hash + Verify

Argon2 से पासवर्ड हैश करें (Password Hashing Competition का विजेता, RFC 9106) — d/i/id वेरिएंट्स, मौजूदा हैश के विरुद्ध वेरिफिकेशन के साथ।


                    

Argon2 is the Password Hashing Competition winner and the algorithm recommended in RFC 9106 for hashing passwords. Unlike bcrypt, it deliberately demands a lot of memory, not just CPU time, which makes attacks on specialized hardware (GPUs, ASICs) much harder.

How to use it

Common uses

Things to keep in mind

The memory parameter is Argon2's main defense: the more memory hashing requires, the more expensive it is for an attacker to parallelize an attack on a GPU with limited fast memory per chip.

Argon2id is recommended for most cases: Argon2i resists side-channel attacks better, Argon2d resists GPU attacks better, and id combines both approaches.

इस टूल के बारे में लेख: Argon2: यह एल्गोरिदम पासवर्ड हैशिंग प्रतियोगिता क्यों जीता

अक्सर पूछे जाने वाले प्रश्न

पासवर्ड्स के लिए Argon2 को MD5 या SHA-256 जैसे पुराने हैश की तुलना में क्यों सुझाया जाता है?

Argon2 जानबूझकर धीमा और मेमोरी-हार्ड है, जिससे ब्रूट-फोर्स और GPU/ASIC आधारित क्रैकिंग काफी महंगी हो जाती है — जबकि MD5 या SHA-256 जैसे तेज़ सामान्य-प्रयोजन हैश पासवर्ड स्टोरेज के लिए उपयुक्त नहीं हैं।

मेमोरी, इटरेशन्स और पैरेललिज़्म पैरामीटर क्या नियंत्रित करते हैं?

मेमोरी कॉस्ट तय करता है कि हर हैश प्रयास में कितनी RAM लगेगी, इटरेशन्स यह तय करते हैं कि कितने पास चलेंगे, और पैरेललिज़्म थ्रेड्स की संख्या तय करता है — इनमें से किसी को भी बढ़ाने से क्रैकिंग की लागत बढ़ती है, लेकिन हैशिंग धीमी होती है।

मुझे कौन-सा Argon2 वेरिएंट इस्तेमाल करना चाहिए — d, i, या id?

पासवर्ड हैशिंग के लिए Argon2id डिफ़ॉल्ट रूप से सुझाया जाता है, क्योंकि यह Argon2i के साइड-चैनल हमलों के प्रतिरोध को Argon2d के GPU क्रैकिंग प्रतिरोध के साथ जोड़ता है।

Argon2 स्टैंडर्ड के रूप में कहां से आया?

Argon2 ने 2015 की Password Hashing Competition जीती — क्रिप्टोग्राफ़र्स की एक खुली प्रतियोगिता, जिसका लक्ष्य पासवर्ड हैशिंग के लिए सबसे अच्छा एल्गोरिदम खोजना था। तभी से OWASP इसे bcrypt से ऊपर प्राथमिकता वाले विकल्प के रूप में सुझाता है।

क्या पैरेललिज़्म पैरामीटर सिर्फ़ हैशिंग तेज़ करता है?

नहीं, वही पैरामीटर मल्टी-कोर हार्डवेयर वाले हमलावर के लिए ब्रूट-फ़ोर्स को भी उतना ही तेज़ करता है, इसलिए पैरेललिज़्म को सर्वर के वास्तविक कोर की संख्या के अनुसार सेट करना चाहिए, बिना ज़रूरत बढ़ाए नहीं।

लेख: हैश/क्रिप्टो

Hash Generator: MD5, SHA-1 और SHA-256 एक-दूसरे से कैसे अलग हैं

MD5 अब भी फ़ाइल इंटीग्रिटी जाँचने के लिए क्यों इस्तेमाल होता है, लेकिन पासवर्ड के लिए नहीं।

Checksum Verifier: यह कैसे जाँचें कि कोई फ़ाइल खराब तो नहीं है

मैच होता चेकसम फ़ाइल की इंटीग्रिटी की पुष्टि क्यों करता है, लेकिन यह नहीं बताता कि उसे किसने बनाया।

HMAC: की वाला हैश सामान्य हैश से कैसे अलग है

सामान्य SHA-256 मैसेज से छेड़छाड़ से क्यों नहीं बचाता, जबकि HMAC बचाता है।

Bcrypt: पासवर्ड धीरे क्यों हैश किए जाते हैं, तेज़ नहीं

तेज़ SHA-256 पासवर्ड के लिए बुरा विकल्प क्यों है, और धीमा bcrypt सही विकल्प क्यों है।

UUID: ऐसे आइडेंटिफ़ायर कैसे बनते हैं जो लगभग कभी नहीं दोहराते

UUID v4 को लाखों मशीनों पर स्वतंत्र रूप से बिना कोलिज़न के जोखिम के क्यों जनरेट किया जा सकता है।

पासवर्ड जनरेटर: पासवर्ड को असल में मज़बूत क्या बनाता है

डिक्शनरी शब्दों से बना लंबा पासवर्ड सिंबल और अंकों वाले छोटे पासवर्ड से ज़्यादा मज़बूत क्यों होता है।

AES: सिमेट्रिक एन्क्रिप्शन कैसे काम करता है

AES में एक ही की डेटा को एन्क्रिप्ट और डिक्रिप्ट क्यों करती है, और यह असिमेट्रिक एन्क्रिप्शन से कैसे अलग है।

Scrypt: इस एल्गोरिदम को इतनी मेमोरी की ज़रूरत क्यों है

ASIC डिवाइस पर क्रैकिंग मुश्किल बनाने के लिए scrypt जानबूझकर इतनी मेमोरी क्यों माँगता है।

TOTP: ऑथेंटिकेटर ऐप्स में वन-टाइम कोड कैसे काम करते हैं

Google Authenticator का कोड बिना इंटरनेट के क्यों काम करता है और सर्वर से सिर्फ़ समय के ज़रिए सिंक होता है।

PBKDF2: की स्ट्रेचिंग का सबसे पुराना मानक

PBKDF2 की सुझाई गई इटरेशन संख्या हर साल क्यों बढ़ती है।

X.509: SSL सर्टिफ़िकेट के अंदर क्या होता है

ग्रीन लॉक दिखाने से पहले ब्राउज़र किसी साइट के सर्टिफ़िकेट में ठीक-ठीक क्या जाँचता है।

PGP: पब्लिक और प्राइवेट की एन्क्रिप्शन कैसे काम करता है

PGP पब्लिक की को स्वतंत्र रूप से क्यों शेयर किया जा सकता है, लेकिन प्राइवेट की को कभी नहीं।