हैश/क्रिप्टो

PBKDF2 Hash + Verify

पासवर्ड से PBKDF2 (RFC 8018), HMAC-SHA1/256/384/512 के ज़रिए डिराइव्ड की, अनुकूलनीय इटरेशन काउंट के साथ।


                    

PBKDF2 (RFC 8018) applies HMAC to a password and salt repeatedly to deliberately slow down computation — it's the oldest of the standardized algorithms for password hashing and encryption key derivation.

How to use it

Common uses

Things to keep in mind

Unlike bcrypt and Argon2, PBKDF2 isn't memory-hard — it only requires CPU time, so it's less resistant to attacks on GPUs with many parallel compute units.

The recommended iteration count rises over time in NIST and OWASP guidance as hardware gets faster — check against current recommendations periodically.

इस टूल के बारे में लेख: PBKDF2: की स्ट्रेचिंग का सबसे पुराना मानक

अक्सर पूछे जाने वाले प्रश्न

पासवर्ड हैशिंग के लिए PBKDF2, bcrypt या Argon2 से कैसे अलग है?

PBKDF2 ब्रूट-फोर्स को धीमा करने के लिए HMAC हैश फ़ंक्शन को बार-बार लागू करता है, लेकिन bcrypt या Argon2 के विपरीत यह मेमोरी-हार्ड नहीं है, इसलिए GPU से इसे क्रैक करना अपेक्षाकृत सस्ता है। यह अभी भी व्यापक रूप से इस्तेमाल होता है और FIPS-अनुमोदित है, लेकिन नए सिस्टम के लिए आमतौर पर Argon2 पसंद किया जाता है।

इटरेशन काउंट क्या नियंत्रित करता है, और यह कितना ऊंचा होना चाहिए?

इटरेशन काउंट तय करता है कि अंतर्निहित हैश कितनी बार लागू होता है, जो सीधे गति को ब्रूट-फोर्स प्रतिरोध से बदलता है। वर्तमान मार्गदर्शन SHA-256 के लिए सैकड़ों हज़ार इटरेशन की सलाह देता है, जिसे हार्डवेयर तेज़ होने पर समय के साथ बढ़ाया जाता है।

PBKDF2 को सॉल्ट की ज़रूरत क्यों है?

सॉल्ट यह सुनिश्चित करता है कि समान पासवर्ड अलग-अलग आउटपुट दें, जिससे हमलावर पहले से गणना की गई रेनबो टेबल का इस्तेमाल नहीं कर सकते और उन्हें हर हैश पर अलग से हमला करना पड़ता है।

क्या PBKDF2 किस बेस हैश फ़ंक्शन का इस्तेमाल करता है, इससे फ़र्क़ पड़ता है?

हाँ। पुराने इम्प्लीमेंटेशन अक्सर डिफ़ॉल्ट रूप से HMAC-SHA1 इस्तेमाल करते थे — HMAC की संरचना में यह गंभीर वल्नरेबिलिटी नहीं है, लेकिन मॉडर्न सिफ़ारिशें साफ़ तौर पर HMAC-SHA256 या उससे मज़बूत फ़ंक्शन की सलाह देती हैं ताकि बिना स्पीड में असरदार कमी के ज़्यादा सुरक्षा मार्जिन मिले।

पासवर्ड स्टोरेज के अलावा PBKDF2 और कहां इस्तेमाल होता है?

PBKDF2 का व्यापक इस्तेमाल पासवर्ड से क्रिप्टोग्राफ़िक एन्क्रिप्शन की डिराइव करने के लिए होता है — जैसे Wi-Fi के लिए WPA2/WPA3 में और कई एन्क्रिप्टेड फ़ाइल कंटेनर फ़ॉर्मेट में।

लेख: हैश/क्रिप्टो

Hash Generator: MD5, SHA-1 और SHA-256 एक-दूसरे से कैसे अलग हैं

MD5 अब भी फ़ाइल इंटीग्रिटी जाँचने के लिए क्यों इस्तेमाल होता है, लेकिन पासवर्ड के लिए नहीं।

Checksum Verifier: यह कैसे जाँचें कि कोई फ़ाइल खराब तो नहीं है

मैच होता चेकसम फ़ाइल की इंटीग्रिटी की पुष्टि क्यों करता है, लेकिन यह नहीं बताता कि उसे किसने बनाया।

HMAC: की वाला हैश सामान्य हैश से कैसे अलग है

सामान्य SHA-256 मैसेज से छेड़छाड़ से क्यों नहीं बचाता, जबकि HMAC बचाता है।

Bcrypt: पासवर्ड धीरे क्यों हैश किए जाते हैं, तेज़ नहीं

तेज़ SHA-256 पासवर्ड के लिए बुरा विकल्प क्यों है, और धीमा bcrypt सही विकल्प क्यों है।

UUID: ऐसे आइडेंटिफ़ायर कैसे बनते हैं जो लगभग कभी नहीं दोहराते

UUID v4 को लाखों मशीनों पर स्वतंत्र रूप से बिना कोलिज़न के जोखिम के क्यों जनरेट किया जा सकता है।

पासवर्ड जनरेटर: पासवर्ड को असल में मज़बूत क्या बनाता है

डिक्शनरी शब्दों से बना लंबा पासवर्ड सिंबल और अंकों वाले छोटे पासवर्ड से ज़्यादा मज़बूत क्यों होता है।

AES: सिमेट्रिक एन्क्रिप्शन कैसे काम करता है

AES में एक ही की डेटा को एन्क्रिप्ट और डिक्रिप्ट क्यों करती है, और यह असिमेट्रिक एन्क्रिप्शन से कैसे अलग है।

Argon2: यह एल्गोरिदम पासवर्ड हैशिंग प्रतियोगिता क्यों जीता

Argon2 पुराने पासवर्ड हैशिंग एल्गोरिदम की तुलना में GPU से होने वाले अटैक से बेहतर बचाव कैसे करता है।

Scrypt: इस एल्गोरिदम को इतनी मेमोरी की ज़रूरत क्यों है

ASIC डिवाइस पर क्रैकिंग मुश्किल बनाने के लिए scrypt जानबूझकर इतनी मेमोरी क्यों माँगता है।

TOTP: ऑथेंटिकेटर ऐप्स में वन-टाइम कोड कैसे काम करते हैं

Google Authenticator का कोड बिना इंटरनेट के क्यों काम करता है और सर्वर से सिर्फ़ समय के ज़रिए सिंक होता है।

X.509: SSL सर्टिफ़िकेट के अंदर क्या होता है

ग्रीन लॉक दिखाने से पहले ब्राउज़र किसी साइट के सर्टिफ़िकेट में ठीक-ठीक क्या जाँचता है।

PGP: पब्लिक और प्राइवेट की एन्क्रिप्शन कैसे काम करता है

PGP पब्लिक की को स्वतंत्र रूप से क्यों शेयर किया जा सकता है, लेकिन प्राइवेट की को कभी नहीं।