Password advice আগে complexity-র উপর focus করত — একটা capital letter, একটা number, একটা symbol। বাস্তবে বড় বিপদ আসলে সম্পূর্ণ অন্য কিছু বেরিয়ে এসেছে: reuse। শক্তিশালী-দেখতে একটা password দশটা site-এ ব্যবহার করলে এটা ওই দশটার মধ্যে সবচেয়ে দুর্বলটার মতোই নিরাপদ।
একটা লম্বা, random password একটা ছোট complex-দেখতে password-এর চেয়ে অনেক বেশি guess করা কঠিন — correct-horse-battery-staple (২৫ character) P@ssw0rd1-এর (৯ character) চেয়ে brute-force করতে অনেক বেশি সময় নেয়, এক নজরে কম "secure" দেখালেও। Length একক সবচেয়ে শক্তিশালী factor।
যখন একটা site data breach-এর শিকার হয় — আর breach ক্রমাগত হয়, এমনকি বড়, সতর্ক company-দেরও — অন্য site-এ reuse করা প্রতিটা password এখন compromised। Attacker leaked username/password list automatically bank, email provider, আর social media-র বিরুদ্ধে চালায়; একে বলা হয় credential stuffing, আর এটাই একটা "অসম্পর্কিত" account break হওয়ার একক সবচেয়ে common উপায়।
একটা password manager প্রতিটা site-এর জন্য একটা লম্বা, random, unique password তৈরি করে আর মনে রাখে — মনে রাখার মতো একমাত্র password যা একজন মানুষের দরকার সেটাই master password যা manager-টাকেই unlock করে। এটা প্রথমবারের মতো "প্রতিটা site-এ ভিন্ন শক্তিশালী password" practical বানায়, হাতে সত্যিকারভাবে কেউ follow করতে পারে না এমন একটা advice-এর বদলে।
| Password manager ছাড়া | একটা সহ |
|---|---|
| Reuse করা বা সহজ করা password, কারণ কয়েক ডজন মনে রাখা অবাস্তব | প্রতিটা account-এ একটা unique, লম্বা, random password |
| যেকোনো জায়গায় একটা breach reuse করা প্রতিটা account-কে বিপদে ফেলে | একটা breach শুধু সেই একটা site-কেই প্রভাবিত করে |
| Password টাইপ করা — keylogger বা shoulder-surfing-এর জন্য দুর্বল | Password স্বয়ংক্রিয়ভাবে fill হয়, কিছু টাইপ হয় না |
Built-in বনাম Dedicated
বেশিরভাগ browser-এ একটা basic built-in password manager থাকে, কিন্তু একটা dedicated (কয়েকটা ভালো free tier দেয়) device জুড়ে sync হয়, default-এ শক্তিশালী password তৈরি করে, আর reuse করা বা breach হওয়া password সম্পর্কে সতর্ক করে — switch করার যোগ্য।