टिकटों या चैट में पेस्ट करने से पहले API कुंजियाँ, टोकन, ईमेल और खाता संख्याएँ मास्क करें। चुनें कि कितने वर्ण दिखाई दें, मास्क वर्ण, और क्या वास्तविक लंबाई छिपाई जाए।
सीक्रेट को साझा किए बिना उसका आकार साझा करें। कोई टोकन, कुंजी, ईमेल या खाता संख्या पेस्ट करें और चुनें कि शुरुआत और अंत का कितना हिस्सा दिखाई दे। बीच की हर चीज़ एक मास्क वर्ण से बदल दी जाती है, ताकि कोई सहकर्मी बिना कभी उसे देखे यह पुष्टि कर सके कि आप किस क्रेडेंशियल की बात कर रहे हैं।
–
मास्किंग एनक्रिप्शन नहीं है। यदि कोई सीक्रेट पहले ही उजागर हो चुका है, तो मास्क करने के बजाय उसे रोटेट करें।
मास्किंग एक साझाकरण उपकरण है, एक सुरक्षा नियंत्रण नहीं
मास्किंग वास्तव में किसे बचाती है
किसी क्रेडेंशियल के मध्य को रेडैक्ट करना एक संकीर्ण समस्या को अच्छी तरह हल करता है: यह आपको बिना उसे प्रेषित किए सीक्रेट के बारे में बात करने देता है। सपोर्ट टिकट, बग रिपोर्ट, स्क्रीनशॉट और चैट थ्रेड लगातार क्रेडेंशियल लीक करते हैं, आमतौर पर इसलिए कि किसी को यह पुष्टि करनी होती है कि कौन-सी कुंजी उपयोग में थी, न कि क्या कुंजी थी। sk_live_51H8...FgH दिखाना पहला प्रश्न पूरी तरह और दूसरा बिल्कुल नहीं उत्तर देता है।
वही पूरा मूल्य प्रस्ताव है, और सीमाओं पर सटीक होना इसके लायक है। मास्किंग एक तरफ़ा, हानिप्रद रूपांतरण है जो मानव संचार के लिए लागू किया जाता है। यह एनक्रिप्शन नहीं है, क्योंकि कोई कुंजी या वापसी का कोई इरादा नहीं है। यह हैशिंग नहीं है, क्योंकि यह किसी चीज़ का विरोध करने के लिए डिज़ाइन नहीं है। यह अधिक करीब है कि एक रसीद कार्ड के अंतिम चार अंक कैसे छापती है: पहचानने के लिए पर्याप्त, उपयोग करने के लिए नहीं।
कितना प्रकट करना चुनें
हर दिखने वाला वर्ण एक ऐसा वर्ण है जिसे हमलावर को अनुमान नहीं लगाना पड़ता, इसलिए उपसर्ग और प्रत्यय उतने ही छोटे होने चाहिए जितनी पहचान का काम अनुमति दे। लंबे यादृच्छिक टोकन के लिए प्रत्येक छोर पर चार वर्ण एक उचित डिफ़ॉल्ट है, और यही अधिकांश वेंडर डैशबोर्ड दिखाते हैं। छोटे मानों के लिए, कम रखें: आठ-अंकी PIN के चार वर्ण दिखाना लगभग कुछ नहीं छोड़ता।
संरचित मान अतिरिक्त विचार के पात्र हैं क्योंकि दृश्यमान भाग दिखने से अधिक सूचनाप्रद हो सकता है। कई API कुंजियाँ एक सार्थक उपसर्ग रखती हैं, और sk_live_ बनाम sk_test_ वही भेद है जो आप आमतौर पर बनाए रखना चाहते हैं। ईमेल पते विपरीत जाल हैं: डोमेन रखना आमतौर पर ठीक है, पर स्थानीय भाग plus एक छोटा डोमेन एक व्यक्ति की पहचान कर सकता है, जो एक मास्क किए गए स्ट्रिंग को वापस व्यक्तिगत डेटा बना देता है।
यह उपकरण पहली और अंतिम विंडो को ओवरलैप करने नहीं देता। यदि दोनों सेटिंग्स मिलकर पूरे स्ट्रिंग को कवर कर दें, तो यह उन्हें सिकोड़ देता है, क्योंकि ओवरलैपिंग मास्क की विफलता मूल मान को पूरा छापना है।
लंबाई लीक और निश्चित चौड़ाई
लंबाई संरक्षित रखने वाला मास्क जानकारी संरक्षित रखता है। एस्टरिस्क की संख्या पाठक को बताती है कि सीक्रेट कितना लंबा है, जो ब्रूट-फ़ोर्स खोज को संकीर्ण करता है और क्रेडेंशियल प्रकार को सीधे पहचान सकता है, क्योंकि कई कुंजी प्रारूपों की निश्चित लंबाई होती है। विशेष रूप से एक पासवर्ड के लिए, लंबाई प्रकाशित करना एक वास्तविक समझौता है।
निश्चित-चौड़ाई विकल्प पूरे मध्य को वास्तविक लंबाई चाहे जो हो, मास्क वर्णों की एक स्थिर श्रृंखला से बदल देता है, इसलिए हर मास्क मान समान आकार का दिखता है। इसका उपयोग तब करें जब आउटपुट आपकी टीम के बाहर किसी को दिखेगा। लंबाई-संरक्षण डिफ़ॉल्ट तब रखें जब आप सहकर्मियों के साथ डिबग कर रहे हों और लंबाई स्वयं नैदानिक हो, उदाहरण के लिए जब आपको कटा हुआ एनवायरनमेंट वेरिएबल संदेह हो।
अंत में, इसे एक फॉर्मैटिंग कदम मानें, कभी घटना प्रतिक्रिया नहीं। यदि कोई लाइव सीक्रेट पहले ही किसी टिकट, लॉग या रिपॉज़िटरी में आ चुका है, तो मास्क करने से मूल उजागरी में कुछ नहीं बदलता। पहले क्रेडेंशियल रोटेट करें, फिर जो कुछ भी आप उसके बाद पेस्ट करते हैं उसे मास्क करें।
FAQ
क्या मास्क किया गया टेक्स्ट उल्टा किया जा सकता है?
नहीं। मास्क किए गए वर्ण त्याग दिए जाते हैं, एन्कोड नहीं, इसलिए डिकोड करने के लिए कुछ नहीं है। केवल वे वर्ण रहते हैं जो आपने दिखाए रखने चुने।
कितने वर्ण दिखाई देने चाहिए?
जितने कम से कम आप मान की पहचान कर सकें। लंबे यादृच्छिक टोकन के लिए प्रत्येक छोर पर चार उपयुक्त हैं; छोटे मानों जैसे PIN के लिए कम या बिल्कुल कुछ नहीं दिखाएँ।
निश्चित चौड़ाई क्या करती है?
यह मध्य को मास्क वर्णों की एक स्थिर संख्या से बदल देती है ताकि आउटपुट वास्तविक लंबाई कभी नहीं दिखाता। इसका उपयोग उस किसी भी चीज़ के लिए करें जो आपकी टीम के बाहर साझा की जाए।
क्या मेरा इनपुट किसी सर्वर को भेजा जाता है?
नहीं। मास्किंग पूरी तरह आपके ब्राउज़र में JavaScript के साथ चलती है, जो इसे यहाँ एक लाइव क्रेडेंशियल पेस्ट करने के लिए सुरक्षित बनाती है।
क्या मैं किसी ईमेल को मास्क कर उसे पहचानने योग्य रख सकता हूँ?
हाँ, अंतिम वर्ण रखें ताकि डोमेन बचा रहे। सावधान रहें: एक छोटा स्थानीय भाग plus एक छोटा डोमेन अभी भी एक व्यक्ति की पहचान कर सकता है।
एक कुंजी लीक हो गई। क्या मास्किंग पर्याप्त है?
नहीं। मास्किंग केवल उस कॉपी को प्रभावित करती है जिसे आप साझा करने वाले हैं। पहले उजागर क्रेडेंशियल रोटेट करें, फिर भविष्य के संदेशों के लिए मास्किंग का उपयोग करें।