RBI-এর ২০২৫ সালের অথেন্টিকেশন নির্দেশিকা অনুযায়ী, ১ এপ্রিল ২০২৬ থেকে প্রতিটি অভ্যন্তরীণ ডিজিটাল-পেমেন্ট লেনদেনে দুটি স্বতন্ত্র ফ্যাক্টর ব্যবহার করা বাধ্যতামূলক হবে, যার মধ্যে একটি অবশ্যই ডাইনামিকভাবে জেনারেট করা হতে হবে। এমন এক সময়ে যখন ২০২৫ সালের ডিসেম্বরে UPI নেটওয়ার্ক ২১.৬ বিলিয়নেরও বেশি লেনদেন সম্পন্ন করেছে, এই নিয়মের লক্ষ্য হলো SMS-ভিত্তিক ওয়ান-টাইম পাসওয়ার্ড (OTP)-কে নির্মূল করা এবং শিল্পকে ফিশিং-প্রতিরোধী পাসকি (passkey)-এর দিকে নিয়ে যাওয়া।

কেন RBI এই পদক্ষেপ নিল

RBI-এর নতুন নির্দেশিকাগুলি দুর্বল ক্রেডেনশিয়াল (credential) পদ্ধতির বিরুদ্ধে ভারতের নীতিগত পদক্ষেপের একটি ধারাবাহিকতার অংশ। DPDP Act 2023 ডেটা লঙ্ঘনের জন্য কঠোর জরিমানা আরোপ করেছে এবং CERT-In সম্প্রতি পরিচয় চুরির (identity-theft) ঘটনা ছয় ঘণ্টার মধ্যে রিপোর্ট করার নির্দেশ দিয়েছে। উভয় রেগুলেশনই সংস্থাগুলোকে পুনরায় ব্যবহারযোগ্য পাসওয়ার্ড এবং সহজেই ইন্টারসেপ্ট করা যায় এমন OTP-এর পরিবর্তে এমন কিছু ব্যবহার করতে আর্থিক উৎসাহ প্রদান করে যা চুরি করা কঠিন।

RBI-এর সুনির্দিষ্ট প্রয়োজনীয়তা—দুটি স্বতন্ত্র ফ্যাক্টর, যার মধ্যে একটি ডাইনামিকভাবে জেনারেট করা হতে হবে—এর অর্থ হলো একটি স্ট্যাটিক পাসওয়ার্ড বা PIN আর কমপ্লায়েন্সের জন্য যথেষ্ট নয়। অথেন্টিকেশনের মুহূর্তে একটি ডাইনামিকভাবে জেনারেট করা ফ্যাক্টর তৈরি করতে হবে, যা প্রথাগত SMS OTP পদ্ধতিকে বাতিল করে দেয়। পাবলিক-কী ক্রিপ্টোগ্রাফির (public-key cryptography) ওপর ভিত্তি করে তৈরি পাসকি এই নিয়ম মেনে চলে, কারণ প্রতিটি লগইন প্রচেষ্টার জন্য ডিভাইসটি একটি নতুন সিগনেচার তৈরি করে।

পাসকি আসলে কী

একটি পাসকি ব্যবহারকারীর ডিভাইসে একটি প্রাইভেট ক্রিপ্টোগ্রাফিক কী (private cryptographic key) সংরক্ষণ করে। এই কী কখনোই ডিভাইস থেকে বের হয় না; পরিবর্তে, ডিভাইসটি ওয়েবসাইট বা অ্যাপের দেওয়া একটি চ্যালেঞ্জে স্বাক্ষর (sign) করে। এই স্বাক্ষরিত রেসপন্সটি প্রাইভেট কী-র মালিকানা প্রমাণ করে, কিন্তু এমন কোনো গোপন তথ্য প্রকাশ করে না যা অন্য কোথাও পুনরায় ব্যবহার (replay) করা যেতে পারে। বায়োমেট্রিক ডেটা—যেমন ফিঙ্গারপ্রিন্ট, ফেস স্ক্যান বা PIN—ডিভাইসটি আনলক করতে পারে, কিন্তু অথেন্টিকেশনটি মূলত ক্রিপ্টোগ্রাফিক হ্যান্ডশেক (cryptographic handshake)-এর ওপর নির্ভর করে, বায়োমেট্রিকের ওপর নয়।

পাসকির মাধ্যমে তিনটি সাধারণ অ্যাটাক ভেক্টর (attack vectors) দূর হয়:

  • Password reuse or theft – চুরি করার মতো কোনো শেয়ার্ড সিক্রেট নেই।
  • SMS interception or phishing – চ্যালেঞ্জ-রেসপন্স এক্সচেঞ্জ কোনো প্রতারণামূলক সাইটে পুনরায় ব্যবহার (replay) করা সম্ভব নয়।
  • Site-specific phishing – একটি পাসকি একটি নির্দিষ্ট ডোমেইনের সাথে যুক্ত থাকে; একটি নকল সাইট এই কী যাচাই করতে পারে না।

এই পরিবর্তনের পেছনের চালিকাশক্তি

  1. RBI-এর ম্যান্ডেট – রেগুলেটরি চাপ হলো সবচেয়ে তাৎক্ষণিক অনুঘটক।
  2. DPDP Act 2023 – ক্রেডেনশিয়াল লিকের জন্য ভারী জরিমানা পাসকিকে একটি আকর্ষণীয় ঝুঁকি-প্রশমন (risk-mitigation) টুল হিসেবে তৈরি করেছে।
  3. CERT-In রিপোর্টিং নিয়ম – অ্যাকাউন্ট টেকওভার দ্রুত শনাক্ত করা অপারেশনাল ক্ষয়ক্ষতি কমায়।

এগুলো একত্রে একটি খরচ-সুবিধা সমীকরণ (cost-benefit equation) তৈরি করে যা দ্রুত গ্রহণকারীদের (early adopters) পক্ষে কাজ করে।

এ পর্যন্ত শিল্পের প্রতিক্রিয়া

  • কার্ড নেটওয়ার্ক – Mastercard এবং Visa পেমেন্ট-নির্দিষ্ট পাসকি পরিষেবা চালু করতে শুরু করেছে, যা তাদের কমপ্লায়েন্ট ফ্যাসিলিটেটর হিসেবে প্রতিষ্ঠিত করছে।
  • কনজিউমার প্ল্যাটফর্ম – Google, Amazon এবং WhatsApp ইতিমধ্যেই ভারতীয় ব্যবহারকারীদের জন্য পাসকি সমর্থন করে, যা ব্যাংকিংয়ের বাইরেও এই প্রযুক্তির ভিত্তি তৈরি করেছে।
  • ব্যাংক – গ্রহণ করার হার অসম। আধুনিক টেক স্ট্যাক থাকা বড় ব্যাংকগুলো পাসকি লগইন পরীক্ষামূলকভাবে চালু করেছে, তবে অনেক আঞ্চলিক ব্যাংক এখনও SMS OTP-এর ওপর নির্ভরশীল।

সবচেয়ে সম্ভাবনাময় ক্ষেত্র হলো ভারতের ডিজিটাল পাবলিক-ইনফ্রাস্ট্রাকচার। যদি Aadhaar বা DigiLocker পাসকি অন্তর্ভুক্ত করে, তবে দেশটি একটি একক, বৃহৎ পরিসরের ক্রিপ্টোগ্রাফিক সিস্টেমের মাধ্যমে কোটি কোটি নাগরিকের পরিচয় সুরক্ষিত করার ক্ষেত্রে প্রথম দেশ হতে পারে।

লুকানো চ্যালেঞ্জসমূহ

  • ব্যবহারকারীর অভ্যাস – কয়েক দশকের OTP ব্যবহারের ফলে গ্রাহকরা একটি টেক্সট মেসেজ পাওয়ার অভ্যাসে অভ্যস্ত হয়ে পড়েছেন। তাদের ডিভাইস-ভিত্তিক ক্রেডেনশিয়ালের দিকে নিয়ে যেতে স্পষ্ট শিক্ষা এবং সহজ বিকল্প (fallback) প্রবাহের প্রয়োজন হবে।
  • বায়োমেট্রিক বিভ্রান্তি – অনেক ব্যবহারকারী ফিঙ্গারপ্রিন্ট স্ক্যানকে পাসকির সাথে গুলিয়ে ফেলেন, তারা বুঝতে পারেন না যে স্ক্যানটি কেবল ডিভাইসে সংরক্ষিত কী-টি আনলক করে। যদি স্ক্যান ব্যর্থ হয় এবং লেনদেন ব্লক হয়ে যায়, তবে এই ভুল বোঝাবুঝি বিশ্বাস নষ্ট করতে পারে।
  • লেগাসি সিস্টেম আপগ্রেড – ব্যাংকগুলোকে পাবলিক-কী সিগনেচার গ্রহণ করার জন্য তাদের কোর ব্যাংকিং এবং UPI গেটওয়েগুলোকে রিট্রোফিট করতে হবে, যা লক্ষ লক্ষ ডলার এবং কয়েক মাসের পরীক্ষার কাজ হতে পারে।
  • ডিভাইস ফ্র্যাগমেন্টেশন – ভারতীয় বাজারের একটি উল্লেখযোগ্য অংশ এখনও পুরনো স্মার্টফোনে চলে যা পাসকি সংরক্ষণের জন্য প্রয়োজনীয় সিকিউর এনক্লেভ হার্ডওয়্যার (secure enclave hardware) সমৃদ্ধ নয়। সেই ব্যবহারকারীরা নতুন কমপ্লায়েন্স ব্যবস্থার বাইরে থেকে যাওয়ার ঝুঁকিতে রয়েছেন।

মূল কথা

RBI-এর এপ্রিল ২০২৬-এর সময়সীমা একটি রেগুলেটরি বাক্য—“দুটি স্বতন্ত্র ফ্যাক্টর, একটি ডাইনামিক”—কে ভারতের ডিজিটাল-পেমেন্ট ইকোসিস্টেম জুড়ে ক্রিপ্টোগ্রাফিক পাসকির একটি বাস্তব দাবিতে পরিণত করেছে। এই পদক্ষেপটি বৃহত্তর ডেটা-সুরক্ষা আইন এবং দ্রুত-রিপোর্টিং প্রয়োজনীয়তার সাথে সামঞ্জস্যপূর্ণ, যা ব্যাংক এবং পেমেন্ট প্রদানকারীদের তাদের পুরনো অথেন্টিকেশন ব্যবস্থা আমূল পরিবর্তনের জন্য একটি শক্তিশালী প্রণোদনা তৈরি করে। এর সাফল্য নির্ভর করবে ব্যবহারকারীর প্রত্যাশা, লেগাসি-সিস্টেমের খরচ এবং ডিভাইসের সহজলভ্যতার ওপর।