RBI के 2025 के प्रमाणीकरण (authentication) निर्देश, 1 अप्रैल 2026 से, प्रत्येक घरेलू डिजिटल-भुगतान लेनदेन के लिए दो स्वतंत्र कारकों (factors) का उपयोग करना अनिवार्य कर देंगे, जिनमें से एक गतिशील रूप से (dynamically) उत्पन्न होना चाहिए। एक ऐसे समय में जब UPI नेटवर्क ने दिसंबर 2025 में 21.6 बिलियन से अधिक लेनदेन संभाले थे, इस नियम का उद्देश्य SMS-आधारित वन-टाइम पासवर्ड (OTP) को समाप्त करना और उद्योग को फिशिंग-प्रतिरोधी (phishing-resistant) पासकी (passkeys) की ओर ले जाना है।
RBI ने यह कदम क्यों उठाया
RBI के नए निर्देश कमजोर क्रेडेंशियल प्रथाओं को लक्षित करने वाले भारतीय नीतिगत कदमों की एक श्रृंखला में शामिल हैं। DPDP Act 2023 ने डेटा उल्लंघन (data breaches) पर भारी जुर्माना लगाया है, और CERT-In ने हाल ही में पहचान-चोरी (identity-theft) की घटनाओं की छह घंटे के भीतर रिपोर्ट करना अनिवार्य कर दिया है। दोनों नियम कंपनियों को दोबारा इस्तेमाल होने वाले पासवर्ड और आसानी से इंटरसेप्ट होने वाले OTP को चोरी करने में कठिन चीज़ों से बदलने का एक वित्तीय कारण देते हैं।
RBI की विशिष्ट आवश्यकता—दो स्वतंत्र कारक, जिनमें से एक गतिशील रूप से उत्पन्न हो—का अर्थ है कि एक स्थिर (static) पासवर्ड या PIN अब अनुपालन (compliance) के लिए पर्याप्त नहीं है। एक गतिशील रूप से उत्पन्न कारक प्रमाणीकरण के क्षण में ही तैयार होना चाहिए, जो पारंपरिक SMS OTP प्रवाह को खारिज करता है। पब्लिक-की क्रिप्टोग्राफी (public-key cryptography) पर आधारित पासकी (passkeys), इस नियम को पूरा करती हैं क्योंकि डिवाइस प्रत्येक लॉगिन प्रयास के लिए एक नया सिग्नेचर बनाता है।
पासकी (passkey) वास्तव में क्या है
एक पासकी उपयोगकर्ता के डिवाइस पर एक प्राइवेट क्रिप्टोग्राफिक की (private cryptographic key) स्टोर करती है। यह की (key) कभी डिवाइस से बाहर नहीं निकलती; इसके बजाय, डिवाइस वेबसाइट या ऐप द्वारा प्रस्तुत एक चुनौती (challenge) पर हस्ताक्षर (sign) करता है। हस्ताक्षरित प्रतिक्रिया (signed response) किसी भी ऐसे रहस्य को उजागर किए बिना प्राइवेट की के स्वामित्व को सिद्ध करती है जिसे कहीं और दोबारा इस्तेमाल (replay) किया जा सके। बायोमेट्रिक डेटा—फिंगरप्रिंट, फेस स्कैन, या PIN—डिवाइस को अनलॉक कर सकता है, लेकिन प्रमाणीकरण स्वयं क्रिप्टोग्राफिक हैंडशेक (cryptographic handshake) पर निर्भर करता है, बायोमेट्रिक पर नहीं।
पासकी के साथ तीन सामान्य अटैक वेक्टर्स (attack vectors) समाप्त हो जाते हैं:
- पासवर्ड का पुन: उपयोग या चोरी – चोरी करने के लिए कोई साझा रहस्य (shared secret) नहीं होता है।
- SMS इंटरसेप्शन या फिशिंग – चैलेंज-रिस्पॉन्स एक्सचेंज को किसी धोखाधड़ी वाली साइट पर दोबारा इस्तेमाल नहीं किया जा सकता है।
- साइट-विशिष्ट फिशिंग – एक पासकी एक विशेष डोमेन से जुड़ी होती है; एक मिलती-जुलती साइट की (key) को वैलिडेट नहीं कर सकती।
इस बदलाव के पीछे के कारक
- RBI का जनादेश (mandate) – नियामक दबाव सबसे तात्कालिक उत्प्रेरक है।
- DPDP Act 2023 – क्रेडेंशियल लीक के लिए भारी जुर्माना पासकी को एक आकर्षक जोखिम-निवारण (risk-mitigation) उपकरण बनाता है।
- CERT-In रिपोर्टिंग नियम – अकाउंट टेकओवर का तेजी से पता चलने से परिचालन संबंधी नुकसान (operational fallout) कम हो जाता है।
मिलकर वे एक लागत-लाभ समीकरण (cost-benefit equation) बनाते हैं जो शुरुआती अपनाने वालों (early adopters) के पक्ष में है।
अब तक उद्योग की प्रतिक्रिया
- कार्ड नेटवर्क – Mastercard और Visa ने भुगतान-विशिष्ट पासकी सेवाएं रोल आउट करना शुरू कर दिया है, जिससे वे अनुपालन करने वाले सुविधा प्रदाताओं के रूप में खुद को स्थापित कर रहे हैं।
- उपभोक्ता प्लेटफॉर्म – Google, Amazon और WhatsApp पहले से ही भारतीय उपयोगकर्ताओं के लिए पासकी का समर्थन करते हैं, जिससे बैंकिंग के बाहर इस तकनीक को पैठ मिली है।
- बैंक – अपनाना असमान है। आधुनिक टेक स्टैक वाले बड़े बैंकों ने पासकी लॉगिन का परीक्षण किया है, जबकि कई क्षेत्रीय खिलाड़ी अभी भी SMS OTP पर निर्भर हैं।
सबसे आशाजनक क्षेत्र भारत का डिजिटल सार्वजनिक बुनियादी ढांचा (digital public-infrastructure) है। यदि Aadhaar या DigiLocker पासकी को एकीकृत करते हैं, तो देश एक एकल, बड़े पैमाने की क्रिप्टोग्राफिक प्रणाली के साथ अरबों नागरिकों की पहचान सुरक्षित करने वाला पहला देश बन सकता है।
छिपी हुई चुनौतियाँ
- उपयोगकर्ता की आदतें – दशकों के OTP उपयोग ने उपभोक्ताओं को टेक्स्ट मैसेज की अपेक्षा करने के लिए अभ्यस्त बना दिया है। उन्हें डिवाइस-आधारित क्रेडेंशियल्स पर स्विच करने के लिए मनाने के लिए स्पष्ट शिक्षा और सुचारू फॉलबैक फ्लो (fallback flows) की आवश्यकता होगी।
- बायोमेट्रिक भ्रम – कई उपयोगकर्ता फिंगरप्रिंट स्कैन को पासकी के बराबर मानते हैं, यह नहीं समझ पाते कि स्कैन केवल डिवाइस की संग्रहीत की (key) को अनलॉक करता है। यदि स्कैन विफल हो जाता है और लेनदेन रुक जाता है, तो गलतफहमी से विश्वास कम हो सकता है।
- लेगेसी सिस्टम अपग्रेड – बैंकों को पब्लिक-की सिग्नेचर स्वीकार करने के लिए कोर बैंकिंग और UPI गेटवे को रेट्रोफिट करना होगा, यह एक ऐसा कार्य है जिसमें लाखों डॉलर और महीनों का परीक्षण लग सकता है।
- डिवाइस विखंडन (Device fragmentation) – भारतीय बाजार का एक बड़ा हिस्सा अभी भी पुराने स्मार्टफोन पर चलता है जिनमें पासकी स्टोरेज के लिए आवश्यक सुरक्षित एन्क्लेव हार्डवेयर (secure enclave hardware) की कमी है। उन उपयोगकर्ताओं के नए अनुपालन शासन से बाहर होने का जोखिम है।
निष्कर्ष
RBI की अप्रैल 2026 की समय सीमा एक नियामक वाक्यांश—"दो स्वतंत्र कारक, एक गतिशील"—को भारत के डिजिटल-भुगतान पारिस्थितिकी तंत्र में क्रिप्टोग्राफिक पासकी की व्यावहारिक मांग में बदल देती है। यह कदम व्यापक डेटा-सुरक्षा कानूनों और त्वरित-रिपोर्टिंग आवश्यकताओं के अनुरूप है, जो बैंकों और भुगतान प्रदाताओं को पुराने प्रमाणीकरण (legacy authentication) को बदलने के लिए एक मजबूत प्रोत्साहन देता है। सफलता उपयोगकर्ता की अपेक्षाओं, लेगेसी-सिस्टम की लागत और डिवाइस कवरेज को संभालने पर निर्भर करेगी।
