RBI ਦੇ 2025 ਦੇ ਪ੍ਰਮਾਣਿਕਤਾ (authentication) ਨਿਰਦੇਸ਼, 1 ਅਪ੍ਰੈਲ 2026 ਤੋਂ, ਹਰ ਘਰੇਲੂ ਡਿਜੀਟਲ-ਭੁਗਤਾਨ ਲੈਣ-ਦੇਣ ਲਈ ਦੋ ਸੁਤੰਤਰ ਕਾਰਕਾਂ (factors) ਦੀ ਵਰਤੋਂ ਕਰਨਾ ਲਾਜ਼ਮੀ ਕਰ ਦੇਣਗੇ, ਜਿਨ੍ਹਾਂ ਵਿੱਚੋਂ ਇੱਕ ਗਤੀਸ਼ੀਲ (dynamically) ਤੌਰ 'ਤੇ ਤਿਆਰ ਕੀਤਾ ਗਿਆ ਹੋਣਾ ਚਾਹੀਦਾ ਹੈ। ਇੱਕ ਅਜਿਹੇ ਸਮੇਂ ਵਿੱਚ ਜਦੋਂ UPI ਨੈੱਟਵਰਕ ਨੇ ਦਸੰਬਰ 2025 ਵਿੱਚ 21.6 ਬਿਲੀਅਨ ਤੋਂ ਵੱਧ ਲੈਣ-ਦੇਣ ਸੰਭਾਲੇ ਸਨ, ਇਸ ਨਿਯਮ ਦਾ ਉਦੇਸ਼ SMS-ਅਧਾਰਤ ਵਨ-ਟਾਈਮ ਪਾਸਵਰਡ (OTPs) ਨੂੰ ਖਤਮ ਕਰਨਾ ਅਤੇ ਉਦਯੋਗ ਨੂੰ ਫਿਸ਼ਿੰਗ-ਰੋਧਕ (phishing-resistant) passkeys ਵੱਲ ਵਧਾਉਣਾ ਹੈ।
RBI ਨੇ ਇਹ ਕਦਮ ਕਿਉਂ ਚੁੱਕਿਆ
RBI ਦੇ ਨਵੇਂ ਨਿਰਦੇਸ਼ ਕਮਜ਼ੋਰ ਕ੍ਰੈਡੈਂਸ਼ੀਅਲ (credential) ਅਭਿਆਸਾਂ ਨੂੰ ਨਿਸ਼ਾਨਾ ਬਣਾਉਣ ਵਾਲੇ ਭਾਰਤੀ ਨੀਤੀਗਤ ਕਦਮਾਂ ਦੀ ਲੜੀ ਵਿੱਚ ਸ਼ਾਮਲ ਹਨ। DPDP ਐਕਟ 2023 ਨੇ ਡਾਟਾ ਉਲੰਘਣਾਵਾਂ 'ਤੇ ਭਾਰੀ ਜੁਰਮਾਨੇ ਲਗਾਏ ਹਨ, ਅਤੇ CERT-In ਨੇ ਹਾਲ ਹੀ ਵਿੱਚ ਪਛਾਣ-ਚੋਰੀ (identity-theft) ਦੀਆਂ ਘਟਨਾਵਾਂ ਦੀ ਛੇ ਘੰਟਿਆਂ ਦੇ ਅੰਦਰ ਰਿਪੋਰਟ ਕਰਨਾ ਲਾਜ਼ਮੀ ਕਰ ਦਿੱਤਾ ਹੈ। ਇਹ ਦੋਵੇਂ ਨਿਯਮ ਕੰਪਨੀਆਂ ਨੂੰ ਦੁਬਾਰਾ ਵਰਤੇ ਜਾਣ ਵਾਲੇ ਪਾਸਵਰਡਾਂ ਅਤੇ ਆਸਾਨੀ ਨਾਲ ਫੜੇ ਜਾਣ ਵਾਲੇ OTPs ਨੂੰ ਕੁਝ ਅਜਿਹੇ ਚੀਜ਼ ਨਾਲ ਬਦਲਣ ਲਈ ਵਿੱਤੀ ਕਾਰਨ ਦਿੰਦੇ ਹਨ ਜਿਸ ਨੂੰ ਚੋਰੀ ਕਰਨਾ ਮੁਸ਼ਕਲ ਹੋਵੇ।
RBI ਦੀ ਖਾਸ ਲੋੜ—ਦੋ ਸੁਤੰਤਰ ਕਾਰਕ, ਇੱਕ ਗਤੀਸ਼ੀਲ ਤੌਰ 'ਤੇ ਤਿਆਰ ਕੀਤਾ ਗਿਆ—ਦਾ ਮਤਲਬ ਹੈ ਕਿ ਇੱਕ ਸਟੈਟਿਕ ਪਾਸਵਰਡ ਜਾਂ PIN ਹੁਣ ਨਿਯਮਾਂ ਦੀ ਪਾਲਣਾ ਲਈ ਕਾਫੀ ਨਹੀਂ ਹੈ। ਇੱਕ ਗਤੀਸ਼ੀਲ ਤੌਰ 'ਤੇ ਤਿਆਰ ਕੀਤਾ ਗਿਆ ਕਾਰਕ ਪ੍ਰਮਾਣਿਕਤਾ (authentication) ਦੇ ਸਮੇਂ ਹੀ ਪੈਦਾ ਹੋਣਾ ਚਾਹੀਦਾ ਹੈ, ਜੋ ਕਿ ਰਵਾਇਤੀ SMS OTP ਪ੍ਰਕਿਰਿਆ ਨੂੰ ਬਾਹਰ ਕਰ ਦਿੰਦਾ ਹੈ। Passkeys, ਜੋ ਕਿ public-key cryptography 'ਤੇ ਅਧਾਰਤ ਹਨ, ਇਸ ਨਿਯਮ ਨੂੰ ਪੂਰਾ ਕਰਦੇ ਹਨ ਕਿਉਂਕਿ ਡਿਵਾਈਸ ਹਰੇਕ ਲੌਗਇਨ ਕੋਸ਼ਿਸ਼ ਲਈ ਇੱਕ ਨਵਾਂ ਸਿਗਨੇਚਰ (signature) ਬਣਾਉਂਦਾ ਹੈ।
Passkey ਅਸਲ ਵਿੱਚ ਕੀ ਹੈ
ਇੱਕ passkey ਉਪਭੋਗਤਾ ਦੇ ਡਿਵਾਈਸ 'ਤੇ ਇੱਕ ਪ੍ਰਾਈਵੇਟ ਕ੍ਰਿਪਟੋਗ੍ਰਾਫਿਕ ਕੀ (cryptographic key) ਸਟੋਰ ਕਰਦੀ ਹੈ। ਇਹ ਕੀ ਕਦੇ ਵੀ ਡਿਵਾਈਸ ਤੋਂ ਬਾਹਰ ਨਹੀਂ ਜਾਂਦੀ; ਇਸ ਦੀ ਬਜਾਏ, ਡਿਵਾਈਸ ਵੈੱਬਸਾਈਟ ਜਾਂ ਐਪ ਦੁਆਰਾ ਪੇਸ਼ ਕੀਤੇ ਗਏ ਚੈਲੇਂਜ 'ਤੇ ਸਿਗਨੈਚਰ ਕਰਦਾ ਹੈ। ਸਿਗਨੈਚਰ ਕੀਤਾ ਜਵਾਬ ਕਿਸੇ ਅਜਿਹੇ ਭੇਦ ਨੂੰ ਪ੍ਰਗਟ ਕੀਤੇ ਬਿਨਾਂ ਪ੍ਰਾਈਵੇਟ ਕੀ ਦੀ ਮਾਲਕੀ ਨੂੰ ਸਾਬਤ ਕਰਦਾ ਹੈ ਜਿਸ ਨੂੰ ਕਿਤੇ ਹੋਰ ਵਰਤਿਆ ਜਾ ਸਕੇ। ਬਾਇਓਮੀਟ੍ਰਿਕ ਡਾਟਾ—ਫਿੰਗਰਪ੍ਰਿੰਟ, ਫੇਸ ਸਕੈਨ, ਜਾਂ PIN—ਡਿਵਾਈਸ ਨੂੰ ਅਨਲੌਕ ਕਰ ਸਕਦਾ ਹੈ, ਪਰ ਪ੍ਰਮਾਣਿਕਤਾ (authentication) ਖੁਦ ਕ੍ਰਿਪਟੋਗ੍ਰਾਫਿਕ ਹੈਂਡਸ਼ੇਕ (cryptographic handshake) 'ਤੇ ਨਿਰਭਰ ਕਰਦੀ ਹੈ, ਨਾ ਕਿ ਬਾਇਓਮੀਟ੍ਰਿਕ 'ਤੇ।
Passkeys ਦੇ ਨਾਲ ਤਿੰਨ ਆਮ ਹਮਲੇ ਦੇ ਤਰੀਕੇ (attack vectors) ਖਤਮ ਹੋ ਜਾਂਦੇ ਹਨ:
- ਪਾਸਵਰਡ ਦੀ ਦੁਬਾਰਾ ਵਰਤੋਂ ਜਾਂ ਚੋਰੀ – ਚੋਰੀ ਕਰਨ ਲਈ ਕੋਈ ਸਾਂਝਾ ਭੇਦ (shared secret) ਨਹੀਂ ਹੁੰਦਾ।
- SMS ਇੰਟਰਸੈਪਸ਼ਨ ਜਾਂ ਫਿਸ਼ਿੰਗ – ਚੈਲੇਂਜ-ਰਿਸਪਾਂਸ ਦੇ ਲੈਣ-ਦੇਣ ਨੂੰ ਕਿਸੇ ਫਰਜ਼ੀ ਸਾਈਟ 'ਤੇ ਦੁਬਾਰਾ ਨਹੀਂ ਵਰਤਿਆ ਜਾ ਸਕਦਾ।
- ਸਾਈਟ-ਵਿਸ਼ੇਸ਼ ਫਿਸ਼ਿੰਗ – ਇੱਕ passkey ਇੱਕ ਖਾਸ ਡੋਮੇਨ ਨਾਲ ਜੁੜੀ ਹੁੰਦੀ ਹੈ; ਇੱਕ ਮਿਲਦੀ-ਜੁਲਦੀ ਸਾਈਟ ਕੀ (key) ਨੂੰ ਵੈਰੀਫਾਈ ਨਹੀਂ ਕਰ ਸਕਦੀ।
ਇਸ ਤਬਦੀਲੀ ਦੇ ਪਿੱਛੇ ਦੇ ਕਾਰਨ
- RBI ਦਾ ਮੈਂਡੇਟ – ਰੈਗੂਲੇਟਰੀ ਦਬਾਅ ਸਭ ਤੋਂ ਤੁਰੰਤ ਕਾਰਕ ਹੈ।
- DPDP ਐਕਟ 2023 – ਕ੍ਰੈਡੈਂਸ਼ੀਅਲ ਲੀਕ ਹੋਣ 'ਤੇ ਭਾਰੀ ਜੁਰਮਾਨੇ passkeys ਨੂੰ ਜੋਖਮ ਘਟਾਉਣ ਲਈ ਇੱਕ ਆਕਰਸ਼ਕ ਸਾਧਨ ਬਣਾਉਂਦੇ ਹਨ।
- CERT-In ਰਿਪੋਰਟਿੰਗ ਨਿਯਮ – ਅਕਾਊਂਟ ਹੈਕ ਹੋਣ ਦੀ ਤੇਜ਼ੀ ਨਾਲ ਪਛਾਣ ਹੋਣ ਨਾਲ ਕਾਰਜਸ਼ੀਲ ਨੁਕਸਾਨ ਘਟਦਾ ਹੈ।
ਇਕੱਠੇ ਮਿਲ ਕੇ, ਉਹ ਇੱਕ ਅਜਿਹਾ ਲਾਭ-ਲਾਗਤ ਸਮੀਕਰਨ ਬਣਾਉਂਦੇ ਹਨ ਜੋ ਜਲਦੀ ਅਪਣਾਉਣ ਵਾਲਿਆਂ ਦੇ ਹੱਕ ਵਿੱਚ ਹੈ।
ਉਦਯੋਗ ਦੀ ਹੁਣ ਤੱਕ ਦੀ ਪ੍ਰਤੀਕਿਰਿਆ
- ਕਾਰਡ ਨੈੱਟਵਰਕ – Mastercard ਅਤੇ Visa ਨੇ ਭੁਗਤਾਨ-ਵਿਸ਼ੇਸ਼ passkey ਸੇਵਾਵਾਂ ਸ਼ੁਰੂ ਕਰ ਦਿੱਤੀਆਂ ਹਨ, ਅਤੇ ਆਪਣੇ ਆਪ ਨੂੰ ਨਿਯਮਾਂ ਦੀ ਪਾਲਣਾ ਕਰਨ ਵਾਲੇ ਸਹਾਇਕਾਂ ਵਜੋਂ ਪੇਸ਼ ਕਰ ਰਹੇ ਹਨ।
- ਕੰਜ਼ਿਊਮਰ ਪਲੇਟਫਾਰਮ – Google, Amazon ਅਤੇ WhatsApp ਪਹਿਲਾਂ ਹੀ ਭਾਰਤੀ ਉਪਭੋਗਤਾਵਾਂ ਲਈ passkeys ਦਾ ਸਮਰਥਨ ਕਰਦੇ ਹਨ, ਜਿਸ ਨਾਲ ਬੈਂਕਿੰਗ ਤੋਂ ਬਾਹਰ ਵੀ ਇਸ ਤਕਨਾਲੋਜੀ ਨੂੰ ਮਜ਼ਬੂਤ ਪੈਰ ਪਕੜਨ ਦਾ ਮੌਕਾ ਮਿਲਿਆ ਹੈ।
- ਬੈਂਕ – ਇਸ ਨੂੰ ਅਪਣਾਉਣ ਦੀ ਰਫ਼ਤਾਰ ਅਸਮਾਨ ਹੈ। ਆਧੁਨਿਕ ਤਕਨੀਕ ਵਾਲੇ ਵੱਡੇ ਬੈਂਕਾਂ ਨੇ passkey ਲੌਗਇਨ ਦਾ ਪਾਇਲਟ ਪ੍ਰੋਜੈਕਟ ਸ਼ੁਰੂ ਕੀਤਾ ਹੈ, ਜਦੋਂ ਕਿ ਕਈ ਖੇਤਰੀ ਬੈਂਕ ਅਜੇ ਵੀ SMS OTPs 'ਤੇ ਨਿਰਭਰ ਹਨ।
ਸਭ ਤੋਂ ਉਮੀਦ ਭਰਿਆ ਖੇਤਰ ਭਾਰਤ ਦਾ ਡਿਜੀਟਲ ਪਬਲਿਕ-ਇਨਫਰਾਸ
