Published: May 21, 2026
Google I/O 2026-এ আমরা এমন একটি ওয়েব নিয়ে কথা বলেছিলাম যেখানে সাইন ইন করাটা কোনো ঝামেলার কাজ হবে না। এটি একটি নিরাপদ ও সরলীকৃত প্রবেশপথ হওয়া উচিত, যা ব্যবহারকারীদের সত্যিই নিরাপদ বোধ করাবে। এই পোস্টে সংক্ষেপে তুলে ধরা হয়েছে, কীভাবে আপনি আপনার অ্যাকাউন্ট প্রক্রিয়াগুলো ঠিক করতে পারেন, জটিলতা কমাতে পারেন এবং শুরু থেকেই ব্যবহারকারীদের সুরক্ষিত রাখতে পারেন।
দ্রুত অ্যাক্সেস
- Why modernization matters
- Streamline account creation
- Frictionless attribute verification
- Implement passkeys for seamless sign-in
- Strategic passkey adoption
- Passkey management and resilient recovery
Why modernization matters
অতিরিক্ত জটিলতা (যেমন অগোছালো সাইন-আপ ফর্ম, সেই বিরক্তিকর "পাসওয়ার্ড ভুলে গেছেন" লুপ, বা অসংখ্য সাইন-ইন বাটন) ব্যবহারকারীর মেজাজ নষ্ট করে দেয়। এগুলো হলো এমন কিছু বিষয় যা ব্যবহারকারীদের দূরে সরিয়ে দেয়। পুরোনো ধাঁচের পাসওয়ার্ড এবং ওয়ান-টাইম পাসওয়ার্ড (ওটিপি)-ও মানুষকে ফিশিংয়ের সহজ শিকারে পরিণত করে।
প্রতিটি মুহূর্তের বাধাই একজন ব্যবহারকারীর বেরিয়ে যাওয়ার সুযোগ তৈরি করে। আপনার অথেনটিকেশন আধুনিকীকরণ আপনার সিস্টেম এবং ব্যবহারকারী উভয়কেই সুরক্ষিত রাখে। পরিচয় যাচাই প্রক্রিয়ার প্রতিটি ধাপ মসৃণ করার মাধ্যমে আপনি স্বাভাবিকভাবেই আপনার কনভার্সন রেট বাড়াতে পারেন। উদাহরণস্বরূপ, পাসকি প্রয়োগ করার পর পিক্সিভ (pixiv) ৯৯% লগইন সফলতার এক বিস্ময়কর হার অর্জন করেছে (যা পাসওয়ার্ডের তুলনায় ২৯% বেশি)। দুর্বল ক্রেডেনশিয়াল থেকে সরে আসা সবকিছুকে আরও দ্রুত এবং নিরাপদ করে তোলে।
Streamline account creation
আপনার অ্যাপের সাথে ব্যবহারকারীর প্রথম মিথস্ক্রিয়াই একটি আবহ তৈরি করে। অ্যাকাউন্ট তৈরির প্রক্রিয়াকে সহজ করাই হলো এর ব্যবহার বৃদ্ধি এবং নিরাপত্তা উন্নত করার প্রথম পদক্ষেপ।
প্রাথমিক অ্যাকাউন্ট তৈরির পদ্ধতি হিসেবে পরিচয় ফেডারেশন
আইডেন্টিটি ফেডারেশন ব্যবহার করে আপনি আপনার ব্যবহারকারীদের ক্লান্তিকর অ্যাকাউন্ট তৈরির ফর্ম এড়িয়ে যেতে দিতে পারেন, যা ব্যবহারকারীদের গুগলের মতো একটি বিশ্বস্ত প্রদানকারীর মাধ্যমে সাইন আপ করার সুযোগ দেয়। এটি একটি শক্তিশালী এবং সুবিন্যস্ত সাইন-আপ অভিজ্ঞতা প্রদান করে, যা ব্যবহারকারীদের সাধারণ রেজিস্ট্রেশনের ঝামেলা ছাড়াই আপনার অ্যাপে প্রবেশ করতে সাহায্য করে।
ফেডারেশনের অর্থ হলো ব্যবহারকারীদের ম্যানুয়ালি তাদের নাম বা ইমেল টাইপ করতে হবে না। যেহেতু পরিষেবা প্রদানকারী ইতিমধ্যেই তাদের যাচাই করে নিয়েছে, তাই আপনি তাদের আলাদাভাবে যাচাই করার অপ্রয়োজনীয় ধাপগুলো এড়িয়ে যেতে পারেন এবং আরও বেশি মানুষকে পরিষেবাটির আওতায় আনতে পারেন।
এছাড়াও, একটি ফেডারেটেড আইডেন্টিটি সলিউশন গ্রহণ করলে আপনি একটি ডেডিকেটেড IdP (আইডেন্টিটি প্রোভাইডার)-এর নিরাপত্তা স্তর লাভ করতে পারেন। যেহেতু IdP-রা আইডেন্টিটি এবং নিরাপত্তায় বিশেষজ্ঞ, তাই তাদের পরিকাঠামোর উপর নির্ভর করলে একেবারে গোড়া থেকে অথেনটিকেশন তৈরির ঝুঁকি দূর হয়।
ফেডারেটেড ক্রেডেনশিয়াল ম্যানেজমেন্ট (FedCM) API গ্রহণ করুন
আপনি যদি একজন IdP হিসেবে কাজ করেন, তাহলে আমরা FedCM API ব্যবহার করার পরামর্শ দিই। এটি ব্রাউজার UI-এর মাধ্যমে ইন্টারঅ্যাকশন পরিচালনা করে, যা ট্র্যাকিং প্রতিরোধ করে গোপনীয়তা রক্ষা করে এবং ব্যবহারকারীদের এক-ট্যাপে সাইন-ইন করার সুবিধা দেয়। এটি শুধুমাত্র প্রাসঙ্গিক অ্যাকাউন্টগুলো প্রদর্শন করে UI-কে পরিচ্ছন্ন রাখে ।

The "Federate-then-upgrade" pattern
ফেডারেট-দেন-আপগ্রেড পদ্ধতিটি ফেডারেশনের গতির সাথে পাসকি-র দীর্ঘমেয়াদী নিরাপত্তাকে একত্রিত করে। যদি আপনি একটি ফেডারেটেড সাইন-আপের ঠিক পরেই পাসকি চান , তবে ব্যবহারকারীর পরবর্তী লগইন প্রথম দিন থেকেই ফিশিং-প্রতিরোধী হয়ে যায়।
Optimize forms for Autofill
যদি ম্যানুয়াল ফর্মের প্রয়োজন হয়, তবে বর্ণনামূলক name ও id অ্যাট্রিবিউট এবং সঠিক autocomplete ভ্যালু ব্যবহার করুন, যাতে ব্রাউজার ব্যবহারকারীর হয়ে ফিল্ডগুলো পূরণ করে দেয়। এটি সাইন-আপ প্রক্রিয়ার সময় মানসিক চাপ এবং টাইপিংয়ের ভুলের সম্ভাবনা কমায়। ফর্ম অপটিমাইজেশন সম্পর্কে আরও বিস্তারিত জানতে আমাদের 'সাইন-আপ ফর্মের সেরা অনুশীলন' দেখুন।
<label for="email">Email</label>
<input type="email" id="email" name="email" autocomplete="email">
<label for="password">New Password</label>
<input type="password" id="password" name="password" autocomplete="new-password">
Frictionless attribute verification
ইমেইলে থাকা কোড দেখার জন্য ব্যবহারকারীদের অ্যাপ থেকে বের করে দেওয়া হলে কনভার্সন রেট কমে যায়। এই প্রসঙ্গ পরিবর্তনের কারণেই মানুষ মনোযোগ হারায় এবং আর ফিরে আসে না।
Meet the Email Verification Protocol (EVP)
ইমেল ভেরিফিকেশন প্রোটোকল (EVP) , একটি উদীয়মান বৈশিষ্ট্য, আপনার অ্যাপ্লিকেশনকে সরাসরি ব্রাউজারের মাধ্যমে একটি যাচাইকৃত ইমেল ঠিকানা সংগ্রহ করার সুযোগ দেয়।
এই ফিচারটি ব্যবহার করতে, autocomplete="email-verification-token" অ্যাট্রিবিউট এবং একটি ` challenge সহ একটি হিডেন ইনপুট ফিল্ড যুক্ত করুন। ব্রাউজারটি ইনপুট থেকে ইমেল ডোমেইনটি পার্স করে এবং ইমেল প্রদানকারীকে যাচাই করার জন্য অনুরোধ করে যে এই ইমেলটির উপর ব্যবহারকারীর নিয়ন্ত্রণ আছে কিনা। সফলভাবে যাচাই সম্পন্ন হলে, ব্রাউজারটি একটি ভেরিফায়েড ইমেল ক্লেইম প্রদর্শন করে যা আপনার ব্যাকএন্ড তাৎক্ষণিকভাবে যাচাই করতে পারে। ব্যবহারকারীর জন্য, এই প্রক্রিয়াটি নির্বিঘ্নে সম্পন্ন হয়; ইমেল যাচাই সম্পন্ন হলেই তারা কেবল একটি নোটিফিকেশন দেখতে পান।
EVP সাইন-ইন, সাইন-আপ এবং পাসওয়ার্ড রিসেটের ক্ষেত্রে এমন সব প্রতিবন্ধকতা (যেমন ম্যাজিক লিঙ্ক বা ইমেল OTP) দূর করে, যা মানুষকে দূরে সরিয়ে দেয়।
<input id="email" type="email" autocomplete="email">
<input type="hidden" name="token" challenge="1234" autocomplete="email-verification-token">
মনে রাখবেন যে, EVP সমর্থন করাটা স্বতন্ত্র ইমেল পরিষেবা প্রদানকারীদের উপর নির্ভর করে। আপনার নির্দিষ্ট প্রদানকারী EVP সমর্থন করার পরিকল্পনা করছে কিনা তা জানতে তাদের সাথে যোগাযোগ করুন। আপনার যদি একটি কাস্টম ডোমেইন থাকে, তবে EVP সমর্থন করার জন্য আপনি সেটিকেও কোনো সমর্থনকারী ইমেল প্রদানকারীর সাথে সংযুক্ত করতে পারেন।
যেহেতু এটি এখনও পরীক্ষামূলক পর্যায়ে রয়েছে, তাই গিটহাব রিপোজিটরিতে এই ফিচারটি সম্পর্কে আপনার মতামত পেলে আমরা কৃতজ্ঞ থাকব।
Digital Credentials API
আইনি নাম বা বয়সের মতো সংবেদনশীল তথ্যের জন্য, ডিজিটাল ক্রেডেনশিয়ালস এপিআই (Digital Credentials API) সিলেক্টিভ ডিসক্লোজার (selective disclosure) ব্যবহার করে ব্রাউজার মিডিয়েশনের মাধ্যমে ব্যবহারকারীর ওয়ালেট থেকে যাচাইকৃত ডেটা অনুরোধ করার একটি উপায় প্রদান করে। এর মানে হলো, আপনি কোনো ব্যবহারকারীর সম্পূর্ণ জন্মতারিখ বা আইনি নাম না পেয়েও, তার গোপনীয়তা রক্ষা করে, তিনি একটি নির্দিষ্ট বয়সের ঊর্ধ্বে কিনা তা যাচাই করতে পারেন।
ডিজিটাল ক্রেডেনশিয়ালস এপিআই দেখুন: ওয়েবে নিরাপদ ও ব্যক্তিগত পরিচয় ।
Implement passkeys for seamless sign-in
পাসকি শুধু পাসওয়ার্ডের বিকল্প নয়। এটি নির্বিঘ্ন ও ফিশিং-প্রতিরোধী প্রমাণীকরণের দিকে একটি মৌলিক পরিবর্তন।
Immediate UI Mode
ক্রোম ১৪৯ থেকে ইমিডিয়েট ইউআই মোড উপলব্ধ। এটি কোনো ব্যবহারকারী আপনার সাইটে প্রবেশ করার সাথে সাথেই ওয়েবসাইটকে ক্রেডেনশিয়াল যাচাই করার সুযোগ দেয়। যদি পাসওয়ার্ড ম্যানেজারে কোনো পাসকি বা পাসওয়ার্ড থাকে, তবে ব্রাউজারটি তাৎক্ষণিকভাবে একটি সাইন-ইন ডায়ালগে উপলব্ধ অ্যাকাউন্টগুলোর একটি তালিকা দেখিয়ে প্রক্রিয়াটি সম্পন্ন করে।
এর ফলে ব্যবহারকারীকে সাইন-ইন করার কোনো পদ্ধতি বেছে নেওয়ার প্রয়োজন হয় না। নির্বাচিত অ্যাকাউন্টের ক্রেডেনশিয়াল আগে থেকেই দিয়ে দেওয়ার মাধ্যমে, আপনি একটি বাধাহীন 'ওয়ান-ট্যাপ' অভিজ্ঞতা তৈরি করেন যা ব্যবহারকারীর কাছে জাদুর মতো মনে হয়।
const credential = await navigator.credentials.get({
password: true,
uiMode: 'immediate',
publicKey: publicKeyObject,
});
See, Immediate UI mode for logins .
পাসকি ফর্ম অটোফিল: পাসকিতে রূপান্তরের সময় ফর্ম অটোফিল ব্যবহার করুন।
যেসব ওয়েবসাইট পাসওয়ার্ড থেকে পাসকি-তে রূপান্তরিত হচ্ছে, সেখানকার ব্যবহারকারীদের জন্য পাসকি ফর্ম অটোফিল ফিচারটি ইনপুট ফিল্ডে ফোকাস করার সাথে সাথেই অটোফিল সাজেশনে পাসকি প্রদর্শন করে। এর মানে হলো, যদি কোনো ব্যবহারকারীর আগে থেকেই একটি পাসকি থাকে, তাহলে তিনি সাইন-ইন ফর্মে ইউজারনেম ফিল্ডে ফোকাস করার মুহূর্তেই সেটি পেয়ে যাবেন। যদি তাদের পাসকি না থাকে, তাহলেও তারা সেভ করা পাসওয়ার্ডটি ব্যবহার করতে পারবেন।
এটি সক্রিয় করতে, আপনার ইউজারনেম ফিল্ডে autocomplete="username webauthn" ট্যাগটি যুক্ত করুন এবং navigator.credentials.get() কল করার সময় mediation ভ্যালুটি 'conditional' এ সেট করুন।
পাসওয়ার্ডবিহীন ভবিষ্যতের দিকে রূপান্তরের পথে এটি একটি অত্যন্ত গুরুত্বপূর্ণ ধাপ, কারণ এটি ব্যবহারকারীদের একটি পরিচিত ইন্টারফেসে পাসকি-র সাথে পরিচিত করে তোলে।
See the Passkeys authentication checklist .
Strategic passkey adoption
গ্রহণ করা প্রায়শই সময়ের ব্যাপার। সঠিক মুহূর্তে একজন ব্যবহারকারীকে উৎসাহিত করলে, তার পাসকি নথিভুক্ত করার সম্ভাবনা উল্লেখযোগ্যভাবে বেড়ে যেতে পারে।
Automatic passkey creation
নতুন লগইন পদ্ধতি সেট আপ করার জন্য কেউই তাদের নিরাপত্তা সেটিংস ঘাঁটতে চায় না। যারা বর্তমানে পাসওয়ার্ড ব্যবহার করেন, তাদের কখন এবং কীভাবে পাসকি-তে আপগ্রেড করার জন্য অনুরোধ করা উচিত?
এইখানেই স্বয়ংক্রিয় পাসকি তৈরির সুবিধাটি কাজে আসে। কন্ডিশনাল ক্রিয়েট (Conditional Create) এর মাধ্যমে, কোনো ব্যবহারকারী তার পাসওয়ার্ড ম্যানেজার দিয়ে লগ ইন করার সাথে সাথেই ব্রাউজার স্বয়ংক্রিয়ভাবে পাসওয়ার্ড ব্যবহারকারীদের পাসকিতে আপগ্রেড করে দিতে পারে।
পাসওয়ার্ড ম্যানেজারে সংরক্ষিত পাসওয়ার্ড ব্যবহার করে ব্যবহারকারীর সাম্প্রতিক সফল সাইন-ইনের ফলে, navigator.credentials.create() API-তে mediation: 'conditional' পাস করার মাধ্যমে ব্রাউজারটি ব্যবহারকারীকে অতিরিক্ত সেটআপ স্ক্রিনে না পাঠিয়েই স্বয়ংক্রিয়ভাবে একটি নতুন পাসকি তৈরি করে।
ঝামেলাহীন তালিকাভুক্তি মানে হলো, ব্যবহারকারীদের নিজেদের নিরাপত্তা উন্নত করার জন্য সচেতনভাবে কোনো সিদ্ধান্ত নিতে হয় না। এটি স্বয়ংক্রিয়ভাবে সম্পন্ন হয় এবং কোনো অতিরিক্ত প্রচেষ্টা ছাড়াই তাদের সুরক্ষিত রাখে। উদাহরণস্বরূপ, অ্যাডিডাস এই নির্দেশনাবিহীন কৌশলটি ব্যবহার করে পাসকি তৈরির ক্ষেত্রে ৮% বৃদ্ধি লক্ষ্য করেছে ।
await navigator.credentials.create({
mediation: 'conditional',
publicKey: { ... },
});
See the Passkeys registration checklist
পাসকি ব্যবস্থাপনা এবং স্থিতিস্থাপক পুনরুদ্ধার
ব্যবহারকারীদের জন্য বিভিন্ন ডিভাইস, ওয়েবসাইট এবং পরিষেবা জুড়ে তাদের লগইন তথ্য হাতের কাছে রাখা জরুরি। সেইসাথে সেগুলো পরিচালনা করা এবং ডিভাইস হারিয়ে গেলে বা চুরি হয়ে গেলে যেন তারা তাদের অ্যাকাউন্ট পুনরুদ্ধার করতে পারেন, তা নিশ্চিত করাও জরুরি।
Cross-platform consistency
আপনার যদি একাধিক প্রপার্টি (যেমন, একটি অ্যান্ড্রয়েড অ্যাপ ও একটি ওয়েবসাইট, বা একাধিক ওয়েবসাইট) থাকে যেগুলো একই লগইন সিস্টেম ব্যবহার করে, তাহলে আপনি আপনার ব্যবহারকারীদের অভিজ্ঞতা আরও উন্নত করতে পারেন। নির্বিঘ্ন ক্রেডেনশিয়াল শেয়ারিংয়ের মাধ্যমে, পাসওয়ার্ড ম্যানেজার আপনার সমস্ত প্রপার্টি জুড়ে ব্যবহারকারীকে সঠিক ক্রেডেনশিয়াল ব্যবহারের পরামর্শ দিতে পারে।
নির্বিঘ্ন ক্রেডেনশিয়াল শেয়ারিং দুটি প্রযুক্তির সমন্বয়ে গঠিত: পাসওয়ার্ডের জন্য ডিজিটাল অ্যাসেট লিঙ্ক এবং পাসকি-এর জন্য রিলেটেড অরিজিন রিকোয়েস্ট।
ডিজিটাল অ্যাসেট লিঙ্ক ব্যবহার করলে ওয়েবে তৈরি করা পাসওয়ার্ডগুলো আপনার অ্যান্ড্রয়েড অ্যাপে পাওয়া যায় এবং এর বিপরীতটিও সম্ভব হয়। এছাড়াও, এটি পাসওয়ার্ড ম্যানেজারদেরকে আপনার মালিকানাধীন বিভিন্ন ডোমেইনে, যেগুলো একই অথেনটিকেশন ব্যাকএন্ড ব্যবহার করে, আগে থেকে সংরক্ষিত ক্রেডেনশিয়াল সাজেস্ট করার সুযোগ দেয়।
আপনার ব্যবহারকারীর ক্রেডেনশিয়ালস ম্যানেজারের মাধ্যমে বিভিন্ন ডোমেইন ও অ্যাপে পাসকি উপলব্ধ করতে রিলেটেড অরিজিন রিকোয়েস্ট ব্যবহার করুন।
এটি আপনার ব্যবহারকারীদের জন্য সাইন-ইন অভিজ্ঞতা আরও সহজ করার আরও একটি উপায় মাত্র।
পাসকি ব্যবস্থাপনা পৃষ্ঠার মাধ্যমে ব্যবহারকারীদের ক্ষমতায়ন করুন

একটি উন্নত পাসকি অভিজ্ঞতার জন্য, আমরা আপনাকে স্পষ্ট প্রোভাইডারের নাম, ব্যবহারের সময় এবং নিয়ন্ত্রণের সুবিধাসহ একটি ডেডিকেটেড পাসকি ম্যানেজমেন্ট পেজ তৈরি করার পরামর্শ দিচ্ছি। এটি ব্যবহারকারীদের আত্মবিশ্বাসের সাথে তাদের সেটিংস পরিচালনা করতে সাহায্য করে। স্বচ্ছতাই বিশ্বাস তৈরি করে।
See the Passkeys management checklist .
Resilient account recovery
ডিভাইস হারিয়ে যেতে পারে বা আপগ্রেড করা হতে পারে। পাসকিগুলো স্বভাবতই স্থিতিস্থাপক, কারণ এগুলোতে হার্ডওয়্যার-স্তরের সুরক্ষা ব্যবহৃত হয় এবং এগুলো সাধারণত ক্লাউডে সিঙ্ক করা থাকে, যা ব্যবহারকারীদের একটি নতুন ডিভাইসে সেগুলো পুনরুদ্ধার করার সুযোগ দেয়। তবে, একটি যাচাইকৃত ইমেল ঠিকানার মতো বিকল্প ব্যবস্থা থাকলে তা নিশ্চিত করে যে আপনার ব্যবহারকারীরা তাদের ডিজিটাল জীবনে প্রবেশাধিকার কখনোই হারাবেন না।
কাউকে হেল্প ডেস্ক কলে হোল্ডে বসিয়ে রাখার পরিবর্তে, আপনি আইডেন্টিটি ফেডারেশন বা ইমেল ভেরিফিকেশনের মতো আপনার বিশ্বস্ত সংকেত ব্যবহার করে প্রমাণ করতে পারেন যে তিনিই মালিক।
এই সংকেতগুলোকে একত্রিত করে একটি পুনরুদ্ধার কৌশল তৈরি করলে আপনি তাৎক্ষণিকভাবে অ্যাক্সেস পুনরুদ্ধার করতে পারবেন। তারা ফিরে আসার সাথে সাথেই, একটি নতুন পাসকি নিবন্ধন করে নিন, যাতে তারা পুনরায় ফিশিং থেকে সুরক্ষিত থাকে।
Protecting sessions with DBSC
ব্যবহারকারীদের অ্যাকাউন্ট হাইজ্যাক থেকে রক্ষা করার জন্য, তাদের সেশন কুকি সুরক্ষিত রাখা একটি গুরুত্বপূর্ণ প্রতিরক্ষা ব্যবস্থা। ডিভাইস বাউন্ড সেশন ক্রেডেনশিয়ালস (DBSC) হলো হার্ডওয়্যারের সাথে একটি সেশনকে সংযুক্ত করার একটি উপায়। এটি সেশন হাইজ্যাকিং প্রতিরোধ করে, কারণ একটি কুকি চুরি হয়ে গেলেও, শুধুমাত্র সেই একই ডিভাইস কুকিটি পুনরায় ইস্যু করার জন্য অনুরোধ করতে পারে, যা কার্যকরভাবে আপনার সেশনে সুরক্ষার আরেকটি স্তর যোগ করে।
DBSC একটি পরীক্ষামূলক ফিচার, যা এখন উইন্ডোজে উপলব্ধ। আপনি 'ডিভাইস বাউন্ড সেশন ক্রেডেনশিয়ালস অন উইন্ডোজ' ঘোষণাটিতে এই আপডেটটি সম্পর্কে আরও জানতে পারবেন। আমরা ম্যাকওএস-এও DBSC সাপোর্ট সম্প্রসারণের জন্য কাজ করছি।
Passkeys agent skills
আমরা আমাদের 'মডার্ন ওয়েব গাইডেন্স' প্রোজেক্টে এমন কিছু পাসকি স্কিল অন্তর্ভুক্ত করেছি, যা এই পোস্টে বর্ণিত অনেক দিককে কভার করে। আমরা শীঘ্রই বিশেষভাবে পাসকি স্কিল নিয়ে একটি ব্লগ পোস্ট প্রকাশ করব।
Ready to build the future of authentication?
আমাদের বিশদ নির্দেশিকাগুলো দেখুন এবং আজই আধুনিকীকরণ শুরু করুন: