مركز الثقة
منهجية الأمان والتوليد
تفاصيل تقنية، حدود التهديدات، معالجة العشوائية، وفحوصات قابلة للتكرار لمولد كلمات المرور.
مصدر العشوائية
يطلب المولد قيمًا قوية من الناحية التشفيرية من crypto.getRandomValues(). لا يستخدم أبدًا Math.random()، الذي لم يتم تحديد مخرجاته للاستخدام التشفيري. تصف مواصفات Web Crypto CSPRNG يتم تغذيته بعشوائية عالية الجودة، يتم توفيرها عادةً من نظام التشغيل. يختار المتصفح ونظام التشغيل المزود الأساسي؛ لا تدعي PwdGen أن كل استدعاء يقرأ مصدر عشوائية CPU مباشرة.
تستخدم المؤشرات العشوائية أخذ العينات بالرفض. يتم تجاهل القيم الأعلى من أكبر مضاعف كامل لحجم الأبجدية قبل عملية modulo، لتجنب التحيز الذي قد يحدثه تعيين randomValue % alphabetSize المباشر.
تغطية الأحرف والخلط
يختار المولد أولاً حرفًا واحدًا من كل مصدر ممكّن. يملأ المواضع المتبقية من المجموعة المدمجة ثم يقوم بخلط Fisher–Yates مدفوع بالتشفير. يتم تطبيق مرشحات للأحرف المتشابهة والغامضة قبل الاختيار.
تدفق البيانات
توجد القيم المولدة فقط في ذاكرة الصفحة الحالية وعُقد النتائج المرئية. لا يتم كتابتها في عناوين URL أو الكوكيز أو التخزين المحلي أو تخزين الجلسة أو سجلات الخادم أو القطع الأثرية للبناء. تفضيل اللغة هو تفضيل التطبيق الوحيد المخزن في التخزين المحلي وكوكيز وظيفية.
نموذج التهديد والحدود
يحمي هذا التصميم من قيام الموقع بجمع كلمات المرور المولدة عمدًا. لا يمكنه ضمان سلامة جهاز المستخدم أو إضافات المتصفح أو الحافظة أو نظام التشغيل أو الخدمة الوجهة. كما لا يمكنه جعل كلمة مرور معاد استخدامها آمنة أو منع المستخدم من إدخال كلمة مرور في صفحة تصيد.
مراجعة قابلة للتكرار
يشترك المتصفح وواجهة API العامة و pwdgen-cli@1.0.0 في نفس نواة أخذ العينات بالرفض من Web Crypto. تتحقق الاختبارات الآلية من تغطية الأحرف الممكّنة والأحرف المستبعدة والتكوينات غير الصالحة وغياب Math.random(). تتحقق اختبارات المتصفح من أن إعادة التوليد والنسخ لا تصدر طلبات شبكة تحمل كلمات مرور. المصدر العام ونتائج CI مرتبطة أعلاه؛ هذا دليل هندسي قابل للتكرار، وليس ادعاءً بمراجعة أمنية مستقلة.
للحصول على شرح أعمق على مستوى البروتوكول، اقرأ الورقة البيضاء لتوليد كلمات المرور من جانب العميل.