أداة كلمات المرور العودة إلى المولد

مركز الثقة

منهجية الأمان والتوليد

تفاصيل تقنية، حدود التهديدات، معالجة العشوائية، وفحوصات قابلة للتكرار لمولد كلمات المرور.

مصدر العشوائية

يطلب المولد قيمًا قوية من الناحية التشفيرية من crypto.getRandomValues(). لا يستخدم أبدًا Math.random()، الذي لم يتم تحديد مخرجاته للاستخدام التشفيري. تصف مواصفات Web Crypto CSPRNG يتم تغذيته بعشوائية عالية الجودة، يتم توفيرها عادةً من نظام التشغيل. يختار المتصفح ونظام التشغيل المزود الأساسي؛ لا تدعي PwdGen أن كل استدعاء يقرأ مصدر عشوائية CPU مباشرة.

تستخدم المؤشرات العشوائية أخذ العينات بالرفض. يتم تجاهل القيم الأعلى من أكبر مضاعف كامل لحجم الأبجدية قبل عملية المعامل، لتجنب التحيز الذي قد يحدثه تعيين randomValue % alphabetSize المباشر.

تغطية الأحرف والخلط

يختار المولد أولاً حرفًا واحدًا من كل مصدر ممكّن. يملأ المواضع المتبقية من المجموعة المدمجة ثم يقوم بخلط Fisher–Yates مدفوع بالتشفير. يتم تطبيق مرشحات للأحرف المتشابهة والغامضة قبل الاختيار.

تدفق البيانات

توجد القيم المولدة فقط في ذاكرة الصفحة الحالية وعُقد النتائج المرئية. لا يتم كتابتها في عناوين URL أو ملفات تعريف الارتباط أو التخزين المحلي أو تخزين الجلسة أو سجلات الخادم أو القطع الأثرية للبناء. تفضيل اللغة هو تفضيل التطبيق الوحيد المخزن في التخزين المحلي وملف تعريف ارتباط وظيفي.

نموذج التهديد والحدود

يحمي هذا التصميم من قيام الموقع بجمع كلمات المرور المولدة عن قصد. لا يمكنه ضمان سلامة جهاز المستخدم أو إضافات المتصفح أو الحافظة أو نظام التشغيل أو الخدمة الوجهة. كما لا يمكنه جعل كلمة مرور معاد استخدامها آمنة أو منع المستخدم من إدخال كلمة مرور في صفحة تصيد.

مراجعة قابلة للتكرار

يشترك المتصفح وAPI العام و pwdgen-cli@1.0.0 في نفس نواة أخذ العينات بالرفض من Web Crypto. تتحقق الاختبارات الآلية من تغطية الأحرف الممكّنة والأحرف المستبعدة والتكوينات غير الصالحة وغياب Math.random(). تتحقق اختبارات المتصفح من أن إعادة التوليد والنسخ لا يصدران طلبات شبكة تحمل كلمات مرور. المصدر العام ونتائج CI مرتبطة أعلاه؛ هذا دليل هندسي قابل للتكرار، وليس ادعاءً بمراجعة أمنية مستقلة.

للحصول على شرح أعمق على مستوى البروتوكول، اقرأ الورقة البيضاء لتوليد كلمات المرور من جانب العميل.

المصادر