Vertrauenscenter
Sicherheits- und Generierungsmethodik
Technische Details, Bedrohungsgrenzen, Zufallsbehandlung und reproduzierbare Prüfungen für den Passwortgenerator.
Zufallsquelle
Der Generator fordert kryptographisch starke Werte von crypto.getRandomValues() an. Er verwendet niemals Math.random(), dessen Ausgabe nicht für kryptografische Zwecke spezifiziert ist. Die Web Crypto Spezifikation beschreibt einen CSPRNG, der mit hochwertiger Entropie gespeist wird, die üblicherweise vom Betriebssystem bereitgestellt wird. Der Browser und das Betriebssystem wählen den zugrunde liegenden Anbieter; PwdGen behauptet nicht, dass jeder Aufruf direkt eine CPU-Hardware-Entropiequelle liest.
Zufällige Indizes verwenden Zurückweisungsabtastung. Werte oberhalb des größten vollständigen Vielfachen der Alphabetgröße werden vor der Modulo-Operation verworfen, um die Verzerrung zu vermeiden, die eine direkte randomValue % alphabetSize-Abbildung einführen würde.
Zeichenabdeckung und Mischen
Der Generator wählt zunächst ein Zeichen aus jeder aktivierten Quelle aus. Er füllt die verbleibenden Positionen aus dem kombinierten Pool und führt dann ein kryptographisch gesteuertes Fisher-Yates-Mischen durch. Filter für ähnliche und mehrdeutige Zeichen werden vor der Auswahl angewendet.
Datenfluss
Generierte Werte existieren nur im Speicher der aktuellen Seite und in den sichtbaren Ergebnisknoten. Sie werden nicht in URLs, Cookies, Local Storage, Session Storage, Serverlogs oder Build-Artefakte geschrieben. Die Gebietsschema-Präferenz ist die einzige Anwendungseinstellung, die im Local Storage und einem funktionalen Cookie gespeichert wird.
Bedrohungsmodell und Grenzen
Dieses Design schützt davor, dass die Website generierte Passwörter absichtlich sammelt. Es kann die Integrität des Geräts des Benutzers, der Browsererweiterungen, der Zwischenablage, des Betriebssystems oder des Zieldienstes nicht garantieren. Es kann auch kein wiederverwendetes Passwort sicher machen oder verhindern, dass ein Benutzer ein Passwort auf einer Phishing-Seite eingibt.
Reproduzierbare Überprüfung
Der Browser, die öffentliche API und pwdgen-cli@1.0.0 teilen sich denselben Web Crypto Zurückweisungsabtastungs-Kern. Automatisierte Tests überprüfen die Abdeckung aktivierter Zeichen, ausgeschlossene Zeichen, ungültige Konfigurationen und das Fehlen von Math.random(). Browsertests überprüfen, dass Neugenerierung und Kopieren keine passworttragenden Netzwerkanfragen auslösen. Öffentlicher Quellcode und CI-Ergebnisse sind oben verlinkt; dies ist reproduzierbarer technischer Nachweis, kein Anspruch auf ein unabhängiges Sicherheitsaudit.
Für eine tiefere protokollebene Erklärung lesen Sie das Whitepaper zur clientseitigen Passwortgenerierung.