Εργαλείο κωδικού πρόσβασης Επιστροφή στη δημιουργία

Κέντρο εμπιστοσύνης

Μεθοδολογία ασφάλειας και δημιουργίας

Τεχνικές λεπτομέρειες, όρια απειλών, διαχείριση τυχαιότητας και επαναλήψιμοι έλεγχοι για τη γεννήτρια κωδικών πρόσβασης.

Πηγή τυχαιότητας

Η γεννήτρια ζητά κρυπτογραφικά ισχυρές τιμές από το crypto.getRandomValues(). Δεν χρησιμοποιεί ποτέ το Math.random(), του οποίου η έξοδος δεν προορίζεται για κρυπτογραφική χρήση. Η προδιαγραφή Web Crypto περιγράφει ένα CSPRNG που τροφοδοτείται με εντροπία υψηλής ποιότητας, συνήθως παρεχόμενη από το λειτουργικό σύστημα. Το πρόγραμμα περιήγησης και το λειτουργικό σύστημα επιλέγουν τον υποκείμενο πάροχο· η PwdGen δεν ισχυρίζεται ότι κάθε κλήση διαβάζει απευθείας μια πηγή εντροπίας υλικού CPU.

Τα τυχαία ευρετήρια χρησιμοποιούν δειγματοληψία απόρριψης. Οι τιμές πάνω από το μεγαλύτερο πλήρες πολλαπλάσιο του μεγέθους του αλφαβήτου απορρίπτονται πριν από την πράξη modulo, αποφεύγοντας την προκατάληψη που θα εισήγαγε μια άμεση αντιστοίχιση randomValue % alphabetSize.

Κάλυψη χαρακτήρων και ανάμειξη

Η γεννήτρια επιλέγει πρώτα έναν χαρακτήρα από κάθε ενεργοποιημένη πηγή. Συμπληρώνει τις υπόλοιπες θέσεις από τη συνδυασμένη δεξαμενή και στη συνέχεια εκτελεί μια κρυπτογραφικά καθοδηγούμενη ανάμειξη Fisher–Yates. Φίλτρα για παρόμοιους και διφορούμενους χαρακτήρες εφαρμόζονται πριν από την επιλογή.

Ροή δεδομένων

Οι παραγόμενες τιμές υπάρχουν μόνο στη μνήμη της τρέχουσας σελίδας και στους ορατούς κόμβους αποτελεσμάτων. Δεν εγγράφονται σε URL, cookies, local storage, session storage, αρχεία καταγραφής διακομιστή ή artifacts κατασκευής. Η προτίμηση γλώσσας είναι η μόνη προτίμηση εφαρμογής που αποθηκεύεται στο local storage και σε ένα λειτουργικό cookie.

Μοντέλο απειλών και όρια

Αυτός ο σχεδιασμός προστατεύει από τη σκόπιμη συλλογή παραγόμενων κωδικών πρόσβασης από τον ιστότοπο. Δεν μπορεί να εγγυηθεί την ακεραιότητα της συσκευής του χρήστη, των επεκτάσεων προγράμματος περιήγησης, του προχείρου, του λειτουργικού συστήματος ή της υπηρεσίας προορισμού. Επίσης, δεν μπορεί να καταστήσει ασφαλή έναν επαναχρησιμοποιημένο κωδικό πρόσβασης ή να αποτρέψει έναν χρήστη από το να εισαγάγει έναν κωδικό πρόσβασης σε μια σελίδα phishing.

Επαναλήψιμη αναθεώρηση

Το πρόγραμμα περιήγησης, το δημόσιο API και το pwdgen-cli@1.0.0 μοιράζονται τον ίδιο πυρήνα δειγματοληψίας απόρριψης Web Crypto. Αυτοματοποιημένες δοκιμές ελέγχουν την κάλυψη ενεργοποιημένων χαρακτήρων, τους εξαιρούμενους χαρακτήρες, τις μη έγκυρες διαμορφώσεις και την απουσία Math.random(). Οι δοκιμές προγράμματος περιήγησης επαληθεύουν ότι η αναγέννηση και η αντιγραφή δεν εκδίδουν αιτήματα δικτύου που φέρουν κωδικούς πρόσβασης. Ο δημόσιος πηγαίος κώδικας και τα αποτελέσματα CI συνδέονται παραπάνω· αυτό είναι επαναλήψιμο μηχανικό αποδεικτικό στοιχείο, όχι ισχυρισμός ανεξάρτητου ελέγχου ασφάλειας.

Για μια βαθύτερη εξήγηση σε επίπεδο πρωτοκόλλου, διαβάστε το whitepaper δημιουργίας κωδικών πρόσβασης από την πλευρά του πελάτη.

Πηγές