पासवर्ड टूल जनरेटर पर वापस जाएं

विश्वास केंद्र

सुरक्षा और निर्माण पद्धति

पासवर्ड जनरेटर के लिए तकनीकी विवरण, खतरे की सीमाएं, यादृच्छिकता प्रबंधन और पुनरुत्पादनीय जांच।

यादृच्छिकता स्रोत

जनरेटर crypto.getRandomValues() से क्रिप्टोग्राफिक रूप से मजबूत मानों का अनुरोध करता है। यह कभी भी Math.random() का उपयोग नहीं करता, जिसका आउटपुट क्रिप्टोग्राफिक उपयोग के लिए निर्दिष्ट नहीं है। Web Crypto विनिर्देश एक CSPRNG का वर्णन करता है जो उच्च गुणवत्ता वाली एंट्रॉपी से सीडेड होता है, जो आमतौर पर ऑपरेटिंग सिस्टम द्वारा प्रदान की जाती है। ब्राउज़र और ऑपरेटिंग सिस्टम अंतर्निहित प्रदाता चुनते हैं; PwdGen यह दावा नहीं करता कि प्रत्येक कॉल सीधे CPU हार्डवेयर एंट्रॉपी स्रोत को पढ़ता है।

यादृच्छिक इंडेक्स रिजेक्शन सैंपलिंग का उपयोग करते हैं। वर्णमाला आकार के सबसे बड़े पूर्ण गुणज से ऊपर के मानों को मॉड्यूलो ऑपरेशन से पहले हटा दिया जाता है, जिससे प्रत्यक्ष randomValue % alphabetSize मैपिंग द्वारा उत्पन्न होने वाली पूर्वाग्रह से बचा जा सके।

वर्ण कवरेज और शफल

जनरेटर पहले प्रत्येक सक्षम स्रोत से एक वर्ण चुनता है। यह शेष पदों को संयुक्त पूल से भरता है और फिर क्रिप्टोग्राफिक रूप से संचालित Fisher–Yates शफल करता है। चयन से पहले समान और अस्पष्ट वर्णों के लिए फ़िल्टर लागू किए जाते हैं।

डेटा प्रवाह

उत्पन्न मान केवल वर्तमान पृष्ठ मेमोरी और दृश्य परिणाम नोड्स में मौजूद होते हैं। वे URL, कुकीज़, local storage, session storage, सर्वर लॉग या बिल्ड आर्टिफैक्ट्स में नहीं लिखे जाते हैं। लोकेल प्राथमिकता एकमात्र एप्लिकेशन प्राथमिकता है जो local storage और एक कार्यात्मक कुकी में संग्रहीत होती है।

खतरा मॉडल और सीमाएं

यह डिज़ाइन वेबसाइट द्वारा उत्पन्न पासवर्ड को जानबूझकर एकत्र करने से बचाता है। यह उपयोगकर्ता के डिवाइस, ब्राउज़र एक्सटेंशन, क्लिपबोर्ड, ऑपरेटिंग सिस्टम या गंतव्य सेवा की अखंडता की गारंटी नहीं दे सकता। यह पुन: उपयोग किए गए पासवर्ड को सुरक्षित नहीं बना सकता या उपयोगकर्ता को फ़िशिंग पेज पर पासवर्ड दर्ज करने से नहीं रोक सकता।

पुनरुत्पादनीय समीक्षा

ब्राउज़र, सार्वजनिक API और pwdgen-cli@1.0.0 एक ही Web Crypto रिजेक्शन-सैंपलिंग कोर साझा करते हैं। स्वचालित परीक्षण सक्षम-वर्ण कवरेज, बहिष्कृत वर्ण, अमान्य कॉन्फ़िगरेशन और Math.random() की अनुपस्थिति की जांच करते हैं। ब्राउज़र परीक्षण सत्यापित करते हैं कि पुनर्जनन और कॉपी करने से पासवर्ड-युक्त नेटवर्क अनुरोध जारी नहीं होते हैं। सार्वजनिक स्रोत और CI परिणाम ऊपर लिंक किए गए हैं; यह पुनरुत्पादनीय इंजीनियरिंग साक्ष्य है, न कि स्वतंत्र सुरक्षा ऑडिट का दावा।

गहन प्रोटोकॉल-स्तरीय स्पष्टीकरण के लिए, क्लाइंट-साइड पासवर्ड जनरेशन व्हाइटपेपर पढ़ें।

स्रोत