Megbízhatósági központ
Biztonsági és generálási módszertan
Technikai részletek, fenyegetési határok, véletlenszerűség kezelése és reprodukálható ellenőrzések a jelszógenerátorhoz.
Véletlenszerűség forrása
A generátor kriptográfiailag erős értékeket kér a crypto.getRandomValues() segítségével. Soha nem használja a Math.random()-et, amelynek kimenete nincs kriptográfiai használatra specifikálva. A Web Crypto specifikáció egy CSPRNG-t ír le, amelyet kiváló minőségű entrópiával táplálnak, általában az operációs rendszer biztosítja. A böngésző és az operációs rendszer választja ki az alapul szolgáló szolgáltatót; a PwdGen nem állítja, hogy minden hívás közvetlenül CPU hardver entrópiaforrást olvasna.
A véletlen indexek elutasításos mintavételezést használnak. Az ábécé méretének legnagyobb teljes többszöröse feletti értékeket a modulo művelet előtt eldobjuk, elkerülve azt a torzítást, amelyet egy közvetlen randomValue % alphabetSize leképezés okozna.
Karakterlefedettség és keverés
A generátor először minden engedélyezett forrásból kiválaszt egy karaktert. A fennmaradó pozíciókat a kombinált készletből tölti ki, majd egy kriptográfiailag vezérelt Fisher–Yates keverést hajt végre. A hasonló és kétértelmű karakterek szűrőit a kiválasztás előtt alkalmazzuk.
Adatfolyam
A generált értékek csak az aktuális oldal memóriájában és a látható eredménycsomópontokban léteznek. Nem kerülnek URL-ekbe, cookie-kba, local storage-ba, session storage-ba, szervernaplókba vagy build-összetevőkbe. A területi beállítás az egyetlen alkalmazásbeállítás, amelyet a local storage és egy funkcionális cookie tárol.
Fenyegetési modell és korlátok
Ez a kialakítás védelmet nyújt az ellen, hogy a weboldal szándékosan gyűjtse a generált jelszavakat. Nem tudja garantálni a felhasználó eszközének, böngészőbővítményeinek, vágólapjának, operációs rendszerének vagy a cél szolgáltatásnak a sértetlenségét. Azt sem tudja biztosítani, hogy egy újrahasznált jelszó biztonságos legyen, vagy megakadályozni, hogy a felhasználó egy adathalász oldalra írjon be jelszót.
Reprodukálható ellenőrzés
A böngésző, a nyilvános API és a pwdgen-cli@1.0.0 ugyanazt a Web Crypto elutasításos mintavételezési magot használja. Automatizált tesztek ellenőrzik az engedélyezett karakterek lefedettségét, a kizárt karaktereket, az érvénytelen konfigurációkat és a Math.random() hiányát. Böngészőtesztek igazolják, hogy az újragenerálás és a másolás nem küld jelszót tartalmazó hálózati kéréseket. A nyilvános forráskód és a CI-eredmények fent linkelve vannak; ez reprodukálható mérnöki bizonyíték, nem független biztonsági audit állítása.
A protokoll szintű mélyebb magyarázatért olvassa el a kliensoldali jelszógenerálásról szóló tanulmányt.