Jelszóeszköz Vissza a generátorhoz

Megbízhatósági központ

Biztonsági és generálási módszertan

Technikai részletek, fenyegetési határok, véletlenszerűség kezelése és reprodukálható ellenőrzések a jelszógenerátorhoz.

Véletlenszerűség forrása

A generátor kriptográfiailag erős értékeket kér a crypto.getRandomValues() segítségével. Soha nem használja a Math.random()-et, amelynek kimenete nincs kriptográfiai használatra specifikálva. A Web Crypto specifikáció egy CSPRNG-t ír le, amelyet kiváló minőségű entrópiával táplálnak, általában az operációs rendszer biztosítja. A böngésző és az operációs rendszer választja ki az alapul szolgáló szolgáltatót; a PwdGen nem állítja, hogy minden hívás közvetlenül CPU hardver entrópiaforrást olvasna.

A véletlen indexek elutasításos mintavételezést használnak. Az ábécé méretének legnagyobb teljes többszöröse feletti értékeket a modulo művelet előtt eldobjuk, elkerülve azt a torzítást, amelyet egy közvetlen randomValue % alphabetSize leképezés okozna.

Karakterlefedettség és keverés

A generátor először minden engedélyezett forrásból kiválaszt egy karaktert. A fennmaradó pozíciókat a kombinált készletből tölti ki, majd egy kriptográfiailag vezérelt Fisher–Yates keverést hajt végre. A hasonló és kétértelmű karakterek szűrőit a kiválasztás előtt alkalmazzuk.

Adatfolyam

A generált értékek csak az aktuális oldal memóriájában és a látható eredménycsomópontokban léteznek. Nem kerülnek URL-ekbe, cookie-kba, local storage-ba, session storage-ba, szervernaplókba vagy build-összetevőkbe. A területi beállítás az egyetlen alkalmazásbeállítás, amelyet a local storage és egy funkcionális cookie tárol.

Fenyegetési modell és korlátok

Ez a kialakítás védelmet nyújt az ellen, hogy a weboldal szándékosan gyűjtse a generált jelszavakat. Nem tudja garantálni a felhasználó eszközének, böngészőbővítményeinek, vágólapjának, operációs rendszerének vagy a cél szolgáltatásnak a sértetlenségét. Azt sem tudja biztosítani, hogy egy újrahasznált jelszó biztonságos legyen, vagy megakadályozni, hogy a felhasználó egy adathalász oldalra írjon be jelszót.

Reprodukálható ellenőrzés

A böngésző, a nyilvános API és a pwdgen-cli@1.0.0 ugyanazt a Web Crypto elutasításos mintavételezési magot használja. Automatizált tesztek ellenőrzik az engedélyezett karakterek lefedettségét, a kizárt karaktereket, az érvénytelen konfigurációkat és a Math.random() hiányát. Böngészőtesztek igazolják, hogy az újragenerálás és a másolás nem küld jelszót tartalmazó hálózati kéréseket. A nyilvános forráskód és a CI-eredmények fent linkelve vannak; ez reprodukálható mérnöki bizonyíték, nem független biztonsági audit állítása.

A protokoll szintű mélyebb magyarázatért olvassa el a kliensoldali jelszógenerálásról szóló tanulmányt.

Források