Сенім орталығы
Қауіпсіздік және генерация әдістемесі
Пароль генераторының техникалық мәліметтері, қауіп шекаралары, кездейсоқтықты өңдеу және қайталанатын тексерулер.
Кездейсоқтық көзі
Генератор crypto.getRandomValues() криптографиялық тұрғыдан күшті мәндерді сұрайды. Ол ешқашан Math.random() пайдаланбайды, себебі оның нәтижесі криптографиялық пайдалану үшін белгіленбеген. Web Crypto спецификациясы жоғары сапалы энтропиямен себілген CSPRNG сипаттайды, ол әдетте операциялық жүйемен қамтамасыз етіледі. Браузер мен операциялық жүйе негізгі провайдерді таңдайды; PwdGen әрбір шақыру тікелей CPU аппараттық энтропия көзінен оқиды деп мәлімдемейді.
Кездейсоқ индекстер reject sampling әдісін пайдаланады. Әліпби өлшемінің ең үлкен толық еселігінен жоғары мәндер модуль операциясына дейін жойылады, бұл тікелей randomValue % alphabetSize салыстыру енгізетін ығысуды болдырмайды.
Таңбаларды қамту және араластыру
Генератор алдымен әрбір қосылған көзден бір таңбаны таңдайды. Қалған позицияларды біріктірілген пулдан толтырады, содан кейін криптографиялық негіздегі Fisher–Yates араластыруын орындайды. Ұқсас және екіұшты таңбаларға арналған сүзгілер таңдау алдында қолданылады.
Деректер ағыны
Жасалған мәндер тек ағымдағы бет жадында және көрінетін нәтиже түйіндерінде болады. Олар URL мекенжайларына, cookie файлдарына, жергілікті сақтауға, сеанстық сақтауға, сервер журналдарына немесе құрастыру артефактілеріне жазылмайды. Жергілікті параметрлер – жергілікті сақтауда және функционалды cookie файлында сақталатын жалғыз қолданба параметрі.
Қауіп моделі және шектеулер
Бұл дизайн веб-сайттың жасалған парольдерді әдейі жинауынан қорғайды. Ол пайдаланушының құрылғысының, браузер кеңейтімдерінің, алмасу буферінің, операциялық жүйенің немесе мақсатты қызметтің тұтастығына кепілдік бере алмайды. Сондай-ақ, ол қайта пайдаланылған парольді қауіпсіз ете алмайды немесе пайдаланушының фишинг парағына пароль енгізуіне жол бермейді.
Қайталанатын тексеру
Браузер, жалпыға ортақ API және pwdgen-cli@1.0.0 бірдей Web Crypto reject sampling өзегін пайдаланады. Автоматтандырылған тесттер қосылған таңбалардың қамтылуын, алынып тасталған таңбаларды, жарамсыз конфигурацияларды және Math.random() жоқтығын тексереді. Браузер тесттері қайта генерациялау және көшіру парольді тасымалдайтын желілік сұрауларды жібермейтінін тексереді. Жалпыға қолжетімді бастапқы код пен CI нәтижелері жоғарыда сілтемеленген; бұл тәуелсіз қауіпсіздік аудиті туралы мәлімдеме емес, қайталанатын инженерлік дәлел.
Тереңірек протокол деңгейіндегі түсініктеме үшін клиент жағындағы пароль генерациясы туралы ақ қағазды оқыңыз.