Vertrouwenscentrum
Beveiligings- en generatiemethodologie
Technische details, dreigingsgrenzen, willekeurigheidsverwerking en reproduceerbare controles voor de wachtwoordgenerator.
Willekeurigheidsbron
De generator vraagt cryptografisch sterke waarden aan van crypto.getRandomValues(). Het gebruikt nooit Math.random(), waarvan de uitvoer niet is gespecificeerd voor cryptografisch gebruik. De Web Crypto-specificatie beschrijft een CSPRNG die is gezaaid met hoogwaardige entropie, doorgaans geleverd door het besturingssysteem. De browser en het besturingssysteem kiezen de onderliggende provider; PwdGen beweert niet dat elke aanroep direct een CPU-hardware-entropiebron leest.
Willekeurige indices gebruiken rejectiesampling. Waarden boven het grootste volledige veelvoud van de alfabetgrootte worden weggegooid voordat de modulo-bewerking wordt uitgevoerd, waardoor de bias wordt vermeden die een directe randomValue % alphabetSize-toewijzing zou introduceren.
Karakterdekking en shuffle
De generator selecteert eerst één teken uit elke ingeschakelde bron. Het vult de overige posities uit de gecombineerde pool en voert vervolgens een cryptografisch aangestuurde Fisher–Yates-shuffle uit. Filters voor vergelijkbare en ambigue tekens worden toegepast vóór selectie.
Gegevensstroom
Gegenereerde waarden bestaan alleen in het huidige paginageheugen en de zichtbare resultaatknooppunten. Ze worden niet weggeschreven naar URL’s, cookies, lokale opslag, sessieopslag, serverlogs of build-artefacten. De taalvoorkeur is de enige applicatievoorkeur die wordt opgeslagen in lokale opslag en een functionele cookie.
Dreigingsmodel en beperkingen
Dit ontwerp beschermt tegen het opzettelijk verzamelen van gegenereerde wachtwoorden door de website. Het kan de integriteit van het apparaat van de gebruiker, browserextensies, klembord, besturingssysteem of doelservice niet garanderen. Het kan ook niet zorgen dat een hergebruikt wachtwoord veilig is of voorkomen dat een gebruiker een wachtwoord invoert op een phishingpagina.
Reproduceerbare controle
De browser, de openbare API en pwdgen-cli@1.0.0 delen dezelfde Web Crypto-rejectiesamplingkern. Geautomatiseerde tests controleren de dekking van ingeschakelde tekens, uitgesloten tekens, ongeldige configuraties en de afwezigheid van Math.random(). Browsertests verifiëren dat regeneratie en kopiëren geen netwerkverzoeken met wachtwoorden genereren. Openbare broncode en CI-resultaten zijn hierboven gelinkt; dit is reproduceerbaar technisch bewijs, geen claim van een onafhankelijke beveiligingsaudit.
Voor een diepere uitleg op protocolniveau, lees de whitepaper over client-side wachtwoordgeneratie.