Instrument pentru parole Înapoi la generator

Centru de încredere

Metodologia de securitate și generare

Detalii tehnice, limitele amenințărilor, gestionarea aleatorietății și verificări reproductibile pentru generatorul de parole.

Sursa de aleatorietate

Generatorul solicită valori criptografic puternice de la crypto.getRandomValues(). Nu folosește niciodată Math.random(), a cărui ieșire nu este specificată pentru uz criptografic. Specificația Web Crypto descrie un CSPRNG alimentat cu entropie de înaltă calitate, furnizată de obicei de sistemul de operare. Browserul și sistemul de operare aleg furnizorul subiacent; PwdGen nu susține că fiecare apel citește direct o sursă hardware de entropie a procesorului.

Indicii aleatorii folosesc eșantionarea prin respingere. Valorile deasupra celui mai mare multiplu complet al dimensiunii alfabetului sunt eliminate înainte de operația modulo, evitând astfel părtinirea pe care ar introduce-o o mapare directă randomValue % alphabetSize.

Acoperirea caracterelor și amestecarea

Generatorul selectează mai întâi un caracter din fiecare sursă activată. Completează pozițiile rămase din pool-ul combinat și apoi efectuează o amestecare Fisher–Yates condusă criptografic. Filtrele pentru caractere similare și ambigue sunt aplicate înainte de selecție.

Fluxul datelor

Valorile generate există doar în memoria paginii curente și în nodurile vizibile de rezultat. Nu sunt scrise în URL-uri, cookie-uri, local storage, session storage, jurnale de server sau artefacte de build. Preferința de limbă este singura preferință a aplicației stocată în local storage și un cookie funcțional.

Modelul amenințărilor și limite

Acest design protejează împotriva colectării intenționate a parolelor generate de către site. Nu poate garanta integritatea dispozitivului utilizatorului, extensiilor de browser, clipboard-ului, sistemului de operare sau serviciului de destinație. De asemenea, nu poate face o parolă reutilizată sigură sau împiedica un utilizator să introducă o parolă într-o pagină de phishing.

Verificare reproductibilă

Browserul, API-ul public și pwdgen-cli@1.0.0 împărtășesc același nucleu de eșantionare prin respingere Web Crypto. Testele automate verifică acoperirea caracterelor activate, caracterele excluse, configurațiile invalide și absența Math.random(). Testele de browser verifică faptul că regenerarea și copierea nu emit cereri de rețea care conțin parole. Codul sursă public și rezultatele CI sunt legate mai sus; aceasta este o dovadă de inginerie reproductibilă, nu o afirmație a unui audit de securitate independent.

Pentru o explicație mai profundă la nivel de protocol, citiți whitepaper-ul privind generarea de parole pe partea client.

Surse