Nástroj hesiel Späť na generátor

Centrum dôvery

Metodika bezpečnosti a generovania

Technické podrobnosti, hranice hrozieb, spracovanie náhodnosti a reprodukovateľné kontroly generátora hesiel.

Zdroj náhodnosti

Generátor požaduje kryptograficky silné hodnoty z crypto.getRandomValues(). Nikdy nepoužíva Math.random(), ktorého výstup nie je určený na kryptografické použitie. Špecifikácia Web Crypto popisuje CSPRNG naočkovaný vysoko kvalitnou entropiou, ktorú zvyčajne poskytuje operačný systém. Prehliadač a operačný systém vyberajú základného poskytovateľa; PwdGen netvrdí, že každé volanie číta priamo hardvérový zdroj entropie CPU.

Náhodné indexy používajú odmietacie vzorkovanie. Hodnoty nad najväčším kompletným násobkom veľkosti abecedy sú pred operáciou modulo vyradené, čím sa predchádza skresleniu, ktoré by zaviedlo priame mapovanie randomValue % alphabetSize.

Pokrytie znakov a miešanie

Generátor najprv vyberie jeden znak z každého povoleného zdroja. Zvyšné pozície vyplní z kombinovaného fondu a potom vykoná kryptograficky riadené Fisher–Yates miešanie. Filtre pre podobné a nejednoznačné znaky sa aplikujú pred výberom.

Tok údajov

Vygenerované hodnoty existujú iba v pamäti aktuálnej stránky a vo viditeľných uzloch výsledkov. Nie sú zapisované do URL, cookies, lokálneho úložiska, session storage, serverových logov ani build artefaktov. Preferencia jazyka je jediná preferencia aplikácie uložená v lokálnom úložisku a funkčnom cookie.

Model hrozieb a obmedzenia

Tento dizajn chráni pred úmyselným zbieraním vygenerovaných hesiel webovou stránkou. Nemôže zaručiť integritu zariadenia používateľa, rozšírení prehliadača, schránky, operačného systému ani cieľovej služby. Tiež nemôže urobiť znovu použité heslo bezpečným ani zabrániť používateľovi zadať heslo do phishingovej stránky.

Reprodukovateľná kontrola

Prehliadač, verejné API a pwdgen-cli@1.0.0 zdieľajú rovnaké jadro Web Crypto s odmietacím vzorkovaním. Automatizované testy kontrolujú pokrytie povolených znakov, vylúčené znaky, neplatné konfigurácie a absenciu Math.random(). Testy prehliadača overujú, že regenerácia a kopírovanie nevyvolávajú sieťové požiadavky obsahujúce heslo. Verejný zdrojový kód a výsledky CI sú prepojené vyššie; ide o reprodukovateľný inžiniersky dôkaz, nie o tvrdenie nezávislého bezpečnostného auditu.

Pre hlbšie vysvetlenie na úrovni protokolu si prečítajte whitepaper o generovaní hesiel na strane klienta.

Zdroje