Şifre Aracı Oluşturucuya dön

Güven merkezi

Güvenlik ve oluşturma metodolojisi

Parola oluşturucu için teknik detaylar, tehdit sınırları, rastgelelik işleme ve tekrarlanabilir kontroller.

Rastgelelik kaynağı

Oluşturucu, crypto.getRandomValues() adresinden kriptografik olarak güçlü değerler talep eder. Çıktısı kriptografik kullanım için belirtilmemiş olan Math.random() asla kullanılmaz. Web Crypto spesifikasyonu, işletim sistemi tarafından sağlanan yüksek kaliteli entropi ile tohumlanmış bir CSPRNG tanımlar. Tarayıcı ve işletim sistemi temel sağlayıcıyı seçer; PwdGen, her çağrının doğrudan bir CPU donanım entropi kaynağından okuduğunu iddia etmez.

Rastgele indeksler reddetme örneklemesi kullanır. Alfabe boyutunun en büyük tam katının üzerindeki değerler, modulo işleminden önce atılır; bu, doğrudan bir randomValue % alphabetSize eşlemesinin getireceği yanlılığı önler.

Karakter kapsamı ve karıştırma

Oluşturucu, etkinleştirilen her kaynaktan bir karakter seçer. Kalan pozisyonları birleşik havuzdan doldurur ve ardından kriptografik olarak yönlendirilen bir Fisher–Yates karıştırması gerçekleştirir. Benzer ve belirsiz karakterler için filtreler seçimden önce uygulanır.

Veri akışı

Oluşturulan değerler yalnızca mevcut sayfa belleğinde ve görünür sonuç düğümlerinde bulunur. URL’lere, çerezlere, yerel depolamaya, oturum depolamasına, sunucu günlüklerine veya derleme yapıtlarına yazılmazlar. Yerel tercih, yerel depolamada ve işlevsel bir çerezde saklanan tek uygulama tercihidir.

Tehdit modeli ve sınırlamalar

Bu tasarım, web sitesinin oluşturulan parolaları kasıtlı olarak toplamasına karşı koruma sağlar. Kullanıcının cihazının, tarayıcı uzantılarının, panonun, işletim sisteminin veya hedef hizmetin bütünlüğünü garanti edemez. Ayrıca yeniden kullanılan bir parolayı güvenli hale getiremez veya bir kullanıcının bir kimlik avı sayfasına parola girmesini engelleyemez.

Tekrarlanabilir inceleme

Tarayıcı, genel API ve pwdgen-cli@1.0.0 aynı Web Crypto reddetme örnekleme çekirdeğini paylaşır. Otomatik testler, etkinleştirilen karakter kapsamını, hariç tutulan karakterleri, geçersiz yapılandırmaları ve Math.random() yokluğunu kontrol eder. Tarayıcı testleri, yeniden oluşturma ve kopyalamanın parola içeren ağ istekleri yayınlamadığını doğrular. Kamuya açık kaynak ve CI sonuçları yukarıda bağlantılıdır; bu, bağımsız bir güvenlik denetimi iddiası değil, tekrarlanabilir mühendislik kanıtıdır.

Daha derin bir protokol düzeyinde açıklama için istemci tarafı parola oluşturma teknik incelemesini okuyun.

Kaynaklar