Güven merkezi
Güvenlik ve oluşturma metodolojisi
Parola oluşturucu için teknik detaylar, tehdit sınırları, rastgelelik işleme ve tekrarlanabilir kontroller.
Rastgelelik kaynağı
Oluşturucu, crypto.getRandomValues() adresinden kriptografik olarak güçlü değerler talep eder. Çıktısı kriptografik kullanım için belirtilmemiş olan Math.random() asla kullanılmaz. Web Crypto spesifikasyonu, işletim sistemi tarafından sağlanan yüksek kaliteli entropi ile tohumlanmış bir CSPRNG tanımlar. Tarayıcı ve işletim sistemi temel sağlayıcıyı seçer; PwdGen, her çağrının doğrudan bir CPU donanım entropi kaynağından okuduğunu iddia etmez.
Rastgele indeksler reddetme örneklemesi kullanır. Alfabe boyutunun en büyük tam katının üzerindeki değerler, modulo işleminden önce atılır; bu, doğrudan bir randomValue % alphabetSize eşlemesinin getireceği yanlılığı önler.
Karakter kapsamı ve karıştırma
Oluşturucu, etkinleştirilen her kaynaktan bir karakter seçer. Kalan pozisyonları birleşik havuzdan doldurur ve ardından kriptografik olarak yönlendirilen bir Fisher–Yates karıştırması gerçekleştirir. Benzer ve belirsiz karakterler için filtreler seçimden önce uygulanır.
Veri akışı
Oluşturulan değerler yalnızca mevcut sayfa belleğinde ve görünür sonuç düğümlerinde bulunur. URL’lere, çerezlere, yerel depolamaya, oturum depolamasına, sunucu günlüklerine veya derleme yapıtlarına yazılmazlar. Yerel tercih, yerel depolamada ve işlevsel bir çerezde saklanan tek uygulama tercihidir.
Tehdit modeli ve sınırlamalar
Bu tasarım, web sitesinin oluşturulan parolaları kasıtlı olarak toplamasına karşı koruma sağlar. Kullanıcının cihazının, tarayıcı uzantılarının, panonun, işletim sisteminin veya hedef hizmetin bütünlüğünü garanti edemez. Ayrıca yeniden kullanılan bir parolayı güvenli hale getiremez veya bir kullanıcının bir kimlik avı sayfasına parola girmesini engelleyemez.
Tekrarlanabilir inceleme
Tarayıcı, genel API ve pwdgen-cli@1.0.0 aynı Web Crypto reddetme örnekleme çekirdeğini paylaşır. Otomatik testler, etkinleştirilen karakter kapsamını, hariç tutulan karakterleri, geçersiz yapılandırmaları ve Math.random() yokluğunu kontrol eder. Tarayıcı testleri, yeniden oluşturma ve kopyalamanın parola içeren ağ istekleri yayınlamadığını doğrular. Kamuya açık kaynak ve CI sonuçları yukarıda bağlantılıdır; bu, bağımsız bir güvenlik denetimi iddiası değil, tekrarlanabilir mühendislik kanıtıdır.
Daha derin bir protokol düzeyinde açıklama için istemci tarafı parola oluşturma teknik incelemesini okuyun.