密碼工具 返回生成器

信任中心

安全與產生方法

說明密碼學亂數、拒絕取樣、字元涵蓋、資料流與安全邊界,並提供可查核的原始碼和測試依據。

亂數來源

產生器使用 crypto.getRandomValues() 取得密碼學強亂數,不使用缺乏密碼學安全保證的 Math.random()。Web Crypto 規範描述的是由高品質熵播種的密碼學安全偽亂數產生器(CSPRNG),熵通常由作業系統提供。實際的密碼學提供者由瀏覽器與作業系統決定,因此本站不會聲稱每次呼叫都直接讀取 CPU 的實體硬體熵源。

隨機索引採用拒絕取樣:先捨棄無法完整映射到字元集的高端數值,再執行取餘數,避免直接使用 randomValue % alphabetSize 造成分布偏差。

字元涵蓋與洗牌

產生器先從每個啟用的字元類別抽取至少一個字元,再從合併後的字元池補足其餘位置,最後以密碼學亂數執行 Fisher–Yates 洗牌。相似字元與容易混淆的符號會在抽取前過濾。

資料流與邊界

產生結果只存在於目前頁面的記憶體與可見結果節點,不會寫入網址、Cookie、localStorage、sessionStorage、伺服器日誌或建置產物。語言偏好是唯一儲存的應用設定。此設計無法防止惡意擴充功能、裝置惡意程式、剪貼簿外洩、網路釣魚或目的服務的不安全儲存。

可查核證據

瀏覽器、公開 API 與 pwdgen-cli@1.0.0 共用同一套 Web Crypto 拒絕取樣核心。單元測試涵蓋字元類別、排除規則與無效設定;瀏覽器測試確認重新產生與複製不會送出帶有密碼的請求。公開原始碼與 CI 是可重現的工程證據,並不代表已通過獨立第三方安全稽核。

更完整的協議層說明,請閱讀用戶端密碼產生白皮書

來源