Text- und Alltagstools · Passwortgenerator
Sollten Sie einem Online-Passwortgenerator vertrauen? Was Sie zuerst überprüfen sollten
· Warum es wichtig ist
Passwörter Datenschutz Vertrauen
Bietet eine Checkliste zur Beurteilung eines webbasierten Passwortgenerators – woher die Zufälligkeit kommt, ob etwas gesendet wird, welche Skripte geladen werden, ob Grenzwerte dokumentiert sind – und erklärt, warum sich „kostenlose“ Generatoren so sehr unterscheiden.
Ein Passwort von einem Fremden – die seltsame Idee, eine Website zu bitten, Ihr Geheimnis zu erfinden
Eine Website zu bitten, ein Geheimnis zu erfinden, fühlt sich rückständig an, da eine Webseite normalerweise über ein Netzwerk ankommt und Code von jemand anderem ausführt. Die richtige Antwort ist weder blindes Vertrauen noch die pauschale Behauptung, jeder Online-Generator sei unsicher. Überprüfen Sie, wo zufällige Entscheidungen getroffen werden, was die Seite verlässt, welche Skripte geladen werden und welcher Status nach der Verwendung erhalten bleibt.
ToolAcre unterstützt eine bereichsbezogene Prüfung, da die Quelle und die Tests diese Nähte benennen. Dadurch ist die Ausgabe nicht für einen kompromittierten Browser oder jedes Konto sicher. Die Checkliste legt das Produktverhalten fest, während Gerätevertrauen, Zielrichtlinie und spätere Speicherung separate Entscheidungen bleiben.
Überprüfen Sie die Zufallsquelle – kryptografischer Generator oder Allzweckgenerator – und ob auf der Seite welche angegeben ist
Beginnen Sie mit der Zufallsquelle. ToolAcre erfordert `crypto.getRandomValues`, prüft es, bevor es Kontrollen aktiviert, und löst es aus, wenn die Engine es nicht erhalten kann. Alle begrenzten Auswahlmöglichkeiten durchlaufen die Ablehnungsstichprobe. Ein Test scannt die Produktionsquelle, um `Math.random` fernzuhalten, sodass der Anspruch durchgesetzt wird und kein Marketingurteil ist.
Überprüfen Sie dann die Reduzierung und mischen Sie sie, anstatt beim API-Namen anzuhalten. Kryptografische Bytes können immer noch stark reduziert werden. Hier werden ungleichmäßige Enden vor dem Modulo zurückgewiesen und die Zeichenpositionen werden mit sicheren, begrenzten Ganzzahlen gemischt. Wenn ein anderes Tool diesen Pfad nicht beschreibt oder offenlegt, bleibt die Unsicherheit bestehen, selbst wenn darin Web Crypto erwähnt wird.
Überprüfen Sie das Netzwerk – löst die Generierung eines Passworts eine Anfrage aus und lädt die Seite Skripte, Anzeigen oder Analysen von Drittanbietern?
Beobachten Sie das Netzwerk, während die Seite geladen, generiert und kopiert wird. ToolAcre lädt legitimerweise statische Wortlisten von seinem eigenen Ursprung herunter. Browsertests unterscheiden diese öffentlichen Assets vom Anmeldedatenverkehr und bestätigen, dass durch „Generieren“ und „Kopieren“ keine Anforderungen hinzugefügt werden. Die Produktregistrierung deaktiviert Analysen und Werbung auf jeder Passwortseite.
Ein nicht leeres Netzwerkpanel ist daher nicht automatisch ein Fehler. Überprüfen Sie den Zweck, das Ziel, die Methode und den Text der Anfrage und suchen Sie nach dem zusammengestellten Wert. Überprüfen Sie auch den CSP, der die Verbindungen dieses Produkts auf seinen eigenen Ursprung beschränkt. Netzwerkstille ist eine Ebene und kein Schutz vor lokalen Erweiterungen oder Malware.
Überprüfen Sie die Wortliste – eine veröffentlichte Liste wie die der EFF im Vergleich zu einer unbekannten selbst erstellten
Das ausgelieferte Vokabular ist kein unbenannter, selbst erstellter Pool. Drei festgeschriebene EFF-Dateien werden in den Optionen aufgelistet, im Produktinhalt gutgeschrieben und zum Zeitpunkt der Erstellung anhand der angegebenen Anzahl nicht leerer Zeilen überprüft: 7,776 für die lange Liste und 1,296 für jede kurze Liste. Bei der Auswahl werden die tatsächlich geladenen und gefilterten Wörter verwendet.
Eine öffentliche Liste ist mit der sicheren Generierung kompatibel, da Listengeheimnis keine Voraussetzung ist. Der Zufallsindex ist die unbekannte Wahl. Dennoch ändert das Filtern nach Wortlänge die zulässige Anzahl, daher sollte ein sorgfältiges Tool die Berechnung anhand des resultierenden Pools durchführen, anstatt weiterhin die volle Dateigröße anzugeben.
Überprüfen Sie die Dokumentation – gibt das Tool an, was es nicht kann und wo seine Grenzen liegen?
Die Dokumentation sollte sowohl Verhalten als auch Grenzen angeben. ToolAcre nennt Wort- und Zeichengrenzen, nur auf Englisch verfügbare Assets, die Generierung jeweils eines Werts, keinen reproduzierbaren Seed, keine Sicherheitsverletzungsprüfung und die Anforderung einer funktionierenden kryptografischen Browserquelle. Darin heißt es auch, dass Entropiezahlen Einstellungen unter Annahmen beschreiben und nicht ein Ergebnis garantieren.
Fehlerpfade sind Teil dieser Ehrlichkeit. Leere oder fehlende Listen, unmögliche Akrostichonen, ungültige Bereiche, fehlende Zeichengruppen, übermäßige oder unzureichende Längen, Ablehnung der Zwischenablage und fehlende Web-Krypto erhalten explizite Antworten. Ein Generator, der nur seinen glücklichen Weg dokumentiert, lässt das folgenreichste Verhalten unüberprüft.
Überprüfen Sie, was zurückbleibt – Verlauf, automatische Speicherung, Zwischenablage und ob ein Steuerelement zum Löschen von Daten vorhanden ist
Die Arbeitsmappe beansprucht ein Steuerelement zum Löschen von Daten, die Schnittstelle verfügt jedoch über keins. Das korrigierte Verhalten ist spezifischer: „Generieren“ ersetzt den einen aktuellen Statuswert, das Ändern sinnvoller Einstellungen löscht ihn und beim Wegnavigieren wird er verworfen, da kein Speicher oder Verlauf vorhanden ist. Die Ausgabe bleibt ein Textknoten im DOM, bis eine dieser Aktionen ausgeführt wird.
Das Kopieren erfolgt erst, nachdem der Benutzer auf Kopieren klickt und `navigator.clipboard.writeText` verwendet. Der Code löscht die Zwischenablage nicht automatisch, überprüft den Verlauf der Zwischenablage nicht und steuert keinen Zwischenablage-Manager des Betriebssystems. Wenn die Erlaubnis verweigert wird, wird eine Fehlermeldung angezeigt und der Benutzer wird aufgefordert, manuell auszuwählen und zu kopieren.
Überprüfen Sie, was übrig bleibt: ein aktueller DOM-Wert, ein expliziter Schreibvorgang in die Zwischenablage und kein Steuerelement zum Löschen von Daten
Browsererweiterungen und Passwort-Manager-Generatoren werden mit unterschiedlichen Berechtigungen und Speichermodellen ausgeführt, daher kann diese Checkliste sie nicht per Proxy prüfen. Ein Manager ist möglicherweise genau der richtige Ort, um Site-Anmeldeinformationen zu generieren und zu speichern, aber das ist eine separate Produktentscheidung. ToolAcre bietet keinen Tresor oder automatisches Ausfüllen.
Ebenso sollte ein Online-Generator nicht auf einem gemeinsam genutzten oder nicht vertrauenswürdigen Gerät verwendet werden, nur weil die Netzwerkprüfungen erfolgreich sind. Software mit lokalem Zugriff kann die Ausgabe oder Zwischenablage lesen. Die Vertrauensbewertung muss den Endpunkt umfassen, nicht nur den Ursprung der Website.
Das Fazit: Der Passwort-Generator besteht jede Prüfung offen, und Sie sollten dasselbe von jedem Tool erwarten, das Sie verwenden
ToolAcre durchläuft eine Reihe transparenter Prüfungen: obligatorische Web-Kryptowährung, Ablehnungsstichproben, verifizierte statische Listen, Laden gleicher Herkunft, keine Generierungsanforderung, keine Analysen oder Anzeigen, keine dauerhafte Speicherung, kein Verlauf und eine explizite Aktion in der Zwischenablage. Jeder Anspruch verfügt über eine Quelle oder einen Testpfad, den ein Prüfer überprüfen kann.
Die Schlussfolgerung bleibt bedingt. Nutzen Sie die Beweise, um zu entscheiden, ob dieser Generator zu einer bestimmten Situation passt, und halten Sie dann jeden generierten Wert privat und einzigartig. Behandeln Sie das Bestehen einer Checkliste nicht als Erlaubnis, Anmeldeinformationen leichtfertig wiederzuverwenden, zu übertragen oder zu speichern, und verwechseln Sie die Generierung nicht mit der Verwaltung.