Text- und Alltagstools · Passwortgenerator
Wie ein reiner Browser-Passwortgenerator funktioniert (und wie man ihn überprüft)
· Wie es funktioniert
Passwörter Datenschutz Browser-Tools
Geht durch, was eine Seite tun muss, um eine Passphrase ohne Serverbeteiligung zu generieren – Wortliste laden, Zufallszahlen ziehen, Wörter auswählen – und gibt drei Überprüfungen an, die jeder durchführen kann, um zu bestätigen, dass nichts gesendet wurde.
Wer hat Ihr neues Passwort noch gesehen? – die Frage, die jeder Online-Generator mit „niemand“ beantworten sollte
Die nützliche Vertrauensfrage ist nicht, ob ein Online-Generator sich selbst als privat bezeichnet; Dies geschieht mit den generierten Bytes nach der Auswahl. Das ToolAcre-Repository gibt eine begrenzte Antwort: Die Generierung erfolgt im Tab, das Ergebnis wird als Text gerendert und Browsertests bestätigen, dass durch Drücken von „Generieren“ keine Netzwerkanfrage erstellt wird. Die Produktregistrierung deaktiviert Analysen und Werbung auf der Anmeldeinformationsseite.
Dieser Beweis beweist nicht, dass niemand auf dem Gerät den Wert sehen kann. Browsererweiterungen, Bildschirmaufnahmen, Malware und ein kompromittiertes Betriebssystem liegen außerhalb der Kontrolle der Seite. Die unterstützte Behauptung betrifft den Code und das Netzwerkverhalten von ToolAcre, nicht den gesamten Computer oder jedes Bedrohungsmodell, in dem der generierte Wert später verwendet werden könnte.
Was das Repository darüber nachweisen kann, wer einen generierten Wert erhält
Die drei Zutaten sind getrennt und können überprüft werden. Wortlisten sind statische Textdateien gleichen Ursprungs. Web Crypto liefert zufällige Bytes. Paketfunktionen filtern die ausgewählte Liste, zeichnen unverzerrte Indizes und verbinden die ausgewählten Wörter entsprechend den Trennzeichen- und Groß-/Kleinschreibungseinstellungen. Der Zeichenmodus greift auf explizite Klassen zurück und mischt die Positionen sicher, nachdem sichergestellt wurde, dass jede ausgewählte Klasse angezeigt wird.
Wenn diese Teile sichtbar bleiben, kann ein Prüfer das Laden von Daten von einer geheimen Übertragung unterscheiden. Eine Anfrage für `wordlists/eff-long.txt` enthält öffentliches Vokabular, nicht die zusammengestellte Passphrase. Der generierte Wert existiert erst, nachdem lokale Indizes Einträge ausgewählt und kombiniert haben und End-to-End-Tests prüfen, ob die zusammengesetzte Zeichenfolge niemals in einer Wortlistenantwort erscheint.
Was ein serverseitiger Generator stattdessen tut – und warum ein an anderer Stelle generiertes Passwort bereits einmal geteilt wurde
Ein serverseitiger Generator würde eine Anfrage oder Antwort benötigen, die genügend Informationen enthält, damit der Server das Geheimnis erzeugen oder übermitteln kann. Das ist nicht der ToolAcre-Pfad. Die Seite ruft öffentliche Assets ab und ruft dann die importierte Engine synchron im Browser auf. Es gibt keinen API-Endpunkt zur Passwortgenerierung und keinen Anforderungstext, der die aktuelle Ausgabe enthält.
Vermeiden Sie es, diesen Gegensatz in die Behauptung umzuwandeln, dass alle entfernten Generatoren bösartig seien oder dass die lokale Ausführung automatisch sicher sei. Eine lokale Seite führt weiterhin Code aus und zeigt Anmeldeinformationen auf einem Gerät an. Der nachweisbare Vorteil ist hier geringer: Der Anwendungsserver von ToolAcre erhält den generierten Wert während der Generate-Aktion nicht.
Was dieser reine Browsergenerator vermeidet: keine Generierungsanforderung an einen ToolAcre-Server
Öffnen Sie die Entwicklertools, bevor Sie auf „Generieren“ klicken und das Anforderungsprotokoll aufbewahren. Lassen Sie den Ladevorgang der Standardliste abschließen, markieren Sie die aktuelle Anforderungsanzahl und generieren Sie dann mehrere Werte. Das erwartete Delta ist Null. Browsertests führen genau diesen Vergleich durch und schlagen fehl, wenn durch die Generierung mehr Datenverkehr entsteht. Sie wiederholen die Prüfung für „Kopieren“, da das Schreiben in die Zwischenablage ebenfalls ein lokaler Vorgang ist.
Verwechseln Sie den ersten Download der Wortliste nicht mit einem Leak. Überprüfen Sie die URL, Methode und den Hauptteil: Die Tests erfordern ein GET mit demselben Ursprung ohne Anforderungshauptteil. Bei einer aussagekräftigen Netzwerküberprüfung wird gefragt, ob der neu zusammengestellte Wert in einer URL, in Headern, im Anforderungstext oder in einer Antwort erscheint, und nicht, ob eine statische Anwendung jemals ein Asset lädt.
Überprüfen Sie zwei: die Inhaltssicherheitsrichtlinie – wie eine strenge Richtlinie ohne Skripte von Drittanbietern einschränkt, wo Daten gespeichert werden können
Die Inhaltssicherheitsrichtlinie des Passwortprodukts schränkt Verbindungen zu seinem eigenen Ursprung ein und seine Registrierung schaltet Werbe- und Analyseanbieter aus. Tests auf Quellenebene verhindern außerdem Speicherschreibvorgänge, Konsolenprotokollierung und URL-Platzierung in Codepfaden, die die Anmeldeinformationen enthalten können. Diese Kontrollen reduzieren die Anzahl der verfügbaren Ziele für eine versehentliche zukünftige Änderung und machen Regressionen in der Überprüfung sichtbar.
CSP ist eher eine Verteidigung in der Tiefe als ein Beweis dafür, dass jedes Skript gleicher Herkunft wohlwollend ist. Quellenprüfung und Browserverhalten bleiben weiterhin erforderlich. Überprüfen Sie, welche Skripte geladen werden, befolgen Sie die Ausgabezuweisung und stellen Sie sicher, dass der einzige Aufruf der Zwischenablage nach der expliziten Aktion „Kopieren“ erfolgt. Ein Abzeichen oder ein Richtliniensatz können diese Beobachtungen nicht ersetzen.
Überprüfen Sie drei: Trennen Sie die Verbindung – sobald die Seite vollständig geladen ist, gehen Sie offline und generieren Sie sie erneut. Ein vollständig browserseitiges Tool sollte weiterhin funktionieren
Offline-Verhalten erfordert eine Qualifikation, die in der Arbeitsmappe weggelassen wurde. Eine ausgewählte Wortliste muss bereits in die aktuelle Seite geladen sein. Sobald es im Speicher ist, führt die Generierung einer weiteren Passphrase eine lokale Arithmetik durch und erfordert keine Anfrage. Das Auswählen einer anderen nicht zwischengespeicherten Liste bei getrennter Verbindung kann fehlschlagen, da die Seite weiterhin diese öffentliche statische Datei benötigt.
Ein fairer Test lädt daher die Seite und die gewünschte Liste, trennt die Verbindung und drückt dann erneut auf „Generieren“. Der Erfolg zeigt, dass die Montage lokal erfolgt. Es zeigt nicht, dass jedes Asset gebündelt wurde oder dass die Seite dazu führen kann, dass eine nicht verfügbare Liste entsteht. Der Wortlisten-Loader meldet Fehler beim Herunterladen, fehlenden Dateien und leeren Dateien ehrlich, anstatt eine andere Liste zu ersetzen.
Prüfung drei: Nachdem eine ausgewählte Wortliste geladen wurde, benötigt die Generierung selbst keine Anfrage
Diese Prüfungen prüfen keine Erweiterungen, Zwischenablage-Manager oder das Betriebssystem. Sie entscheiden auch nicht, wo ein generierter Berechtigungsnachweis gespeichert werden soll. ToolAcre verfügt über keinen Tresor, Verlauf, Synchronisierung oder automatisches Ausfüllen, und nichts über die lokale Generierung empfiehlt das Senden eines Ergebnisses per Chat, E-Mail oder auf andere Weise.
Das Gerät muss vertrauenswürdig sein, bevor Live-Anmeldeinformationen generiert werden. Für eine nicht vertrauenswürdige oder gemeinsam genutzte Maschine wird auf der Seite mit den projekteigenen Einschränkungen empfohlen, etwas anderes zu verwenden. Netzwerkstille ist eine Eigenschaft der Seitenaktion und keine Immunität gegen Software mit umfassenderem Zugriff auf den Bildschirm oder den Browserprozess.
Das Wichtigste: Der Passwortgenerator führt den gesamten Job auf Ihrem Gerät aus und jede dieser Überprüfungen dauert weniger als eine Minute
ToolAcre unterstützt eine konkrete Verifizierungskette: statisches Laden von Wortlisten mit gleichem Ursprung, Web-Crypto-Zeichnung, lokale unvoreingenommene Auswahl, reine Textanzeige, keine Anfrage beim Generieren und explizites Schreiben nur in die Zwischenablage. Registrierungseinstellungen entfernen Werbe- und Analyseskripte aus dem Passwortprodukt, während Tests nach Speicher- und Protokollierungsregressionen suchen.
Wiederholen Sie diese Überprüfungen, anstatt sich auf die Schlussfolgerung aus zweiter Hand zu verlassen. Das Ergebnis sollte eine bereichsbezogene Anweisung zu diesem Build und Codepfad sein. Es sollte niemals lauten: „Dieses Passwort ist überall sicher“, und es sollte kein Generator mit dem Manager oder der Richtlinie verwechselt werden, die regelt, was als nächstes geschieht.