Was dieser Passwortgenerator nicht kann
Die Grenzen eines browserbasierten Generators: Was er nicht speichert, vor welcher Entropie Sie nicht schützt und wann etwas anderes verwendet werden sollte.
Es generiert, und das ist alles, was es tut
Hier gibt es kein Gewölbe. Nach Ihrer Abreise wird nichts gespeichert, synchronisiert, in ein Formular eingefüllt oder wiederhergestellt. Dabei handelt es sich eher um eine bewusste Einschränkung als um eine fehlende Funktion: Das Speichern von Anmeldeinformationen ist ein anderes Produkt mit einem anderen Bedrohungsmodell, und ein Generator, der stillschweigend eine Kopie von allem speichert, was er erzeugt, wäre ein schlechteres und kein reichhaltigeres Tool.
Eine Konsequenz, die es wert ist, deutlich zu sagen: Es gibt keine Geschichte. Drücken Sie „Generieren“ und der vorherige Wert ist verschwunden. Wenn Sie es nicht kopiert haben, existiert es nirgendwo.
Außerdem wird ein Passwort nicht anhand von Sicherheitsverletzungsdatenbanken überprüft, ein bereits vorhandenes Passwort wird nicht bewertet und es wird Ihnen auch nicht mitgeteilt, ob ein Konto von Ihnen offengelegt wurde. Für alle ist es erforderlich, etwas irgendwohin zu senden, und diese Seite sendet nichts.
Wovor Sie ein starkes Passwort nicht schützt
Raten ist nur eine Möglichkeit, ein Konto zu verlieren, und für die meisten Menschen ist es nicht die wahrscheinlichste. Eine noch so starke Passphrase ist kein Schutz gegen eine überzeugende Phishing-Seite, denn Sie geben sie selbst weiter. Es ist kein Schutz vor Malware auf Ihrem Computer, die lesen kann, was Sie eingeben und was sich in Ihrer Zwischenablage befindet.
Es ist kein Schutz gegen eine Website, die Passwörter schlecht speichert. Wenn ein Dienst Ihren Dienst im Klartext oder hinter einem veralteten Hash speichert und dann verletzt wird, spielt die Stärke dessen, was Sie ausgewählt haben, im Moment des Lecks keine Rolle mehr.
Und es ist überhaupt kein Schutz gegen die Wiederverwendung. Eine starke Passphrase auf zehn Websites ist nur einen Bruch davon entfernt, überhaupt ein Problem zu sein. Dies ist der Fehlermodus, der tatsächlich Menschen betrifft, und die Lösung ist ein anderes Passwort pro Konto, was in der Praxis einen Passwort-Manager bedeutet.
Die Zwei-Faktor-Authentifizierung deckt einen Großteil dessen ab, was ein Passwort nicht kann. Wenn ein Dienst es anbietet, schalten Sie es ein; Es ist wichtiger als die letzten zehn Bits der Entropie.
Grenzen der Entropiezahl
Die angezeigte Zahl beschreibt die Einstellungen, nicht die jeweilige Passphrase auf dem Bildschirm. Es wird davon ausgegangen, dass ein Angreifer die Liste, die Wortanzahl, den Längenbereich, das Trennzeichen und die Groß-/Kleinschreibung kennt – die alle auf dieser Seite veröffentlicht sind – und nur die Zufallszahlen errät.
Zeitschätzungen basieren auf einer angenommenen Schätzungsrate, die überall dort angegeben wird, wo sie erscheint. Ändern Sie die Annahme und die Zeiten ändern sich um Größenordnungen. Sie eignen sich zum Vergleichen von Einstellungen untereinander und sind für Vorhersagen weitaus weniger nützlich.
Die Abbildung setzt außerdem voraus, dass der Zufallszahlengenerator des Browsers funktioniert. Diese Seite lässt sich nicht ohne eine kryptografische Quelle ausführen, sie kann diese Quelle jedoch nicht innerhalb der Seite prüfen.
Wann sollte man etwas anderes verwenden?
Generieren Sie auf einem Gerät, das Sie nicht kontrollieren oder dem Sie nicht vertrauen – einem gemeinsam genutzten Computer, einem öffentlichen Terminal oder einer Maschine, von der Sie vermuten, dass sie kompromittiert ist – überhaupt keine Anmeldeinformationen in einem Browser. Alles auf diesem Bildschirm kann von allem anderen gelesen werden, was dort ausgeführt wird.
Für hochsichere Arbeiten wie Verschlüsselungsschlüssel, Signaturschlüssel oder Anmeldeinformationen, die durch die Sicherheitsrichtlinie einer Organisation geregelt werden, verwenden Sie die in der Richtlinie angegebenen Tools. ToolAcre generiert Passwörter lokal in Ihrem Browser. Stellen Sie in hochsensiblen Umgebungen sicher, dass Ihr Browser, Ihr Gerät und Ihr Betriebssystem vertrauenswürdig sind, bevor Sie einen webbasierten Passwortgenerator verwenden.
Wenn Sie eine Passphrase in einer anderen Sprache als Englisch benötigen, kann Ihnen diese Seite nicht weiterhelfen: Alle drei Listen sind auf Englisch, und eine Phrase in einer Sprache, die Sie nicht sprechen, ist nicht einfacher zu merken als zufällige Zeichen.
Wenn Sie Dutzende Passwörter auf einmal benötigen oder dieselbe Passphrase aus einem Seed reproduzieren möchten, ist ein Befehlszeilentool die bessere Lösung. Diese Seite erzeugt absichtlich jeweils einen Wert.
Woher die Worte kommen
Bei allen drei mit dieser Seite gelieferten Wortlisten handelt es sich um die veröffentlichten Wortlisten der Electronic Frontier Foundation, die unter CC BY verwendet werden. Die lange Liste enthält 7,776 Wörter; Die beiden Shortlists enthalten jeweils 1,296 Wörter.
An den Dateien wurde eine Änderung vorgenommen. Die EFF veröffentlicht sie mit zwei Spalten – einem fünfstelligen Würfelwurf und dann dem Wort – und die Würfelspalte wurde entfernt, da diese Seite mit dem Zufallszahlengenerator des Browsers und nicht mit Würfeln zeichnet. Die Wörter selbst bleiben unverändert und haben die gleiche Reihenfolge.
ToolAcre ist nicht mit der Electronic Frontier Foundation verbunden, wird von ihr nicht unterstützt oder gesponsert. Die Listen werden gemäß den Bedingungen ihrer Lizenz verwendet und verwendet, was genau das ist, was diese Lizenz vorsieht.
- Die Wortlisten des EFF für zufällige Passphrasen – die eigene Seite der Ersteller, auf der erklärt wird, wie jede Liste erstellt wurde und warum.
- Die Creative Commons Attribution-Lizenz — die Lizenz, unter der die Wortlisten verwendet werden.
Was passiert mit dem, was Sie generieren?
ToolAcre generiert Passwörter lokal in Ihrem Browser. Stellen Sie in hochsensiblen Umgebungen sicher, dass Ihr Browser, Ihr Gerät und Ihr Betriebssystem vertrauenswürdig sind, bevor Sie einen webbasierten Passwortgenerator verwenden.
- Jede Passphrase und jedes Passwort wird in Ihrem Browser-Tab vom eigenen kryptografischen Zufallszahlengenerator Ihres Browsers generiert. Sobald die Seite geladen ist, ist kein Server beteiligt.
- Nichts, was hier generiert wird, wird an ToolAcre gesendet. Die Content-Security-Policy dieses Produkts beschränkt die Seite auf ihren eigenen Ursprung, sodass der Browser selbst jeden Versuch blockiert, Daten an eine andere Stelle zu senden.
- Es wird nichts in den lokalen Speicher, den Sitzungsspeicher, ein Cookie, eine browserinterne Datenbank, die Adressleiste oder die Browserkonsole geschrieben. Beim Neuladen wird es verworfen; Wenn Sie die Registerkarte schließen, wird sie verworfen.
- Es gibt kein Konto, keine Anmeldung, kein Analyseskript und kein Werbeskript. Die einzigen heruntergeladenen Dateien sind die statischen Wortlisten.
- Es wird keine Historie gespeichert. Durch eine erneute Generierung wird der Wert ersetzt und der vorherige kann nicht wiederhergestellt werden.
Fragen
Warum gibt es keinen Passwortverlauf?
Denn eine Liste zuvor generierter Passwörter ist eine Belastung. Wenn Sie eines behalten würden, würden Sie die Anmeldeinformationen irgendwo im Browser speichern, was genau das ist, was diese Seite vermeidet. Kopieren Sie, was Sie generieren, bevor Sie es erneut generieren.
Kann ich eine Passphrase zurückerhalten, die ich gerade ersetzt habe?
Nein. Generate ersetzt den Wert und nichts behält eine Kopie. Dies ist der Handel, bei dem die Seite behaupten kann, dass nichts gespeichert ist.
Prüft das Tool, ob mein Passwort verletzt wurde?
Nein. Dazu muss etwas an einen Verstoßdienst gesendet werden, und diese Seite stellt nach dem Laden keine Anfragen, außer dem Herunterladen der statischen Wortlisten. Ein Passwort-Manager oder ein spezieller Dienst zur Überprüfung von Sicherheitsverletzungen ist hierfür das richtige Werkzeug.
Kann ich dies auf einem Arbeitscomputer für Arbeitsnachweise verwenden?
Das hängt von den Richtlinien Ihrer Organisation ab, nicht von dieser Seite. Viele Sicherheitsrichtlinien erfordern die Generierung von Anmeldeinformationen durch genehmigte Tools. Überprüfen Sie dies, bevor Sie einen webbasierten Generator für Arbeitskonten verwenden.
Warum nur Englisch?
Bei den drei hier gelieferten Listen handelt es sich um die veröffentlichten EFF-Listen, die auf Englisch verfasst sind. Das Hinzufügen weiterer Sprachen würde die Beschaffung, Lizenzierung und Überprüfung von Listen bedeuten, die diese Seite nicht überprüft hat, und der Versand einer nicht überprüften Wortliste würde das Einzige untergraben, von dem die Entropiezahl abhängt.
Werden die Wortlisten in irgendeiner Weise geändert?
Nur durch die Entfernung der Würfelspalte veröffentlicht die EFF neben jedem Wort, wofür diese Seite keine Verwendung hat. Die Wörter selbst bleiben unverändert und in der gleichen Reihenfolge. Die Listen werden unter CC BY verwendet und der Electronic Frontier Foundation gutgeschrieben, ohne dass damit eine Billigung verbunden ist.
Einschränkungen
- Keine Speicherung, keine Synchronisierung, kein automatisches Ausfüllen und kein Verlauf. Die Seite generiert einen Wert und vergisst ihn.
- Keine Überprüfung auf Sicherheitsverletzungen und keine Bewertung bereits vorhandener Passwörter, da beides das Senden von Daten vom Gerät erfordern würde.
- Nur englische Wortlisten – die drei veröffentlichten EFF-Listen, verwendet unter CC BY, mit entfernter Würfelspalte und unveränderten Wörtern.
- Ein Wert nach dem anderen. Es gibt keine Massenerzeugung und kein reproduzierbares Saatgut.
- Der Entropiewert ist eine Schätzung der Einstellungen unter den angegebenen Annahmen und keine Garantie für eine bestimmte Passphrase.
- Hier hilft nichts gegen Phishing, Malware, die Wiederverwendung von Passwörtern oder einen Dienst, der Ihr Passwort schlecht speichert.
- Der Zugriff auf die Zwischenablage kann vom Browser oder einer Erweiterung verweigert werden. In diesem Fall müssen Sie den Text selbst auswählen und kopieren.