Texto y herramientas cotidianas · Generador de contraseñas
¿Deberías confiar en un generador de contraseñas en línea? Qué comprobar primero
· Por qué es importante
contraseñas privacidad confianza
Proporciona una lista de verificación para juzgar un generador de contraseñas basado en la web (de dónde proviene la aleatoriedad, si se envía algo, qué scripts se cargan, si los límites están documentados) y explica por qué los generadores "gratuitos" difieren tanto.
Una contraseña de un extraño: la extraña idea de pedirle a un sitio web que invente su secreto
Pedirle a un sitio web que invente un secreto parece un retroceso porque una página web normalmente llega a través de una red y ejecuta código de otra persona. La respuesta correcta no es una confianza ciega ni una afirmación general de que todos los generadores en línea no son seguros. Inspeccione dónde ocurren las elecciones aleatorias, qué sale de la página, qué scripts se cargan y qué estado permanece después del uso.
ToolAcre admite una auditoría de alcance porque la fuente y las pruebas nombran esas uniones. Eso no hace que su salida sea segura para un navegador comprometido o para todas las cuentas. La lista de verificación establece el comportamiento del producto, mientras que la confianza en el dispositivo, la política de destino y el almacenamiento posterior siguen siendo decisiones separadas.
Verifique la fuente de aleatoriedad: generador criptográfico o de propósito general, y si la página dice cuál
Comience con la fuente aleatoria. ToolAcre requiere `crypto.getRandomValues`, lo prueba antes de habilitar los controles y lo lanza si el motor no puede obtenerlo. Todas las opciones acotadas pasan por un muestreo de rechazo. Una prueba escanea la fuente de producción para mantener fuera a `Math.random`, de modo que se aplique el reclamo en lugar de ser una sentencia de marketing.
Luego inspeccione la reducción y mezcle en lugar de detenerse en el nombre de la API. Los bytes criptográficos aún pueden reducirse gravemente. Aquí, las colas desiguales se rechazan antes de que las posiciones de módulo y carácter se mezclen con enteros acotados de forma segura. Si otra herramienta no describe o expone este camino, la incertidumbre permanece incluso si menciona Web Crypto.
Verifique la red: ¿la generación de una contraseña activa alguna solicitud y la página carga scripts, anuncios o análisis de terceros?
Observe la red mientras la página se carga, genera y copia. ToolAcre descarga legítimamente listas de palabras estáticas desde su propio origen. Las pruebas del navegador distinguen esos activos públicos del tráfico de credenciales y afirman que Generar y Copiar no agregan solicitudes. El registro del producto desactiva los análisis y la publicidad en cada página de contraseña.
Por lo tanto, un panel de red que no esté vacío no es automáticamente una falla. Verifique el propósito, el destino, el método y el cuerpo de la solicitud, y busque el valor ensamblado. Inspeccione también el CSP, que restringe las conexiones de este producto a su propio origen. El silencio de la red es una capa, no a prueba de extensiones locales o malware.
Consulte la lista de palabras: una lista publicada como la de EFF versus una lista casera desconocida
El vocabulario enviado no es un grupo casero sin nombre. Tres archivos EFF comprometidos se enumeran en las opciones, se acreditan en el contenido del producto y se comparan en el momento de la compilación con el recuento de líneas no en blanco anunciado: 7,776 para la lista larga y 1,296 para cada lista corta. La selección utiliza las palabras reales cargadas y filtradas.
Una lista pública es compatible con la generación segura porque el secreto de la lista no es una suposición. El índice aleatorio es la elección desconocida. Aún así, filtrar por longitud de palabra cambia el recuento elegible, por lo que una herramienta cuidadosa debería calcular a partir del conjunto resultante en lugar de seguir citando el tamaño completo del archivo.
Verifique la documentación: ¿la herramienta indica lo que no hará y dónde están sus límites?
La documentación debe indicar tanto el comportamiento como los límites. ToolAcre nombra límites de palabras y caracteres, activos solo en inglés, generación de un valor a la vez, sin semilla reproducible, sin verificación de infracciones y el requisito de una fuente de navegador criptográfica que funcione. También afirma que las cifras de entropía describen entornos bajo suposiciones en lugar de garantizar un resultado.
Los caminos hacia el fracaso son parte de esa honestidad. Listas vacías o faltantes, acrósticos imposibles, rangos no válidos, grupos de caracteres ausentes, longitudes excesivas o insuficientes, rechazo del portapapeles y Web Crypto faltantes reciben respuestas explícitas. Un generador que sólo documenta su feliz camino deja sin revisar el comportamiento más importante.
Compruebe lo que queda: historial, guardado automático, portapapeles y si existe un control de borrado de datos.
El libro reclama un control Borrar datos, pero la interfaz no tiene ninguno. El comportamiento corregido es más específico: Generar reemplaza el valor de estado actual, cambiar configuraciones significativas lo borra y al navegar lo descarta porque no existe almacenamiento ni historial. La salida sigue siendo un nodo de texto en el DOM hasta que ocurre una de esas acciones.
La copia ocurre solo después de que el usuario presiona Copiar y usa `navigator.clipboard.writeText`. El código no borra el portapapeles automáticamente, no inspecciona el historial del portapapeles ni controla el administrador del portapapeles del sistema operativo. Si se rechaza el permiso, muestra un error y le pide al usuario que seleccione y copie manualmente.
Verifique lo que queda: un valor DOM actual, una escritura explícita en el portapapeles y ningún control de Borrar datos
Las extensiones del navegador y los generadores de administradores de contraseñas se ejecutan con diferentes privilegios y modelos de almacenamiento, por lo que esta lista de verificación no puede auditarlos mediante proxy. Un administrador puede ser exactamente el lugar adecuado para generar y almacenar credenciales del sitio, pero esa es una decisión de producto independiente. ToolAcre no proporciona bóveda ni autocompletar.
Del mismo modo, un generador en línea no debe usarse en un dispositivo compartido o que no sea de confianza simplemente porque se pasan las comprobaciones de la red. El software con acceso local puede leer el resultado o el portapapeles. La evaluación de la confianza debe incluir el punto final, no sólo el origen del sitio web.
La conclusión: el generador de contraseñas pasa cada verificación abiertamente y usted debe esperar lo mismo de cualquier herramienta que utilice.
ToolAcre pasa un conjunto transparente de controles: criptografía web obligatoria, muestreo de rechazo, listas estáticas verificadas, carga del mismo origen, sin solicitud de generación, sin análisis ni anuncios, sin almacenamiento persistente, sin historial y una acción explícita del portapapeles. Cada reclamo tiene una fuente o ruta de prueba que un revisor puede inspeccionar.
La conclusión sigue siendo condicional. Utilice la evidencia para decidir si este generador se ajusta a una situación particular, luego mantenga cada valor generado privado y único. No trate un pase de lista de verificación como un permiso para reutilizar, transmitir o almacenar credenciales descuidadamente, y no confunda generación con administración.