Lo que este generador de contraseñas no puede hacer
Los límites de un generador basado en navegador: qué no almacena, de qué no te protege la entropía y cuándo usar algo más.
Genera, y eso es todo lo que hace.
Aquí no hay bóveda. Nada se guarda, sincroniza, completa en un formulario ni se recupera después de que usted se va. Se trata de un límite deliberado en lugar de una característica faltante: almacenar credenciales es un producto diferente con un modelo de amenaza diferente, y un generador que silenciosamente guardara una copia de todo lo que produce sería una herramienta peor, no más rica.
Una consecuencia que vale la pena exponer claramente: no hay historia. Presione Generar y el valor anterior desaparecerá. Si no lo copiaste, no existe en ninguna parte.
Tampoco compara una contraseña con bases de datos violadas, no califica una que ya tiene ni le dice si una cuenta suya ha estado expuesta. Todos requieren enviar algo a alguna parte, y esta página no envía nada.
De qué una frase de contraseña fuerte no te protege
Adivinar es sólo una de las formas de perder una cuenta y, para la mayoría de las personas, no es la más probable. Una frase de contraseña de cualquier nivel no es defensa contra una página de phishing convincente, porque la entrega usted mismo. No es ninguna defensa contra el malware en su máquina, que puede leer lo que escribe y lo que hay en su portapapeles.
No es ninguna defensa contra un sitio web que almacena mal las contraseñas. Si un servicio mantiene el suyo en texto plano o detrás de un hash obsoleto y luego es violado, la solidez de lo que eligió deja de importar en el momento de la filtración.
Y no es ninguna defensa contra la reutilización. Una frase de contraseña segura en diez sitios está a una infracción de convertirse en un problema en los diez sitios. Este es el modo de falla que realmente afecta a las personas, y la solución es una contraseña diferente por cuenta, lo que en la práctica significa un administrador de contraseñas.
La autenticación de dos factores cubre gran parte de lo que una contraseña no puede cubrir. Cuando un servicio lo ofrezca, actívelo; importa más que los últimos diez bits de entropía.
Límites de la figura de entropía
El número que se muestra describe la configuración, no la frase de contraseña particular que aparece en la pantalla. Se supone que un atacante conoce la lista, el recuento de palabras, el rango de longitud, el separador y la regla de casos (todos los cuales están publicados en esta página) y solo adivina los sorteos aleatorios.
Las estimaciones de tiempo se basan en una tasa de conjeturas supuesta, expresada dondequiera que aparezcan. Cambie la suposición y los tiempos cambiarán en órdenes de magnitud. Son útiles para comparar configuraciones entre sí y mucho menos útiles como predicciones.
La figura también supone que el generador de números aleatorios del navegador es correcto. Esta página se niega a ejecutarse sin una fuente criptográfica, pero no puede auditar esa fuente desde dentro de la página.
Cuando usar otra cosa
En un dispositivo que no controla o en el que no confía (una computadora compartida, una terminal pública, una máquina que sospecha que está comprometida) no genere ninguna credencial en un navegador. Todo lo que aparece en esa pantalla es legible por cualquier otra cosa que se esté ejecutando allí.
Para trabajos de alta seguridad, como claves de cifrado, claves de firma o credenciales regidas por la política de seguridad de una organización, utilice las herramientas que especifica esa política. ToolAcre genera contraseñas localmente en su navegador. Para entornos altamente confidenciales, verifique que su navegador, dispositivo y sistema operativo sean confiables antes de usar cualquier generador de contraseñas basado en la web.
Si necesita una frase de contraseña en un idioma que no sea el inglés, esta página no puede ayudarle: las tres listas están en inglés y una frase en un idioma que no habla no es más fácil de recordar que los caracteres aleatorios.
Si necesita docenas de contraseñas a la vez, o la misma frase de contraseña reproducida a partir de una semilla, una herramienta de línea de comandos es la mejor opción. Esta página produce un valor a la vez, a propósito.
De donde vienen las palabras
Las tres listas de palabras enviadas con esta página son las listas de palabras publicadas por la Electronic Frontier Foundation, utilizadas bajo CC BY. La larga lista contiene 7,776 palabras; las dos listas cortas contienen 1,296 palabras cada una.
Se ha realizado un cambio en los archivos. La EFF los publica con dos columnas (una tirada de dados de cinco dígitos y luego la palabra) y la columna de tirada de dados se eliminó porque esta página se dibuja con el generador de números aleatorios del navegador en lugar de con dados. Las palabras en sí no cambian y están en el mismo orden.
ToolAcre no está afiliado, respaldado ni patrocinado por Electronic Frontier Foundation. Las listas se utilizan y atribuyen según los términos de su licencia, que es exactamente lo que dicha licencia establece.
- Listas de palabras de la EFF para frases de contraseña aleatorias – la propia página de los creadores, que explica cómo se creó cada lista y por qué.
- La licencia Creative Commons Atribución — la licencia bajo la cual se utilizan las listas de palabras.
¿Qué pasa con lo que generas?
ToolAcre genera contraseñas localmente en su navegador. Para entornos altamente confidenciales, verifique que su navegador, dispositivo y sistema operativo sean confiables antes de usar cualquier generador de contraseñas basado en la web.
- Cada frase de contraseña y contraseña se genera en la pestaña de su navegador, mediante el propio generador criptográfico de números aleatorios de su navegador. No hay ningún servidor involucrado una vez que la página se ha cargado.
- Nada de lo generado aquí se envía a ToolAcre. La Política de seguridad de contenido de este producto restringe la página a su propio origen, por lo que el propio navegador bloquea cualquier intento de enviar datos a otro lugar.
- No se escribe nada en el almacenamiento local, en el almacenamiento de sesiones, en una cookie, en una base de datos del navegador, en la barra de direcciones o en la consola del navegador. La recarga lo descarta; cerrar la pestaña la descarta.
- No hay cuenta, ni inicio de sesión, ni script de análisis ni script de publicidad. Los únicos archivos descargados son las listas de palabras estáticas.
- No se guarda ningún historial. Generar nuevamente reemplaza el valor y el anterior no es recuperable.
Preguntas
¿Por qué no hay historial de contraseñas?
Porque una lista de contraseñas generadas previamente es una responsabilidad. Mantener uno significaría almacenar las credenciales en algún lugar del navegador, que es precisamente lo que evita esta página. Copia lo que generas antes de volver a generar.
¿Puedo recuperar una frase de contraseña que acabo de reemplazar?
No. Generar reemplaza el valor y nada guarda una copia. Este es el intercambio que permite a la página afirmar que no se almacena nada.
¿La herramienta verifica si mi contraseña ha sido violada?
No. Eso requiere enviar algo a un servicio de incumplimiento, y esta página no realiza ninguna solicitud después de cargarse más allá de descargar las listas de palabras estáticas. Un administrador de contraseñas o un servicio dedicado a la verificación de infracciones es la herramienta adecuada para ello.
¿Puedo usar esto en una máquina de trabajo para obtener credenciales de trabajo?
Eso depende de la política de su organización, no de esta página. Muchas políticas de seguridad requieren que las credenciales se generen mediante herramientas aprobadas. Verifique antes de usar cualquier generador basado en web para cuentas laborales.
¿Por qué sólo inglés?
Las tres listas enviadas aquí son las listas EFF publicadas, que están en inglés. Agregar otros idiomas significaría obtener, otorgar licencias y verificar listas que esta página no ha verificado, y enviar una lista de palabras no verificadas socavaría aquello de lo que depende la cifra de entropía.
¿Se modifican las listas de palabras de alguna manera?
Solo mediante la eliminación de la columna de tirada de dados, la EFF publica junto a cada palabra, para lo cual esta página no sirve. Las palabras en sí no cambian y están en el mismo orden. Las listas se utilizan bajo CC BY, acreditadas a Electronic Frontier Foundation, sin implicación de respaldo.
Limitaciones
- Sin almacenamiento, sin sincronización, sin autocompletar y sin historial. La página genera un valor y lo olvida.
- Sin verificación de infracciones ni puntuación de las contraseñas que ya tiene, porque ambas requerirían enviar datos desde el dispositivo.
- Listas de palabras en inglés únicamente: las tres listas EFF publicadas, utilizadas bajo CC BY sin la columna de tirada de dados y las palabras sin cambios.
- Un valor a la vez. No hay generación masiva ni semilla reproducible.
- La cifra de entropía es una estimación de la configuración según los supuestos establecidos, no una garantía sobre ninguna frase de contraseña en particular.
- Nada aquí ayuda contra el phishing, el malware, la reutilización de contraseñas o un servicio que almacena mal su contraseña.
- El navegador o una extensión pueden rechazar el acceso al portapapeles, en cuyo caso usted mismo deberá seleccionar y copiar el texto.