Texte et outils du quotidien · Générateur de mots de passe
Faut-il faire confiance à un générateur de mots de passe en ligne ? Que vérifier en premier
· Pourquoi c'est important
mots de passe confidentialité confiance
Donne une liste de contrôle pour juger un générateur de mots de passe basé sur le Web – d'où vient le caractère aléatoire, si quelque chose est envoyé, quels scripts chargent, si les limites sont documentées – et explique pourquoi les générateurs « gratuits » diffèrent tant.
Un mot de passe d'un inconnu : l'idée étrange de demander à un site Web d'inventer votre secret
Demander à un site Web d'inventer un secret semble rétrograde, car une page Web arrive normalement via un réseau et exécute le code de quelqu'un d'autre. La bonne réponse n’est ni une confiance aveugle ni une affirmation générale selon laquelle chaque générateur en ligne n’est pas sûr. Inspectez où les choix aléatoires se produisent, ce qui quitte la page, quels scripts se chargent et quel état reste après utilisation.
ToolAcre prend en charge un audit étendu car la source et les tests nomment ces coutures. Cela ne rend pas sa sortie sûre pour un navigateur compromis ou pour tous les comptes. La liste de contrôle établit le comportement du produit, tandis que la confiance des appareils, la politique de destination et le stockage ultérieur restent des décisions distinctes.
Vérifiez la source aléatoire : générateur cryptographique ou à usage général, et si la page indique laquelle
Commencez par la source aléatoire. ToolAcre nécessite `crypto.getRandomValues`, le sonde avant d'activer les contrôles et le lance si le moteur ne peut pas l'obtenir. Tous les choix limités passent par un échantillonnage de rejet. Un test analyse la source de production pour empêcher `Math.random` d'entrer, de sorte que la réclamation est appliquée au lieu d'être une phrase marketing.
Inspectez ensuite la réduction et la lecture aléatoire plutôt que de vous arrêter au nom de l'API. Les octets cryptographiques peuvent encore être considérablement réduits. Ici, les queues inégales sont rejetées avant que les positions modulo et des caractères ne soient mélangées avec des entiers délimités sécurisés. Si un autre outil ne décrit ou n’expose pas cette voie, l’incertitude demeure même s’il mentionne Web Crypto.
Vérifiez le réseau : la génération d'un mot de passe déclenche-t-elle une demande et la page charge-t-elle des scripts, des publicités ou des analyses tiers
Surveillez le réseau pendant que la page se charge, génère et copie. ToolAcre télécharge légitimement des listes de mots statiques depuis sa propre origine. Les tests du navigateur distinguent ces actifs publics du trafic d'informations d'identification et affirment que Générer et Copier n'ajoutent aucune requête. Le registre des produits désactive les analyses et la publicité sur chaque page de mot de passe.
Un panneau réseau non vide n'est donc pas automatiquement une panne. Vérifiez l'objet, la destination, la méthode et le corps de la demande, puis recherchez la valeur assemblée. Inspectez également le CSP, qui restreint les connexions de ce produit à sa propre origine. Le silence du réseau constitue une seule couche et n'est pas à l'abri des extensions locales ou des logiciels malveillants.
Vérifiez la liste de mots - une liste publiée telle que celle de l'EFF par rapport à une liste inconnue faite maison
Le vocabulaire expédié n'est pas un pool fait maison sans nom. Trois fichiers EFF validés sont répertoriés dans les options, crédités dans le contenu du produit et vérifiés au moment de la construction par rapport au nombre de lignes non vides annoncées : 7,776 pour la liste longue et 1,296 pour chaque liste courte. La sélection utilise les mots réellement chargés et filtrés.
Une liste publique est compatible avec la génération sécurisée car le secret de la liste n'est pas une hypothèse. L'indice aléatoire est le choix inconnu. Néanmoins, le filtrage par longueur de mot modifie le nombre d'éligibles, donc un outil prudent devrait calculer à partir du pool résultant plutôt que de continuer à citer la taille complète du fichier.
Vérifiez la documentation : l'outil indique-t-il ce qu'il ne fera pas et où se situent ses limites ?
La documentation doit indiquer à la fois le comportement et les limites. ToolAcre nomme les limites de mots et de caractères, les actifs en anglais uniquement, la génération d'une valeur à la fois, aucune graine reproductible, aucune vérification des violations et l'exigence d'une source de navigateur cryptographique fonctionnelle. Il indique également que les chiffres d'entropie décrivent les paramètres sous des hypothèses plutôt que de garantir un résultat.
Les chemins d'échec font partie de cette honnêteté. Les listes vides ou manquantes, les acrostiches impossibles, les plages invalides, les groupes de caractères absents, les longueurs excessives ou insuffisantes, le refus du presse-papier et le Web Crypto manquant reçoivent des réponses explicites. Un générateur qui ne documente que son cheminement heureux laisse le comportement le plus conséquent sans examen.
Vérifiez ce qui reste : historique, sauvegarde automatique, presse-papiers et si un contrôle Effacer les données existe
Le classeur revendique un contrôle de données Effacer, mais l'interface n'en a aucun. Le comportement corrigé est plus spécifique : Générer remplace la valeur de l'état actuel, la modification de paramètres significatifs l'efface et la navigation la supprime car aucun stockage ni historique n'existe. La sortie reste un nœud de texte dans le DOM jusqu'à ce qu'une de ces actions se produise.
La copie n'a lieu qu'une fois que l'utilisateur a appuyé sur Copier et utilisé `navigator.clipboard.writeText`. Le code n'efface pas automatiquement le presse-papiers, n'inspecte pas l'historique du presse-papiers et ne contrôle pas le gestionnaire de presse-papiers du système d'exploitation. Si l'autorisation est refusée, elle affiche une erreur et demande à l'utilisateur de sélectionner et de copier manuellement.
Vérifiez ce qui reste : une valeur DOM actuelle, une écriture explicite dans le presse-papiers et aucun contrôle Effacer les données.
Les extensions de navigateur et les générateurs de gestionnaires de mots de passe s'exécutent avec différents privilèges et modèles de stockage, cette liste de contrôle ne peut donc pas les auditer par proxy. Un gestionnaire est peut-être exactement l'endroit idéal pour générer et stocker les informations d'identification du site, mais il s'agit d'une décision produit distincte. ToolAcre ne fournit ni coffre-fort ni remplissage automatique.
De même, un générateur en ligne ne doit pas être utilisé sur un appareil partagé ou non fiable simplement parce que les vérifications du réseau réussissent. Les logiciels avec accès local peuvent lire la sortie ou le presse-papiers. L'évaluation de la confiance doit inclure le point de terminaison, et pas seulement l'origine du site Web.
Ce qu'il faut retenir : le générateur de mots de passe réussit ouvertement chaque vérification, et vous devez vous attendre à la même chose de la part de n'importe quel outil que vous utilisez.
ToolAcre passe un ensemble de contrôles transparents : cryptage Web obligatoire, échantillonnage de rejet, listes statiques vérifiées, chargement de même origine, aucune demande de génération, aucune analyse ni publicité, aucun stockage persistant, aucun historique et une action explicite du presse-papiers. Chaque réclamation possède une source ou un chemin de test qu'un réviseur peut inspecter.
La conclusion reste conditionnelle. Utilisez les preuves pour décider si ce générateur convient à une situation particulière, puis gardez chaque valeur générée privée et unique. Ne considérez pas la réussite d’une liste de contrôle comme une autorisation de réutiliser, de transmettre ou de stocker des informations d’identification avec négligence, et ne confondez pas génération et gestion.