हिन्दी

टेक्स्ट और रोजमर्रा के टूल · पासवर्ड जेनरेटर

क्या आपको ऑनलाइन पासवर्ड जेनरेटर पर भरोसा करना चाहिए? सबसे पहले क्या जांचें

· यह क्यों मायने रखती है

पासवर्डों गोपनीयता विश्वास

यादृच्छिकता, नेटवर्क और भंडारण संकेतकों के साथ ब्राउज़र जनरेटर के पास एक चेकलिस्ट
मूल ToolAcre वेक्टर चित्रण

वेब-आधारित पासवर्ड जनरेटर को पहचानने के लिए एक चेकलिस्ट देता है - यादृच्छिकता कहां से आती है, क्या कुछ भी भेजा जाता है, कौन सी स्क्रिप्ट लोड होती है, क्या सीमाएं दस्तावेज की जाती हैं - और बताती हैं कि 'मुक्त' जनरेटर इतने भिन्न क्यों हैं।

किसी अजनबी से पासवर्ड - किसी वेबसाइट से अपना रहस्य जानने के लिए कहने का अजीब विचार

किसी वेबसाइट से किसी रहस्य का आविष्कार करने के लिए कहना पिछड़ापन लगता है क्योंकि एक वेब पेज आम तौर पर एक नेटवर्क के माध्यम से आता है और किसी और से कोड निष्पादित करता है। सही प्रतिक्रिया न तो अंध विश्वास है और न ही यह दावा कि हर ऑनलाइन जनरेटर असुरक्षित है। निरीक्षण करें कि यादृच्छिक विकल्प कहां होते हैं, पेज क्या छोड़ता है, कौन सी स्क्रिप्ट लोड होती है और उपयोग के बाद कौन सी स्थिति बनी रहती है।

ToolAcre स्कोप्ड ऑडिट का समर्थन करता है क्योंकि स्रोत और परीक्षण उन सीमों का नाम देते हैं। यह किसी समझौता किए गए ब्राउज़र या प्रत्येक खाते के लिए इसके आउटपुट को सुरक्षित नहीं बनाता है। चेकलिस्ट उत्पाद व्यवहार स्थापित करती है, जबकि डिवाइस ट्रस्ट, गंतव्य नीति और बाद में भंडारण अलग-अलग निर्णय होते हैं।

यादृच्छिकता स्रोत की जाँच करें - क्रिप्टोग्राफ़िक जनरेटर या सामान्य-उद्देश्य, और क्या पेज क्या कहता है

यादृच्छिक स्रोत से प्रारंभ करें. ToolAcre को `crypto.getRandomValues` की आवश्यकता होती है, नियंत्रण सक्षम करने से पहले इसकी जांच करता है और यदि इंजन इसे प्राप्त नहीं कर पाता है तो इसे फेंक देता है। सभी बंधे हुए विकल्प अस्वीकृति नमूने से गुजरते हैं। एक परीक्षण `Math.random` को बाहर रखने के लिए उत्पादन स्रोत को स्कैन करता है, इसलिए दावा विपणन वाक्य होने के बजाय लागू किया जाता है।

फिर API नाम पर रुकने के बजाय कमी और फेरबदल का निरीक्षण करें। क्रिप्टोग्राफ़िक बाइट्स को अभी भी बुरी तरह से कम किया जा सकता है। यहां, मॉड्यूलो से पहले असमान पूंछों को खारिज कर दिया जाता है और सुरक्षित परिबद्ध पूर्णांकों के साथ वर्ण स्थितियों को बदल दिया जाता है। यदि कोई अन्य टूल इस पथ का वर्णन या खुलासा नहीं करता है, तो Web Crypto का उल्लेख करने पर भी अनिश्चितता बनी रहती है।

नेटवर्क की जाँच करें - क्या पासवर्ड जनरेट करने से कोई अनुरोध ट्रिगर होता है, और क्या पेज तृतीय-पक्ष स्क्रिप्ट, विज्ञापन या विश्लेषण लोड करता है

पेज लोड होने, जनरेट होने और कॉपी होने के दौरान नेटवर्क पर नजर रखें। ToolAcre वैध रूप से अपने मूल स्थान से स्थिर शब्दसूची डाउनलोड करता है। ब्राउज़र परीक्षण उन सार्वजनिक संपत्तियों को क्रेडेंशियल ट्रैफ़िक से अलग करते हैं और दावा करते हैं कि जेनरेट और कॉपी कोई अनुरोध नहीं जोड़ते हैं। उत्पाद रजिस्ट्री प्रत्येक पासवर्ड पेज पर विश्लेषण और विज्ञापन अक्षम कर देती है।

इसलिए एक गैर-रिक्त नेटवर्क पैनल स्वचालित रूप से विफल नहीं होता है। अनुरोध के उद्देश्य, गंतव्य, विधि और मुख्य भाग की जांच करें और एकत्रित मूल्य की खोज करें। CSP का भी निरीक्षण करें, जो इस उत्पाद के कनेक्शन को उसके अपने मूल तक सीमित करता है। नेटवर्क चुप्पी एक परत है, स्थानीय एक्सटेंशन या मैलवेयर के खिलाफ सबूत नहीं है।

शब्द सूची की जाँच करें - एक प्रकाशित सूची जैसे कि EFF बनाम एक अज्ञात घर-निर्मित सूची

भेजी गई शब्दावली कोई अनाम घर-निर्मित पूल नहीं है। तीन प्रतिबद्ध EFF फ़ाइलों को विकल्पों में सूचीबद्ध किया गया है, उत्पाद सामग्री में श्रेय दिया गया है और विज्ञापित गैर-रिक्त पंक्ति गणना के विरुद्ध निर्माण समय पर जाँच की गई है: लंबी सूची के लिए 7,776 और प्रत्येक छोटी सूची के लिए 1,296। चयन वास्तविक लोड किए गए और फ़िल्टर किए गए शब्दों का उपयोग करता है।

एक सार्वजनिक सूची सुरक्षित पीढ़ी के साथ संगत है क्योंकि सूची गोपनीयता कोई धारणा नहीं है। यादृच्छिक सूचकांक अज्ञात विकल्प है. फिर भी, शब्द की लंबाई के आधार पर फ़िल्टर करने से योग्य गणना बदल जाती है, इसलिए एक सावधानीपूर्वक टूल को पूर्ण फ़ाइल आकार उद्धृत करने के बजाय परिणामी पूल से गणना करनी चाहिए।

दस्तावेज़ की जाँच करें - क्या टूल बताता है कि यह क्या नहीं करेगा और इसकी सीमाएँ कहाँ हैं

दस्तावेज़ीकरण में व्यवहार और सीमाएं दोनों बताई जानी चाहिए। ToolAcre शब्द और वर्ण सीमाएं, अंग्रेजी-केवल संपत्तियां, एक समय में एक मूल्य पीढ़ी, कोई प्रतिलिपि प्रस्तुत करने योग्य बीज नहीं, कोई उल्लंघन जांच नहीं और एक कार्यशील क्रिप्टोग्राफ़िक ब्राउज़र स्रोत की आवश्यकता को नाम देता है। इसमें यह भी कहा गया है कि एन्ट्रापी आंकड़े परिणाम की गारंटी देने के बजाय मान्यताओं के तहत सेटिंग्स का वर्णन करते हैं।

असफलता के रास्ते उस ईमानदारी का हिस्सा हैं। खाली या गायब सूचियाँ, असंभव एक्रोस्टिक्स, अमान्य श्रेणियां, अनुपस्थित वर्ण समूह, अत्यधिक या अपर्याप्त लंबाई, क्लिपबोर्ड इनकार और लापता Web Crypto को स्पष्ट प्रतिक्रियाएं मिलती हैं। एक जनरेटर जो केवल अपने सुखद पथ का दस्तावेजीकरण करता है, सबसे परिणामी व्यवहार को बिना समीक्षा किए छोड़ देता है।

जांचें कि पीछे क्या रहता है - इतिहास, ऑटोसेव, क्लिपबोर्ड, और क्या साफ़ डेटा नियंत्रण मौजूद है

कार्यपुस्तिका स्पष्ट डेटा नियंत्रण का दावा करती है, लेकिन इंटरफ़ेस में ऐसा कुछ नहीं है। संशोधित व्यवहार अधिक विशिष्ट है: जेनरेट एक वर्तमान स्थिति मान को प्रतिस्थापित करता है, सार्थक सेटिंग्स बदलने से यह साफ़ हो जाता है, और दूर नेविगेट करने से यह छूट जाता है क्योंकि कोई भंडारण या इतिहास मौजूद नहीं है। इनमें से कोई एक क्रिया होने तक आउटपुट DOM में एक टेक्स्ट नोड बना रहता है।

कॉपी तभी होती है जब उपयोगकर्ता कॉपी दबाता है और `navigator.clipboard.writeText` का उपयोग करता है। कोड क्लिपबोर्ड को स्वचालित रूप से साफ़ नहीं करता है, क्लिपबोर्ड इतिहास का निरीक्षण नहीं करता है या ऑपरेटिंग-सिस्टम क्लिपबोर्ड प्रबंधक को नियंत्रित नहीं करता है। यदि अनुमति अस्वीकार कर दी जाती है, तो यह एक त्रुटि प्रदर्शित करता है और उपयोगकर्ता को मैन्युअल रूप से चयन करने और कॉपी करने के लिए कहता है।

जांचें कि क्या बचा है: एक वर्तमान DOM मान, एक स्पष्ट क्लिपबोर्ड लेखन, और कोई स्पष्ट डेटा नियंत्रण नहीं

ब्राउज़र एक्सटेंशन और पासवर्ड-मैनेजर जनरेटर विभिन्न विशेषाधिकारों और स्टोरेज मॉडल के साथ निष्पादित होते हैं, इसलिए यह चेकलिस्ट उन्हें प्रॉक्सी द्वारा ऑडिट नहीं कर सकती है। साइट क्रेडेंशियल बनाने और संग्रहीत करने के लिए एक प्रबंधक बिल्कुल सही जगह हो सकता है, लेकिन यह एक अलग उत्पाद निर्णय है। ToolAcre कोई वॉल्ट या ऑटोफ़िल प्रदान नहीं करता है।

इसी तरह, किसी साझा या अविश्वसनीय डिवाइस पर ऑनलाइन जनरेटर का उपयोग केवल इसलिए नहीं किया जाना चाहिए क्योंकि नेटवर्क जांच पास हो जाती है। स्थानीय पहुंच वाला सॉफ़्टवेयर आउटपुट या क्लिपबोर्ड को पढ़ सकता है। विश्वास मूल्यांकन में अंतिम बिंदु शामिल होना चाहिए, न कि केवल वेबसाइट का मूल।

टेकअवे - पासवर्ड जेनरेटर प्रत्येक चेक को खुले तौर पर पास करता है, और आपको अपने द्वारा उपयोग किए जाने वाले किसी भी टूल से भी यही उम्मीद करनी चाहिए

ToolAcre जांच का एक पारदर्शी सेट पास करता है: अनिवार्य Web Crypto, अस्वीकृति नमूनाकरण, सत्यापित स्थैतिक सूचियां, समान-मूल लोडिंग, कोई पीढ़ी अनुरोध नहीं, कोई विश्लेषण या विज्ञापन नहीं, कोई लगातार भंडारण नहीं, कोई इतिहास नहीं और एक स्पष्ट क्लिपबोर्ड कार्रवाई। प्रत्येक दावे का एक स्रोत या परीक्षण पथ होता है जिसका समीक्षक निरीक्षण कर सकता है।

निष्कर्ष सशर्त रहता है. यह तय करने के लिए साक्ष्य का उपयोग करें कि क्या यह जनरेटर किसी विशेष स्थिति में फिट बैठता है, फिर प्रत्येक उत्पन्न मूल्य को निजी और अद्वितीय रखें। चेकलिस्ट पास को लापरवाही से पुन: उपयोग, संचारित या संग्रहीत करने की अनुमति के रूप में न समझें, और पीढ़ी को प्रबंधन के साथ भ्रमित न करें।