हिन्दी

टेक्स्ट और रोजमर्रा के टूल · पासवर्ड जेनरेटर

केवल-ब्राउज़र पासवर्ड जनरेटर कैसे काम करता है (और इसे कैसे सत्यापित करें)

· यह काम किस प्रकार करता है

पासवर्डों गोपनीयता ब्राउज़र-टूल

एक ब्राउज़र टैब जिसमें नेटवर्क सीमा के पीछे वर्डलिस्ट, यादृच्छिक बाइट्स और चयन ब्लॉक शामिल हैं
मूल ToolAcre वेक्टर चित्रण

यह बताता है कि किसी पेज को सर्वर की भागीदारी के बिना पासफ़्रेज़ उत्पन्न करने के लिए क्या करना चाहिए - शब्द सूची लोड करें, यादृच्छिक संख्याएँ बनाएं, शब्द चुनें - और तीन जाँचें देता है जो कोई भी यह पुष्टि करने के लिए कर सकता है कि कुछ भी नहीं भेजा गया था।

आपका नया पासवर्ड और किसने देखा? - वह प्रश्न जिसका उत्तर प्रत्येक ऑनलाइन जनरेटर को 'कोई नहीं' में देने में सक्षम होना चाहिए

उपयोगी विश्वास का प्रश्न यह नहीं है कि क्या कोई ऑनलाइन जनरेटर स्वयं को निजी कहता है; चयन के बाद उत्पन्न बाइट्स के साथ यही होता है। ToolAcre का भंडार एक सीमित उत्तर देता है: जेनरेशन टैब में होता है, परिणाम टेक्स्ट के रूप में प्रस्तुत किया जाता है, और ब्राउज़र परीक्षण यह दावा करते हैं कि जेनरेट दबाने से कोई नेटवर्क अनुरोध नहीं बनता है। उत्पाद रजिस्ट्री क्रेडेंशियल पेज पर विश्लेषण और विज्ञापन को अक्षम कर देती है।

यह साक्ष्य यह साबित नहीं करता है कि डिवाइस पर कोई भी मूल्य नहीं देख सकता है। ब्राउज़र एक्सटेंशन, स्क्रीन कैप्चर, मैलवेयर और एक समझौता ऑपरेटिंग सिस्टम पेज के नियंत्रण से बाहर हैं। समर्थित दावा ToolAcre के कोड और नेटवर्क व्यवहार से संबंधित है, न कि संपूर्ण कंप्यूटर या प्रत्येक खतरे के मॉडल से जिसमें उत्पन्न मूल्य का बाद में उपयोग किया जा सकता है।

जनरेट किया गया मूल्य किसे प्राप्त होता है, इसके बारे में भंडार क्या साबित कर सकता है

तीनों सामग्रियां अलग-अलग और निरीक्षण योग्य हैं। वर्डलिस्ट स्थिर समान-मूल पाठ फ़ाइलें हैं। Web Crypto यादृच्छिक बाइट्स की आपूर्ति करता है। पैकेज फ़ंक्शन चयनित सूची को फ़िल्टर करते हैं, निष्पक्ष सूचकांक बनाते हैं और सीमांकक और केस सेटिंग्स के अनुसार चुने हुए शब्दों को जोड़ते हैं। कैरेक्टर मोड स्पष्ट वर्गों से लिया जाता है और प्रत्येक चयनित वर्ग के प्रकट होने की गारंटी के बाद सुरक्षित रूप से स्थिति में फेरबदल करता है।

उन टुकड़ों को दृश्यमान रखने से समीक्षक को डेटा लोडिंग को गुप्त ट्रांसमिशन से अलग करने में मदद मिलती है। `wordlists/eff-long.txt` के अनुरोध में सार्वजनिक शब्दावली शामिल है, एकत्रित पासफ़्रेज़ नहीं। उत्पन्न मूल्य केवल स्थानीय सूचकांकों द्वारा प्रविष्टियों को चुनने और संयोजित करने के बाद ही मौजूद होता है, और एंड-टू-एंड परीक्षण यह जांचते हैं कि एकत्रित स्ट्रिंग कभी भी वर्डलिस्ट प्रतिक्रिया में दिखाई नहीं देती है।

इसके बजाय सर्वर-साइड जनरेटर क्या करता है - और अन्यत्र उत्पन्न पासवर्ड पहले ही एक बार साझा क्यों किया जा चुका है

सर्वर-साइड जनरेटर को रहस्य उत्पन्न करने या वितरित करने के लिए सर्वर के लिए पर्याप्त जानकारी वाले अनुरोध या प्रतिक्रिया की आवश्यकता होगी। वह ToolAcre पथ नहीं है. पेज सार्वजनिक संपत्तियों को प्राप्त करता है, फिर ब्राउज़र में आयातित इंजन को सिंक्रोनाइज़ करता है। कोई पासवर्ड-जेनरेशन API एंडपॉइंट नहीं है और वर्तमान आउटपुट वाला कोई अनुरोध निकाय नहीं है।

इस विरोधाभास को इस दावे में बदलने से बचें कि सभी दूरस्थ जनरेटर दुर्भावनापूर्ण हैं या स्थानीय निष्पादन स्वचालित रूप से सुरक्षित है। एक स्थानीय पेज अभी भी कोड निष्पादित करता है और डिवाइस पर एक क्रेडेंशियल प्रदर्शित करता है। यहां सत्यापन योग्य लाभ संकीर्ण है: ToolAcre के एप्लिकेशन सर्वर को जेनरेट कार्रवाई के दौरान उत्पन्न मूल्य प्राप्त नहीं होता है।

यह केवल-ब्राउज़र जनरेटर किस चीज़ से बचता है: ToolAcre सर्वर के लिए कोई जनरेशन अनुरोध नहीं

जनरेट दबाने से पहले डेवलपर टूल खोलें और अनुरोध लॉग को सुरक्षित रखें। डिफ़ॉल्ट सूची को लोड होने दें, वर्तमान अनुरोध संख्या को चिह्नित करें, फिर कई मान उत्पन्न करें। अपेक्षित डेल्टा शून्य है. ब्राउज़र परीक्षण यह सटीक तुलना करते हैं और यदि जनरेशन ट्रैफ़िक जोड़ता है तो विफल हो जाते हैं। वे कॉपी की जांच दोहराते हैं क्योंकि क्लिपबोर्ड लेखन भी एक स्थानीय ऑपरेशन है।

आरंभिक वर्डलिस्ट डाउनलोड को लीक समझने की भूल न करें। इसके URL, विधि और निकाय का निरीक्षण करें: परीक्षणों के लिए बिना किसी अनुरोध निकाय के समान-मूल GET की आवश्यकता होती है। एक सार्थक नेटवर्क समीक्षा यह पूछती है कि क्या नया असेंबल किया गया मान URL, हेडर, अनुरोध निकाय या प्रतिक्रिया में दिखाई देता है, न कि यह कि क्या कोई स्थिर एप्लिकेशन कभी किसी परिसंपत्ति को लोड करता है।

दो की जाँच करें: सामग्री सुरक्षा नीति - बिना किसी तृतीय-पक्ष स्क्रिप्ट वाली एक सख्त नीति यह सीमित करती है कि डेटा कहाँ जा सकता है

पासवर्ड उत्पाद की सामग्री सुरक्षा नीति कनेक्शन को उसके मूल तक सीमित कर देती है, और इसकी रजिस्ट्री विज्ञापन और विश्लेषण प्रदाताओं को बंद कर देती है। स्रोत-स्तरीय परीक्षण स्टोरेज राइट्स, कंसोल लॉगिंग और कोड पथों में URL प्लेसमेंट को भी प्रतिबंधित करते हैं जो क्रेडेंशियल रख सकते हैं। ये नियंत्रण आकस्मिक भविष्य में परिवर्तन के लिए उपलब्ध गंतव्यों को कम कर देते हैं और समीक्षा में प्रतिगमन को दृश्यमान बनाते हैं।

CSP इस बात का प्रमाण नहीं बल्कि गहराई से बचाव है कि प्रत्येक समान-मूल लिपि परोपकारी है। स्रोत निरीक्षण और ब्राउज़र व्यवहार आवश्यक है। जांचें कि कौन सी स्क्रिप्ट लोड होती है, आउटपुट असाइनमेंट का पालन करें, और सत्यापित करें कि स्पष्ट कॉपी कार्रवाई के बाद केवल क्लिपबोर्ड कॉल होती है। एक बैज या नीति वाक्य उन टिप्पणियों का स्थान नहीं ले सकता।

तीन की जांच करें: डिस्कनेक्ट करें - एक बार पेज पूरी तरह से लोड हो जाने पर, ऑफ़लाइन जाएं और फिर से जेनरेट करें; पूरी तरह से ब्राउज़र-साइड टूल को काम करते रहना चाहिए

ऑफ़लाइन व्यवहार के लिए एक योग्यता की आवश्यकता होती है जिसे कार्यपुस्तिका ने छोड़ दिया है। एक चयनित शब्द सूची पहले से ही वर्तमान पेज पर लोड होनी चाहिए। एक बार जब यह मेमोरी में आ जाता है, तो दूसरा पासफ़्रेज़ उत्पन्न करने से स्थानीय अंकगणित होता है और किसी अनुरोध की आवश्यकता नहीं होती है। डिस्कनेक्ट होने पर एक अलग अनकैश्ड सूची का चयन करना विफल हो सकता है क्योंकि पेज को अभी भी उस सार्वजनिक स्थैतिक फ़ाइल की आवश्यकता है।

इसलिए एक निष्पक्ष परीक्षण पेज और वांछित सूची को लोड करता है, डिस्कनेक्ट करता है, फिर जेनरेट दबाता है। सफलता दर्शाती है कि असेंबली स्थानीय है; यह नहीं दिखाता है कि प्रत्येक संपत्ति बंडल की गई थी या पेज अनुपलब्ध सूची को मूर्त रूप दे सकता है। वर्डलिस्ट लोडर किसी अन्य सूची को प्रतिस्थापित करने के बजाय ईमानदारी से डाउनलोड, गुम-फ़ाइल और खाली-फ़ाइल विफलताओं की रिपोर्ट करता है।

तीन की जाँच करें: चयनित वर्डलिस्ट लोड होने के बाद, पीढ़ी को स्वयं किसी अनुरोध की आवश्यकता नहीं होती है

ये जाँच एक्सटेंशन, क्लिपबोर्ड प्रबंधकों या ऑपरेटिंग सिस्टम का ऑडिट नहीं करते हैं। वे यह भी तय नहीं करते कि जेनरेट किए गए क्रेडेंशियल को कहां संग्रहीत किया जाना चाहिए। ToolAcre में कोई वॉल्ट, इतिहास, सिंक या ऑटोफ़िल नहीं है, और स्थानीय पीढ़ी के बारे में कुछ भी चैट, ईमेल या किसी अन्य ट्रांसपोर्ट के माध्यम से परिणाम भेजने की अनुशंसा नहीं करता है।

लाइव क्रेडेंशियल जेनरेट होने से पहले डिवाइस पर भरोसा किया जाना चाहिए। किसी अविश्वसनीय या साझा मशीन के लिए, प्रोजेक्ट का अपना सीमा पेज किसी और चीज़ का उपयोग करने के लिए कहता है। नेटवर्क साइलेंस पेज एक्शन का एक गुण साबित होता है, न कि स्क्रीन या ब्राउज़र प्रक्रिया तक व्यापक पहुंच वाले सॉफ़्टवेयर से प्रतिरक्षा।

टेकअवे - पासवर्ड जेनरेटर आपके डिवाइस पर पूरा काम चलाता है, और इनमें से प्रत्येक चेक में एक मिनट से कम समय लगता है

ToolAcre एक ठोस सत्यापन श्रृंखला का समर्थन करता है: स्थिर समान-मूल वर्डलिस्ट लोड, Web Crypto ड्रा, स्थानीय निष्पक्ष चयन, टेक्स्ट-केवल डिस्प्ले, जेनरेट पर कोई अनुरोध नहीं, और स्पष्ट-केवल क्लिपबोर्ड लेखन। रजिस्ट्री सेटिंग्स पासवर्ड उत्पाद से विज्ञापन और विश्लेषण स्क्रिप्ट हटा देती हैं, जबकि परीक्षण भंडारण और लॉगिंग प्रतिगमन की खोज करते हैं।

दूसरे हाथ के निष्कर्ष पर भरोसा करने के बजाय उन जाँचों को दोहराएँ। परिणाम इस बिल्ड और कोड पथ के बारे में एक स्कोप्ड स्टेटमेंट होना चाहिए। इसे कभी भी "यह पासवर्ड हर जगह सुरक्षित है" नहीं बनना चाहिए और इसे प्रबंधक या नीति के साथ जनरेटर को धुंधला नहीं करना चाहिए जो यह नियंत्रित करता है कि आगे क्या होगा।