Bahasa Indonesia

Teks & alat sehari-hari · Generator Kata Sandi

Cara kerja generator kata sandi khusus browser (dan cara memverifikasinya)

· Cara kerjanya

kata sandi pribadi alat browser

Tab browser yang berisi daftar kata, byte acak, dan blok pilihan di belakang batas jaringan
Ilustrasi vektor ToolAcre asli

Menelusuri apa yang harus dilakukan halaman untuk menghasilkan frasa sandi tanpa keterlibatan server — memuat daftar kata, menggambar nomor acak, memilih kata — dan memberikan tiga pemeriksaan yang dapat dilakukan siapa pun untuk mengonfirmasi tidak ada yang terkirim.

Siapa lagi yang melihat kata sandi baru Anda? — pertanyaan yang harus bisa dijawab oleh setiap generator online dengan 'tidak seorang pun'

Pertanyaan mengenai kepercayaan yang berguna bukanlah apakah generator online menyebut dirinya pribadi; itulah yang terjadi pada byte yang dihasilkan setelah pemilihan. Repositori ToolAcre memberikan jawaban terbatas: pembuatan terjadi di tab, hasilnya ditampilkan sebagai teks, dan pengujian browser menyatakan bahwa menekan Hasilkan tidak akan membuat permintaan jaringan. Registri produk menonaktifkan analitik dan iklan di halaman kredensial.

Bukti ini tidak membuktikan bahwa tidak seorang pun di perangkat tersebut dapat melihat nilainya. Ekstensi browser, tangkapan layar, malware, dan sistem operasi yang disusupi berada di luar kendali halaman. Klaim yang didukung berkaitan dengan kode dan perilaku jaringan ToolAcre, bukan keseluruhan komputer atau setiap model ancaman yang nantinya dapat digunakan sebagai nilai yang dihasilkan.

Apa yang dapat dibuktikan oleh repositori tentang siapa yang menerima nilai yang dihasilkan

Ketiga bahan tersebut terpisah dan dapat diperiksa. Daftar kata adalah file teks statis dengan asal yang sama. Web Crypto memasok byte acak. Fungsi paket memfilter daftar yang dipilih, menggambar indeks yang tidak bias, dan menggabungkan kata-kata yang dipilih sesuai dengan pembatas dan pengaturan huruf besar/kecil. Mode karakter diambil dari kelas eksplisit dan mengacak posisi dengan aman setelah menjamin setiap kelas yang dipilih muncul.

Menjaga bagian-bagian tersebut tetap terlihat membantu peninjau membedakan pemuatan data dari transmisi rahasia. Permintaan untuk `wordlists/eff-long.txt` berisi kosakata umum, bukan frasa sandi yang dirangkai. Nilai yang dihasilkan hanya ada setelah indeks lokal memilih dan menggabungkan entri, dan pengujian ujung ke ujung memeriksa bahwa string yang dirakit tidak pernah muncul dalam respons daftar kata.

Apa yang dilakukan generator sisi server — dan mengapa kata sandi yang dibuat di tempat lain telah dibagikan satu kali

Generator sisi server memerlukan permintaan atau respons yang membawa informasi yang cukup bagi server untuk menghasilkan atau mengirimkan rahasia. Itu bukan jalur ToolAcre. Halaman tersebut mengambil aset publik, lalu memanggil mesin yang diimpor secara sinkron di browser. Tidak ada titik akhir API pembuatan kata sandi dan tidak ada isi permintaan yang berisi keluaran saat ini.

Hindari mengubah perbedaan ini menjadi klaim bahwa semua generator jarak jauh berbahaya atau bahwa eksekusi lokal secara otomatis aman. Halaman lokal masih mengeksekusi kode dan menampilkan kredensial pada perangkat. Keuntungan yang dapat diverifikasi di sini lebih sempit: server aplikasi ToolAcre tidak menerima nilai yang dihasilkan selama tindakan Hasilkan.

Apa yang dihindari oleh generator khusus browser ini: tidak ada permintaan pembuatan ke server ToolAcre

Buka alat pengembang sebelum menekan Hasilkan dan simpan log permintaan. Biarkan daftar default selesai dimuat, tandai jumlah permintaan saat ini, lalu buat beberapa nilai. Delta yang diharapkan adalah nol. Pengujian browser melakukan perbandingan persis seperti ini dan gagal jika pembuatannya menambah lalu lintas. Mereka mengulangi pemeriksaan Salin karena penulisan clipboard juga merupakan operasi lokal.

Jangan salah mengira pengunduhan daftar kata awal sebagai kebocoran. Periksa URL, metode dan isi: pengujian memerlukan GET asal yang sama tanpa isi permintaan. Tinjauan jaringan yang bermakna menanyakan apakah nilai yang baru dikumpulkan muncul di URL, header, isi permintaan atau respons, bukan apakah aplikasi statis pernah memuat aset.

Periksa yang kedua: Kebijakan Keamanan Konten — bagaimana kebijakan ketat tanpa skrip pihak ketiga membatasi kemana data dapat disalurkan

Kebijakan Keamanan Konten produk kata sandi membatasi koneksi ke asal kata sandinya, dan registrinya menonaktifkan penyedia iklan dan analisis. Pengujian tingkat sumber juga melarang penulisan penyimpanan, pencatatan log konsol, dan penempatan URL di jalur kode yang dapat menyimpan kredensial. Kontrol ini mengurangi destinasi yang tersedia untuk perubahan yang tidak disengaja di masa depan dan membuat regresi terlihat dalam peninjauan.

CSP adalah pembelaan mendalam dan bukan bukti bahwa setiap naskah asal yang sama itu baik hati. Inspeksi sumber dan perilaku browser tetap diperlukan. Periksa skrip apa yang dimuat, ikuti penetapan output, dan verifikasi bahwa satu-satunya panggilan clipboard terjadi setelah tindakan Salin eksplisit. Lencana atau kalimat kebijakan tidak dapat menggantikan observasi tersebut.

Pemeriksaan ketiga: putuskan sambungan — setelah halaman dimuat sepenuhnya, offline dan buat lagi; alat yang sepenuhnya berada di sisi browser akan tetap berfungsi

Perilaku offline memerlukan satu kualifikasi yang dihilangkan buku kerja. Daftar kata yang dipilih harus sudah dimuat ke halaman saat ini. Setelah berada di memori, membuat frasa sandi lain akan melakukan aritmatika lokal dan tidak memerlukan permintaan. Memilih daftar lain yang tidak di-cache saat terputus dapat gagal karena halaman tersebut masih memerlukan file statis publik tersebut.

Oleh karena itu, pengujian yang adil memuat halaman dan daftar yang diinginkan, memutus sambungan, lalu menekan Hasilkan lagi. Keberhasilan menunjukkan bahwa pertemuan bersifat lokal; hal ini tidak menunjukkan bahwa setiap aset dibundel atau bahwa halaman tersebut dapat mewujudkan daftar yang tidak tersedia. Pemuat daftar kata melaporkan kegagalan pengunduhan, file hilang, dan file kosong secara jujur ​​alih-alih mengganti daftar lain.

Pemeriksaan ketiga: setelah daftar kata yang dipilih dimuat, pembuatannya sendiri tidak memerlukan permintaan

Pemeriksaan ini tidak mengaudit ekstensi, pengelola clipboard, atau sistem operasi. Mereka juga tidak memutuskan di mana kredensial yang dihasilkan harus disimpan. ToolAcre tidak memiliki brankas, riwayat, sinkronisasi, atau pengisian otomatis, dan generasi lokal tidak menyarankan pengiriman hasil melalui obrolan, email, atau transportasi lain.

Perangkat harus dipercaya sebelum kredensial aktif dibuat. Untuk mesin yang tidak dipercaya atau dibagikan, halaman batasan proyek mengatakan untuk menggunakan sesuatu yang lain. Keheningan jaringan membuktikan properti dari tindakan halaman, bukan kekebalan dari perangkat lunak dengan akses lebih luas ke layar atau proses browser.

Kesimpulannya — Generator Kata Sandi menjalankan seluruh pekerjaan di perangkat Anda, dan setiap pemeriksaan ini memerlukan waktu kurang dari satu menit

ToolAcre mendukung rantai verifikasi konkrit: pemuatan daftar kata asal sama yang statis, pengundian Kripto Web, pemilihan lokal yang tidak memihak, tampilan hanya teks, tidak ada permintaan pada Hasilkan, dan penulisan papan klip khusus eksplisit. Pengaturan registri menghapus skrip periklanan dan analitik dari produk kata sandi, sementara pengujian mencari regresi penyimpanan dan pencatatan.

Ulangi pemeriksaan tersebut daripada mempercayai kesimpulannya secara langsung. Hasilnya harus berupa pernyataan terbatas tentang build dan jalur kode ini. Kata sandi ini tidak boleh menjadi “kata sandi ini aman di mana pun”, dan tidak boleh mengaburkan generator dengan pengelola atau kebijakan yang mengatur apa yang terjadi selanjutnya.