Domande sul generatore di password
Se qualcuno può vedere ciò che generi, se le parole possono ripetersi, cosa fare quando la Copia è bloccata e se è sensato scrivere una passphrase.
Inizia da qui se leggi solo una risposta
Niente di ciò che generi in questa pagina viene inviato da nessuna parte. La passphrase viene prodotta dal tuo browser, ti viene mostrata e dimenticata quando ricarichi o chiudi la scheda. Non vengono archiviati, registrati, inseriti nella barra degli indirizzi e scritti nella console del browser. Non esiste un account e niente a cui accedere.
L'unica cosa che la pagina scarica sono gli elenchi di parole stessi, che sono file di testo statici su questo sito, uguali per ogni visitatore e che non contengono nulla su di te. Puoi guardarlo nel pannello di rete del tuo browser: genera venti passphrase e controlla che non venga effettuata alcuna richiesta.
Informazioni sul valore generato
Premendo Genera si sostituisce ciò che è sullo schermo. Non esiste una cronologia né un modo per recuperare un risultato precedente, il che è intenzionale: un elenco di password generate in precedenza è una responsabilità in una scheda del browser, non una funzionalità.
Il pulsante Copia inserisce esattamente i caratteri visualizzati negli appunti, inclusi separatori e maiuscole, senza aggiungere o tagliare nulla. Le passphrase lunghe si avvolgono sullo schermo in modo che il layout rimanga, ma l'avvolgimento è solo visivo e non diventa mai parte di ciò che copi.
Niente viene copiato automaticamente. Gli appunti vengono toccati solo quando si preme il pulsante.
Cosa succede a ciò che generi
ToolAcre genera password localmente nel tuo browser. Per ambienti altamente sensibili, verifica che il tuo browser, dispositivo e sistema operativo siano affidabili prima di utilizzare qualsiasi generatore di password basato sul web.
- Ogni passphrase e password viene generata nella scheda del tuo browser, dal generatore di numeri casuali crittografici del tuo browser. Nessun server è coinvolto una volta caricata la pagina.
- Niente di generato qui viene inviato a ToolAcre. La Content-Security-Policy di questo prodotto limita la pagina alla sua stessa origine, quindi il browser stesso blocca qualsiasi tentativo di inviare dati altrove.
- Nulla viene scritto nell'archiviazione locale, nell'archiviazione della sessione, in un cookie, in un database interno al browser, nella barra degli indirizzi o nella console del browser. Ricaricarlo lo scarta; chiudendo la scheda la si elimina.
- Non esiste alcun account, nessun accesso, nessuno script di analisi e nessuno script pubblicitario. Gli unici file scaricati sono gli elenchi di parole statiche.
- Non viene conservata alcuna cronologia. La nuova generazione sostituisce il valore e quello precedente non è recuperabile.
Domande
ToolAcre può vedere le passphrase che genero?
No. Non esiste alcuna richiesta che possa portarne uno. La generazione avviene nel tuo browser e la Content-Security-Policy di questo prodotto limita la pagina alla sua origine, quindi il browser stesso blocca qualsiasi tentativo di inviare dati altrove. L'unica attività di rete è il download dei file statici dell'elenco di parole.
È sicuro generare una password in un browser web?
Per la maggior parte degli account quotidiani, sì, a condizione che la pagina venga generata localmente e che tu ti fidi della macchina su cui ti trovi. ToolAcre genera password localmente nel tuo browser. Per ambienti altamente sensibili, verifica che il tuo browser, dispositivo e sistema operativo siano affidabili prima di utilizzare qualsiasi generatore di password basato sul Web: un dispositivo compromesso può leggere qualsiasi cosa sullo schermo indipendentemente da come è stata prodotta la password.
La stessa parola può apparire due volte?
SÌ. Ogni parola è un'estrazione indipendente dall'intero pool idoneo, quindi le ripetizioni si verificano occasionalmente e sono previste. Escluderli sembrerebbe più accurato e renderebbe il risultato più debole di quanto affermato dalla cifra dell’entropia.
Il pulsante Copia dice che gli appunti sono stati bloccati. E adesso?
I browser consentono la scrittura negli appunti solo in determinate condizioni (una connessione sicura, un clic autentico e la scheda in primo piano) e alcune impostazioni ed estensioni sulla privacy la disabilitano completamente. Seleziona la passphrase e copiala invece a mano; il valore sullo schermo è esattamente il valore da utilizzare.
Perché i pulsanti sono disabilitati con un messaggio sui numeri casuali?
Perché il tuo browser non ha fornito un generatore di numeri casuali crittografici e questa pagina non tornerà a una fonte più debole. Una password che sembra solo casuale è peggio di nessuna, poiché ti fideresti. L'aggiornamento del browser o l'apertura della pagina in una finestra normale anziché in una limitata o incorporata di solito la ripristina.
Gli elenchi di parole sono i veri elenchi EFF?
SÌ. Tutti e tre sono gli elenchi pubblicati dalla Electronic Frontier Foundation, forniti come file statici con questa pagina e utilizzati sotto CC BY. L'elenco lungo contiene 7,776 parole e i due elenchi brevi contengono 1,296 ciascuno. È stata apportata una modifica: EFF pubblica ogni elenco con una colonna di lancio del dado accanto alla parola, e quella colonna è stata rimossa. Le parole restano invariate.
Dovrei scrivere una passphrase?
Sulla carta, conservata in un posto che solo tu puoi raggiungere, è molto meglio che riutilizzarne una che puoi ricordare. Meglio ancora è un gestore di password affidabile, quindi ogni account riceve una password diversa e devi ricordare solo quella che lo sblocca. Nessun fornitore è consigliato qui.
Un sito rifiuta la mia passphrase perché troppo lunga o contenente spazi. Cosa dovrei fare?
Cambia il separatore in un trattino o un carattere di sottolineatura oppure rilascia una parola e genera di nuovo. Non modificare manualmente la passphrase per adattarla: le modifiche manuali sono esattamente il tipo di cambiamento prevedibile che la indebolisce.
Ho bisogno di una passphrase diversa per ogni account?
Sì, e questo conta più della lunghezza. Il riutilizzo è ciò che trasforma la violazione di un singolo sito in un problema ovunque, e nessuna quantità di entropia protegge da ciò. Questo è il motivo per utilizzare un gestore di password anziché la memoria.
Con quale frequenza devo cambiare le mie password?
Quando c'è un motivo: una notifica di violazione, un dispositivo condiviso o smarrito, il sospetto che qualcosa non va. La modifica in base a una pianificazione produce in modo affidabile password più deboli, perché le persone affrontano incrementando un numero alla fine.
Questa pagina funziona offline?
Una volta caricati la pagina e l'elenco di parole che stai utilizzando, la generazione non richiede ulteriore accesso alla rete. Per passare a un elenco che non hai ancora utilizzato in quella scheda è necessario scaricarlo.
Perché il sito a cui mi sto iscrivendo definisce debole la mia passphrase?
I misuratori di forza assegnano un punteggio ai caratteri che possono vedere, perché non hanno modo di sapere come è stata creata la password. Le parole minuscole del dizionario assomigliano esattamente a ciò che quei misuratori sono stati costruiti per avvisare, anche quando le parole sono state disegnate a caso e il risultato è molto più forte della password di caratteri misti che il misuratore elogerebbe.
Limitazioni
- Questa pagina genera password. Non li memorizza, non li sincronizza, non li compila né li confronta con i database delle violazioni.
- Non può dirti se un sito memorizza la tua password in modo sicuro e non può proteggerti da una pagina di phishing che la richiede.
- Niente qui può difendere un dispositivo già compromesso. Il malware in grado di leggere lo schermo può leggere una passphrase generata.
- Gli elenchi di parole sono solo in inglese: i tre elenchi EFF pubblicati, utilizzati sotto CC BY con la colonna del lancio dei dadi rimossa e le parole invariate.
- Non c'è cronologia né annullamento. Una passphrase che non hai copiato prima di premere nuovamente Genera è scomparsa.