Cosa non può fare questo generatore di password
I confini di un generatore basato su browser: cosa non memorizza, da quale entropia non ti protegge e quando usare qualcos'altro.
Genera e non fa altro
Non c'è nessun caveau qui. Niente viene salvato, sincronizzato, compilato in un modulo o recuperabile dopo la tua partenza. Si tratta di un limite deliberato piuttosto che di una caratteristica mancante: archiviare le credenziali è un prodotto diverso con un modello di minaccia diverso, e un generatore che conservasse silenziosamente una copia di tutto ciò che produce sarebbe uno strumento peggiore, non più ricco.
Una conseguenza che vale la pena di dire chiaramente: non c'è storia. Premi Genera e il valore precedente scompare. Se non lo hai copiato, non esiste da nessuna parte.
Inoltre, non controlla una password rispetto ai database di violazione, non ne valuta una che già possiedi o ti dice se un tuo account è stato esposto. Tutti richiedono l'invio di qualcosa da qualche parte e questa pagina non invia nulla.
Da cosa una passphrase forte non ti protegge
Indovinare è solo uno dei modi in cui si perde un account e per la maggior parte delle persone non è il più probabile. Una passphrase di qualsiasi forza non è una difesa contro una pagina di phishing convincente, perché la consegni tu stesso. Non costituisce una difesa contro il malware sul tuo computer, che può leggere ciò che scrivi e cosa c'è negli appunti.
Non costituisce una difesa contro un sito Web che memorizza le password in modo errato. Se un servizio mantiene il tuo in chiaro o dietro un hash obsoleto e viene poi violato, la forza di ciò che hai scelto smette di avere importanza al momento della fuga di notizie.
E non costituisce affatto una difesa contro il riutilizzo. Una passphrase efficace su dieci siti è a una violazione dal diventare un problema per tutti e dieci i siti. Questa è la modalità di errore che colpisce effettivamente le persone e la soluzione è una password diversa per account, che in pratica significa un gestore di password.
L'autenticazione a due fattori copre gran parte di ciò che una password non può fare. Laddove un servizio lo offre, attivalo; conta più degli ultimi dieci bit di entropia.
Limiti della figura dell'entropia
Il numero mostrato descrive le impostazioni, non la particolare passphrase sullo schermo. Si presuppone che un utente malintenzionato conosca l'elenco, il conteggio delle parole, l'intervallo di lunghezza, il separatore e la regola del maiuscolo/minuscolo (tutti pubblicati in questa pagina) e stia indovinando solo le estrazioni casuali.
Le stime dei tempi si basano su un tasso di ipotesi presunto, indicato ovunque appaiano. Cambia l'ipotesi e i tempi cambiano per ordini di grandezza. Sono utili per confrontare le impostazioni tra loro e molto meno utili come previsioni.
La figura presuppone inoltre che il generatore di numeri casuali del browser sia valido. Questa pagina rifiuta di essere eseguita senza una fonte crittografica, ma non può controllare tale fonte dall'interno della pagina.
Quando usare qualcos'altro
Su un dispositivo che non controlli o di cui non ti fidi (un computer condiviso, un terminale pubblico, una macchina che sospetti sia compromessa) non generare affatto credenziali in un browser. Qualunque cosa su quello schermo è leggibile da qualunque altra cosa sia in esecuzione lì.
Per lavori ad alta garanzia come chiavi di crittografia, chiavi di firma o credenziali regolate dalla policy di sicurezza di un'organizzazione, utilizza gli strumenti specificati dalla policy. ToolAcre genera password localmente nel tuo browser. Per ambienti altamente sensibili, verifica che il tuo browser, dispositivo e sistema operativo siano affidabili prima di utilizzare qualsiasi generatore di password basato sul web.
Se hai bisogno di una passphrase in una lingua diversa dall'inglese, questa pagina non può aiutarti: tutti e tre gli elenchi sono in inglese e una frase in una lingua che non parli non è più facile da ricordare rispetto ai caratteri casuali.
Se hai bisogno di dozzine di password contemporaneamente o della stessa passphrase riprodotta da un seed, uno strumento da riga di comando è la soluzione migliore. Questa pagina produce un valore alla volta, apposta.
Da dove vengono le parole
Tutti e tre gli elenchi di parole forniti con questa pagina sono gli elenchi di parole pubblicati dalla Electronic Frontier Foundation, utilizzati sotto CC BY. Il lungo elenco contiene 7,776 parole; i due elenchi brevi contengono 1,296 parole ciascuno.
È stata apportata una modifica ai file. EFF li pubblica con due colonne - un lancio di dadi a cinque cifre e poi la parola - e la colonna del lancio dei dadi è stata rimossa, perché questa pagina disegna con il generatore di numeri casuali del browser anziché con i dadi. Le parole stesse rimangono invariate, nello stesso ordine.
ToolAcre non è affiliato, approvato o sponsorizzato dalla Electronic Frontier Foundation. Gli elenchi vengono utilizzati e attribuiti secondo i termini della loro licenza, che è esattamente ciò che prevede tale licenza.
- Le parole di EFF elencano passphrase casuali - la pagina dei creatori, che spiega come è stata creata ciascuna lista e perché.
- La licenza di attribuzione Creative Commons — la licenza con cui vengono utilizzati gli elenchi di parole.
Cosa succede a ciò che generi
ToolAcre genera password localmente nel tuo browser. Per ambienti altamente sensibili, verifica che il tuo browser, dispositivo e sistema operativo siano affidabili prima di utilizzare qualsiasi generatore di password basato sul web.
- Ogni passphrase e password viene generata nella scheda del tuo browser, dal generatore di numeri casuali crittografici del tuo browser. Nessun server è coinvolto una volta caricata la pagina.
- Niente di generato qui viene inviato a ToolAcre. La Content-Security-Policy di questo prodotto limita la pagina alla sua stessa origine, quindi il browser stesso blocca qualsiasi tentativo di inviare dati altrove.
- Nulla viene scritto nell'archiviazione locale, nell'archiviazione della sessione, in un cookie, in un database interno al browser, nella barra degli indirizzi o nella console del browser. Ricaricarlo lo scarta; chiudendo la scheda la si elimina.
- Non esiste alcun account, nessun accesso, nessuno script di analisi e nessuno script pubblicitario. Gli unici file scaricati sono gli elenchi di parole statiche.
- Non viene conservata alcuna cronologia. La nuova generazione sostituisce il valore e quello precedente non è recuperabile.
Domande
Perché non c'è la cronologia delle password?
Perché un elenco di password generate in precedenza è una responsabilità. Mantenerne uno significherebbe memorizzare le credenziali da qualche parte nel browser, che è esattamente ciò che questa pagina evita. Copia ciò che generi prima di generarlo di nuovo.
Posso recuperare una passphrase che ho appena sostituito?
No. Genera sostituisce il valore e niente ne conserva una copia. Questo è lo scambio che consente alla pagina di affermare che non viene archiviato nulla.
Lo strumento verifica se la mia password è stata violata?
No. Ciò richiede l'invio di qualcosa a un servizio di violazione e questa pagina non effettua richieste dopo il caricamento oltre al download degli elenchi di parole statiche. Un gestore di password o un servizio dedicato al controllo delle violazioni è lo strumento giusto per questo.
Posso usarlo su una macchina da lavoro per le credenziali di lavoro?
Dipende dalla politica della tua organizzazione, non da questa pagina. Molte policy di sicurezza richiedono che le credenziali vengano generate mediante strumenti approvati. Controlla prima di utilizzare qualsiasi generatore basato sul Web per account di lavoro.
Perché solo inglese?
I tre elenchi spediti qui sono gli elenchi EFF pubblicati, che sono in inglese. Aggiungere altre lingue significherebbe procurarsi, concedere in licenza e verificare elenchi che questa pagina non ha verificato, e spedire un elenco di parole non verificate minerebbe l'unica cosa da cui dipende la cifra dell'entropia.
Gli elenchi di parole sono stati modificati in qualche modo?
Solo rimuovendo la colonna del lancio dei dadi EFF pubblica accanto ad ogni parola, per la quale questa pagina non ha alcuna utilità. Le parole stesse rimangono invariate e nello stesso ordine. Gli elenchi sono utilizzati sotto CC BY, accreditati alla Electronic Frontier Foundation, senza alcuna implicazione di approvazione.
Limitazioni
- Nessuno spazio di archiviazione, nessuna sincronizzazione, nessun riempimento automatico e nessuna cronologia. La pagina genera un valore e lo dimentica.
- Nessun controllo delle violazioni e nessun punteggio delle password già in tuo possesso, perché entrambi richiederebbero l'invio di dati dal dispositivo.
- Solo elenchi di parole inglesi: i tre elenchi EFF pubblicati, utilizzati sotto CC BY con la colonna del lancio dei dadi rimossa e le parole invariate.
- Un valore alla volta. Non esiste una generazione di massa e nessun seme riproducibile.
- La cifra dell'entropia è una stima delle impostazioni in base ai presupposti dichiarati, non una garanzia su una particolare passphrase.
- Niente qui aiuta contro phishing, malware, riutilizzo della password o un servizio che memorizza la tua password in modo errato.
- L'accesso agli appunti può essere rifiutato dal browser o da un'estensione, nel qual caso devi selezionare e copiare tu stesso il testo.