日本語

テキストおよび日常ツール · パスワード生成ツール

オンライン パスワード ジェネレーターを信頼すべきですか?最初に確認すること

· なぜそれが重要なのか

パスワード プライバシー 信頼

ランダム性、ネットワーク、ストレージのインジケーターを含むブラウザー ジェネレーターの横にあるチェックリスト
オリジナル ToolAcre ベクトル イラスト

Web ベースのパスワード ジェネレーターを判断するためのチェックリスト (ランダム性がどこから来るのか、何かが送信されるかどうか、どのスクリプトが読み込まれるか、制限が文書化されているかどうか) を提供し、「無料」ジェネレーターが大きく異なる理由を説明します。

見知らぬ人からのパスワード — Web サイトにあなたの秘密を発明してもらうという奇妙なアイデア

Web ページは通常、ネットワーク経由で到着し、他の人からのコードを実行するため、Web サイトに秘密を発明するよう依頼することは後ろ向きに感じられます。正しい対応は、盲目的な信頼でも、すべてのオンライン ジェネレーターは安全ではないという包括的な主張でもありません。ランダムな選択がどこで発生するか、何がページを離れるか、どのスクリプトが読み込まれるか、使用後にどのような状態が残るかを検査します。

ToolAcre は、ソースとテストがそれらの継ぎ目に名前を付けるため、範囲指定された監査をサポートします。これでは、その出力が侵害されたブラウザーやすべてのアカウントに対して安全になるわけではありません。チェックリストは製品の動作を確立しますが、デバイスの信頼性、宛先ポリシー、およびその後のストレージは個別に決定されます。

ランダム性のソース (暗号ジェネレーターか汎用か)、およびページにどちらが記載されているかを確認してください。

ランダム ソースから始めます。 ToolAcre には `crypto.getRandomValues` が必要で、コントロールを有効にする前にそれをプローブし、エンジンがそれを取得できない場合はスローします。すべての制限された選択は拒否サンプリングを通過します。テストでは本番ソースをスキャンして `Math.random` を排除するため、この主張はマーケティング文ではなく強制されます。

次に、API 名で停止するのではなく、リダクションとシャッフルを検査します。暗号化バイトは依然として大幅に削減される可能性があります。ここでは、不均一な末尾はモジュロの前に拒否され、文字の位置は安全な境界付き整数でシャッフルされます。別のツールがこのパスを記述または公開していない場合、たとえ Web Crypto について言及していても不確実性が残ります。

ネットワークを確認します - パスワードの生成によってリクエストがトリガーされているか、ページがサードパーティのスクリプト、広告、または分析を読み込んでいますか

ページの読み込み、生成、コピー中にネットワークを監視します。 ToolAcre は、静的単語リストを独自のオリジンから合法的にダウンロードします。ブラウザ テストでは、これらの公開アセットを資格情報トラフィックから区別し、生成とコピーによってリクエストが追加されないことを確認します。製品レジストリは、すべてのパスワード ページでの分析と広告を無効にします。

したがって、空ではないネットワーク パネルは自動的に障害にはなりません。リクエストの目的、宛先、メソッド、ボディを確認し、組み立てられた値を検索します。また、この製品の接続を独自のオリジンに制限する CSP も調べてください。ネットワークの沈黙は 1 つの層であり、ローカル拡張機能やマルウェアに対する証拠ではありません。

単語リストを確認してください — EFF などの公開されたリストと未知の自家製リスト

出荷された語彙は、名前のない自家製プールではありません。コミットされた 3 つの EFF ファイルがオプションにリストされ、製品コンテンツにクレジットされ、ビルド時に公開された非空白行数と照合してチェックされます。長いリストの場合は 7,776、短いリストの場合は 1,296 です。選択には、実際にロードされフィルタリングされた単語が使用されます。

リストの機密性は前提ではないため、公開リストは安全な生成と互換性があります。ランダムなインデックスは未知の選択肢です。それでも、単語長によるフィルタリングでは対象となるカウントが変化するため、完全なファイル サイズを引用し続けるのではなく、慎重なツールを使用して結果のプールから計算する必要があります。

ドキュメントを確認してください。このツールでは何ができないのか、またその制限はどこにあるのかが記載されていますか?

ドキュメントには動作と制限の両方を記載する必要があります。 ToolAcre は、単語と文字の境界、英語のみのアセット、一度に 1 つの値の生成、再現可能なシードなし、違反チェックなし、および動作する暗号化ブラウザ ソースの要件を挙げています。また、エントロピー数値は結果を保証するものではなく、仮定に基づいた設定を表すものであるとも述べています。

失敗の道も誠実さの一部です。空または欠落しているリスト、不可能なアクロスティクス、無効な範囲、欠落している文字グループ、過剰または不十分な長さ、クリップボードの拒否、および欠落している Web 暗号は明示的な応答を受け取ります。幸せな経路だけを文書化するジェネレーターは、最も重要な動作をレビューしないままにしておきます。

何が残っているかを確認します — 履歴、自動保存、クリップボード、およびデータ消去コントロールが存在するかどうか

ワークブックにはクリア データ コントロールが要求されていますが、インターフェイスには何もありません。修正された動作はより具体的です。生成すると 1 つの現在の状態値が置き換えられ、意味のある設定を変更するとその値がクリアされ、ストレージや履歴が存在しないため、別の場所に移動すると値が破棄されます。これらのアクションのいずれかが発生するまで、出力は DOM 内のテキスト ノードのままになります。

コピーは、ユーザーがコピーを押して `navigator.clipboard.writeText` を使用した後にのみ行われます。このコードは、クリップボードを自動的にクリアしたり、クリップボードの履歴を検査したり、オペレーティング システムのクリップボード マネージャーを制御したりしません。許可が拒否された場合は、エラーが表示され、ユーザーに手動で選択してコピーするよう求められます。

残っているものを確認します: 現在の DOM 値 1 つ、明示的なクリップボード書き込み、およびクリア データ コントロールなし

ブラウザ拡張機能とパスワード マネージャー ジェネレーターは、異なる権限とストレージ モデルで実行されるため、このチェックリストではプロキシによってそれらを監査できません。マネージャーは、サイト認証情報を生成して保存するのにまさに適した場所である可能性がありますが、それは別の製品の決定です。 ToolAcre はボールトや自動入力を提供しません。

同様に、ネットワーク チェックに合格したというだけの理由で、オンライン ジェネレーターを共有デバイスまたは信頼できないデバイスで使用しないでください。ローカルにアクセスできるソフトウェアは、出力またはクリップボードを読み取ることができます。信頼評価には、Web サイトのオリジンだけでなくエンドポイントも含める必要があります。

要点 — パスワード ジェネレーターは各チェックをオープンに通過し、使用するどのツールでも同じことを期待する必要があります

ToolAcre は、必須の Web 暗号化、拒否サンプリング、検証済みの静的リスト、同一オリジンの読み込み、生成リクエストなし、分析や広告なし、永続ストレージなし、履歴なし、および明示的なクリップボード アクションといった透過的な一連のチェックを通過します。各クレームには、レビュー担当者が検査できるソースまたはテスト パスがあります。

結論には条件付きのままです。証拠を使用して、このジェネレータが特定の状況に適合するかどうかを判断し、生成された各値をプライベートかつ一意に保ちます。チェックリストのパスを、資格情報を不用意に再利用、送信、または保存する許可として扱わないでください。また、生成と管理を混同しないでください。