このパスワードジェネレーターでできないこと
ブラウザベースのジェネレーターの境界: 何を保存しないのか、どのエントロピーから保護されないのか、いつ他のものを使用するのか。
それは生成する、そしてそれが行うことはそれだけです
ここには金庫はありません。保存、同期、フォームへの入力、または退席後に復元できるものは何もありません。これは欠落している機能ではなく、意図的な制限です。資格情報の保存は、異なる脅威モデルを備えた別の製品であり、生成されたすべてのコピーを静かに保持するジェネレーターは、より充実したツールではなく、より悪いツールになります。
はっきりと言う価値のある結果は、歴史が存在しないということです。 Generate を押すと、以前の値は消えます。コピーしていない場合は、どこにも存在しません。
また、パスワードを侵害データベースと照合したり、すでに所有しているパスワードを採点したり、アカウントが公開されているかどうかを通知したりすることもありません。これらはすべてどこかに何かを送信する必要がありますが、このページは何も送信しません。
強力なパスフレーズでは何から保護できないのか
推測はアカウントが失われる原因の 1 つにすぎず、ほとんどの人にとって、それが最も可能性の高いものではありません。パスフレーズは自分自身で渡したものであるため、いかなる強度のパスフレーズも、説得力のあるフィッシング ページに対する防御にはなりません。これは、ユーザーが入力した内容やクリップボードにある内容を読み取ることができる、コンピューター上のマルウェアに対する防御策ではありません。
パスワードが不適切に保存されている Web サイトに対する防御策にはなりません。サービスが平文または古いハッシュの背後に保存されていて、その後侵害された場合、選択したものの強度は漏洩の瞬間には問題になりません。
そして、それは再利用に対する防御にはまったくなりません。 10 個のサイトに 1 つの強力なパスフレーズがあれば、1 回侵害すれば 10 個すべてで問題になる可能性があります。これは実際に人々に影響を与える障害モードであり、その修正はアカウントごとに異なるパスワードであり、実際にはパスワード マネージャーを意味します。
2 要素認証は、パスワードではできないことのかなりの部分をカバーします。サービスが提供している場合は、それをオンにします。エントロピーの最後の 10 ビットよりも重要です。
エントロピー数値の限界
表示されている番号は設定を表しており、画面上の特定のパスフレーズを表しているわけではありません。この攻撃では、攻撃者がリスト、単語数、長さの範囲、区切り記号、大文字小文字の規則 (これらはすべてこのページで公開されています) を知っており、ランダムな抽選だけを推測していると想定しています。
時間の見積もりは、記載されている箇所に記載されている、想定される推測率に基づいています。前提を変えると時代は桁違いに変わります。これらは設定を相互に比較するのに役立ちますが、予測としてはあまり役に立ちません。
この図は、ブラウザの乱数生成機能が正常であることも前提としています。このページは暗号化ソースなしでの実行を拒否しますが、ページ内からそのソースを監査することはできません。
他のものを使用する場合
自分が制御していない、または信頼していないデバイス (共有コンピューター、公共端末、侵害されている疑いのあるマシン) では、ブラウザーで資格情報をまったく生成しないでください。その画面上にあるものはすべて、そこで実行されている他のものから読み取ることができます。
組織のセキュリティ ポリシーによって管理される暗号化キー、署名キー、資格情報などの高保証性の作業には、ポリシーで指定されているツールを使用します。 ToolAcre はブラウザ内でローカルにパスワードを生成します。非常に機密性の高い環境では、Web ベースのパスワード ジェネレーターを使用する前に、ブラウザー、デバイス、オペレーティング システムが信頼できることを確認してください。
英語以外の言語のパスフレーズが必要な場合、このページは役に立ちません。3 つのリストはすべて英語であり、話せない言語のフレーズを覚えるのはランダムな文字よりも簡単ではありません。
一度に数十のパスワードが必要な場合、またはシードから再現された同じパスフレーズが必要な場合は、コマンドライン ツールの方が適しています。このページでは、意図的に一度に 1 つの値を生成します。
言葉はどこから来たのか
このページに同梱されている 3 つの単語リストはすべて、電子フロンティア財団の公開された単語リストであり、CC BY の下で使用されています。長いリストには 7,776 語が含まれます。 2 つの短いリストにはそれぞれ 1,296 ワードが含まれます。
ファイルに 1 つの変更が加えられています。 EFF は、5 桁のサイコロの出目と単語の 2 つの列でページを公開していますが、このページはサイコロではなくブラウザの乱数発生器を使用して描画しているため、サイコロの出目の欄は削除されました。単語自体は同じ順序で変更されません。
ToolAcre は、Electronic Frontier Foundation と提携、承認、後援されていません。リストは、ライセンスの条項に基づいて使用され、帰属されます。これは、まさにそのライセンスが規定するものです。
- ランダムなパスフレーズの EFF の単語リスト — 作成者自身のページで、各リストがどのように作成されたか、およびその理由が説明されています。
- クリエイティブ・コモンズ表示ライセンス — 単語リストが使用されるライセンス。
あなたが生成したものはどうなりますか
ToolAcre はブラウザ内でローカルにパスワードを生成します。非常に機密性の高い環境では、Web ベースのパスワード ジェネレーターを使用する前に、ブラウザー、デバイス、オペレーティング システムが信頼できることを確認してください。
- すべてのパスフレーズとパスワードは、ブラウザー独自の暗号化乱数ジェネレーターによってブラウザー タブで生成されます。ページが読み込まれると、サーバーは関与しません。
- ここで生成されたものは ToolAcre には送信されません。この製品のコンテンツ セキュリティ ポリシーは、ページを独自のオリジンに制限するため、ブラウザ自体が他の場所にデータを送信しようとする試みをブロックします。
- ローカル ストレージ、セッション ストレージ、Cookie、ブラウザ内データベース、アドレス バー、ブラウザ コンソールには何も書き込まれません。リロードすると破棄されます。タブを閉じると破棄されます。
- アカウント、サインイン、分析スクリプト、広告スクリプトはありません。ダウンロードされるファイルは静的な単語リストのみです。
- 履歴は保存されません。再度生成すると値が置き換えられ、以前の値は回復できません。
質問
パスワードの履歴が残っていないのはなぜですか?
以前に生成されたパスワードのリストは責任を負うためです。資格情報を保持するということは、ブラウザ内のどこかに資格情報を保存することを意味しますが、このページではまさにそれを避けています。再度生成する前に、生成したものをコピーしてください。
置き換えたパスフレーズを元に戻すことはできますか?
いいえ。生成すると値が置き換えられ、コピーは何も保持されません。これは、ページに何も保存されていないと主張させる取引です。
このツールは私のパスワードが侵害されているかどうかをチェックしますか?
いいえ、そのためには侵害サービスに何かを送信する必要があり、このページはロード後に静的単語リストをダウンロードする以外のリクエストを行いません。それには、パスワード マネージャーまたは専用の侵害チェック サービスが最適なツールです。
これを仕事用マシンで仕事用資格情報として使用できますか?
それはこのページではなく、組織のポリシーによって異なります。多くのセキュリティ ポリシーでは、承認されたツールによって認証情報を生成する必要があります。仕事用アカウントに Web ベースのジェネレーターを使用する前に確認してください。
なぜ英語だけなのでしょうか?
ここに同梱される 3 つのリストは、英語版の公開された EFF リストです。他の言語を追加すると、このページが検証していないリストの調達、ライセンス供与、検証が行われることになり、未検証の単語リストを配布することは、エントロピー数値が依存する 1 つの要素を損なうことになります。
単語リストは何らかの方法で変更されていますか?
EFF はサイコロの出目の列を削除することによってのみ、各単語と並行して公開しますが、このページではその列は使用されません。単語自体は変更されず、同じ順序になります。リストは CC BY に基づいて使用されており、電子フロンティア財団にクレジットされており、承認を意味するものではありません。
制限事項
- ストレージ、同期、自動入力、履歴はありません。ページは値を生成しますが、それを忘れます。
- どちらもデバイスからデータを送信する必要があるため、侵害チェックや既存のパスワードのスコアリングは行われません。
- 英単語リストのみ - 公開されている 3 つの EFF リスト。サイコロの出目の列が削除され、単語は変更されず、CC BY に基づいて使用されます。
- 一度に 1 つの値。大量の生成や再現可能なシードはありません。
- エントロピー数値は、記載された仮定に基づく設定に関する推定値であり、特定のパスフレーズを保証するものではありません。
- ここには、フィッシング、マルウェア、パスワードの再利用、またはパスワードを不適切に保存するサービスに対して役立つものはありません。
- クリップボードへのアクセスはブラウザまたは拡張機能によって拒否される場合があり、その場合はテキストを自分で選択してコピーする必要があります。