Ferramentas de texto e do dia a dia · Gerador de senhas
Você deve confiar em um gerador de senha online? O que verificar primeiro
· Por que é importante
senhas privacidade confiar
Fornece uma lista de verificação para julgar um gerador de senhas baseado na Web — de onde vem a aleatoriedade, se alguma coisa é enviada, quais scripts são carregados, se os limites são documentados — e explica por que os geradores “gratuitos” diferem tanto.
Uma senha de um estranho – a estranha ideia de pedir a um site para inventar seu segredo
Pedir a um site para inventar um segredo parece um retrocesso porque uma página da web normalmente chega através de uma rede e executa código de outra pessoa. A resposta certa não é a confiança cega nem a afirmação generalizada de que todo gerador online não é seguro. Inspecione onde ocorrem as escolhas aleatórias, o que sai da página, quais scripts são carregados e qual estado permanece após o uso.
ToolAcre suporta uma auditoria com escopo definido porque a origem e os testes nomeiam essas costuras. Isso não torna sua saída segura para um navegador comprometido ou para todas as contas. A lista de verificação estabelece o comportamento do produto, enquanto a confiança do dispositivo, a política de destino e o armazenamento posterior permanecem decisões separadas.
Verifique a fonte da aleatoriedade — gerador criptográfico ou de uso geral, e se a página diz qual
Comece com a fonte aleatória. ToolAcre requer `crypto.getRandomValues`, testa-o antes de ativar os controles e lança se o motor não puder obtê-lo. Todas as escolhas limitadas passam pela amostragem de rejeição. Um teste verifica a fonte de produção para manter `Math.random` fora, para que a reivindicação seja aplicada em vez de ser uma sentença de marketing.
Em seguida, inspecione a redução e embaralhe em vez de parar no nome API. Os bytes criptográficos ainda podem ser bastante reduzidos. Aqui, caudas desiguais são rejeitadas antes que o módulo e as posições dos caracteres sejam embaralhadas com inteiros limitados seguros. Se outra ferramenta não descrever ou expor esse caminho, a incerteza permanecerá mesmo que mencione o Web Crypto.
Verifique a rede – a geração de uma senha aciona alguma solicitação e a página carrega scripts, anúncios ou análises de terceiros
Observe a rede enquanto a página carrega, gera e copia. ToolAcre baixa legitimamente listas de palavras estáticas de sua própria origem. Os testes do navegador distinguem esses ativos públicos do tráfego de credenciais e afirmam que Gerar e Copiar não adicionam solicitações. O registro do produto desativa análises e publicidade em todas as páginas de senha.
Portanto, um painel de rede não vazio não é automaticamente uma falha. Verifique finalidade, destino, método e corpo da solicitação e pesquise o valor montado. Inspecione também o CSP, que restringe as conexões deste produto à sua própria origem. O silêncio da rede é uma camada e não é à prova de extensões locais ou malware.
Verifique a lista de palavras - uma lista publicada como a de EFF versus uma lista caseira desconhecida
O vocabulário enviado não é uma piscina caseira sem nome. Três arquivos EFF confirmados são listados em opções, creditados no conteúdo do produto e verificados no momento da construção em relação às contagens de linhas não vazias anunciadas: 7,776 para a lista longa e 1,296 para cada lista curta. A seleção usa as palavras reais carregadas e filtradas.
Uma lista pública é compatível com a geração segura porque o sigilo da lista não é uma suposição. O índice aleatório é a escolha desconhecida. Ainda assim, a filtragem por comprimento de palavra altera a contagem qualificada, portanto, uma ferramenta cuidadosa deve calcular a partir do conjunto resultante, em vez de continuar citando o tamanho total do arquivo.
Verifique a documentação – a ferramenta indica o que não fará e onde estão seus limites
A documentação deve indicar o comportamento e os limites. ToolAcre nomeia limites de palavras e caracteres, ativos somente em inglês, geração de um valor por vez, nenhuma semente reproduzível, nenhuma verificação de violação e a exigência de uma fonte de navegador criptográfico funcional. Afirma também que os números da entropia descrevem configurações sob suposições, em vez de garantir um resultado.
Os caminhos do fracasso fazem parte dessa honestidade. Listas vazias ou ausentes, acrósticos impossíveis, intervalos inválidos, grupos de caracteres ausentes, comprimentos excessivos ou insuficientes, recusa da área de transferência e Web Crypto ausentes recebem respostas explícitas. Um gerador que apenas documenta seu caminho feliz deixa o comportamento mais importante sem revisão.
Verifique o que fica para trás – histórico, salvamento automático, área de transferência e se existe um controle Limpar dados
A pasta de trabalho reivindica um controle de dados Limpar, mas a interface não possui nenhum. O comportamento corrigido é mais específico: Gerar substitui o valor do estado atual, alterar configurações significativas o limpa e navegar para fora o descarta porque não existe armazenamento ou histórico. A saída permanece como um nó de texto em DOM até que uma dessas ações ocorra.
A cópia acontece somente depois que o usuário pressiona Copiar e usa `navigator.clipboard.writeText`. O código não limpa a área de transferência automaticamente, não inspeciona o histórico da área de transferência nem controla um gerenciador de área de transferência do sistema operacional. Se a permissão for recusada, será exibido um erro e solicitará que o usuário selecione e copie manualmente.
Verifique o que resta: um valor DOM atual, uma gravação explícita na área de transferência e nenhum controle de dados claros
Extensões de navegador e geradores de gerenciadores de senhas são executados com diferentes privilégios e modelos de armazenamento, portanto, esta lista de verificação não pode auditá-los por proxy. Um gerente pode ser exatamente o lugar certo para gerar e armazenar credenciais de site, mas essa é uma decisão separada do produto. ToolAcre não fornece cofre ou preenchimento automático.
Da mesma forma, um gerador online não deve ser usado em um dispositivo compartilhado ou não confiável apenas porque as verificações de rede foram aprovadas. Software com acesso local pode ler a saída ou a área de transferência. A avaliação de confiança deve incluir o endpoint, não apenas a origem do site.
Conclusão: o Gerador de Senhas passa em cada verificação abertamente e você deve esperar o mesmo de qualquer ferramenta que usar
ToolAcre passa por um conjunto transparente de verificações: criptografia Web obrigatória, amostragem de rejeição, listas estáticas verificadas, carregamento de mesma origem, nenhuma solicitação de geração, nenhuma análise ou anúncio, nenhum armazenamento persistente, nenhum histórico e uma ação explícita na área de transferência. Cada declaração tem uma origem ou caminho de teste que um revisor pode inspecionar.
A conclusão permanece condicional. Use as evidências para decidir se este gerador se adapta a uma situação específica e, em seguida, mantenha cada valor gerado privado e único. Não trate uma passagem de checklist como permissão para reutilizar, transmitir ou armazenar credenciais de forma descuidada e não confunda geração com gerenciamento.