O que este gerador de senha não pode fazer
Os limites de um gerador baseado em navegador: o que ele não armazena, de que entropia não protege você e quando usar outra coisa.
Ele gera, e isso é tudo que faz
Não há cofre aqui. Nada é salvo, sincronizado, preenchido em um formulário ou recuperável após você sair. Esse é um limite deliberado, e não um recurso ausente: o armazenamento de credenciais é um produto diferente, com um modelo de ameaça diferente, e um gerador que mantivesse discretamente uma cópia de tudo o que produzia seria uma ferramenta pior, e não mais rica.
Uma consequência que vale a pena afirmar claramente: não há história. Pressione Gerar e o valor anterior desaparece. Se você não copiou, ele não existe em lugar nenhum.
Ele também não verifica uma senha em bancos de dados violados, pontua uma que você já possui ou informa se uma conta sua foi exposta. Tudo isso exige o envio de algo para algum lugar, e esta página não envia nada.
Do que uma senha forte não protege você
Adivinhar é apenas uma das maneiras pelas quais uma conta é perdida e, para a maioria das pessoas, não é a mais provável. Uma senha de qualquer força não é uma defesa contra uma página de phishing convincente, porque você mesmo a entrega. Não é uma defesa contra malware em sua máquina, que pode ler o que você digita e o que está na sua área de transferência.
Não é uma defesa contra um site que armazena mal as senhas. Se um serviço mantém o seu em texto simples ou atrás de um hash obsoleto e é violado, a força do que você escolheu deixa de importar no momento do vazamento.
E não é nenhuma defesa contra a reutilização. Uma senha forte em dez sites está a uma brecha de ser um problema em todos os dez. Esse é o modo de falha que realmente afeta as pessoas, e a solução é uma senha diferente por conta, o que na prática significa um gerenciador de senhas.
A autenticação de dois fatores cobre muito do que uma senha não pode. Onde um serviço oferecer isso, ative-o; é mais importante do que os últimos dez bits de entropia.
Limites da figura da entropia
O número mostrado descreve as configurações, não a senha específica na tela. Ele pressupõe um invasor que conhece a lista, a contagem de palavras, o intervalo de comprimento, o separador e a regra de caso – todos publicados nesta página – e está adivinhando apenas os sorteios aleatórios.
As estimativas de tempo baseiam-se em uma taxa de adivinhação presumida, declarada onde quer que apareçam. Mude a suposição e os tempos mudarão em ordens de magnitude. Eles são úteis para comparar configurações entre si e muito menos úteis como previsões.
A figura também pressupõe que o gerador de números aleatórios do navegador esteja funcionando. Esta página se recusa a ser executada sem uma fonte criptográfica, mas não pode auditar essa fonte de dentro da página.
Quando usar outra coisa
Em um dispositivo que você não controla ou não confia – um computador compartilhado, um terminal público, uma máquina que você suspeita estar comprometida – não gere nenhuma credencial em um navegador. Qualquer coisa nessa tela pode ser lida por qualquer outra coisa que esteja sendo executada lá.
Para trabalhos de alta garantia, como chaves de criptografia, chaves de assinatura ou credenciais regidas pela política de segurança de uma organização, use as ferramentas especificadas pela política. ToolAcre gera senhas localmente em seu navegador. Para ambientes altamente confidenciais, verifique se seu navegador, dispositivo e sistema operacional são confiáveis antes de usar qualquer gerador de senha baseado na Web.
Se você precisar de uma senha em um idioma diferente do inglês, esta página não poderá ajudar: todas as três listas são em inglês e uma frase em um idioma que você não fala não é mais fácil de lembrar do que caracteres aleatórios.
Se você precisar de dezenas de senhas de uma vez ou da mesma senha reproduzida a partir de uma semente, uma ferramenta de linha de comando é a melhor opção. Esta página produz um valor por vez, propositalmente.
De onde vêm as palavras
Todas as três listas de palavras enviadas com esta página são listas de palavras publicadas pela Electronic Frontier Foundation, usadas sob CC BY. A longa lista contém 7,776 palavras; as duas listas curtas contêm 1,296 palavras cada.
Uma alteração foi feita nos arquivos. O EFF os publica com duas colunas – um lançamento de dados de cinco dígitos e depois a palavra – e a coluna de lançamento de dados foi removida, porque esta página desenha com o gerador de números aleatórios do navegador e não com dados. As próprias palavras permanecem inalteradas, na mesma ordem.
ToolAcre não é afiliado, endossado ou patrocinado pela Electronic Frontier Foundation. As listas são utilizadas e atribuídas nos termos da sua licença, que é exactamente o que essa licença prevê.
- As listas de palavras do EFF para senhas aleatórias — página própria dos criadores, explicando como cada lista foi construída e por quê.
- A licença de atribuição Creative Commons — a licença sob a qual as listas de palavras são usadas.
O que acontece com o que você gera
ToolAcre gera senhas localmente em seu navegador. Para ambientes altamente confidenciais, verifique se seu navegador, dispositivo e sistema operacional são confiáveis antes de usar qualquer gerador de senha baseado na Web.
- Cada senha e senha são geradas na guia do seu navegador, pelo próprio gerador criptográfico de números aleatórios do seu navegador. Nenhum servidor é envolvido depois que a página é carregada.
- Nada gerado aqui é enviado para ToolAcre. A Política de Segurança de Conteúdo deste produto restringe a página à sua própria origem, de modo que o próprio navegador bloqueia qualquer tentativa de enviar dados para outro lugar.
- Nada é gravado no armazenamento local, no armazenamento de sessão, em um cookie, em um banco de dados do navegador, na barra de endereço ou no console do navegador. Recarregar descarta-o; fechar a guia a descarta.
- Não há conta, login, script de análise e script de publicidade. Os únicos arquivos baixados são as listas de palavras estáticas.
- Nenhum histórico é mantido. Gerar novamente substitui o valor e o anterior não é recuperável.
Questões
Por que não há histórico de senha?
Porque uma lista de senhas geradas anteriormente é um risco. Manter um significaria armazenar credenciais em algum lugar do navegador, que é exatamente o que esta página evita. Copie o que você gera antes de gerar novamente.
Posso recuperar uma senha que acabei de substituir?
Não. Generate substitui o valor e nada mantém uma cópia. Esta é a troca que permite que a página reivindique que nada está armazenado.
A ferramenta verifica se minha senha foi violada?
Não. Isso requer o envio de algo para um serviço de violação, e esta página não faz nenhuma solicitação depois de carregada, além do download das listas de palavras estáticas. Um gerenciador de senhas ou um serviço dedicado de verificação de violações é a ferramenta certa para isso.
Posso usar isso em uma máquina de trabalho para credenciais de trabalho?
Isso depende da política da sua organização, não desta página. Muitas políticas de segurança exigem que as credenciais sejam geradas por ferramentas aprovadas. Verifique antes de usar qualquer gerador baseado na web para contas de trabalho.
Por que apenas em inglês?
As três listas enviadas aqui são as listas EFF publicadas, que são em inglês. Adicionar outros idiomas significaria obter, licenciar e verificar listas que esta página não verificou, e enviar uma lista de palavras não verificadas prejudicaria aquilo de que depende o valor da entropia.
As listas de palavras foram alteradas de alguma forma?
Somente com a remoção da coluna de lançamento de dados o EFF publica ao lado de cada palavra, para a qual esta página não tem utilidade. As próprias palavras permanecem inalteradas e na mesma ordem. As listas são usadas sob CC BY, creditadas à Electronic Frontier Foundation, sem implicação de endosso.
Limitações
- Sem armazenamento, sem sincronização, sem preenchimento automático e sem histórico. A página gera um valor e o esquece.
- Nenhuma verificação de violação e nenhuma pontuação de senhas que você já possui, porque ambos exigiriam o envio de dados do dispositivo.
- Somente listas de palavras em inglês — as três listas EFF publicadas, usadas em CC BY com a coluna de lançamento de dados removida e as palavras inalteradas.
- Um valor de cada vez. Não há geração em massa nem sementes reproduzíveis.
- O valor da entropia é uma estimativa sobre as configurações sob suposições declaradas, e não uma garantia sobre qualquer senha específica.
- Nada aqui ajuda contra phishing, malware, reutilização de senha ou um serviço que armazena mal sua senha.
- O acesso à área de transferência pode ser recusado pelo navegador ou por uma extensão; nesse caso, você mesmo deve selecionar e copiar o texto.