Русский

Чего не может сделать этот генератор паролей

Границы браузерного генератора: что он не хранит, от чего энтропия вас не защищает и когда использовать что-то еще.

Он генерирует, и это все, что он делает.

Здесь нет хранилища. Ничего не сохраняется, не синхронизируется, не заполняется в форме и не подлежит восстановлению после вашего ухода. Это намеренное ограничение, а не недостающая функция: хранение учетных данных — это другой продукт с другой моделью угроз, и генератор, который незаметно хранит копии всего, что он создает, будет худшим инструментом, а не более богатым.

Следствие, которое стоит сформулировать прямо: истории нет. Нажмите «Создать», и предыдущее значение исчезнет. Если вы его не копировали, то его нигде нет.

Он также не проверяет пароль по базам данных взлома, не оценивает тот, который у вас уже есть, и не сообщает вам, была ли раскрыта ваша учетная запись. Все они требуют куда-то отправить что-то, а эта страница ничего не отправляет.

От чего вас не защитит сильная парольная фраза

Угадывание – это лишь один из способов потерять аккаунт, и для большинства людей он не самый вероятный. Пароль любой сложности не является защитой от убедительной фишинговой страницы, поскольку вы передаете ее себе. Это не защита от вредоносных программ на вашем компьютере, которые могут читать то, что вы вводите и что находится в буфере обмена.

Это не защита от веб-сайта, который плохо хранит пароли. Если сервис хранит ваши данные в виде обычного текста или за устаревшим хешем, а затем подвергается взлому, надежность того, что вы выбрали, перестает иметь значение в момент утечки.

И это вовсе не защита от повторного использования. Одна надежная парольная фраза на десяти сайтах — это одно нарушение, которое может стать проблемой для всех десяти. Это режим сбоя, который на самом деле влияет на людей, и исправлением является использование разных паролей для каждой учетной записи, что на практике означает менеджер паролей.

Двухфакторная аутентификация покрывает большую часть того, чего не может сделать пароль. Если служба предлагает это, включите ее; это имеет большее значение, чем последние десять бит энтропии.

Пределы показателя энтропии

Показанное число описывает настройки, а не конкретную парольную фразу на экране. Предполагается, что злоумышленник знает список, количество слов, диапазон длин, разделитель и правило регистра — все они опубликованы на этой странице — и угадывает только случайные выборки.

Оценки времени основаны на предполагаемой вероятности угадывания, указанной везде, где бы они ни появлялись. Измените предположение, и времена изменятся на порядки. Они полезны для сравнения настроек друг с другом и гораздо менее полезны в качестве прогнозов.

На рисунке также предполагается, что генератор случайных чисел браузера исправен. Эта страница отказывается работать без криптографического источника, но она не может проверять этот источник изнутри страницы.

Когда использовать что-то другое

На устройстве, которое вы не контролируете или которому не доверяете (общий компьютер, общедоступный терминал, компьютер, который, как вы подозреваете, взломан), вообще не создавайте учетные данные в браузере. Все, что находится на этом экране, доступно для чтения всем, что там работает.

Для работы с высоким уровнем безопасности, такой как ключи шифрования, ключи подписи или учетные данные, регулируемые политикой безопасности организации, используйте инструменты, указанные в политике. ToolAcre генерирует пароли локально в вашем браузере. В высокочувствительных средах перед использованием любого веб-генератора паролей убедитесь, что вашему браузеру, устройству и операционной системе доверяют.

Если вам нужна фраза-пароль на языке, отличном от английского, эта страница не поможет: все три списка английские, а фразу на языке, которым вы не владеете, запомнить не легче, чем случайные символы.

Если вам нужны десятки паролей одновременно или одна и та же фраза-пароль, воспроизведенная из начального числа, лучше подойдет инструмент командной строки. Эта страница намеренно выдает одно значение за раз.

Откуда берутся слова

Все три списка слов, поставляемые с этой страницей, являются опубликованными списками слов Electronic Frontier Foundation и используются под лицензией CC BY. Длинный список содержит 7,776 слов; два коротких списка содержат по 1,296 слов каждый.

В файлы было внесено одно изменение. EFF публикует их с двумя столбцами — пятизначный бросок кубика, а затем слово — и столбец «бросок кубика» был удален, поскольку эта страница рисуется с помощью генератора случайных чисел браузера, а не с помощью игральных костей. Сами слова неизменны, в том же порядке.

ToolAcre не связан, не одобрен и не спонсируется Electronic Frontier Foundation. Списки используются и атрибутируются в соответствии с условиями их лицензии, а это именно то, что эта лицензия предусматривает.

Что происходит с тем, что вы генерируете

ToolAcre генерирует пароли локально в вашем браузере. В высокочувствительных средах перед использованием любого веб-генератора паролей убедитесь, что вашему браузеру, устройству и операционной системе доверяют.

  • Каждая фраза-пароль и пароль генерируются на вкладке вашего браузера с помощью собственного криптографического генератора случайных чисел вашего браузера. После загрузки страницы сервер не задействован.
  • Ничего сгенерированного здесь не отправляется на ToolAcre. Политика Content-Security-Policy этого продукта ограничивает страницу ее собственным источником, поэтому браузер сам блокирует любые попытки отправить данные куда-либо еще.
  • Ничего не записывается в локальное хранилище, хранилище сеансов, файлы cookie, базу данных браузера, адресную строку или консоль браузера. Перезагрузка отбрасывает его; закрытие вкладки отменяет ее.
  • Нет ни учетной записи, ни входа в систему, ни скрипта аналитики, ни скрипта рекламы. Единственные загружаемые файлы — это статические списки слов.
  • Никакая история не сохраняется. Повторная генерация заменяет значение, а предыдущее не подлежит восстановлению.

Вопросы

Почему нет истории паролей?

Потому что список ранее сгенерированных паролей — это ответственность. Сохранение одного из них означало бы хранение учетных данных где-то в браузере, чего и избегает эта страница. Скопируйте то, что вы генерируете, прежде чем создавать снова.

Могу ли я вернуть парольную фразу, которую только что заменил?

Нет. Generate заменяет значение, и ничто не сохраняет копию. Это сделка, которая позволяет странице утверждать, что ничего не сохранено.

Проверяет ли инструмент, был ли взломан мой пароль?

Нет. Для этого требуется отправить что-то в службу взлома, и эта страница не делает никаких запросов после загрузки, кроме загрузки статических списков слов. Для этого подойдет менеджер паролей или специальная служба проверки на взлом.

Могу ли я использовать это на рабочей машине для рабочих учетных данных?

Это зависит от политики вашей организации, а не от этой страницы. Многие политики безопасности требуют, чтобы учетные данные были созданы с помощью утвержденных инструментов. Проверьте это перед использованием любого веб-генератора для рабочих учетных записей.

Почему только английский?

Три списка, представленные здесь, являются опубликованными списками EFF на английском языке. Добавление других языков означало бы поиск, лицензирование и проверку списков, которые эта страница не проверила, а доставка непроверенного списка слов подорвала бы единственную вещь, от которой зависит показатель энтропии.

Изменены ли каким-либо образом списки слов?

Только при удалении столбца броска кубиков EFF публикуется рядом с каждым словом, которое на этой странице не используется. Сами слова неизменны и находятся в том же порядке. Списки используются в соответствии с лицензией CC BY, предоставленной Electronic Frontier Foundation, без какого-либо одобрения.

Ограничения

  • Нет хранилища, нет синхронизации, нет автозаполнения и нет истории. Страница генерирует значение и забывает его.
  • Никакой проверки на наличие нарушений и оценки уже имеющихся паролей, поскольку и то, и другое потребует отправки данных с устройства.
  • Только списки английских слов — три опубликованных списка EFF, используемые в соответствии с CC BY, с удаленным столбцом броска кубиков и неизмененными словами.
  • Одно значение за раз. Здесь нет массового образования и воспроизводимых семян.
  • Показатель энтропии — это оценка настроек при заявленных предположениях, а не гарантия относительно какой-либо конкретной парольной фразы.
  • Ничто здесь не помогает против фишинга, вредоносного ПО, повторного использования пароля или службы, которая плохо хранит ваш пароль.
  • Доступ к буферу обмена может быть запрещен браузером или расширением, в этом случае вам придется выделить и скопировать текст самостоятельно.