该密码生成器不能做什么
基于浏览器的生成器的边界:它不存储什么,熵不能保护你免受什么影响,以及何时使用其他东西。
它生成,这就是它所做的一切
这里没有金库。在您离开后,不会保存、同步、填写表格或恢复任何内容。这是一个故意的限制,而不是缺失的功能:存储凭证是一种具有不同威胁模型的不同产品,而悄悄保留其生成的所有内容副本的生成器将是一种更糟糕的工具,而不是更丰富的工具。
一个值得明确说明的结果是:没有历史。按“生成”,之前的值就消失了。如果你没有复制它,它就不存在于任何地方。
它也不会根据泄露数据库检查密码,不会对您已有的密码进行评分,也不会告诉您您的帐户是否已被泄露。这些都需要在某个地方发送一些东西,而这个页面什么也不发送。
强密码短语无法保护您免受哪些侵害
猜测只是丢失帐户的一种方式,对于大多数人来说,这并不是最有可能的。任何强度的密码短语都无法抵御令人信服的网络钓鱼页面,因为它是你自己交给的。它无法防御您计算机上的恶意软件,这些恶意软件可以读取您键入的内容以及剪贴板上的内容。
它并不能防御密码存储不当的网站。如果某项服务以纯文本形式保存您的信息或使用过时的哈希值,然后遭到破坏,那么您选择的内容的强度在泄漏时就不再重要。
而且它根本无法防御重用。跨十个站点的一个强密码短语只要一次泄露,就不会成为所有十个站点的问题。这是真正影响人们的故障模式,解决方法是每个帐户使用不同的密码,这实际上意味着密码管理器。
双因素身份验证涵盖了密码无法做到的很多事情。如果有服务提供,请将其打开;它比最后十位熵更重要。
熵值的极限
显示的数字描述了设置,而不是屏幕上的特定密码。它假设攻击者知道列表、字数、长度范围、分隔符和大小写规则(所有这些都在此页面上发布)并且仅猜测随机抽取。
时间估计取决于假设的猜测率,无论它们出现在何处。改变假设,时代就会发生数量级的变化。它们对于相互比较设置非常有用,但作为预测则不太有用。
该图还假设浏览器的随机数生成器是健全的。如果没有加密源,此页面将拒绝运行,但它无法从页面内部审核该源。
何时使用其他东西
在您无法控制或不信任的设备上(共享计算机、公共终端、您怀疑受到威胁的机器),根本不要在浏览器中生成凭据。该屏幕上的任何内容都可以被那里运行的任何其他内容读取。
对于受组织安全策略管辖的加密密钥、签名密钥或凭证等高保证工作,请使用策略指定的工具。 ToolAcre 在您的浏览器中本地生成密码。对于高度敏感的环境,请在使用任何基于 Web 的密码生成器之前验证您的浏览器、设备和操作系统是否可信。
如果您需要英语以外的语言的密码短语,此页面无法提供帮助:所有三个列表都是英语,并且您不会说的语言的短语并不比随机字符更容易记住。
如果您一次需要数十个密码,或者从种子中复制相同的密码,那么命令行工具更适合。此页面有意一次生成一个值。
这些话从何而来
本页附带的所有三个单词列表都是已发布的电子前沿基金会单词列表,在 CC BY 下使用。长列表包含 7,776 个单词;两个短列表各包含 1,296 个单词。
对文件进行了一项更改。 EFF 用两栏发布它们——一个五位数的骰子,然后是单词——骰子一栏已被删除,因为该页面使用浏览器的随机数生成器而不是骰子进行绘制。单词本身没有变化,顺序相同。
ToolAcre 不隶属于电子前沿基金会,也不受其认可或赞助。这些列表是根据其许可条款使用和归属的,这正是该许可所规定的。
- EFF 的随机密码单词列表 - 创建者自己的页面,解释每个列表的构建方式和原因。
- 知识共享归属许可 — 使用单词列表的许可证。
你生成的东西会发生什么
ToolAcre 在您的浏览器中本地生成密码。对于高度敏感的环境,请在使用任何基于 Web 的密码生成器之前验证您的浏览器、设备和操作系统是否可信。
- 每个密码短语和密码都是由浏览器自己的加密随机数生成器在浏览器选项卡中生成的。页面加载后,不涉及任何服务器。
- 这里生成的任何内容都不会发送到 ToolAcre。该产品的内容安全策略将页面限制为其自己的来源,因此浏览器本身会阻止任何将数据发送到其他地方的尝试。
- 本地存储、会话存储、cookie、浏览器内数据库、地址栏或浏览器控制台中不会写入任何内容。重新加载会丢弃它;关闭选项卡将丢弃它。
- 没有帐户,没有登录,没有分析脚本,也没有广告脚本。唯一下载的文件是静态单词列表。
- 没有保留任何历史记录。再次生成替换该值,之前的值不可恢复。
问题
为什么没有密码历史记录?
因为以前生成的密码列表是一种责任。保留一个意味着将凭据存储在浏览器中的某个位置,而这正是本页面所避免的。在再次生成之前复制您生成的内容。
我可以取回刚刚更换的密码吗?
不会。生成会替换该值,并且不会保留任何副本。这是让页面声称没有存储任何内容的交易。
该工具是否会检查我的密码是否被泄露?
不。这需要向违规服务发送一些内容,并且该页面在加载后除了下载静态单词列表之外不会发出任何请求。密码管理器或专用的违规检查服务是正确的工具。
我可以在工作机器上使用它来获取工作凭证吗?
这取决于您组织的政策,而不是本页面上的政策。许多安全策略要求通过批准的工具生成凭据。在使用任何基于网络的工作帐户生成器之前进行检查。
为什么只有英文?
这里提供的三个列表是已发布的 EFF 列表,均为英文。添加其他语言将意味着本页尚未验证的采购、许可和验证列表,而发送未经验证的单词列表将破坏熵值所依赖的一件事。
单词列表是否有任何改变?
只有删除掷骰子栏,EFF 才会在每个单词旁边发布,而该页面对此没有用处。单词本身没有变化并且顺序相同。这些列表在 CC BY 下使用,并记入电子前沿基金会,并不意味着认可。
局限性
- 没有存储、没有同步、没有自动填充、没有历史记录。该页面生成一个值并忘记它。
- 无需进行违规检查,也无需对已有的密码进行评分,因为两者都需要从设备发送数据。
- 仅英文单词列表 — 三个已发布的 EFF 列表,在 CC BY 下使用,掷骰子列已删除,单词未更改。
- 一次一个值。没有批量生成,也没有可再生的种子。
- 熵值是对所述假设下的设置的估计,而不是对任何特定密码短语的保证。
- 这里没有任何内容可以帮助防范网络钓鱼、恶意软件、密码重复使用或存储不当的密码的服务。
- 浏览器或扩展程序可能会拒绝剪贴板访问,在这种情况下,您必须自己选择并复制文本。