繁體中文

該密碼產生器不能做什麼

基於瀏覽器的生成器的邊界:它不儲存什麼,熵不能保護你免受什麼影響,以及何時使用其他東西。

它生成,這就是它所做的一切

這裡沒有金庫。在您離開後,不會儲存、同步、填寫表格或恢復任何內容。這是一個故意的限制,而不是缺少的功能:儲存憑證是一種具有不同威脅模型的不同產品,而悄悄保留其生成的所有內容副本的產生器將是一種更糟糕的工具,而不是更豐富的工具。

一個值得明確說明的結果是:沒有歷史。按“生成”,之前的值就消失了。如果你沒有複製它,它就不存在於任何地方。

它也不會根據洩漏資料庫檢查密碼,不會對您已有的密碼進行評分,也不會告訴您您的帳戶是否已洩露。這些都需要在某個地方發送一些東西,而這個頁面什麼都不發送。

強密碼短語無法保護您免受哪些侵害

猜測只是丟失帳戶的一種方式,對大多數人來說,這並不是最有可能的。任何強度的密碼短語都無法抵禦令人信服的網路釣魚頁面,因為它是你自己交給的。它無法防禦您電腦上的惡意軟體,這些惡意軟體可以讀取您鍵入的內容以及剪貼簿上的內容。

它並不能防禦密碼儲存不當的網站。如果某項服務以純文字形式保存您的資訊或使用過時的雜湊值,然後遭到破壞,那麼您選擇的內容的強度在洩漏時就不再重要。

而且它根本無法防禦重用。跨十個網站的一個強密碼短語只要一次洩露,就不會成為所有十個網站的問題。這是真正影響人們的故障模式,解決方法是每個帳戶使用不同的密碼,這實際上意味著密碼管理器。

雙重認證涵蓋了密碼無法做到的許多事情。如果有服務提供,請將其打開;它比最後十位熵更重要。

熵值的極限

顯示的數字描述了設置,而不是螢幕上的特定密碼。它假設攻擊者知道列表、字數、長度範圍、分隔符號和大小寫規則(所有這些都在此頁面上發布)並且僅猜測隨機抽取。

時間估計取決於假設的猜測率,無論它們出現在何處。改變假設,時代就會發生數量級的變化。它們對於相互比較設定非常有用,但作為預測則不太有用。

該圖還假設瀏覽器的隨機數產生器是健全的。如果沒有加密來源,此頁面將拒絕運行,但它無法從頁面內部審核該來源。

何時使用其他東西

在您無法控製或不信任的裝置上(共用電腦、公共終端、您懷疑受到威脅的機器),根本不要在瀏覽器中產生憑證。該螢幕上的任何內容都可以被那裡運行的任何其他內容讀取。

對於受組織安全性策略管轄的加密金鑰、簽署金鑰或憑證等高保證工作,請使用策略指定的工具。 ToolAcre 在您的瀏覽器中本機產生密碼。對於高度敏感的環境,請在使用任何基於 Web 的密碼產生器之前驗證您的瀏覽器、裝置和作業系統是否可信。

如果您需要英語以外的語言的密碼短語,此頁面無法提供幫助:所有三個清單都是英語,而且您不會說的語言的短語並不比隨機字元更容易記住。

如果您一次需要數十個密碼,或從種子複製相同的密碼,那麼命令列工具更適合。此頁面有意一次產生一個值。

這些話從何而來

本頁附帶的所有三個單字列表都是已發布的電子前沿基金會單字列表,在 CC BY 下使用。長列表包含 7,776 個單字;兩個簡短的清單各包含 1,296 個單字。

對文件進行了一項更改。 EFF 用兩欄發布它們——一個五位數的骰子,然後是單字——骰子一欄已被刪除,因為該頁面使用瀏覽器的隨機數產生器而不是骰子進行繪製。單字本身沒有變化,順序相同。

ToolAcre 不隸屬於電子前沿基金會,也不受其認可或贊助。這些清單是根據其許可條款使用和歸屬的,這正是該許可所規定的。

你產生的東西會發生什麼

ToolAcre 在您的瀏覽器中本機產生密碼。對於高度敏感的環境,請在使用任何基於 Web 的密碼產生器之前驗證您的瀏覽器、裝置和作業系統是否可信。

  • 每個密碼短語和密碼都是由瀏覽器自己的加密隨機數產生器在瀏覽器標籤中產生的。頁面載入後,不涉及任何伺服器。
  • 這裡產生的任何內容都不會發送到 ToolAcre。該產品的內容安全策略將頁面限制為其自己的來源,因此瀏覽器本身會阻止任何將資料發送到其他地方的嘗試。
  • 本機儲存、會話儲存、cookie、瀏覽器內資料庫、網址列或瀏覽器控制台中不會寫入任何內容。重新載入會丟棄它;關閉選項卡將丟棄它。
  • 沒有帳戶,沒有登錄,沒有分析腳本,也沒有廣告腳本。唯一下載的檔案是靜態單字列表。
  • 沒有保留任何歷史記錄。再次產生替換該值,先前的值不可恢復。

問題

為什麼沒有密碼歷史記錄?

因為以前產生的密碼清單是一種責任。保留一個意味著將憑證儲存在瀏覽器中的某個位置,而這正是本頁面所避免的。在再次生成之前複製您產生的內容。

我可以取回剛更換的密碼嗎?

不會。生成會取代該值,並且不會保留任何副本。這是讓頁面聲稱沒有儲存任何內容的交易。

該工具是否會檢查我的密碼是否外洩?

不。這需要向違規服務發送一些內容,並且該頁面在加載後除了下載靜態單字清單之外不會發出任何請求。密碼管理器或專用的違規檢查服務是正確的工具。

我可以在工作機器上使用它來取得工作憑證嗎?

這取決於您組織的政策,而不是本頁面上的政策。許多安全性策略要求透過核准的工具產生憑證。在使用任何基於網路的工作帳戶產生器之前進行檢查。

為什麼只有英文?

這裡提供的三個列表是已發布的 EFF 列表,都是英文。新增其他語言將意味著本頁尚未驗證的採購、許可和驗證列表,而發送未經驗證的單字列表將破壞熵值所依賴的一件事。

單字列表是否有任何改變?

只有刪除擲骰子欄,EFF 才會在每個單字旁邊發布,而該頁面對此沒有用處。單字本身沒有變化且順序相同。這些清單在 CC BY 下使用,並記入電子前沿基金會,並不意味著認可。

限制

  • 沒有儲存、沒有同步、沒有自動填入、沒有歷史記錄。該頁面產生一個值並忘記它。
  • 無需進行違規檢查,也無需對現有的密碼進行評分,因為兩者都需要從設備發送資料。
  • 僅英文單字列表 — 三個已發布的 EFF 列表,在 CC BY 下使用,擲骰子列已刪除,單字未更改。
  • 一次一個值。沒有批量生成,也沒有可再生的種子。
  • 熵值是對所述假設下的設定的估計,而不是對任何特定密碼短語的保證。
  • 這裡沒有任何內容可以幫助防範網路釣魚、惡意軟體、密碼重複使用或儲存不當的密碼的服務。
  • 瀏覽器或擴充功能可能會拒絕剪貼簿訪問,在這種情況下,您必須自行選擇並複製文字。