Er det sikkert at bruge online password-generatorer? Sådan tjekker du det selv
"Er det sikkert at generere et password på en tilfældig hjemmeside?" er et rimeligt spørgsmål — du beder et værktøj, du ikke kontrollerer, om at producere en hemmelighed, du er ved at betro dine konti til. Det ærlige svar er: det afhænger fuldstændig af, hvordan værktøjet fungerer, og du behøver ikke tage en hjemmesides ord for det. Denne artikel forklarer, hvad du selv skal tjekke.
Kort fortalt
- Den reelle risiko er ikke selve passwordet — det er, om hjemmesiden sender det, den genererer, til en server, hvor det kan blive logget.
- Du kan verificere dette selv: åbn din browsers udviklerværktøjer, gå til fanen Network, generer et password, og se om der affyres nogen forespørgsel.
- En reelt client-side-generator producerer nul netværksaktivitet, når den genererer et password — JavaScript'en kører udelukkende i din browser.
- Foretræk værktøjer, der eksplicit bruger Web Crypto API (
crypto.getRandomValues()), frem for dem, der slet ikke oplyser deres tilfældighedskilde.
Kort svar
En online password-generator er sikker at bruge, hvis — og kun hvis — den genererer passwordet udelukkende i din browser og aldrig sender det nogen steder hen. PassGenerate fungerer på denne måde: generering sker lokalt via Web Crypto API, og du kan verificere det selv på under et minut ved hjælp af din browsers indbyggede udviklerværktøjer, uden at skulle stole på en påstand på en hjemmeside.
Sådan verificerer du selv en generator
Du behøver ikke være udvikler for at lave dette tjek:
- Åbn password-generator-siden.
- Åbn din browsers udviklerværktøjer (F12, eller højreklik → Inspicér, i de fleste browsere).
- Klik på fanen Network.
- Generer et password på siden.
- Hold øje med fanen Network. Hvis det er et reelt client-side-værktøj, ser du ingen ny forespørgsel affyres, når passwordet genereres — der sendes ikke noget nogen steder hen. Hvis du ser en forespørgsel gå ud til en server, lige idet du klikker på generér, er det værd at undersøge: tjek hvilke data den sender i forespørgslens indhold.
Dette fungerer, fordi JavaScript, der kører i din browser, enten kan udføre alt arbejdet lokalt (beregne det tilfældige password og vise det, punktum) eller sende data til en server og vente på et svar. Fanen Network viser dig, hvilken af de to der reelt sker — det er ikke noget, en hjemmeside kan forfalske uden at du opdager det, da du inspicerer den faktiske trafik, din browser sender.
Hvad "client-side-generering" faktisk betyder teknisk
En reelt client-side password-generator bruger browserens eget Web Crypto API, specifikt crypto.getRandomValues(), til at producere kryptografisk sikre tilfældige bytes og kortlægger derefter disse bytes til dit valgte tegnsæt udelukkende i JavaScript, der kører på din enhed. Intet ved denne proces kræver — eller drager fordel af — en netværksforespørgsel. Hvis et værktøj kræver, at din browser taler med en server for at "generere" et password, er det arkitektonisk unødvendigt for opgaven, hvilket i sig selv er værd at stille spørgsmålstegn ved.
Advarselstegn værd at holde øje med
- Ingen oplyst tilfældighedskilde. Hvis en hjemmeside ikke fortæller, hvordan den genererer tilfældighed, kan du ikke verificere, at den bruger en CSPRNG i stedet for en svagere metode som
Math.random(), som i nogle engines er forudsigelig nok til at blive rekonstrueret ud fra observerede resultater — uegnet til noget sikkerhedsfølsomt. - Netværksaktivitet under generering. Bekræftet via udviklerværktøjs-tjekket ovenfor. Selv hvis hjemmesiden hævder ikke at logge noget, er der en mulighed for, at det bliver logget, forsætligt eller via en server-side-fejl, hvis der er en forespørgsel.
- Konti eller e-mailindsamling, før du kan bruge værktøjet. En password-generator har ingen legitim grund til at have brug for din e-mailadresse for at generere en tilfældig streng.
- Overdrevne tredjepartsscripts. Tung annonceteknologi eller analyseværktøjer på en side, der håndterer hemmeligheder, øger angrebsfladen — mere tredjepartskode, der kører på siden, betyder flere muligheder for, at et kompromitteret script kan opsnappe det, der er på siden, selv hvis selve generatoren er client-side. Dette er ikke en hypotetisk bekymring: i juni 2024 blev det udbredte Polyfill.js CDN kompromitteret, og den injicerede skadelige kode blev serveret til besøgende på over 490.000 hjemmesider, som blot havde inkluderet scriptet som en rutinemæssig afhængighed — ingen af disse hjemmesider var individuelt målrettet eller gjorde noget forkert ud over at stole på et tredjepartsscript. Den gennemsnitlige hjemmeside indlæser nu snesevis af scripts, omkring to tredjedele af dem fra tredjeparter, og tredjepartsinvolvering i brud er steget kraftigt år for år. Intet af dette betyder, at en side med tredjepartsscripts automatisk er usikker — men det er en reel grund til at foretrække en generator med en slank, reviderbar side frem for én bundtet med en masse urelateret værktøj.
Hvorfor dette betyder mere for nogle passwords end andre
Indsatsen ved at bruge en utroværdig generator skalerer med, hvad passwordet beskytter. At generere et engangspassword til en engangstilmelding til et nyhedsbrev bærer lille risiko selv fra et tvivlsomt værktøj. At generere dit bankpassword, dit e-mailpassword eller din password-managers hovedadgangskode er præcis dér, hvor du bør insistere på selv at verificere client-side-adfærd frem for at stole på en påstand — fordi det er de passwords, hvor en logget kopi i klartekst faktisk ville betyde noget.
Vigtigste pointer
- Det centrale sikkerhedsspørgsmål for enhver online password-generator er, om den sender passwordet nogen steder hen — verificér dette selv via fanen Network frem for at stole på en påstand.
- Reel client-side-generering producerer nul netværksforespørgsler, når et password genereres.
- Foretræk værktøjer, der eksplicit oplyser om brug af Web Crypto API'ets CSPRNG, frem for dem, der ikke forklarer deres tilfældighedskilde.
- Anvend mere granskning på generatorer til høj-indsats-passwords (bank, e-mail, hovedadgangskoder) end til lav-indsats, engangspasswords.
Hvorfor du kan stole på PassGenerate
- Passwords genereres lokalt i din browser ved hjælp af Web Crypto API.
- Ingen passwords sendes til servere.
- Bruger en kryptografisk sikker pseudotilfældig talgenerator (CSPRNG).
- Følger moderne sikkerhedsbedste praksis anbefalet af NIST og OWASP.
Kilder
- Polyfill.js CDN-forsyningskædekompromittering, juni 2024
- MDN Web Crypto API Documentation
- OWASP Password Storage Cheat Sheet
- NIST SP 800-63B – Digital Identity Guidelines
Konklusion
Du behøver ikke tage en online password-generators ord for, hvordan den fungerer — et minut med din browsers Network-fane fortæller dig definitivt, om den sender det, den genererer. Foretræk værktøjer, der bruger Web Crypto API'ets CSPRNG, som ikke beder om andet end at generere passwordet, og som du personligt har bekræftet producerer nul netværksaktivitet — og reservér den største granskning til de passwords, der ville betyde mest, hvis noget gik galt.