Är det säkert att använda lösenordsgeneratorer online? Så kontrollerar du själv
"Är det säkert att generera ett lösenord på en godtycklig webbplats?" är en rimlig fråga — du ber ett verktyg du inte kontrollerar att skapa en hemlighet du strax ska anförtro dina konton. Det ärliga svaret är: det beror helt på hur verktyget fungerar, och du behöver inte ta en webbplats ord för det. Den här artikeln förklarar vad du kan kontrollera själv.
Kort sagt
- Den verkliga risken är inte lösenordet i sig — det är om webbplatsen överför det den genererar till en server, där det skulle kunna loggas.
- Du kan kontrollera detta själv: öppna webbläsarens utvecklarverktyg, gå till fliken Nätverk, generera ett lösenord och se om någon förfrågan utlöses.
- En genuint klientsidig generator ger noll nätverksaktivitet när ett lösenord genereras — JavaScripten körs helt i din webbläsare.
- Föredra verktyg som uttryckligen anger att de använder Web Crypto API (
crypto.getRandomValues()) framför de som inte alls avslöjar sin slumpkälla.
Kort svar
En lösenordsgenerator online är säker att använda endast om den genererar lösenordet helt i din webbläsare och aldrig överför det någonstans. PassGenerate fungerar på det här sättet: genereringen sker lokalt via Web Crypto API, och du kan kontrollera detta själv på under en minut med webbläsarens inbyggda utvecklarverktyg, utan att behöva lita på ett påstående på en webbplats.
Så kontrollerar du en generator själv
Du behöver inte vara utvecklare för att göra den här kontrollen:
- Öppna webbplatsen för lösenordsgeneratorn.
- Öppna webbläsarens utvecklarverktyg (F12, eller högerklicka → Inspektera, i de flesta webbläsare).
- Klicka på fliken Nätverk.
- Generera ett lösenord på sidan.
- Observera fliken Nätverk. Om det är ett genuint klientsidigt verktyg ser du att ingen ny förfrågan utlöses när lösenordet genereras — inget skickas någonstans. Om du ser en förfrågan gå ut till en server precis när du klickar på generera, är det värt att undersöka: kontrollera vilka data som skickas i förfrågans innehåll.
Det här fungerar eftersom JavaScript som körs i din webbläsare antingen kan göra allt arbete lokalt (beräkna det slumpmässiga lösenordet och visa det, punkt slut) eller skicka data till en server och vänta på ett svar. Fliken Nätverk visar dig vilket av de två som faktiskt sker — det är inte något en webbplats kan låtsas utan att du märker det, eftersom du inspekterar den faktiska trafiken din webbläsare skickar.
Vad "klientsidig generering" tekniskt faktiskt betyder
En genuint klientsidig lösenordsgenerator använder webbläsarens egen Web Crypto API, specifikt crypto.getRandomValues(), för att producera kryptografiskt säkra slumpmässiga byte, och mappar sedan dessa byte till din valda teckenuppsättning helt i JavaScript som körs på din enhet. Inget i den här processen kräver — eller drar nytta av — en nätverksförfrågan. Om ett verktyg behöver att din webbläsare pratar med en server för att "generera" ett lösenord, är det arkitektoniskt onödigt för uppgiften, vilket i sig är värt att ifrågasätta.
Varningssignaler att se upp för
- Ingen angiven slumpkälla. Om en webbplats inte säger hur den genererar slumpmässighet kan du inte kontrollera att den använder en CSPRNG istället för en svagare metod som
Math.random(), som är tillräckligt förutsägbar i vissa motorer för att kunna rekonstrueras från observerade utdata — olämplig för allt säkerhetskänsligt. - Nätverksaktivitet under generering. Bekräftad genom kontrollen med utvecklarverktyg ovan. Även om webbplatsen hävdar att den inte loggar något, finns möjligheten att en förfrågan loggas, antingen avsiktligt eller genom en serverbugg.
- Konto- eller e-postinsamling innan du kan använda verktyget. En lösenordsgenerator har ingen legitim anledning att behöva din e-postadress för att generera en slumpmässig sträng.
- Överdrivet många tredjepartsskript. Tung annonsteknik eller analysverktyg på en sida som hanterar hemligheter ökar attackytan — ju mer tredjepartskod som körs på sidan, desto fler möjligheter för ett komprometterat skript att fånga upp vad som finns på sidan, även om själva generatorn är klientsidig. Det här är inte en hypotetisk oro: i juni 2024 komprometterades det ofta använda Polyfill.js-CDN:et, och den injicerade skadliga koden levererades till besökare på över 490 000 webbplatser som helt enkelt hade inkluderat skriptet som ett rutinmässigt beroende — ingen av dessa webbplatser var individuellt måltavla eller gjorde något fel utöver att lita på ett tredjepartsskript. Den genomsnittliga webbplatsen laddar nu dussintals skript, ungefär två tredjedelar av dem från tredje part, och tredje parts inblandning i intrång har ökat kraftigt år för år. Inget av detta betyder att en sida med tredjepartsskript automatiskt är osäker — men det är ett verkligt skäl att föredra en generator med en enkel, granskningsbar sida framför en fullpackad med orelaterade verktyg.
Varför detta spelar större roll för vissa lösenord än andra
Risken med att använda en opålitlig generator skalar med vad lösenordet skyddar. Att generera ett engångslösenord för en engångsanmälan till ett nyhetsbrev innebär liten risk även från ett tveksamt verktyg. Att generera ditt banklösenord, ditt e-postlösenord, eller huvudlösenordet till din lösenordshanterare, är precis där du bör insistera på att själv verifiera klientsidigt beteende istället för att lita på ett påstående — för det är de lösenord där en loggad klartextkopia faktiskt skulle spela roll.
Viktiga slutsatser
- Den centrala säkerhetsfrågan för varje lösenordsgenerator online är om den överför lösenordet någonstans — kontrollera detta själv via fliken Nätverk istället för att lita på ett påstående.
- Genuint klientsidig generering ger noll nätverksförfrågningar när ett lösenord genereras.
- Föredra verktyg som uttryckligen avslöjar användning av Web Crypto API:s CSPRNG framför de som inte förklarar sin slumpkälla.
- Tillämpa mer granskning på generatorer för högrisklösenord (bank, e-post, huvudlösenord) än för lågrisk, engångslösenord.
Varför du kan lita på PassGenerate
- Lösenord genereras lokalt i din webbläsare med hjälp av Web Crypto API.
- Inga lösenord skickas till servrar.
- Använder en kryptografiskt säker pseudoslumptalsgenerator (CSPRNG).
- Följer moderna säkerhetsrekommendationer från NIST och OWASP.
Källor
- Polyfill.js CDN-leveranskedjekompromettering, juni 2024
- Web Crypto API-dokumentation från MDN
- OWASP Password Storage Cheat Sheet
- NIST SP 800-63B – Digital Identity Guidelines
Slutsats
Du behöver inte ta en lösenordsgenerator online på orden för hur den fungerar — en minut med webbläsarens flik Nätverk berättar definitivt om den överför det den genererar. Föredra verktyg som använder Web Crypto API:s CSPRNG, som inte begär något utöver att generera lösenordet, och som du personligen har bekräftat inte ger upphov till någon nätverksaktivitet — och spara den största granskningen för de lösenord som skulle spela störst roll om något gick fel.