وضع قوائم الكلمات EFF
ستة كلمات = ~77 بتًا. سهلة الكتابة على الهاتف المحمول، قوية ضد أي مهاجم حديث.
LastPass and 1Password and Bitwarden generate passwords inside their vault apps — fine if you trust the vault, but you bought a full subscription for what should be a forty-line function. Random.org transmits the entropy over the network. The dozen ad-wrapped "strong password generator" sites all run JavaScript on a domain you don't trust and serve banner ads against your visit. Morph calls crypto.getRandomValues() — the browser's native CSPRNG, the same source banks and security libraries use — directly in your tab. Generated, shown, copied, never transmitted, never logged. Free for everything that runs on your device; AI is paid in credits.
مدعوم بواسطة /dev/urandom على لينكس، BCryptGenRandom على ويندوز، SecRandomCopyBytes على ماك أو إس وآي أو إس. نفس مصادر العشوائية التي تستخدمها برامج إدارة كلمات المرور وبنوك العشوائية على مستوى النواة. لا يتم استدعاء Math.random() أبدًا — ليس كخيار افتراضي، وليس كخيار احتياطي.
12، 16، 24، 32، مخصص. أحرف كبيرة، صغيرة، أرقام، رموز. استبعاد الأحرف المشابهة (0/O، 1/l/I) لنسخة قابلة للطباعة.
ستة كلمات = ~77 بتًا. سهلة الكتابة على الهاتف المحمول، قوية ضد أي مهاجم حديث.
ليس localStorage، وليس IndexedDB، وليس خادم. يتم مسح الحافظة تلقائيًا بعد 30 ثانية.
ثلاثة أنواع من الأعطال: مواقع مُحاطة بالإعلانات تعمل على JavaScript غير موثوق على نطاقات لا تثق بها وتعرض إعلانات بانر ضد زيارتك؛ اشتراكات مُدير كلمات المرور التي تجمع التوليد في محفظة تكلف 36-120 دولارًا سنويًا عندما تريد فقط أربعة بايت من الانتروبيا؛ خدمات تشبه Random.org تُرسل عشوائيتك عبر الشبكة — مما يلغي تمامًا الهدف من توليدها على العميل. Morph يولد كلمة المرور في علامة تبويب متصفحك باستخدام W3C-spec CSPRNG، يعرضها مرة واحدة، ويتجاهلها فور إغلاق الصفحة. لا محفظة، لا مزامنة، لا تليّن. إذا أردت محفظة أيضًا، فقم بتشغيل محفظة. إذا أردت فقط كلمة مرور قوية، فهذا هو السطح.
إذا كنت بحاجة إلى مزامنة كلمات المرور عبر الأجهزة، ومراقبة الاختراقات، وملء تلقائي في متصفحك، ومفاتيح مشتركة للمجموعة، فاستخدم 1Password أو Bitwarden. هذه منتجات مفاتيح كاملة ولا يحاول Morph استبدالها. Morph هو السطح القوي الذي يعتمد على البايتات عند الحاجة في الأوقات التي لا تحتاج فيها إلى مفتاح — مثل كلمة مرور مسؤول الموجه، أو مفتاح WPA2 مؤقت لشبكة Wi-Fi في Airbnb، أو تسجيل دخول مؤقت ستقوم بحذفه الأسبوع القادم. CSPRNG، في علامة التبويب الخاصة بك، يختفي عندما تغلقها.
هذه هي اشتراكات مُسجّل كلمة المرور كاملة مع خزائن، مزامنة، ملء تلقائي، ومراقبة الاختراقات. Morph هو سطح التوليد فقط — crypto.getRandomValues() في علامة التبويب الخاصة بك، يُعرض مرة واحدة، ولا يتم حفظه أبدًا. إذا كنت بحاجة إلى خزينة، فقم بتشغيل خزينة. إذا كنت بحاجة إلى بايتات على الفور، فقم بتشغيل Morph.
نعم. يُستخدم crypto.getRandomValues() كمُولِّد أرقام عشوائية مدعوم من واجهة برمجة تطبيقات التشفير على الويب (W3C) — وهو مدعوم بواسطة /dev/urandom على لينكس، وBCryptGenRandom على ويندوز، وSecRandomCopyBytes على ماك أو إس/آي أو إس. نفس المصدر الذي تستخدمه البنوك، ومُديرو كلمات المرور، والكتب التشفيرية. لا يُستخدم Math.random() كمصدر آمن تشفيرياً؛ Morph لا يعود أبدًا إلى استخدامه.
16 حرفًا مع الحروف الكاملة من 95 رمزًا تُعطي ~105 بت من الانتروبيا — تجاوز الحدود الحالية للهجمات العشوائية حتى مع مجموعات GPU خارج الشبكة. 12 حرفًا هو الحد الأدنى المعاصر (~78 بت). 24+ تُعتبر آمنة بشكل مفرط. الطول مهم أكثر من قواعد التعقيد — "حصان بطارية مسمار صحيح" أقوى من "P@ssw0rd!1" ضد أي مهاجم حقيقي.
نعم. يختار وضع المفتاح السري N كلمة من قائمة كلمات EFF الطويلة (7,776 كلمة = 12.9 بت لكل كلمة). ست كلمات تعطي ~77 بت من الانتروبيا — كافية لحماية أي هجوم حديث وسهلة الكتابة على الهاتف المحمول. تُضمن القائمة مع الصفحة؛ لا توجد بحث عن الخادم.
نعم — يدعم Safari على iOS بشكل كامل وظيفة crypto.getRandomValues(). أنشئ، انسخ، الصق في مدير كلمات المرور أو نموذج التسجيل. يجري كل التدفق محليًا على هاتفك، ولا يلمس الخادم أبدًا.
لا توجد مكان. ليس في localStorage، ولا sessionStorage، ولا IndexedDB، ولا على الخادم. تبقى كلمة المرور في ذاكرة المتصفح حتى تغلق العلامة أو تضغط على إعادة توليد. يتم مسح الحافظة تلقائيًا بعد 30 ثانية. لا يمكن لـ Morph استعادة كلمة المرور لأنها لم تكن تمتلكها أبدًا.