Modo lista de palabras EFF
Seis palabras = ~77 bits. Fácil de escribir en móvil, fuerte contra cualquier atacante moderno.
LastPass and 1Password and Bitwarden generate passwords inside their vault apps — fine if you trust the vault, but you bought a full subscription for what should be a forty-line function. Random.org transmits the entropy over the network. The dozen ad-wrapped "strong password generator" sites all run JavaScript on a domain you don't trust and serve banner ads against your visit. Morph calls crypto.getRandomValues() — the browser's native CSPRNG, the same source banks and security libraries use — directly in your tab. Generated, shown, copied, never transmitted, never logged. Free for everything that runs on your device; AI is paid in credits.
Respaldado por /dev/urandom en Linux, BCryptGenRandom en Windows, SecRandomCopyBytes en macOS y iOS. Las mismas fuentes de entropía de grado kernel y los gestores de contraseñas usan. Math.random() nunca se invoca — ni como respaldo, ni como predeterminado.
12, 16, 24, 32, personalizado. Mayúsculas, minúsculas, dígitos, símbolos. Excluir parecidos (0/O, 1/l/I) para copia imprimible.
Seis palabras = ~77 bits. Fácil de escribir en móvil, fuerte contra cualquier atacante moderno.
No localStorage, no IndexedDB, no servidor. El portapapeles se borra automáticamente a los 30s.
Tres tipos de problemas: sitios con anuncios que ejecutan JavaScript sospechoso en dominios que no confías y sirven anuncios de banner contra tu visita; suscripciones de gestor de contraseñas que incluyen generación en un monedero de $36-$120/año cuando solo querías cuatro bytes de entropía; servicios estilo Random.org que transmiten tu aleatoriedad por la red — anulando el propósito de generarla del lado del cliente. Morph genera la contraseña en tu pestaña del navegador usando el CSPRNG de especificación W3C, la muestra una vez y la olvida en el momento en que cierras la página. Sin monedero, sin sincronización, sin telemetría. Si también quieres un monedero, ejecuta un monedero. Si solo querías una contraseña fuerte, esta es la superficie.
Si necesitas sincronización de contraseñas entre dispositivos, monitoreo de brechas, autofill en tu navegador y bóvedas compartidas para un equipo, usa 1Password o Bitwarden. Estos son productos completos de bóveda y Morph no está intentando reemplazarlos. Morph es la superficie de bytes fuertes bajo demanda para los momentos en que no necesitas una bóveda — una contraseña de administrador de router, una clave WPA2 temporal para la Wi-Fi de un AirBnB, una suscripción temporal que eliminarás la próxima semana. CSPRNG, en tu pestaña, desaparece cuando la cierras.
Esos son suscripciones completas de gestor de contraseñas con bóvedas, sincronización, autocompletado y monitoreo de violaciones. Morph es solo la superficie del generador — crypto.getRandomValues() en tu pestaña, mostrado una vez, nunca almacenado. Si necesitas una bóveda, ejecuta una bóveda. Si necesitas bytes ahora mismo, ejecuta Morph.
Sí. crypto.getRandomValues() es el CSPRNG de la API de Criptografía Web de W3C — respaldado por /dev/urandom en Linux, BCryptGenRandom en Windows y SecRandomCopyBytes en macOS/iOS. La misma fuente que usan los bancos, gestores de contraseñas y bibliotecas criptográficas. Math.random() NO es seguro criptográficamente; Morph nunca recurre a él.
16 caracteres con el alfabeto completo de 95 símbolos da ~105 bits de entropía — más allá de los límites actuales de fuerza bruta incluso con clusters de GPU offline. 12 caracteres es el mínimo moderno (~78 bits). 24+ es seguro para paranoicos. La longitud importa más que las reglas de complejidad — "caballo batería llave correcta" es más fuerte que "P@ssw0rd!1" contra cualquier atacante real.
Sí. El modo de contraseña selecciona N palabras de la lista de palabras larga de EFF (7.776 palabras = 12,9 bits por palabra). Seis palabras dan ~77 bits de entropía — suficiente para cualquier ataque moderno y fácil de escribir en móvil. La lista de palabras está incluida en la página; no se requiere búsqueda en el servidor.
Sí — Safari en iOS admite completamente crypto.getRandomValues(). Genera, copia, pega en tu gestor de contraseñas o formulario de registro. Todo el flujo se ejecuta localmente en tu teléfono, nunca toca un servidor.
Ningún sitio. Ni en localStorage, ni en sessionStorage, ni en IndexedDB, ni en un servidor. La contraseña vive en la memoria del navegador hasta que cierras la pestaña o pulsas regenerar. El portapapeles se borra automáticamente después de 30 segundos. Morph no puede recuperarla porque nunca la tuvo.