Mode liste de mots EFF
Six mots = ~77 bits. Facile à taper sur mobile, fort contre tout attaquant moderne.
LastPass and 1Password and Bitwarden generate passwords inside their vault apps — fine if you trust the vault, but you bought a full subscription for what should be a forty-line function. Random.org transmits the entropy over the network. The dozen ad-wrapped "strong password generator" sites all run JavaScript on a domain you don't trust and serve banner ads against your visit. Morph calls crypto.getRandomValues() — the browser's native CSPRNG, the same source banks and security libraries use — directly in your tab. Generated, shown, copied, never transmitted, never logged. Free for everything that runs on your device; AI is paid in credits.
Soutenu par /dev/urandom sur Linux, BCryptGenRandom sur Windows, SecRandomCopyBytes sur macOS et iOS. Les mêmes banques d'entropie de niveau noyau et gestionnaires de mots de passe utilisés. Math.random() n'est jamais appelé — ni comme sauvegarde, ni par défaut.
12, 16, 24, 32, personnalisé. Majuscules, minuscules, chiffres, symboles. Exclure les ressemblances (0/O, 1/l/I) pour une copie imprimable.
Six mots = ~77 bits. Facile à taper sur mobile, fort contre tout attaquant moderne.
Ni localStorage, ni IndexedDB, ni serveur. Presse-papiers qui s'efface automatiquement après 30 secondes.
Trois types de problèmes : sites remplis d'annonces qui exécutent du JavaScript douteux sur des domaines que vous ne faites pas confiance et affichent des bannières publicitaires pendant votre visite ; abonnements de gestionnaires de mots de passe qui intègrent la génération dans un coffre-fort à 36-120 $/an alors que vous n'en vouliez que quatre octets d'entropie ; services du style Random.org qui transmettent votre hasard sur le réseau — contredisant l'objectif même de la génération côté client. Morph génère le mot de passe dans votre onglet navigateur en utilisant le CSPRNG conforme à la spécification W3C, l'affiche une fois, puis l'oublie dès que vous fermez l'onglet. Aucun coffre-fort, aucune synchronisation, aucune surveillance. Si vous voulez aussi un coffre-fort, exécutez-en un. Si vous n'en vouliez qu'un mot de passe fort, c'est la surface.
Si vous avez besoin de synchronisation de mot de passe entre appareils, de surveillance des fuites, de saisie automatique dans votre navigateur et de coffres partagés pour une équipe, utilisez 1Password ou Bitwarden. Ce sont des produits de coffre complets et Morph n'essaie pas de les remplacer. Morph est la surface forte par bytes à la demande pour les moments où vous n'avez pas besoin d'un coffre — un mot de passe d'administration de routeur, une clé WPA2 temporaire pour le Wi-Fi AirBnB, une inscription temporaire que vous supprimerez la semaine prochaine. CSPRNG, dans votre onglet, disparu lorsque vous le fermez.
Ce sont des abonnements complets de gestionnaire de mots de passe avec coffres-forts, synchronisation, remplissage automatique et surveillance des fuites. Morph est simplement la surface de génération — crypto.getRandomValues() dans votre onglet, affiché une fois, jamais stocké. Si vous avez besoin d'un coffre-fort, exécutez un coffre-fort. Si vous avez besoin d'octets maintenant, exécutez Morph.
Oui. crypto.getRandomValues() est le CSPRNG de l'API Web Cryptography W3C — soutenu par /dev/urandom sous Linux, BCryptGenRandom sous Windows, SecRandomCopyBytes sous macOS/iOS. Même source que les banques, gestionnaires de mots de passe et bibliothèques cryptographiques. Math.random() n'est PAS sécurisé de manière cryptographique ; Morph n'utilise jamais cette méthode.
16 caractères avec l'alphabet complet de 95 symboles donne environ 105 bits d'entropie — au-delà des seuils actuels de force brute même avec des clusters GPU hors ligne. 12 caractères est le minimum moderne (~78 bits). 24+ est sécurisé de manière paranoïaque. La longueur compte plus que les règles de complexité — « cheval batterie clé correcte » est plus fort que « P@ssw0rd!1 » contre tout attaquant réel.
Oui. Le mode phrase de passe sélectionne N mots à partir de la liste de mots longue de l'EFF (7 776 mots = 12,9 bits par mot). Six mots donnent environ 77 bits d'entropie — suffisamment forts pour toute attaque moderne et faciles à taper sur mobile. La liste de mots est intégrée à la page ; aucune requête serveur.
Oui — Safari sur iOS prend en charge complètement crypto.getRandomValues(). Générez, copiez, collez dans votre gestionnaire de mots de passe ou dans un formulaire d'inscription. Tout le processus s'exécute localement sur votre téléphone, sans jamais toucher un serveur.
Nulle part. Ni dans localStorage, ni dans sessionStorage, ni dans IndexedDB, ni sur un serveur. Le mot de passe reste en mémoire du navigateur jusqu'à ce que vous fermiez l'onglet ou que vous régénériez. Le presse-papiers s'efface automatiquement après 30 secondes. Morph ne peut pas le récupérer pour vous car il ne l'a jamais eu.