Modalità elenco EFF
Sei parole = ~77 bit. Facile da digitare su mobile, forte contro qualsiasi attaccante moderno.
LastPass and 1Password and Bitwarden generate passwords inside their vault apps — fine if you trust the vault, but you bought a full subscription for what should be a forty-line function. Random.org transmits the entropy over the network. The dozen ad-wrapped "strong password generator" sites all run JavaScript on a domain you don't trust and serve banner ads against your visit. Morph calls crypto.getRandomValues() — the browser's native CSPRNG, the same source banks and security libraries use — directly in your tab. Generated, shown, copied, never transmitted, never logged. Free for everything that runs on your device; AI is paid in credits.
Supportato da /dev/urandom su Linux, BCryptGenRandom su Windows, SecRandomCopyBytes su macOS e iOS. Gli stessi pool di entropia di livello kernel e gestori password utilizzano. Math.random() non viene mai richiamato — né come fallback, né come predefinito.
12, 16, 24, 32, personalizzabile. Maiuscole, minuscole, cifre, simboli. Escludi simili (0/O, 1/l/I) per una copia stampabile.
Sei parole = ~77 bit. Facile da digitare su mobile, forte contro qualsiasi attaccante moderno.
Non localStorage, non IndexedDB, non un server. L'incolla si cancella automaticamente dopo 30 secondi.
Tre tipi di problemi: siti pieni di annunci che eseguono JavaScript sospetto su domini che non ti fidi e mostrano banner pubblicitari durante la tua visita; abbonamenti per gestori password che includono la generazione in un archivio a $36-$120 all'anno quando desideravi solo quattro byte di entropia; servizi dello stile Random.org che trasmettono la casualità in rete — sconfiggendo l'intero scopo di generarla client-side. Morph genera la password nel tuo browser utilizzando il CSPRNG W3C-spec, la visualizza una volta e la dimentica non appena chiudi la scheda. Nessun archivio, nessun sincronizzazione, nessun telemetria. Se desideri anche un archivio, esegui un archivio. Se desideravi solo una password forte, questa è la superficie.
Se hai bisogno di sincronizzazione password tra dispositivi, monitoraggio delle violazioni, autofill nel browser e vault condivisi per un team, usa 1Password o Bitwarden. Sono prodotti completi per vault e Morph non cerca di sostituirli. Morph è la superficie forte-on-demand per i momenti in cui non hai bisogno di un vault — una password di amministrazione router, una chiave WPA2 temporanea per la Wi-Fi AirBnB, una registrazione temporanea che cancellerai la settimana prossima. CSPRNG, nel tuo tab, sparito quando lo chiudi.
Questi sono abbonamenti completi per gestori password con vault, sincronizzazione, autofill e monitoraggio violazioni. Morph è solo la superficie del generatore — crypto.getRandomValues() nella tua scheda, visualizzato una volta, mai memorizzato. Se hai bisogno di un vault, esegui un vault. Se hai bisogno di byte subito, esegui Morph.
Sì. crypto.getRandomValues() è il CSPRNG dell'API Web Cryptography W3C — supportato da /dev/urandom su Linux, BCryptGenRandom su Windows, SecRandomCopyBytes su macOS/iOS. Lo stesso fonto utilizzato da banche, gestori di password e librerie crittografiche. Math.random() NON è sicuro criptograficamente; Morph non ricorre mai a esso.
16 caratteri con l'intero alfabeto di 95 simboli dà ~105 bit di entropia — oltre i limiti attuali di forza bruta anche con cluster GPU offline. 12 caratteri è il minimo moderno (~78 bit). 24+ è sicuro da paranoici. La lunghezza conta più delle regole di complessità — "cavallo batteria stuzzicadenti corretto" è più forte di "P@ssw0rd!1" contro qualsiasi attaccante reale.
Sì. La modalità passphrase seleziona N parole dalla lista di parole EFF (7.776 parole = 12,9 bit per parola). Sei parole danno ~77 bit di entropia — sufficientemente forte per qualsiasi attacco moderno e facile da digitare su mobile. La lista delle parole è inclusa nella pagina; nessuna ricerca sul server.
Sì — Safari su iOS supporta completamente crypto.getRandomValues(). Genera, copia, incolla nel tuo gestore password o nel modulo di registrazione. Tutto il flusso funziona localmente sul tuo telefono, senza mai toccare un server.
Da nessuna parte. Non in localStorage, non in sessionStorage, non in IndexedDB, non su un server. La password vive nella memoria del browser fino a quando non chiudi la scheda o premi rigenera. L'area di scambio si cancella automaticamente dopo 30 secondi. Morph non può recuperarla per te perché non l'ha mai avuta.