EFF-woordlijstmodus
Zes woorden = ~77 bits. Gemakkelijk om op mobiel in te typen, sterk tegen elke moderne aanvaller.
LastPass and 1Password and Bitwarden generate passwords inside their vault apps — fine if you trust the vault, but you bought a full subscription for what should be a forty-line function. Random.org transmits the entropy over the network. The dozen ad-wrapped "strong password generator" sites all run JavaScript on a domain you don't trust and serve banner ads against your visit. Morph calls crypto.getRandomValues() — the browser's native CSPRNG, the same source banks and security libraries use — directly in your tab. Generated, shown, copied, never transmitted, never logged. Free for everything that runs on your device; AI is paid in credits.
Ondersteund door /dev/urandom op Linux, BCryptGenRandom op Windows, SecRandomCopyBytes op macOS en iOS. Dezelfde kernel-grade entropiebanken en wachtwoordbeheerders gebruiken. Math.random() wordt nooit aangeroepen — niet als fallback, niet als standaard.
12, 16, 24, 32, aangepast. Hoofdletters, kleine letters, cijfers, symbolen. Uitsluiten van gelijken (0/O, 1/l/I) voor afgedrukte kopie.
Zes woorden = ~77 bits. Gemakkelijk om op mobiel in te typen, sterk tegen elke moderne aanvaller.
Geen localStorage, geen IndexedDB, geen server. Klembord wordt automatisch gewist na 30 seconden.
Drie soorten problemen: advertentie-omhulde sites die schadelijke JavaScript uitvoeren op domeinen die u niet vertrouwt en banneradvertenties tonen tijdens uw bezoek; wachtwoordbeheerders die generatie bundelen in een $36-$120/jaar portemonnee, terwijl u alleen vier bytes aan entropie wilde; Random.org-stijl services die uw willekeurigheid over het netwerk verzenden — wat het hele doel van client-side genereren tenietdoet. Morph genereert het wachtwoord in uw browser tabblad met behulp van de W3C-spec CSPRNG, toont het één keer en vergeet het zodra u het tabblad sluit. Geen portemonnee, geen synchronisatie, geen telemetrie. Als u ook een portemonnee wilt, voer dan een portemonnee uit. Als u alleen een sterk wachtwoord wilde, is dit de oppervlakte.
Als je kruis-apparaat wachtwoord synchronisatie, breaching monitoring, autofill in jouw browser en gedeelde kluizen voor een team nodig hebt, gebruik dan 1Password of Bitwarden. Dat zijn volledige kluizen producten en Morph probeert ze niet te vervangen. Morph is de sterke-bytes-op-verzoek oppervlak voor de momenten waarin je geen kluis nodig hebt — een router admin wachtwoord, een eenmalige WPA2 sleutel voor het AirBnB Wi-Fi, een tijdelijke registratie die je volgende week verwijdert. CSPRNG, in jouw tab, verdwenen wanneer je hem sluit.
Dat zijn volledige wachtwoordbeheerdersabonnementen met kluisjes, synchronisatie, automatisch invullen en breaching monitoring. Morph is alleen de generatoroppervlak — crypto.getRandomValues() in je tabblad, één keer weergegeven, nooit opgeslagen. Als je een kluis nodig hebt, voer een kluis uit. Als je bytes nodig hebt nu, voer Morph uit.
Ja. crypto.getRandomValues() is de CSPRNG van de W3C Web Cryptography API — ondersteund door /dev/urandom op Linux, BCryptGenRandom op Windows, SecRandomCopyBytes op macOS/iOS. Dezelfde bronnen, wachtwoordbeheerders en cryptografische bibliotheken gebruiken dit. Math.random() is NIET cryptografisch veilig; Morph valt nooit terug op dit.
16 tekens met het volledige 95-symbolen alfabet geeft ~105 bits van entropie — boven de huidige brute-force grenzen zelfs met offline GPU-clusters. 12 tekens is de moderne minimum (~78 bits). 24+ is paranoïde-veilig. Lengte is belangrijker dan complexiteit regels — "paard batterij sleutel correct" is sterker dan "P@ssw0rd!1" tegen elke echte aanvaller.
Ja. De wachtwoordmodus kiest N woorden uit de EFF lange woordenlijst (7.776 woorden = 12,9 bits per woord). Zes woorden geven ~77 bits aan entropie — sterk genoeg voor elke moderne aanval en makkelijk om op mobiel in te typen. De woordenlijst is ingebouwd in de pagina; geen serveropzoeking.
Ja — Safari op iOS ondersteunt crypto.getRandomValues() volledig. Genereer, kopieer, plak in je wachtwoordbeheerder of registratieformulier. De hele stroom loopt lokaal op je telefoon, raakt nooit een server.
Nergens. Niet in localStorage, niet in sessionStorage, niet in IndexedDB, niet op een server. Het wachtwoord blijft in het browsergeheugen totdat je het tabblad sluit of op hergenereer klikt. De klembord wordt automatisch gewist na 30 seconden. Morph kan het niet herstellen omdat het het nooit had.