Tryb słownika EFF
Sześć słów = ~77 bitów. Łatwo wpisać na telefonie, silne przeciwko każdemu współczesnemu atakowi.
LastPass and 1Password and Bitwarden generate passwords inside their vault apps — fine if you trust the vault, but you bought a full subscription for what should be a forty-line function. Random.org transmits the entropy over the network. The dozen ad-wrapped "strong password generator" sites all run JavaScript on a domain you don't trust and serve banner ads against your visit. Morph calls crypto.getRandomValues() — the browser's native CSPRNG, the same source banks and security libraries use — directly in your tab. Generated, shown, copied, never transmitted, never logged. Free for everything that runs on your device; AI is paid in credits.
Wspierane przez /dev/urandom na Linuxie, BCryptGenRandom na Windowsie, SecRandomCopyBytes na macOS i iOS. Te same źródła entropii i menedżery haseł używane przez jądro systemu. Math.random() nigdy nie jest wywoływany — ani jako zapasowy, ani domyślnie.
12, 16, 24, 32, niestandardowe. Wielka, mała, cyfry, symbole. Wyklucz podobne (0/O, 1/l/I) dla drukowalnej kopii.
Sześć słów = ~77 bitów. Łatwo wpisać na telefonie, silne przeciwko każdemu współczesnemu atakowi.
Not localStorage, not IndexedDB, not a server. Clipboard auto-clears at 30s.
Trzy rodzaje problemów: witryny z reklamami, które uruchamiają podejrzane skrypty na domenach, na które nie możesz zaufać, i wyświetlane reklamy podczas wizyty; subskrypcje menedżera haseł, które łączą generowanie z $36-$120 rocznie, gdy potrzebujesz tylko czterech bajtów entropii; usługi typu Random.org, które przesyłają losowość przez sieć — niszcząc cały cel generowania jej po stronie klienta. Morph generuje hasło w przeglądarce za pomocą CSPRNG zgodnego ze specyfikacją W3C, wyświetla je raz i zapomina, gdy zamkniesz stronę. Bez schowka, bez synchronizacji, bez telemetrii. Jeśli chcesz również schowka, uruchom schowek. Jeśli potrzebujesz tylko silnego hasła, to jest powierzchnia.
Jeśli potrzebujesz synchronizacji haseł między urządzeniami, monitorowania naruszeń, autofill w przeglądarce i współdzielonych schowków dla zespołu, użyj 1Password lub Bitwarden. To pełne produkty schowków, a Morph nie próbuje ich zastąpić. Morph to silna powierzchnia na żądanie dla momentów, gdy nie potrzebujesz schowka — hasło do routera, jednorazowy klucz WPA2 dla Wi-Fi AirBnB, tymczasowy rejestracja, którą usuniesz w przyszłym tygodniu. CSPRNG, w Twojej karcie, znikający po zamknięciu.
To są pełne subskrypcje menedżera haseł z sejfem, synchronizacją, automatycznym wypełnianiem i monitorowaniem naruszeń. Morph to tylko powierzchnia generatora — crypto.getRandomValues() w Twojej karcie, wyświetlone raz, nigdy nie przechowywane. Jeśli potrzebujesz sejf, uruchom sejf. Jeśli potrzebujesz bajtów teraz, uruchom Morph.
Tak. crypto.getRandomValues() to CSPRNG z API Kryptografii Sieci Web W3C — oparte na /dev/urandom na Linuxie, BCryptGenRandom na Windowsie, SecRandomCopyBytes na macOS/iOS. Ten sam źródło, które używają banki, menedżery haseł i biblioteki kryptograficzne. Math.random() NIE jest kryptograficznie bezpieczny; Morph nigdy nie wraca do niego.
16 znaków z pełnym alfabetem 95 symboli daje ~105 bitów entropii — powyżej obecnych granic siły brute-force nawet z offline klastrami GPU. 12 znaków to współczesna minimalna wartość (~78 bitów). 24+ to paranoicznie bezpieczne. Długość ma większy wpływ niż złożoność reguł — "konia baterii klucz poprawny" jest silniejszy niż "P@ssw0rd!1" przeciwko dowolnemu rzeczywistemu atakowi.
Tak. Tryb hasła wybiera N słów z długiej listy słów EFF (7 776 słów = 12,9 bitów na słowo). Sześć słów daje ~77 bitów entropii — wystarczająco silne dla dowolnej współczesnej ataku i łatwe do wpisania na telefonie. Lista słów jest dołączona do strony; brak wyszukiwania na serwerze.
Tak — Safari na iOS obsługuje całkowicie crypto.getRandomValues(). Generuj, kopiuj, wklej do menedżera haseł lub formularza rejestracyjnego. Cały proces działa lokalnie na telefonie, nigdy nie dotyka serwera.
Nigdzie. Nie w localStorage, nie w sessionStorage, nie w IndexedDB, nie na serwerze. Hasło przechowywane jest w pamięci przeglądarki do momentu zamknięcia karty lub kliknięcia przycisku regeneracji. Schowek automatycznie czyszczone po 30 sekundach. Morph nie może go odzyskać, ponieważ nigdy go nie posiadał.