Modo lista de palavras EFF
Seis palavras = ~77 bits. Fácil de digitar no celular, forte contra qualquer atacante moderno.
LastPass and 1Password and Bitwarden generate passwords inside their vault apps — fine if you trust the vault, but you bought a full subscription for what should be a forty-line function. Random.org transmits the entropy over the network. The dozen ad-wrapped "strong password generator" sites all run JavaScript on a domain you don't trust and serve banner ads against your visit. Morph calls crypto.getRandomValues() — the browser's native CSPRNG, the same source banks and security libraries use — directly in your tab. Generated, shown, copied, never transmitted, never logged. Free for everything that runs on your device; AI is paid in credits.
Apoiado por /dev/urandom no Linux, BCryptGenRandom no Windows, SecRandomCopyBytes no macOS e iOS. Os mesmos bancos de entropia de nível de kernel e gerenciadores de senhas usam. Math.random() nunca é invocado — nem como fallback, nem como padrão.
12, 16, 24, 32, personalizado. Maiúsculas, minúsculas, dígitos, símbolos. Excluir semelhantes (0/O, 1/l/I) para cópia impressa.
Seis palavras = ~77 bits. Fácil de digitar no celular, forte contra qualquer atacante moderno.
Não localStorage, não IndexedDB, não um servidor. A área de transferência se apaga automaticamente após 30s.
Três tipos de problemas: sites com anúncios que executam JavaScript suspeito em domínios que você não confia e exibem anúncios de banner contra sua visita; assinaturas de gerenciadores de senhas que embalam a geração em um cofre de $36-$120/ano quando você só queria quatro bytes de entropia; serviços do tipo Random.org que transmitem sua aleatoriedade pela rede — derrotando o propósito inteiro de gerá-la no lado do cliente. Morph gera a senha no seu navegador usando o CSPRNG do W3C, exibe-a uma vez e a esquece no momento em que você fecha a página. Sem cofre, sem sincronização, sem telemetria. Se você também quiser um cofre, execute um cofre. Se você só queria uma senha forte, esta é a superfície.
Se você precisa de sincronização de senha entre dispositivos, monitoramento de violações, autofill no seu navegador e cofres compartilhados para uma equipe, use o 1Password ou o Bitwarden. Esses são produtos completos de cofre e o Morph não está tentando substituí-los. O Morph é a superfície forte por demanda para os momentos em que você não precisa de um cofre — uma senha de administrador de roteador, uma chave WPA2 temporária para a Wi-Fi do AirBnB, uma inscrição temporária que você excluirá na próxima semana. CSPRNG, no seu separador, desaparecendo quando você o fecha.
Esses são assinaturas completas de gerenciador de senhas com cofres, sincronização, preenchimento automático e monitoramento de violações. Morph é apenas a superfície do gerador — crypto.getRandomValues() na sua aba, exibido uma vez, nunca armazenado. Se você precisar de um cofre, execute um cofre. Se precisar de bytes agora, execute Morph.
Sim. crypto.getRandomValues() é o CSPRNG da API de Criptografia da Web W3C — baseado em /dev/urandom no Linux, BCryptGenRandom no Windows, SecRandomCopyBytes no macOS/iOS. A mesma fonte usada por bancos, gerenciadores de senhas e bibliotecas criptográficas. Math.random() NÃO é seguro criptograficamente; o Morph nunca recorre a ele.
16 caracteres com o alfabeto completo de 95 símbolos dá ~105 bits de entropia — acima dos limites atuais de força bruta até mesmo com clusters de GPU offline. 12 caracteres é o mínimo moderno (~78 bits). 24+ é seguro para paranoia. O comprimento importa mais do que as regras de complexidade — "cavalo bateria chave correto" é mais forte que "P@ssw0rd!1" contra qualquer atacante real.
Sim. O modo de frase secreta seleciona N palavras da lista de palavras longa da EFF (7.776 palavras = 12,9 bits por palavra). Seis palavras dão ~77 bits de entropia — suficiente para qualquer ataque moderno e fácil de digitar no celular. A lista de palavras está incluída na página; nenhuma consulta ao servidor.
Sim — o Safari no iOS suporta totalmente crypto.getRandomValues(). Gere, copie, cole em seu gerenciador de senhas ou formulário de registro. Todo o fluxo roda localmente no seu telefone, nunca toca em um servidor.
Nenhum lugar. Nem localStorage, nem sessionStorage, nem IndexedDB, nem um servidor. A senha vive na memória do navegador até você fechar a aba ou clicar em regenerar. A área de transferência é apagada automaticamente após 30 segundos. Morph não pode recuperá-la por você porque ela nunca a teve.