Режим словника EFF
Шість слів = ~77 біт. Просто набрати на мобільному, міцний проти будь-якого сучасного атакувальника.
LastPass and 1Password and Bitwarden generate passwords inside their vault apps — fine if you trust the vault, but you bought a full subscription for what should be a forty-line function. Random.org transmits the entropy over the network. The dozen ad-wrapped "strong password generator" sites all run JavaScript on a domain you don't trust and serve banner ads against your visit. Morph calls crypto.getRandomValues() — the browser's native CSPRNG, the same source banks and security libraries use — directly in your tab. Generated, shown, copied, never transmitted, never logged. Free for everything that runs on your device; AI is paid in credits.
Підтримується /dev/urandom на Linux, BCryptGenRandom на Windows, SecRandomCopyBytes на macOS і iOS. Ті самі банки випадковості та менеджери паролів використовують. Math.random() ніколи не викликається — ані як резервний, ані за замовчуванням.
12, 16, 24, 32, власний. Верхній, нижній регістр, цифри, символи. Виключити схожі (0/O, 1/l/I) для друкованого копіювання.
Шість слів = ~77 біт. Просто набрати на мобільному, міцний проти будь-якого сучасного атакувальника.
Не localStorage, не IndexedDB, не сервер. Буфер обміну автоматично очищується через 30 секунд.
Три види проблем: сайти, що вміщують реклами і виконують підозрівливий JavaScript на доменах, які ви не довіряєте, і показують банери проти вашого візиту; підписки на менеджери паролів, які додають генерацію до $36-$120 на рік, коли вам потрібні лише чотири байти ентропії; сервіси типу Random.org, які передають вашу випадковість мережею — що знижує цілком сенс генерації на клієнтській стороні. Morph генерує пароль у вашому вікні браузера за допомогою CSPRNG зі специфікації W3C, відображає його один раз і забуває, коли ви закриваєте сторінку. Немає гаманця, синхронізації, телеметрії. Якщо вам потрібен гаманець, запустіть його. Якщо вам потрібен лише сильний пароль, це і є поверхневий варіант.
Якщо вам потрібна синхронізація паролів між пристроями, моніторинг порушень безпеки, автозаповнення у вашому браузері та спільні сейфи для команди, використовуйте 1Password або Bitwarden. Це повні сейфи, і Morph не намагається їх замінити. Morph — це поверхня, де ви можете отримати потрібні дані на вимогу — для моментів, коли вам не потрібен сейф: пароль адміністратора роутера, тимчасовий ключ WPA2 для Wi-Fi AirBnB, тимчасова реєстрація, яку ви видалите наступного тижня. CSPRNG у вашій вкладці, який зникне, коли ви його закриєте.
Це повні підписки менеджерів паролів із сховищами, синхронізацією, автозаповненням та моніторингом порушень. Morph — це лише поверхня генератора — crypto.getRandomValues() у вашій вкладці, відображається один раз, ніколи не зберігається. Якщо вам потрібне сховище, запустіть сховище. Якщо вам потрібні байти зараз, запустіть Morph.
Так. crypto.getRandomValues() — це CSPRNG з веб-криптографічного API W3C, який підтримується /dev/urandom на Linux, BCryptGenRandom на Windows, SecRandomCopyBytes на macOS/iOS. Той самий джерело використовують банки, менеджери паролів та криптографічні бібліотеки. Math.random() НЕ є криптографічно безпечним; Morph ніколи не використовує його як резервний.
16 символів з повним алфавітом з 95 символів дає приблизно 105 бітів ентропії — більше, ніж поточні межі для brute-force навіть з офлайн-кластерами GPU. 12 символів — сучасний мінімум (~78 бітів). 24+ — параноїдально безпечний. Довжина важливіша за складність правил — "конячна батарея ключовий правильний" сильніша, ніж "P@ssw0rd!1" проти будь-якого реального атакувача.
Так. Режим паролю вибирає N слів із довгого словника EFF (7 776 слів = 12,9 біт на слово). Шість слів дають ~77 бітів ентропії — достатньо для будь-якого сучасного атаки та легко набираються на мобільному. Словник доданий до сторінки; жодного запиту до сервера.
Yes — Safari on iOS supports crypto.getRandomValues() fully. Generate, copy, paste into your password manager or signup form. The whole flow runs locally on your phone, never touches a server.
Ніде. Не в localStorage, не в sessionStorage, не в IndexedDB, не на сервері. Пароль зберігається в пам'яті браузера до закриття вкладки або натискання на регенерацію. Буфер обміну автоматично очищується через 30 секунд. Morph не може його відновити, оскільки він ніколи його не мав.