Diceware-Passphrase-Generator – Zufällige Wort-Passphrasen
Generieren Sie mit der Diceware-Methode starke, einprägsame Passphrasen aus zufälligen echten Wörtern – echte kryptografische Zufälligkeit, wobei die tatsächliche Entropie in Bits ehrlich angezeigt wird.
Ergebnis
Dieses Tool generiert Passphrasen auf Diceware-Art: Anstelle einer dichten Folge zufälliger Zeichen, die schwer zu tippen und noch schwerer zu merken sind, werden mehrere gewöhnliche Wörter aneinandergereiht, die unabhängig voneinander zufällig ausgewählt werden. Eine Passphrase wie „Wald-Komet-Laterne-Gitarre-Oase-Distel“ trägt echte, berechenbare Entropie in sich, ist aber immer noch etwas, das ein Mensch laut vorlesen, auf der Telefontastatur tippen oder sich nach ein paar Versuchen merken kann – genau das ist der Kompromiss, für den die Diceware-Generation entwickelt wurde.
Der springende Punkt ist die Zufälligkeit, deshalb wird sie hier ernst genommen: Jedes Wort wird mithilfe des kryptografisch sicheren Zufallszahlengenerators crypto.getRandomValues() des Browsers ausgewählt, wobei bei jeder Ziehung eine ordnungsgemäße Ablehnungsstichprobe erfolgt. Ein roher 32-Bit-Zufallswert wird nur akzeptiert, wenn er in einen Bereich fällt, der gleichmäßig durch die Länge der Wortliste teilbar ist; Werte im verbleibenden, ungeraden Rest werden verworfen und erneut gewürfelt. Wenn Sie diesen Schritt überspringen und nur den Wert % wordlistLength ausführen, würden Wörter mit niedrigem Index gegenüber Wörtern mit hohem Index leicht bevorzugt – eine subtile statistische Verzerrung, die eine naive Implementierung stillschweigend einführen würde. Dieser Generator nimmt diese Abkürzung nie.
Ehrlichkeit in Bezug auf die Entropie ist die andere Hälfte des Designs. Die gebündelte Wortliste enthält 1.821 einzigartige, eindeutige, alltägliche englische Wörter – eine große, repräsentative Liste, aber nicht die spezifische Liste mit 7.776 Wörtern, die vom klassischen Diceware-Projekt verwendet wird. Daher beansprucht dieses Tool nie die berühmte Zahl von 12,9 Bit pro Wort, die nur für genau diese Liste gilt. Stattdessen wird die Entropie pro Wort live als log2 (Listenlänge) berechnet, was hier etwa 10,8 Bit pro Wort ergibt, und das Ergebnis auf dem Bildschirm zeigt immer die vollständige Formel – Wortanzahl mal Bits pro Wort plus den ehrlichen Beitrag etwaiger Extras – sodass Sie genau sehen können, wie die Gesamtsumme erreicht wurde, anstatt sich auf eine Marketingzahl zu verlassen.
Die optionalen Schalter werden mit der gleichen Ehrlichkeit behandelt. Die Großschreibung jedes Wortes ist eine feste, deterministische Regel, die jedes Mal auf die gleiche Weise angewendet wird, sodass überhaupt keine echte Entropie hinzugefügt wird – ein Angreifer, der die Regel kennt, hat nichts davon, wenn er nicht weiß, welche Buchstaben großgeschrieben werden, und das Tool sagt dies deutlich. Das Anhängen einer zufälligen zweistelligen Zahl hingegen ist eine echte zusätzliche Zufallsziehung über 100 gleichwahrscheinliche Werte, bei der den Wörtern echte und angegebene ~6,6 Bits hinzugefügt werden. Alles wird lokal in Ihrem Browser berechnet und gerendert, ohne dass ein Server beteiligt ist, sodass die von Ihnen generierte Passphrase nur von Ihnen gesehen wird.