그 자리에서 확인할 수 있는 세 원칙
MakePwd는 브라우저 로컬을 우선하는 암호화·개인정보 도구 사이트입니다. 이 페이지의 약속은 현재 구현을 기준으로 쓰며, 개인정보 보호법 인증, GDPR 인증, 「절대 제로 로그」를 주장하지 않습니다. 일반 페이지 요청은 IP, 경로, 시각 같은 기술 기록을 남길 수 있습니다.
계산은 탭 안에 남습니다
비밀번호 생성, 강도 검사, 링크 정제, 텍스트 마스킹, 파일 암·복호화는 브라우저 Web Crypto 또는 이 기기 스크립트로 이뤄집니다. 평문은 기본적으로 업무 필드로 업로드되지 않습니다.
뚫을 계정이 없습니다
가입, 로그인, 비밀번호 보관함이 없어 「모아 둔 암호를 한꺼번에 털리는」 경로가 없습니다. 모든 도구는 열자마자 쓸 수 있습니다.
프론트엔드를 그 자리에서 볼 수 있습니다
정적 스크립트와 도구 페이지는 이 출처에 있습니다. 개발자 도구 Network 패널로, 검사할 비밀번호, 파일, 일회용 링크 평문이 업무 요청으로 브라우저를 떠나지 않아야 함을 확인할 수 있습니다.
알고리즘과 파라미터
아래 수치는 현재 사이트 구현과 같습니다. 계획 중인 목표가 아닙니다.
| 항목 | 구현 | 확인할 수 있는 곳 |
|---|---|---|
| 대칭 암호 | AES-256-GCM(인증 암호화) | 일회용 링크, 파일 암호화 페이지 안내와 프론트엔드 스크립트 |
| 계산 인터페이스 | 브라우저 Web Crypto API | 개발자 도구 Sources, 또는 최신 브라우저 구현 |
| 파일 키 파생 | PBKDF2, 100,000회 반복 | 파일 암호화 관련 스크립트 |
| 무작위 비밀번호 길이 | 6–128자, 기본 16. 8자 미만이면 보안이 낮다고 안내합니다 | 비밀번호 생성기 |
| 파일 크기 | 단일 파일 최대 5 GB. 출력은 .lock / .enc |
파일 암호화 |
| 일회용 링크 텍스트 | 항목당 상한 32 KB. 기본 24시간, 1회 읽기. 만료 0–168시간, 읽기 횟수 1–10 | 일회용 링크 만들기 페이지 |
| 일회용 링크 키 전달 | 256 bit 난수 키를 Base64URL로 # 프래그먼트에 둡니다 |
전체 링크 형태는 s.html?id={번호}#{키} |
각 도구의 계산 위치
「업로드하지 않음」은 이 내용을 업무 필드로 MakePwd 인터페이스에 보내지 않고, 방문 통계 이벤트에도 쓰지 않는다는 뜻입니다. 호스팅 경로는 일반 HTTPS 요청의 기술 메타데이터를 볼 수 있습니다.
| 도구 | 이 기기에서 끝남 | 브라우저를 떠나는 내용 |
|---|---|---|
| 비밀번호 생성기 | 무작위 문자 또는 패스프레이즈 | 업무 업로드 없음. 직접 복사한 뒤 여러분이 보관 |
| 비밀번호 검사 | 검사할 비밀번호, 강도 추정, 내장 목록 대조 | 없음. Have I Been Pwned나 다른 외부 조회를 호출하지 않음 |
| UTM 제거·개인정보 마스킹 | URL 제거, 텍스트 마스킹, 전후 대조 | 없음. 원문은 통계에 쓰지 않음 |
| 파일 암호화 | 파일, 암호, 파생 키, 암·복호화 결과 | 없음. 결과는 이 기기로 받음 |
| 일회용 링크 | 평문 암호화, 키 생성, 수신자 기기에서 복호화 | 이미 암호화된 암호문과 만료 시간, 최대 읽기 횟수만 |
일회용 링크의 위협 모델
만들 때 브라우저는 먼저 암호화한 뒤 업로드합니다. 서버는 추측할 수 없는 번호를 돌려주고, 페이지는 전체 링크를 s.html?id={번호}#{키}로 씁니다. 쿼리에는 번호만 있고, 키는 # 뒤에만 있습니다.
설계상 막을 수 있는 것
- 서버 쪽에는 암호문과 메타데이터만 있고
#키는 없어, 보통 평문을 되돌릴 수 없습니다 - 읽기 횟수에 도달하거나 만료되면 암호문을 삭제하며, 다시 열면 이미 소각되었거나 만료되었다고 안내합니다
- 링크를 잃으면 이 사이트에서 내용을 되찾을 수 없습니다. 평문 사본도, 따로 저장한 키도 없기 때문입니다
- 만들기 인터페이스는 IP별로 속도 제한을 하며, 남용을 줄이기 위한 것이지 신원을 식별하지 않습니다
설계상 막지 못하는 것
- 전체 링크를 가진 사람은 그 기기에서 복호화할 수 있습니다
- 상대의 스크린샷, 복사, 말로 다시 전하기
- URL을 기록하는 티켓, 모니터링, 채팅 보관함에 전체 링크를 붙이는 것
- 수신자 기기에 키로거 또는 적대적 확장 프로그램이 있는 경우
읽기 페이지는 검색 엔진에 색인하지 않도록 표시합니다. #가 포함된 전체 링크는 신뢰하는 사람에게만 보내고, 주소창 전체를 기록하는 체계는 피하세요.
막지 못하는 위협
이 기기 암호화가 줄이는 것은 「사이트가 평문을 슬쩍 가져가는」 종류의 위험이지, 일반적인 보안 보장이 아닙니다.
- 침해된 브라우저나 확장 프로그램: 악성 확장은 페이지 입력을 읽을 수 있으며, 사이트 스크립트로는 제어할 수 없습니다.
- 비슷해 보이는 피싱 도메인: 내용을 다른 곳으로 보낼 수 있습니다. 주소창이 makepwd.com인지 확인하세요.
- 너무 짧거나 추측하기 쉬운 비밀: 8자 미만이면 생성기가 보안이 낮다고 안내합니다. 파일 암호화의 강도는 여러분이 정한 암호를 따릅니다.
- 공유한 뒤의 전파: 결과가 메신저, 메일, 클라우드 드라이브에 들어가면, 이후 보관과 전달은 수신자와 그 서비스가 결정합니다.
- 호스팅과 액세스 로그: 페이지를 열 때의 IP, 경로, 읽기 페이지의
id는 전송 경로의 기술 기록에 남을 수 있습니다. 브라우저 규칙상#프래그먼트는 HTTP 요청에 들어가지 않아야 합니다.
직접 확인하는 방법
구호를 믿을 필요는 없습니다. 지금 쓰는 브라우저로 아래를 할 수 있습니다.
- 개발자 도구 Network 패널을 열고 비밀번호를 만들거나 암호를 검사하세요. 요청에 방금 입력한 평문이 나와서는 안 됩니다.
- 일회용 링크를 만든 뒤 주소를 보세요. 쿼리에는
id만 있고 키는#뒤입니다. 만들기 요청 본문은 원문이 아니라 암호문과 만료, 횟수여야 합니다. - 작은 파일을 암호화해 받은 파일이
.lock또는.enc인지, 원본 파일을 이 사이트 인터페이스로 POST하지 않았는지 확인하세요. - 더 자세한 단계는 브라우저에서 암호화할 때, 평문이 나가지 않았는지 직접 확인하는 법을 보세요.
관련 안내
이 페이지는 위협 모델과 확인 방법입니다. 데이터 처리는 법적 고지 페이지에, 이용 규칙은 약관에 있습니다.
자주 묻는 질문
온라인 비밀번호 생성기는 안전한가요? 키는 어디서 계산되나요?
난수는 브라우저 Web Crypto API에서 오고, 생성 결과는 현재 탭에 남습니다. MakePwd는 만든 비밀번호를 업무 데이터로 업로드하지 않고 방문 통계에도 쓰지 않습니다. 결과를 채팅이나 클라우드 드라이브에 복사한 뒤의 보관은 여러분이 제어합니다.
일회용 링크는 왜 암호문을 서버에 두나요?
수신자에게는 열 수 있는 주소가 필요합니다. 텍스트는 먼저 이 기기에서 AES-256-GCM으로 암호화되고, 서버는 암호문, 만료 시간, 읽기 횟수만 잠시 둡니다. 복호화 키는 링크의 # 프래그먼트에 있으며, 브라우저 규칙상 HTTP 요청과 함께 서버로 가지 않습니다.
비밀번호 검사가 검사할 비밀번호를 Have I Been Pwned로 보내나요?
보내지 않습니다. 강도 추정과 내장된 공개 약한 비밀번호 목록과의 대조는 모두 이 기기에서 끝납니다. 전 세계 유출 데이터베이스 조회가 아니며, 외부 유출 조회 인터페이스도 호출하지 않습니다.
MakePwd가 상대의 스크린샷이나 전달을 막을 수 있나요?
막을 수 없습니다. 일회용 링크가 지우는 것은 서버의 암호문 사본입니다. 상대가 이 기기에서 복호화한 뒤에는 복사, 스크린샷, 말로 다시 전할 수 있습니다. #가 포함된 전체 링크를 주는 것은 복호화 능력을 주는 것과 같습니다.