Три проверки, которые можно повторить
MakePwd — сайт инструментов шифрования и конфиденциальности с приоритетом локальных вычислений в браузере. Утверждения на этой странице соответствуют текущей реализации. Мы не заявляем сертификацию GDPR, MLPS или иную, а «сначала локально» не значит полный отказ от журналов. Обычные запросы страниц по-прежнему могут оставлять технические записи: IP, путь, время.
Вычисления остаются во вкладке
Генератор паролей, проверка сложности, удаление UTM, маскирование текста и шифрование или расшифровка файлов идут через Web Crypto или локальные скрипты. Исходный текст по умолчанию не уходит на сервер как рабочее поле.
Нет учётной записи, которую можно взломать
Нет регистрации, входа и хранилища паролей, а значит нет сохранённой коллекции ваших секретов, которую можно украсть. Всеми инструментами можно пользоваться без регистрации.
Фронтенд можно проверить на месте
Статические скрипты и страницы инструментов живут на этом источнике. Панель Network в инструментах разработчика позволяет убедиться: проверяемый пароль, файлы и открытый текст одноразовой ссылки не должны покидать браузер как рабочие запросы.
Алгоритмы и ограничения
Эти числа совпадают с действующим сайтом. Это не целевые показатели дорожной карты.
| Пункт | Реализация | Где проверить |
|---|---|---|
| Симметричный шифр | AES-256-GCM (аутентифицированное шифрование) | тексты и скрипты разделов Одноразовая ссылка и Шифрование файлов |
| Криптографический интерфейс | Web Crypto API браузера | Sources в инструментах разработчика или любая актуальная реализация браузера |
| Вывод ключа для файла | PBKDF2, 100 000 итераций | скрипты шифрования файлов |
| Длина случайного пароля | 6–128 символов, по умолчанию 16; ниже 8 интерфейс предупреждает, что стойкость низкая | Генератор паролей |
| Размер файла | до 5 ГБ на файл; выход .lock / .enc |
Шифрование файлов |
| Текст одноразовой ссылки | 32 КБ на запись; по умолчанию 24 часа и 1 прочтение; срок 0–168 часов; число прочтений 1–10 | страница создания одноразовой ссылки |
| Передача ключа | случайный ключ 256 бит, Base64URL во фрагменте # |
полный вид ссылки s.html?id={id}#{key} |
Где считает каждый инструмент
«Не загружается» значит: содержимое не уходит как рабочее поле MakePwd и не записывается в события аналитики. Хостинг по-прежнему может видеть обычные технические метаданные HTTPS.
| Инструмент | Остаётся на этом устройстве | Что покидает браузер |
|---|---|---|
| Генератор паролей | случайные символы или запоминаемая фраза | рабочей загрузки нет; вы храните то, что скопировали |
| Проверка пароля | проверяемый пароль, оценка стойкости и сравнение с локальным списком | ничего. Нет вызова Have I Been Pwned и других внешних запросов |
| Очистка данных | очистка URL, маскирование текста и вид до/после | ничего. Исходный текст в аналитику не пишется |
| Шифрование файлов | файл, пароль, производный ключ и результат шифрования или расшифровки | ничего. Результат скачиваете локально |
| Одноразовая ссылка | шифрование открытого текста, генерация ключа, расшифровка на устройстве получателя | только шифротекст, плюс срок действия и максимальное число прочтений |
Модель угроз одноразовой ссылки
При создании браузер сначала шифрует, затем загружает. Сервер возвращает неподбираемый идентификатор; страница собирает s.html?id={id}#{key}. В query только идентификатор. Ключ живёт после #.
От чего схема должна защищать
- На сервере шифротекст и метаданные, но не ключ
#, поэтому открытый текст обычно восстановить нельзя - После лимита прочтений или истечения срока шифротекст удаляется; повторное открытие сообщает, что ссылка сожжена или истекла
- Потерянную ссылку с этого сайта не восстановить: нет копии открытого текста и нет отдельно сохранённого ключа
- Создание ограничено по частоте с IP, чтобы сдерживать злоупотребления, а не чтобы установить вашу личность
От чего схема не защищает
- У кого есть полная ссылка, тот может расшифровать на своём устройстве
- Снимки экрана, копирование или устный пересказ
- Вставка полной ссылки в заявки, мониторинг или архивы чата, которые пишут URL в журнал
- Устройство получателя с кейлоггером или враждебным расширением
Страница чтения помечена как noindex. Полную ссылку, включая #, отправляйте только тем, кому доверяете, и избегайте систем, которые записывают всю адресную строку.
Чего эта схема не останавливает
Локальное шифрование снижает риск, что сайт тихо заберёт открытый текст. Это не общая гарантия безопасности.
- Скомпрометированный браузер или расширение могут читать ввод на странице. Скрипт сайта это не контролирует.
- Фишинговые домены-двойники могут отправить содержимое в другое место. Проверяйте, что в адресной строке makepwd.com.
- Короткие или угадываемые секреты: ниже 8 символов генератор предупреждает, что стойкость низкая. Стойкость шифрования файлов зависит от пароля, который вы задаёте.
- Что происходит после того, как вы поделились: когда результат оказался в чате, почте или облаке, дальнейшее решают эти службы и получатель.
- Журналы размещения и доступа: IP, путь и
idстраницы чтения по-прежнему могут попасть в технические записи транспорта. По правилам браузера фрагмент#не должен входить в HTTP-запрос.
Как проверить самостоятельно
Слоган принимать на веру не обязательно. Достаточно текущего браузера.
- Откройте панель Network в инструментах разработчика, сгенерируйте пароль или проверьте один. В запросах не должно быть открытого текста, который вы только что ввели.
- Создайте одноразовую ссылку и посмотрите адрес: в query только
id, ключ после#. Тело запроса создания должно содержать шифротекст, срок и число прочтений, а не исходный текст. - Зашифруйте небольшой файл и убедитесь, что скачивается
.lockили.enc, без POST исходного файла в интерфейс MakePwd. - Более подробный разбор — в статье Как проверить локальное шифрование в браузере.
Смежные страницы
Эта страница — модель угроз и проверки. Обработка данных описана на юридических страницах; правила использования — в условиях.
FAQ
Безопасен ли онлайн-генератор паролей? Где считается ключ?
Случайность берётся из Web Crypto API браузера, результат остаётся на текущей вкладке. MakePwd не загружает сгенерированные пароли как рабочие данные и не записывает их в аналитику. Когда вы копируете результат в чат или облако, дальнейшее хранение контролируете вы.
Зачем одноразовая ссылка вообще кладёт шифротекст на сервер?
Получателю нужен адрес, который можно открыть. Текст сначала шифруется на этом устройстве алгоритмом AES-256-GCM. Сервер хранит только шифротекст, срок действия и число прочтений. Ключ расшифровки находится во фрагменте # и по правилам браузера не уходит на сервер вместе с HTTP-запросом.
Отправляет ли проверка пароля секрет в Have I Been Pwned?
Нет. Оценка стойкости и сравнение со встроенным публичным списком слабых паролей выполняются на этом устройстве. Это не живой поиск по сетевой базе утечек и не вызов внешнего интерфейса скомпрометированных паролей.
Может ли MakePwd запретить снимок экрана или пересылку секрета?
Нет. Одноразовая ссылка удаляет копию шифротекста на сервере. Когда получатель расшифровал текст локально, он может скопировать его, сделать снимок или пересказать. Передать полную ссылку вместе с # — значит передать ключ расшифровки.