Verlässt Klartext den Browser?
Diese Seite beantwortet eine Frage: Verlässt das, was Sie auf UsePwd eingeben oder erzeugen, den Browser als Anfragekörper? Passwort erzeugen, Stärke prüfen, Links bereinigen und Datei verschlüsseln laufen in diesem Tab mit Web Crypto. Der Einmal-Link übergibt dem Server nur Geheimtext; der Schlüssel hängt hinter #. Unten: wo gerechnet wird – und wie Sie das sofort prüfen.
Was bleibt von dem trennen, was ausgeht
Jede Webseite erzeugt HTTPS-Zugriffsdatensätze. Das ist nicht der Klartext, den Sie in einem Tool eingegeben haben. Diese Seite trennt „was bleibt“ von „was ausgeht“, damit ein Slogan nicht als Serverzusage gelesen wird.
- Passwörter und Prüfergebnisse Erzeugte Passwörter, Prüfwerte, Stärkestufen und Treffer der eingebauten Leak-Liste gehen nicht als Anfragekörper raus.
- Bereinigungs-Original und Dateien Eingefügte Links, Text vor und nach der Schwärzung, Datei-Passphrasen und Dateien bis 5 GB werden nur auf diesem Gerät verarbeitet. Der Server erhält auch keinen Datei-Chiffretext.
-
Burn-Link-Klartext und Schlüssel
Der Originaltext wird lokal verschlüsselt. Der Schlüssel erscheint nur im
#-Fragment der Adresszeile, Forms.html?id={id}#{key}.
-
Die Seite selbst öffnen
Der Host behält in der Regel IP, User-Agent, Pfad und Zeit. Diese Datensätze enthalten keinen Tool-Klartext und kein
#-Fragment. -
Burn-Link-Chiffretext
Beim Erzeugen eines Links werden
ciphertext,ttl_hoursundmax_readsgesendet. Ohne Schlüssel kann der Server nicht entschlüsseln. -
Zugriffsanalyse
Produktion sendet an
/tj/und notiert nur Seite und Buttonnamen. Lokale Vorschauen senden nicht. Die Sprachpräferenz liegt nur in IhremlocalStorage.
Wo jedes der fünf Tools rechnet
Passwort erzeugen, Passwort prüfen, Links bereinigen und Datei verschlüsseln haben keine API, die Klartext an UsePwd übergibt. Burn-Link ist das einzige Tool, das Chiffretext sendet, und sieht den Originaltext trotzdem nicht.
Netzwerk-Panel öffnen und sehen
Slogans kann jede Website schreiben. UsePwd schreibt „Klartext wird standardmäßig nicht hochgeladen“ als Schritte, die Sie im aktuellen Tab nachprüfen können. Warum Browser-Verschlüsselung und das #-Fragment nicht in HTTP kommen, steht im Blog.
-
01
Ein lokales Tool öffnen
Beginnen Sie mit dem Passwort-Generator oder Passwort prüfen. Keine der beiden Seiten hat eine API, die Klartext an UsePwd übergibt.
-
02
Netzwerk-Panel öffnen
Drücken Sie F12 oder Rechtsklick „Untersuchen“, dann „Netzwerk / Network“. Vorhandene Einträge zuerst leeren, damit sie nicht mit den statischen Ressourcen der Seite vermischt werden.
-
03
Eine Aktion ausführen
Ein Passwort erzeugen oder ein Geheimnis eingeben und die Prüfung starten. Die neuen folgenden Anfragen beobachten – nicht CSS und Skripte vom ersten Laden der Seite.
-
04
Anfragekörper prüfen
In der Anfrage sollte das Passwort, das Sie gerade gesehen haben, nicht stehen. Produktion kann Analyse an
/tj/senden; die Nutzlast ist Seite und Buttonname, etwa „Passwort kopieren“, nicht das Geheimnis selbst. -
05
Mit Burn-Link vergleichen
Dann auf Einmal-Link einen Link erzeugen. Die Anfrage sollte an
/api/secretsgehen, Felderciphertext,ttl_hours,max_reads. Der Schlüssel hinter#in der Adresszeile sollte in dieser Request-URL nicht stehen.
Was auf der Seite steht, lässt sich prüfen
Die symmetrische Verschlüsselung nutzt AES-256-GCM über die Web Crypto API des Browsers. Diese Zahlen stehen auf den Tool-Seiten. Sie sind keine separate Marketingsprache.
.lock / .enc.
s.html?id={id}#{key}. Der Schlüssel kommt nicht in die HTTP-Anfrage.
Was diese Seite nicht abdeckt
Prüfbar sind Rechenort und Anfragekörper. Die folgenden Punkte liegen außerhalb dessen, was UsePwd für Sie sehen kann, und werden nicht als kommende Funktionen beschrieben.
Zuerst den Anfragekörper
Standardmäßig geht er nicht als HTTP-Anfragekörper an UsePwd. Passwort erzeugen, Passwort prüfen, Links bereinigen und Datei verschlüsseln laufen im aktuellen Tab mit Web Crypto. Burn-Link lädt nur Chiffretext hoch; der Entschlüsselungsschlüssel hängt hinter # und geht nicht mit der Anfrage.
#.
# öffnet der Server den Chiffretext nicht.
Nach den Hinweisen prüfen
Diese Seite ersetzt die Tools nicht. Um einen Anfragekörper im Netzwerk-Panel zu sehen oder zu lesen, was der Server tatsächlich empfängt, öffnen Sie die passende Seite.