¿Sale el texto en claro del navegador?
Esta página responde a una sola pregunta: si lo que escribes o generas en UsePwd sale del navegador como cuerpo de una petición. Generar, comprobar, limpiar URL y cifrar archivos se hacen en esta pestaña con Web Crypto. El enlace de un solo uso solo entrega texto cifrado al servidor; la clave va después de #. Abajo: dónde se calcula y cómo comprobarlo al momento.
Separa lo que se queda de lo que se envía
Abrir cualquier página web deja registros de acceso HTTPS. Eso no es el texto en claro que escribes en una herramienta. Esta página separa «lo que se queda» de «lo que se envía», para que un eslogan no se lea como una promesa del servidor.
- Contraseñas y resultados de la detección Las contraseñas generadas, las claves a comprobar, la nota de fuerza y el cruce con la lista de filtraciones integrada no se envían como cuerpo de la petición.
- Texto de limpieza y archivos Los enlaces pegados, el texto antes y después de enmascarar, las contraseñas de archivo y los archivos de hasta 5 GB se tratan solo en este dispositivo. El servidor tampoco recibe el texto cifrado del archivo.
-
Texto en claro y clave del enlace de un solo uso
El texto a compartir se cifra en local. La clave solo aparece en el fragmento
#de la barra de direcciones, con la formas.html?id={id}#{key}.
-
Abrir la página
El alojamiento suele guardar IP, User-Agent, ruta y hora. Esos registros no incluyen el texto en claro de las herramientas ni el fragmento
#. -
Texto cifrado del enlace de un solo uso
Al crear un enlace se envían
ciphertext,ttl_hoursymax_reads. Sin la clave, el servidor no puede descifrar. -
Analytics
En producción se envía a
/tj/y solo registra nombres de página y de botón. La vista previa local no envía nada. La preferencia de idioma solo vive en tulocalStorage.
Dónde se calcula cada una de las cinco herramientas
El generador, el comprobador, limpiar URL y cifrar archivos no tienen una API que entregue texto en claro a UsePwd. El enlace de un solo uso es la única herramienta que envía texto cifrado, y aun así no ve el original.
Abre el panel Network y lo ves
Cualquier sitio puede poner un eslogan. UsePwd escribe «el texto en claro no se sube por defecto» como pasos que puedes repetir en la pestaña actual. Para ver por qué el cifrado del navegador y el fragmento # no entran en HTTP, consulta el blog.
-
01
Abre una herramienta local
Empieza por el generador de contraseñas o el comprobador de contraseñas. Ninguna de estas páginas tiene una API que entregue texto en claro a UsePwd.
-
02
Abre el panel Network
Pulsa F12, o clic derecho en «Inspeccionar», y pasa a «Red / Network». Si hace falta, borra antes los registros para no mezclarlos con los recursos estáticos de la página.
-
03
Haz una acción
Genera una contraseña, o escribe una y lanza la detección. Observa las peticiones nuevas que aparecen después, no el CSS y los scripts de la primera carga.
-
04
Revisa el cuerpo de la petición
En la petición no debe aparecer la contraseña que acabas de ver. En producción puede haber analytics hacia
/tj/; la carga es el nombre de página y de botón, por ejemplo «Copiar contraseña», no la clave en sí. -
05
Compáralo con un enlace de un solo uso
Luego crea un enlace en enlace de un solo uso. La petición debe ir a
/api/secrets, conciphertext,ttl_hoursymax_reads. La clave que va después de#en la barra de direcciones no debe aparecer en la URL de esa petición.
Lo que está escrito en la página se puede comprobar
El cifrado simétrico usa AES-256-GCM a través de la Web Crypto API del navegador. Estas cifras aparecen en las páginas de las herramientas; no son otra línea de marketing.
.lock / .enc.
s.html?id={id}#{key}. La clave no entra en la petición HTTP.
Lo que esta página no cubre
Lo que puedes comprobar es dónde se calcula y qué hay en el cuerpo de la petición. Lo que sigue queda fuera de lo que UsePwd puede ver por ti, y no se escribirá como una capacidad pendiente de añadir.
Empieza por el cuerpo de la petición
Por defecto no se envía a UsePwd como cuerpo de una petición HTTP. Generar, comprobar, limpiar URL y cifrar archivos se hacen en la pestaña actual con Web Crypto. El enlace de un solo uso solo envía texto ya cifrado; la clave va detrás de # y no viaja con la petición.
#.
#, el servidor no puede abrir el texto cifrado.
Tras leer esto, compruébalo
Esta página no sustituye a las herramientas. Para ver el cuerpo de una petición en el panel Network, o lo que el servidor recibe de verdad, abre la página correspondiente.