01 / 安全說明

FastPwd 安全說明
明文會不會離開瀏覽器

線上密碼產生器、密碼強度檢測、去除 UTM 和檔案加密都在目前分頁完成:明文、金鑰與檔案預設不上傳。閱後即焚只暫存密文,解密金鑰接在網址列 # 後面。本頁寫能當場核對的邊界,不代替隱私權政策裡的儲存期限。

瀏覽器加密 AES-256-GCM 明文不上傳 可當場核對

01

預設留在本機

這些內容由瀏覽器 Web Crypto 或本機指令碼處理,不會作為業務請求正文發給 FastPwd,也不會寫入造訪統計。

  • 線上密碼產生器抽出的隨機強密碼與易記口令
  • 密碼強度檢測裡輸入的待測密碼
  • 清洗前的連結、脫敏前的原文
  • 檔案加密盒中的檔案、口令與原始檔名
  • 閱後即焚的明文,以及 # 後面的解密金鑰

02

會到達伺服器

除開啟網頁本身外,FastPwd 只在閱後即焚場景接收業務資料,且僅限密文。

  • 閱後即焚:密文、有效期、閱讀次數上限
  • 建立介面用來源 IP 做短時限流
  • 自建造訪統計:頁面路徑與操作事件名,不含輸入原文
  • 語言偏好只寫在你自己的瀏覽器本地儲存
02 / 按工具核對

五個工具各自把計算留在哪裡

線上密碼產生器用 Web Crypto 的 getRandomValues 在本機抽字元或單詞,不用 Math.random()。長度 6–128 位,預設 16 位。結果不落庫,重新整理後伺服器上不會出現這些明文。

密碼強度檢測在本機估算熵與破解時間,並對照隨頁面下載的公開弱口令名單。待測密碼不上傳,也不是 Have I Been Pwned 一類全網撞庫。

隱私清洗在本機去掉 UTM、fbclid、gclid 等追蹤參數,並對手機號碼、電子郵件、證件號做掩碼。連結與原文不上傳。檔案加密盒用 AES-256-GCM 流式加密,單檔案不超過 5 GB,檔案與口令不離開瀏覽器。

閱後即焚是唯一會上報內容的功能:文本先在本機加密,伺服器只暫存密文。金鑰形態為 s.html?id={編號}#{金鑰},查詢參數只有編號。

03 / 怎麼核對

不要只讀口號,看這一次請求

「本地加密、不上傳」本身不能當證據。你能當場看見的,是目前分頁發出了哪些請求、請求體裡有沒有剛才輸入的內容。

01

開啟 Network

用一段只在這次實驗出現的字串搜尋請求行和請求體。產生的密碼、待測口令、清洗原文、檔名和 # 後面的金鑰都不該出現。

02

分開看統計請求

頁面仍會載入樣式、字型,也可能傳送不含正文的造訪統計。統計事件名可以出現;剛輸入的明文不應出現在 query 或 body 裡。

03

需要逐步截圖時

部落格寫了可重複的金絲雀步驟,包括 Preserve log、斷網複測,以及問號會進 HTTP、井號預設不進。見瀏覽器本地加密怎麼核對

04 / 做不到

本頁能保證的邊界,到此為止

安全說明回答「計算在哪發生、什麼不上傳」。下列事項不在本頁承諾範圍內。

攔不住對方截圖

閱後即焚減少的是連結被反覆開啟,以及伺服器長期儲存明文的風險。接收方仍可複製、截圖或轉發。

口令遺忘無法找回

檔案加密盒的口令只在本機派生金鑰。FastPwd 沒有副本,也沒有找回通道。

不是全網洩露查詢

密碼強度檢測對照的是公開弱口令高頻名單,能發現常見弱密碼,不能證明某串字元從未出現在任何一次外洩事件裡。

不檢查你的瀏覽器擴充功能

Network 核對證明不了擴充功能有沒有讀剪貼簿。換瀏覽器、換版本後,應重新做一次金絲雀搜尋。

[ 05 ] 常見問題

線上工具安不安全,常被問到的 邊界

密碼產生、強度檢測、連結清洗、文本脫敏和檔案加解密都在目前分頁完成。產生結果、待測密碼、清洗原文、檔案與口令預設不作為業務資料上傳。閱後即焚是唯一會上報內容的功能,伺服器只拿到密文。
開啟開發者工具 Network,用一段只在這次實驗出現的字串搜尋請求行和請求體。明文、口令和井號後面的金鑰都不該出現。完整步驟見瀏覽器本地加密怎麼核對
明文先在本機用 AES-256-GCM 加密,再上傳密文。解密金鑰接在網址列 # 後面,不會進入 HTTP 請求。伺服器看不到明文,也解不開密文。
本頁回答明文會不會離開瀏覽器、各工具的計算位置,以及能當場核對什麼。隱私權政策寫伺服器實際收到什麼、儲存多久。關於頁說明 FastPwd 是誰、為什麼不做密碼庫。
[ 06 ] 當場核對
開啟 即用

先在本機產生一組隨機密碼,或用一個可丟棄的小檔案做一次加密。開啟開發者工具,確認請求裡沒有剛才輸入的內容。