Sobre o Secure Pass
Um gerador de senhas construído em torno de uma ideia simples: sua senha nunca deve sair do seu navegador. Nem para nós, nem para ninguém.
A missão
A maioria dos geradores de senha online envia o que você digita — ou gera — para servidores remotos. Podem usar HTTPS, podem jurar que deletam tudo, mas a verdade é: você está confiando em desconhecidos com as chaves do seu reino.
O Secure Pass foi feito pra ser o oposto disso. Toda a geração acontece localmente, usando a Web Crypto API do seu navegador. Nenhum caractere da sua senha é enviado pra lugar nenhum.
A checagem de vazamento explicada
Quando você pede pra checar uma senha, o Secure Pass calcula o hash SHA-1 dela localmente e envia apenas os 5 primeiros caracteres hexadecimais do hash para a API do Have I Been Pwned. O servidor responde com ~500 hashes que começam com esses 5 caracteres. Seu navegador compara localmente pra ver se o resto do hash bate. Esse modelo (k-anonymity) é o padrão recomendado pelo próprio HIBP — sua senha completa nunca é transmitida.
Os resultados ficam em localStorage por 24h pra evitar martelar
a API em checagens repetidas. Nada disso sai do seu dispositivo.
Filosofia
Privacidade por padrão, segurança por design, transparência total. A página inteira é estática: HTML + JavaScript que rodam no seu navegador. Não há banco de dados nosso com suas senhas porque não há banco de dados nosso, ponto.
Se você encontrar um problema de segurança ou quiser sugerir uma melhoria, fale com a gente pela página de contato.