Senhas e segredos tirados da fonte criptográfica do navegador.
Tudo acontece dentro do seu navegador. Nada do que você colar aqui chega até nós nem a mais ninguém.
Usa crypto.getRandomValues, a fonte de aleatoriedade criptográfica do navegador, e não Math.random. Valores que enviesariam a distribuição quando o conjunto de caracteres não divide o intervalo aleatório de forma exata são descartados, para que todo caractere tenha a mesma chance.
Entropia mede quantas tentativas um atacante precisa em média, supondo que ele saiba exatamente como a senha foi gerada. Abaixo de 60 bits é pouco para qualquer coisa alcançável pela internet; a partir de 80 bits fica confortável para um segredo de API.