Vai al contenuto
Localtools

Generatore di password

Crea password robuste o passphrase direttamente nel browser: nulla viene inviato né salvato.

La tua password

    Sicurezza
    Molto forte
    Entropia
    104 bit
    Tempo per provare tutte le combinazioni
    Oltre un miliardo di anni

    Stima per un attacco offline da 10 miliardi di tentativi al secondo contro un hash veloce. Un attacco reale può essere più lento o più rapido; una password riutilizzata o trapelata viene scoperta subito.

    Altre opzioni
    Caratteri
    Opzioni
    Quante

    Le password vengono generate nel tuo browser. Non vengono mai inviate né salvate, nemmeno in questo browser.

    Come si usa

    1. Scegli Password per una sequenza di caratteri casuali, oppure Passphrase per una serie di parole a caso.
    2. Per una password, imposta la lunghezza con il cursore o la casella numerica e spunta i tipi di carattere accettati dal sito.
    3. Scegli quante generarne alla volta: 1, 5 o 10.
    4. Premi Copia accanto a quella che preferisci e incollala nel modulo di registrazione o nel tuo password manager.
    5. Premi Genera di nuovo per averne altre. Anche cambiare un'opzione ne crea di nuove.

    Generata nel tuo browser, mai inviata né salvata

    Questo generatore di password funziona interamente sul tuo dispositivo. La pagina viene caricata senza alcuna password: la prima viene creata solo quando lo strumento si avvia nel tuo browser. Ogni carattere è scelto con crypto.getRandomValues, il generatore di numeri casuali crittografico del browser, non con Math.random. I risultati restano solo nella memoria della pagina: non vengono caricati, registrati, salvati nell’archiviazione locale né messi nella barra degli indirizzi. Ricarica o chiudi la scheda e spariscono.

    Come viene scelto ogni carattere

    Trasformare un numero casuale in «uno di 90 caratteri» sembra facile, ma la scorciatoia comune di usare il resto della divisione per 90 rende alcuni caratteri un po’ più frequenti di altri. Questo strumento usa il campionamento con rifiuto: i numeri che creerebbero lo squilibrio vengono scartati ed estratti di nuovo, quindi ogni carattere ha esattamente la stessa probabilità.

    Con «Almeno un carattere per ogni tipo scelto» attivo, il generatore estrae prima un carattere da ciascun tipo spuntato (per esempio una maiuscola, un numero e un simbolo), riempie il resto con l’insieme completo e poi mescola tutte le posizioni con l’algoritmo di Fisher–Yates. Così i caratteri obbligatori non finiscono sempre all’inizio, uno schema che gli attaccanti provano per primo. È proprio ciò che chiedono molte banche, app e servizi online: «almeno una maiuscola, un numero e un carattere speciale».

    L’entropia, spiegata in breve

    L’entropia misura quante possibilità un attaccante dovrebbe provare. Per una password è lunghezza × log2(numero di caratteri possibili). Con tutti e quattro i tipi spuntati i caratteri sono 90, ognuno vale circa 6,5 bit e la password predefinita di 16 caratteri arriva a circa 104 bit. Per una passphrase è parole × log2(dimensione dell’elenco): l’elenco ha 976 parole, ognuna aggiunge circa 9,9 bit e cinque parole danno circa 50 bit. Aggiungere un numero porta qualche bit in più.

    Il giudizio dipende dai bit: sotto 40 è debole, da 40 a 59 discreta, da 60 a 79 forte e da 80 in su molto forte. Il tempo indicato è quello necessario a provare tutte le combinazioni a 10 miliardi di tentativi al secondo, un attacco veloce contro un database di password rubato; in media la password viene trovata a metà strada. Questi numeri valgono solo per password generate a caso come queste. Una password inventata da te, come il nome del cane più l’anno di nascita, è molto più debole di quanto la lunghezza faccia pensare.

    Buone abitudini che contano più di qualsiasi generatore

    • Una password diversa per ogni sito. Gran parte dei furti di account usa password trapelate da un sito e provate su un altro. Una password unica e casuale blocca questo attacco.
    • Usa un password manager. Nessuno ricorda decine di password casuali. Un password manager le conserva cifrate e le compila al posto tuo; devi ricordare solo una passphrase principale robusta.
    • Passphrase dove devi digitarla a mano. Per la password principale o l’accesso al computer, sette o più parole casuali (circa 70 bit) si digitano più facilmente di 16 caratteri casuali e restano comunque fuori dalla portata della forza bruta.
    • Attiva l’autenticazione a due fattori (2FA). Un’app di autenticazione o una chiave di sicurezza protegge l’account anche se la password trapela.

    Devi estrarre nomi o numeri in modo equo? Il generatore di numeri casuali usa lo stesso metodo senza distorsioni. E per controllare la lunghezza di un testo prima di incollarlo in un campo con limite, prova il conta parole.

    Domande frequenti

    È sicuro usare questo generatore di password?

    Le password vengono create nel tuo browser con crypto.getRandomValues, il generatore casuale crittografico che i browser usano per le chiavi di cifratura. Niente viene inviato a un server e niente viene conservato: niente cookie, niente archiviazione locale, niente cronologia. Chiudi la scheda e spariscono.

    Quanto deve essere lunga una password sicura?

    Con maiuscole, minuscole, numeri e simboli, 16 caratteri danno circa 104 bit di entropia, ben oltre la portata di un attacco a forza bruta. Usa almeno 12 caratteri per gli account meno importanti e 20 o più, oppure una passphrase, per la password principale del tuo password manager.

    E se il sito non accetta alcuni simboli?

    Scrivi in Simboli personalizzati solo quelli ammessi dal sito, per esempio -_.@. Se non ne accetta nessuno, togli la spunta a Simboli e aggiungi due o tre caratteri di lunghezza per compensare.

    Perché escludere i caratteri facilmente confondibili?

    La I maiuscola, la l minuscola, il numero 1, la O maiuscola e lo zero si scambiano facilmente quando ricopi una password a mano, da un foglio o da un altro schermo. Questa opzione li toglie. L'insieme di caratteri si riduce un po' e l'entropia mostrata scende di conseguenza.

    Meglio una passphrase o una password?

    Una passphrase come river-cold-number-paper-table si ricorda e si digita più facilmente: è ottima per la password principale o l'accesso al computer. Deve però essere più lunga: ogni parola, scelta da un elenco di 976, vale circa 10 bit, quindi usa 7 parole o più quando conta davvero.

    Perché le parole sono in inglese?

    Le parole inglesi non hanno accenti, che alcuni siti rifiutano e che sulle tastiere di altri Paesi stanno in posti diversi. Così la passphrase funziona in qualsiasi modulo e si digita allo stesso modo su ogni dispositivo.

    Il tempo per violarla è affidabile?

    È una stima. Presuppone che l'attaccante abbia l'hash della password e provi 10 miliardi di combinazioni al secondo. Se il sito usa un hash lento come bcrypt l'attacco è molto più lento; se invece la password è già trapelata o la riusi altrove, viene provata per prima e scoperta subito.

    Strumenti correlati