Generatore di passphrase

Passphrase
Avanti

Una passphrase composta da più parole casuali è più facile da ricordare e spesso più difficile da indovinare di un breve guazzabuglio di simboli. Questo generatore ne costruisce una da un elenco integrato di parole inglesi comuni e facili da scrivere, scegliendo ogni parola con un generatore di numeri casuali crittograficamente sicuro. Scegli quante parole vuoi (da 2 a 20), il separatore tra loro, se rendere maiuscola ogni parola e se aggiungere un numero casuale di due cifre alla fine. L’elenco integrato è compatto e pensato per la memorizzazione; per una password principale della massima robustezza, passa a un elenco Diceware completo, come spiegato più avanti.

Come viene costruita la tua passphrase

  1. 1

    Scegli il numero di parole

    Tra 2 e 20. Più parole significa una passphrase più lunga e robusta; da 5 a 7 è un buon equilibrio per l'uso quotidiano.

  2. 2

    Scegli un separatore

    Un trattino, uno spazio, un trattino basso, un punto o qualsiasi carattere (fino a tre). I separatori migliorano la leggibilità; aggiungono quasi zero robustezza.

  3. 3

    Con o senza maiuscole

    Rendi maiuscola la prima lettera di ogni parola per leggerla meglio. Questo non cambia la robustezza in modo sensibile.

  4. 4

    Aggiungi un numero (facoltativo)

    Aggiunge un numero casuale di due cifre alla fine.

  5. 5

    Genera e rilancia

    Le parole vengono scelte con un generatore di numeri casuali crittograficamente sicuro. Se una frase è difficile da immaginare, generane un'altra finché non ne resta una in mente.

Come funziona la robustezza di una passphrase

La robustezza si misura in bit di entropia: il logaritmo in base 2 di quante frasi ugualmente probabili avrebbero potuto essere generate. Ogni parola casuale estratta da un elenco di N parole aggiunge log2(N) bit, e questo si moltiplica per il numero di parole per ottenere il totale. Elenco di parole più grande, più parole, più entropia.

L’elenco di parole di questo generatore

Questo strumento attinge a un elenco integrato compatto di parole inglesi comuni (circa 90), quindi ogni parola aggiunge circa 6,5 bit. Una frase di 5 parole si aggira quindi intorno ai 33 bit, e il numero facoltativo di due cifre ne aggiunge circa 6. Va bene per accessi memorizzabili e a basso rischio, ma è ben al di sotto di ciò che serve per una password principale. Per segreti di alto valore, usa più parole, abbina la frase a un gestore di password e preferisci un elenco Diceware completo.

Elenchi di parole di riferimento e la loro entropia

Elenco di parole Parole Bit per parola
Elenco integrato di questo generatore ~90 ~6,5
EFF short list 1.296 10,3
EFF large list 7.776 12,9
Diceware original 7.776 12,9
BIP-39 (parole seed crypto) 2.048 11,0

Usando un elenco Diceware completo di 7.776 parole (12,9 bit per parola):

  • 4 parole ≈ 51,6 bit (modesta)
  • 6 parole ≈ 77,4 bit (robusta)
  • 8 parole ≈ 103,2 bit (livello password principale)

Come si confronta l’entropia con lo sforzo di cracking

  • 50 bit: resiste alla maggior parte degli attacchi online; violabile offline da un avversario motivato in qualche mese.
  • 70 bit: resiste al cracking offline con l’hardware attuale per anni.
  • 90 bit: oltre le capacità di cracking di massa attuali per il prossimo futuro.
  • 120 bit: supera la sicurezza delle chiavi AES-128, generate da 128 bit di casualità.

Perché parole casuali battono una password corta “complicata”

Una password di 10 caratteri misti come Xp!9k@Lm3* ha circa 66 bit di entropia se davvero casuale. Una frase di 6 parole come correct-horse-battery-staple-pine-kelp da un elenco Diceware completo ha 77 bit. La frase è più robusta, più facile da digitare e più facile da ricordare. La famosa vignetta di xkcd spiega l’intuizione: gli esseri umani sono pessimi nel generare entropia a mano, così produciamo password “complicate” e prevedibili che i cracker hanno visto milioni di volte.

Consigli

  • Memorizza le prime due o tre parole per immagini. Costruisci un’immagine mentale bizzarra che colleghi le parole. Il resto segue.
  • Non riutilizzarla tra account. Una passphrase è sicura quanto il sito più debole che la memorizza. Usa un gestore e frasi uniche per ogni accesso.
  • Il numero aggiunto aiuta solo un po’. Aggiungere due cifre alza l’entropia di circa 6 bit; non sostituisce l’aggiunta di più parole.
  • Tratta le passphrase principali in modo diverso. Per le password principali di un gestore e per la cifratura del disco, usa 7 parole o più da un elenco Diceware completo, non quello integrato compatto.

Cosa non aiuta

  • Mettere in maiuscolo lettere a caso. Aggiunge entropia trascurabile, danneggia la memorizzazione.
  • Aggiungere un singolo simbolo. Aggiunge pochi bit solo se anche la sua posizione è casuale. Ne vale a malapena la pena.
  • Sostituire lettere con numeri (“p@ssw0rd”). Gli strumenti di cracking gestiscono queste sostituzioni dagli anni 2000. Nessun miglioramento reale.

Domande frequenti

Di più è più robusto. Con l’elenco integrato compatto di questo strumento, usa 7 parole o più per qualsiasi cosa importante e abbinalo a un gestore di password. Se ti serve una passphrase principale per un gestore o per la cifratura dell’intero disco, generala da un elenco Diceware completo (7.776 parole) anziché da un breve elenco integrato.

No. Usa un piccolo elenco integrato di parole inglesi comuni e facili da scrivere (circa 90) scelte per la memorizzazione, quindi ogni parola contribuisce con circa 6,5 bit invece dei 12,9 bit di un elenco Diceware completo di 7.776 parole. Per la massima robustezza, consideralo un punto di partenza memorizzabile e passa a un elenco Diceware completo per i segreti critici.

Un separatore non aggiunge entropia sensibile. Scegline uno che digiti comodamente (un trattino o uno spazio) e mantienilo. Variare il separatore a ogni parola aggiunge un’entropia minima e molto carico mentale, quindi non ne vale la pena.

Usa invece un gestore di password per generare una password casuale di 16-20 caratteri per quel sito. I siti che limitano le password a 16 caratteri di solito sbagliano anche altre cose sulla sicurezza, quindi fai particolare attenzione al riutilizzo.

Strumenti correlati

Strumento disponibile in altre lingue