Generatore di password
Scegli una lunghezza, attiva maiuscole, minuscole, numeri e simboli, e il generatore crea una password usando il generatore casuale crittografico del tuo browser. È lo stesso tipo di sorgente di entropia usata per le chiavi SSL e i wallet crypto. Niente pseudo-casualità con seed prevedibile, niente invio al server. Una password di 16 caratteri con tutte e quattro le classi offre circa 95 bit di entropia, abbastanza per resistere al cracking offline con l’hardware attuale.
Come si costruiscono password robuste
-
1
Scegli la lunghezza
Il valore predefinito è 16. Sotto i 12 caratteri è debole per account importanti.
-
2
Scegli le classi di caratteri
Maiuscole, minuscole, numeri e simboli. Più classi significano più entropia per carattere.
-
3
Opzionale: escludi caratteri ambigui
Rimuovi 0/O e 1/l/I se la password deve essere trascritta dallo schermo a un terminale o dispositivo.
-
4
Genera
crypto.getRandomValues() sceglie ogni carattere in modo uniforme dal set consentito.
-
5
Copia e conserva
Incollala subito nel tuo password manager. Non riutilizzarla.
Entropia per lunghezza e set di caratteri
| Lunghezza | Solo minuscole | Minuscole + numeri | Minuscole + maiuscole + numeri | Tutte e quattro le classi |
|---|---|---|---|---|
| 8 | 38 bit | 41 bit | 48 bit | 52 bit |
| 12 | 57 bit | 62 bit | 71 bit | 79 bit |
| 16 | 75 bit | 83 bit | 95 bit | 105 bit |
| 20 | 94 bit | 103 bit | 119 bit | 131 bit |
| 24 | 113 bit | 124 bit | 143 bit | 158 bit |
Cosa significa entropia in pratica
- 40 bit: oggi può essere violata in pochi giorni con una singola GPU. Va bene solo per account usa e getta.
- 60 bit: resiste agli attacchi online, ma è vulnerabile al cracking offline mirato.
- 80 bit: forte contro il cracking offline con l’hardware attuale.
- 100 bit: di fatto non conveniente da attaccare finché il calcolo quantistico non sarà maturo.
- 128 bit: equivale alla forza di una chiave AES-128.
Per la maggior parte degli account online, 16 caratteri dal set completo (105 bit) sono più che sufficienti. Conti bancari, password master del password manager, wallet crypto e cifratura completa del disco meritano 20 o più caratteri.
Perché contano le classi di caratteri
Ogni classe aggiunge opzioni per ogni carattere. Con 26 lettere minuscole, un carattere contribuisce log₂(26) = 4,7 bit. Aggiungendo le maiuscole si arriva a 52 caratteri e 5,7 bit per carattere. Con le cifre si sale a 62 caratteri e 5,95 bit. Con i simboli si arriva a 94 caratteri e 6,55 bit. Su 16 caratteri, la differenza accumulata è di circa 30 bit, cioè la distanza tra “violabile” e “non vale la pena provarci”.
Quando escludere i caratteri ambigui
Se la password va digitata da uno schermo a un dispositivo senza copia e incolla, per esempio installer da console, alcuni wallet hardware o una password letta ad alta voce, escludere 0, O, 1, l e I evita errori di trascrizione. Il costo in entropia è minimo, di solito 2-3 bit su oltre 80.
Flusso di lavoro con un password manager
- Installa un password manager come Bitwarden, 1Password o KeePass.
- Imposta una passphrase master robusta, con 6-8 parole casuali. Puoi usare il generatore di passphrase.
- Usa il generatore del manager per ogni sito e accetta le impostazioni robuste predefinite.
- Non riutilizzare mai password tra siti diversi, nemmeno per account apparentemente secondari.
- Attiva la 2FA ovunque sia supportata.
Le password digitate manualmente dovrebbero essere rare: la master del manager, la cifratura completa del disco e forse il login del computer di lavoro.
Cose che non aiutano
- Cambiare ogni 90 giorni. La rotazione forzata incoraggia schemi prevedibili come Estate2024 e Autunno2024. NIST SP 800-63B la sconsiglia esplicitamente.
- Scriverla su un foglio nel portafoglio. È meglio che riutilizzare password deboli, ma peggio di un password manager.
- Domande di sicurezza con risposte reali. “Prima scuola” è spesso ricavabile con una ricerca. Genera risposte finte casuali e salvale nel manager.
Domande frequenti
16 caratteri da tutte e quattro le classi (minuscole, maiuscole, numeri, simboli) sono robusti per quasi tutti gli account. Usa 20 o più caratteri per la password master del manager, wallet crypto e cifratura completa del disco. Sotto i 12 caratteri è debole a prescindere dalle regole di complessità.
La password viene generata nel browser con la Web Crypto API e non viene inviata da nessuna parte. Puoi aprire il pannello Network dei DevTools per verificarlo. Copiala comunque subito in un password manager invece di salvarla con screenshot o inviarla via email.
Per le violazioni dei dati. Quando un sito perde password, gli aggressori provano subito la stessa combinazione email e password su centinaia di altri servizi. Password uniche per ogni sito limitano il danno a un solo account.
Genera una password casuale di 16 caratteri per quel sito. Un limite di 16 o meno è spesso un segnale d’allarme su come il sito gestisce le password, quindi attiva lì la 2FA in modo particolare.
Strumenti correlati
Contatore di parole
Conta parole, caratteri, frasi e paragrafi con tempo di lettura, tempo di lettura ad alta voce, densità delle parole chiave e un punteggio di leggibilità Flesch per saggi, post, didascalie e meta descrizioni.
Risolutore di Anagrammi
Incolla lettere mescolate o un indizio di cruciverba e ottieni ogni parola valida in inglese che può essere formata, ordinata per lunghezza.
Generatore di nomi di città
Genera nomi immaginari di città, cittadine, villaggi e capitali per worldbuilding, mappe, giochi, storie e dati fittizi, con brevi note per ogni risultato.
Generatore di nomi utente
Genera idee per nomi utente da una parola di partenza, con numeri e separatori opzionali. Utile per nuovi account, gamertag e profili alternativi.
Generatore di testo glitch
Crea testo glitch in stile Zalgo con segni combinanti Unicode. Scegli l'intensità, visualizza varianti e copia testo corrotto per profili, meme o post horror.
Generatore di Font Estetici
Trasforma il testo semplice in font Unicode estetici (vaporwave, corsivo, grassetto, maiuscoletto, bolla). Copia e incolla nelle bio di Instagram, TikTok e Discord.