Generatore di password

Generatore di password
Caricamento...

Scegli una lunghezza, attiva maiuscole, minuscole, numeri e simboli, e il generatore crea una password usando il generatore casuale crittografico del tuo browser. È lo stesso tipo di sorgente di entropia usata per le chiavi SSL e i wallet crypto. Niente pseudo-casualità con seed prevedibile, niente invio al server. Una password di 16 caratteri con tutte e quattro le classi offre circa 95 bit di entropia, abbastanza per resistere al cracking offline con l’hardware attuale.

Come si costruiscono password robuste

  1. 1

    Scegli la lunghezza

    Il valore predefinito è 16. Sotto i 12 caratteri è debole per account importanti.

  2. 2

    Scegli le classi di caratteri

    Maiuscole, minuscole, numeri e simboli. Più classi significano più entropia per carattere.

  3. 3

    Opzionale: escludi caratteri ambigui

    Rimuovi 0/O e 1/l/I se la password deve essere trascritta dallo schermo a un terminale o dispositivo.

  4. 4

    Genera

    crypto.getRandomValues() sceglie ogni carattere in modo uniforme dal set consentito.

  5. 5

    Copia e conserva

    Incollala subito nel tuo password manager. Non riutilizzarla.

Entropia per lunghezza e set di caratteri

Lunghezza Solo minuscole Minuscole + numeri Minuscole + maiuscole + numeri Tutte e quattro le classi
8 38 bit 41 bit 48 bit 52 bit
12 57 bit 62 bit 71 bit 79 bit
16 75 bit 83 bit 95 bit 105 bit
20 94 bit 103 bit 119 bit 131 bit
24 113 bit 124 bit 143 bit 158 bit

Cosa significa entropia in pratica

  • 40 bit: oggi può essere violata in pochi giorni con una singola GPU. Va bene solo per account usa e getta.
  • 60 bit: resiste agli attacchi online, ma è vulnerabile al cracking offline mirato.
  • 80 bit: forte contro il cracking offline con l’hardware attuale.
  • 100 bit: di fatto non conveniente da attaccare finché il calcolo quantistico non sarà maturo.
  • 128 bit: equivale alla forza di una chiave AES-128.

Per la maggior parte degli account online, 16 caratteri dal set completo (105 bit) sono più che sufficienti. Conti bancari, password master del password manager, wallet crypto e cifratura completa del disco meritano 20 o più caratteri.

Perché contano le classi di caratteri

Ogni classe aggiunge opzioni per ogni carattere. Con 26 lettere minuscole, un carattere contribuisce log₂(26) = 4,7 bit. Aggiungendo le maiuscole si arriva a 52 caratteri e 5,7 bit per carattere. Con le cifre si sale a 62 caratteri e 5,95 bit. Con i simboli si arriva a 94 caratteri e 6,55 bit. Su 16 caratteri, la differenza accumulata è di circa 30 bit, cioè la distanza tra “violabile” e “non vale la pena provarci”.

Quando escludere i caratteri ambigui

Se la password va digitata da uno schermo a un dispositivo senza copia e incolla, per esempio installer da console, alcuni wallet hardware o una password letta ad alta voce, escludere 0, O, 1, l e I evita errori di trascrizione. Il costo in entropia è minimo, di solito 2-3 bit su oltre 80.

Flusso di lavoro con un password manager

  1. Installa un password manager come Bitwarden, 1Password o KeePass.
  2. Imposta una passphrase master robusta, con 6-8 parole casuali. Puoi usare il generatore di passphrase.
  3. Usa il generatore del manager per ogni sito e accetta le impostazioni robuste predefinite.
  4. Non riutilizzare mai password tra siti diversi, nemmeno per account apparentemente secondari.
  5. Attiva la 2FA ovunque sia supportata.

Le password digitate manualmente dovrebbero essere rare: la master del manager, la cifratura completa del disco e forse il login del computer di lavoro.

Cose che non aiutano

  • Cambiare ogni 90 giorni. La rotazione forzata incoraggia schemi prevedibili come Estate2024 e Autunno2024. NIST SP 800-63B la sconsiglia esplicitamente.
  • Scriverla su un foglio nel portafoglio. È meglio che riutilizzare password deboli, ma peggio di un password manager.
  • Domande di sicurezza con risposte reali. “Prima scuola” è spesso ricavabile con una ricerca. Genera risposte finte casuali e salvale nel manager.

Domande frequenti

16 caratteri da tutte e quattro le classi (minuscole, maiuscole, numeri, simboli) sono robusti per quasi tutti gli account. Usa 20 o più caratteri per la password master del manager, wallet crypto e cifratura completa del disco. Sotto i 12 caratteri è debole a prescindere dalle regole di complessità.

La password viene generata nel browser con la Web Crypto API e non viene inviata da nessuna parte. Puoi aprire il pannello Network dei DevTools per verificarlo. Copiala comunque subito in un password manager invece di salvarla con screenshot o inviarla via email.

Per le violazioni dei dati. Quando un sito perde password, gli aggressori provano subito la stessa combinazione email e password su centinaia di altri servizi. Password uniche per ogni sito limitano il danno a un solo account.

Genera una password casuale di 16 caratteri per quel sito. Un limite di 16 o meno è spesso un segnale d’allarme su come il sito gestisce le password, quindi attiva lì la 2FA in modo particolare.

Strumenti correlati