Controllo della sicurezza delle password
Digita o incolla una password e questo strumento la valuta interamente nel tuo browser. Misura la lunghezza, quali classi di caratteri hai usato (minuscole, maiuscole, cifre, simboli), l’entropia risultante in bit, e la trasforma in una stima approssimativa del tempo di cracking per un attaccante offline. Il verdetto va da molto debole a molto forte, così vedi a colpo d’occhio se vale la pena tenere una password.
Come viene calcolato il punteggio
-
1
Digita la password
Viene analizzata solo nel tuo browser e non viene mai memorizzata né inviata a un server.
-
2
Vengono rilevate le classi di caratteri
Lo strumento cerca minuscole (a-z), maiuscole (A-Z), cifre (0-9) e simboli, e somma la dimensione dell'alfabeto che hai usato.
-
3
Entropia in bit
Entropia = lunghezza per log2 della dimensione dell'alfabeto. Maggiore lunghezza e maggiore varietà di caratteri significano più bit.
-
4
Tempo di cracking stimato
I bit vengono convertiti in un numero medio di tentativi e divisi per circa 10 miliardi di tentativi al secondo, l'ordine di grandezza di un attacco offline rapido con GPU.
-
5
Leggi il verdetto
Un punteggio di controllo da 0 a 6 assegna un'etichetta da molto debole a molto forte, accanto ai valori di lunghezza, entropia e tempo di cracking.
Cosa premia il punteggio di controllo
Il verdetto deriva da un semplice punteggio da 0 a 6. Ognuno di questi aggiunge un punto:
| Punto | Condizione |
|---|---|
| +1 | Almeno 8 caratteri di lunghezza |
| +1 | Almeno 12 caratteri di lunghezza |
| +1 | Almeno 16 caratteri di lunghezza |
| +1 | Usa lettere minuscole e maiuscole |
| +1 | Contiene almeno una cifra |
| +1 | Contiene almeno un simbolo |
| Punteggio | Etichetta |
|---|---|
| 0 - 1 | Molto debole |
| 2 | Debole |
| 3 - 4 | Moderata |
| 5 | Forte |
| 6 | Molto forte |
La lunghezza da sola porta tre dei sei punti, perché è il singolo fattore più importante per la sicurezza reale.
Come vengono stimati entropia e tempo di cracking
L’entropia è il numero di bit necessari per descrivere la password se ogni carattere fosse casuale: lunghezza × log2(dimensione dell'alfabeto). La dimensione dell’alfabeto somma le classi che hai usato: 26 per le minuscole, 26 per le maiuscole, 10 per le cifre e 33 per i simboli comuni, quindi una password che usa tutte e quattro le classi attinge da 95 caratteri possibili.
La stima del tempo di cracking presuppone un attaccante offline che ha già l’hash rubato e può provare circa 10 miliardi (10^10) di tentativi al secondo su GPU di consumo veloci. Questa cifra corrisponde a hash deboli e veloci come MD5 o SHA-1. Gli hash lenti per progettazione come bcrypt o Argon2 riducono quel ritmo di un fattore di milioni, quindi la stessa password è molto più sicura dove vengono usati.
Cosa controlla e cosa non controlla questo strumento
- Controlla sì la lunghezza, quali classi di caratteri sono presenti, l’entropia grezza in bit e una stima del tempo di cracking a partire da quell’entropia.
- Non controlla la tua password rispetto a dizionari, elenchi di password trapelate, sequenze da tastiera (qwerty, 1qaz2wsx) o sostituzioni comuni (p@ssw0rd). Una password può superare tutti i controlli sulle classi di caratteri e restare banale da indovinare se è una parola nota o una password già compromessa.
Considera il punteggio come una soglia minima, non come una garanzia: ti dice che una password è troppo corta o troppo semplice, ma un punteggio alto non dimostra che la password sia imprevedibile.
Cosa rende davvero forte una password
- Prima la lunghezza. Ogni carattere in più vale più di qualsiasi altra singola modifica. Una password casuale di 14 caratteri batte ogni volta una complessa di 8.
- Casualità. Le persone inventano una cattiva entropia nella loro testa. Lascia che sia un generatore a scegliere i caratteri.
- Distribuisci la varietà. Metti cifre e simboli ovunque, non solo attaccati alla fine, dove gli attaccanti se li aspettano.
- Una password per sito. Una password forte riutilizzata su 50 account è sicura solo quanto il sito più debole che la memorizza.
La raccomandazione sicura
- Usa un gestore di password per creare e conservare una password casuale unica di oltre 16 caratteri per ogni sito.
- Usa una passphrase di 5-8 parole casuali per le poche password che devi digitare a mano, come la password principale del tuo gestore.
- Attiva l’autenticazione a due fattori ovunque venga offerta.
- Controlla pwnedpasswords.com prima di continuare a riutilizzare qualsiasi password, dato che questo strumento non può vedere se la tua è già trapelata.
Domande frequenti
No. L’intera analisi viene eseguita nel tuo browser tramite JavaScript. La password non viene mai memorizzata né inviata al nostro server, quindi puoi testare in tutta tranquillità una password reale.
No. Questo strumento misura solo lunghezza, varietà di caratteri, entropia e una stima del tempo di cracking. Non confronta la tua password con database di violazioni. Per sapere se una password è trapelata, usa un servizio dedicato come pwnedpasswords.com.
Perché la lunghezza porta tre dei sei punti. Una password corta può guadagnare solo i punti delle classi di caratteri, quindi si ferma al massimo su moderata. Aggiungere lunghezza è il modo più rapido per alzare sia il punteggio sia l’entropia.
Significa che la password è abbastanza lunga e abbastanza varia. Non sa se la password è una parola del dizionario, uno schema noto o già trapelata. Usa una password casuale e unica per ogni sito e attiva l’autenticazione a due fattori per una sicurezza reale.
Strumenti correlati
Identificatore di Crittografia
Incolla un testo cifrato o un hash e l'identificatore suggerisce algoritmi o codifiche probabili: MD5, SHA, bcrypt, AES, RSA, Base64 e altro.
Generatore CSR
Genera una richiesta di firma del certificato codificata in PEM e la chiave privata RSA corrispondente. Specifica il nome comune, i campi dell'organizzazione e la dimensione della chiave (2048, 3072 o 4096 bit).
Generatore JWT
Genera JWT firmati con intestazione personalizzata, dichiarazioni del payload, firma HMAC o RSA, scadenza e restrizioni di pubblico per i test.
Identificatore di Cifrari
Incolla il testo cifrato e l'identificatore suggerisce i probabili schemi di codifica/cifratura: Base64, esadecimale, binario, Morse, Caesar o sostituzione, JWT e hash comuni.
Verificatore di checksum
Calcola il checksum MD5, SHA-1, SHA-256, SHA-384, SHA-512 o CRC32 di qualsiasi testo e confrontalo con un valore atteso per ottenere un verdetto chiaro di corrispondenza o divergenza.
Convertitore ETH in USD
Converti Ethereum (ETH) in dollari USA con un tasso ETH/USD in tempo reale o scelto da te. Scopri quanto vale in USD qualsiasi importo in ETH.
Strumento disponibile in altre lingue
- 비밀번호 강도 검사기 [KO]
- Lösenordsstyrkekontroll [SV]
- مدقق قوة كلمة المرور [AR]
- Miernik siły hasła [PL]
- Passwortstärke prüfen [DE]
- Vérificateur de force de mot de passe [FR]
- เครื่องตรวจสอบความแข็งแรงของรหัสผ่าน [TH]
- Pemeriksa Kekuatan Kata Sandi [ID]
- Wachtwoordsterkte controleren [NL]
- パスワード強度チェッカー [JA]
- Công cụ kiểm tra độ mạnh mật khẩu [VI]
- Verificador de Força de Senha [PT]
- Comprobador de seguridad de contraseñas [ES]
- Password Strength Checker [EN]
- 密码强度检查器 [ZH]
- Проверка надёжности пароля [RU]
- Parola Gücü Denetleyici [TR]