Skip to main content

Genera password sicure e casuali.

Tutti i calcoli sono eseguiti localmente nel tuo browser. Nessun dato viene inviato al server.

I risultati hanno carattere informativo. Verificali con altre fonti.

Come si misura davvero la robustezza di una password

La robustezza è entropia: quanti tentativi servono in media a un attaccante. Dipende dalla dimensione dell'insieme di caratteri e dalla lunghezza, e da nulla altro: una password non è più forte perché a te sembra complicata.

Come funziona

  • Estrae ogni carattere in modo indipendente dall'insieme scelto, usando la sorgente casuale crittograficamente sicura del browser.
  • L'entropia è lunghezza × log₂(dimensione dell'alfabeto), in bit. Ogni bit in più raddoppia il lavoro di una ricerca a forza bruta.
  • Aggiungere un tipo di carattere allarga un po' l'alfabeto; aggiungere lunghezza moltiplica lo spazio di ricerca, ed è per questo che vince la lunghezza.
entropia (bit) = lunghezza × log₂(dimensione alfabeto)

solo minuscole (26)    → 4,7 bit per carattere
+ maiuscole (52)       → 5,7 bit per carattere
+ cifre (62)           → 5,95 bit per carattere
+ simboli (94)         → 6,55 bit per carattere

Esempio pratico

Confronto tra una password di 12 caratteri con tutti i tipi e una di 16 sole minuscole.

  1. 12 caratteri da 94 simboli → 12 × 6,55 = 78,6 bit
  2. 16 caratteri da 26 lettere → 16 × 4,70 = 75,2 bit
  3. a 10^12 tentativi al secondo, 2^78,6 ÷ 2 richiede ≈ 6.000 anni
  4. allo stesso ritmo, 2^75,2 ÷ 2 richiede ≈ 600 anni

La password più lunga e semplice resta entro un fattore dieci da quella più corta e complessa, e si digita molto meglio. Tutto ciò che supera circa 75 bit è fuori portata per la forza bruta offline con l'hardware attuale.

Come leggere il risultato

  • L'entropia conta solo se la password è stata davvero generata a caso. Una scelta da una persona, con una parola, un nome o una data, ha entropia molto minore di quanto la lunghezza suggerisca, perché gli attaccanti indovinano in ordine di dizionario, non alfabetico.
  • Sostituzioni tipo p@ssw0rd non aggiungono quasi nulla. Gli strumenti di cracking applicano quelle regole dagli anni Novanta.
  • Il riutilizzo annulla ogni robustezza. Una password perfetta usata su due siti vale quanto il database del sito più debole.
  • La risposta pratica per la maggior parte delle persone è un gestore di password che generi 16+ caratteri casuali per ogni sito, così la lunghezza non costa nulla in termini di memoria.

Domande frequenti

Quanto dovrebbe essere lunga una password?
16 caratteri casuali da un alfabeto misto danno circa 105 bit, ben oltre la portata della forza bruta. Se devi ricordarla, usa cinque o sei parole casuali: una passphrase di sei parole da un elenco di 7.776 vale circa 77 bit.
Le passphrase valgono davvero quanto le stringhe casuali?
Sì, se le parole le sceglie a caso uno strumento e non tu. Sei parole casuali battono dodici caratteri casuali, e per giunta te le ricordi. Le parole che scegli da solo non sono casuali e non contano.