Genera password sicure e casuali.
Tutti i calcoli sono eseguiti localmente nel tuo browser. Nessun dato viene inviato al server.
I risultati hanno carattere informativo. Verificali con altre fonti.
Come si misura davvero la robustezza di una password
La robustezza è entropia: quanti tentativi servono in media a un attaccante. Dipende dalla dimensione dell'insieme di caratteri e dalla lunghezza, e da nulla altro: una password non è più forte perché a te sembra complicata.
Come funziona
- Estrae ogni carattere in modo indipendente dall'insieme scelto, usando la sorgente casuale crittograficamente sicura del browser.
- L'entropia è lunghezza × log₂(dimensione dell'alfabeto), in bit. Ogni bit in più raddoppia il lavoro di una ricerca a forza bruta.
- Aggiungere un tipo di carattere allarga un po' l'alfabeto; aggiungere lunghezza moltiplica lo spazio di ricerca, ed è per questo che vince la lunghezza.
entropia (bit) = lunghezza × log₂(dimensione alfabeto) solo minuscole (26) → 4,7 bit per carattere + maiuscole (52) → 5,7 bit per carattere + cifre (62) → 5,95 bit per carattere + simboli (94) → 6,55 bit per carattere
Esempio pratico
Confronto tra una password di 12 caratteri con tutti i tipi e una di 16 sole minuscole.
- 12 caratteri da 94 simboli → 12 × 6,55 = 78,6 bit
- 16 caratteri da 26 lettere → 16 × 4,70 = 75,2 bit
- a 10^12 tentativi al secondo, 2^78,6 ÷ 2 richiede ≈ 6.000 anni
- allo stesso ritmo, 2^75,2 ÷ 2 richiede ≈ 600 anni
La password più lunga e semplice resta entro un fattore dieci da quella più corta e complessa, e si digita molto meglio. Tutto ciò che supera circa 75 bit è fuori portata per la forza bruta offline con l'hardware attuale.
Come leggere il risultato
- L'entropia conta solo se la password è stata davvero generata a caso. Una scelta da una persona, con una parola, un nome o una data, ha entropia molto minore di quanto la lunghezza suggerisca, perché gli attaccanti indovinano in ordine di dizionario, non alfabetico.
- Sostituzioni tipo p@ssw0rd non aggiungono quasi nulla. Gli strumenti di cracking applicano quelle regole dagli anni Novanta.
- Il riutilizzo annulla ogni robustezza. Una password perfetta usata su due siti vale quanto il database del sito più debole.
- La risposta pratica per la maggior parte delle persone è un gestore di password che generi 16+ caratteri casuali per ogni sito, così la lunghezza non costa nulla in termini di memoria.
Domande frequenti
- Quanto dovrebbe essere lunga una password?
- 16 caratteri casuali da un alfabeto misto danno circa 105 bit, ben oltre la portata della forza bruta. Se devi ricordarla, usa cinque o sei parole casuali: una passphrase di sei parole da un elenco di 7.776 vale circa 77 bit.
- Le passphrase valgono davvero quanto le stringhe casuali?
- Sì, se le parole le sceglie a caso uno strumento e non tu. Sei parole casuali battono dodici caratteri casuali, e per giunta te le ricordi. Le parole che scegli da solo non sono casuali e non contano.