Generatore di password

Genera una password crittograficamente casuale, una passphrase di più parole memorabile o un PIN numerico: imposta le opzioni di lunghezza e carattere e vedi esattamente quanta entropia ha il risultato e approssimativamente quanto tempo impiegherebbe per la forza bruta.

Per la pianificazione personale e riferimento generale: verificare i risultati importanti quando necessario.

Inizia a generare

Generare

416128

Caratteri da omettere (senza spazi)

Configura le tue impostazioni e fai clic su Genera per creare una password, una passphrase o un PIN complessi.

Cosa significa realmente il numero di entropia

L'entropia misura quanti possibili output un generatore avrebbe potuto produrre, espressi come una potenza di due. Una password casuale creata da un pool di caratteri ha entropia = lunghezza × log₂ (dimensione del pool): ogni carattere aggiunto moltiplica il numero di possibili password e ogni bit di entropia guadagnato raddoppia il numero di tentativi necessari in media per un attacco di forza bruta.

Entropy = Length × log₂(pool size)

16 chars, upper+lower+digits+symbols (89-char pool):

16 × log₂(89) ≈ 16 × 6.48 ≈ 103.6 bits

That 103.6-bit result lands in the "Strong" band this tool reports. Notice that the pool size barely matters compared to length — going from 89 possible characters down to just digits (10) only costs about 3.3 bits per character, while cutting the length in half costs 50+ bits. Length is doing almost all of the work.

Trasformare l'entropia in una stima del crack-time

Il tempo di crack mostrato accanto a ciascun risultato presuppone che un aggressore con forza bruta indovini 10 miliardi di combinazioni al secondo: un parametro di riferimento approssimativo e deliberatamente conservativo per attacchi offline contro un hash di password rubato su hardware compatibile. Non è una garanzia, solo un modo per far sembrare concreto un bit astratto.

Combinations = 2^entropy

Estimated seconds = Combinations ÷ 10,000,000,000

In pratica, la maggior parte delle violazioni degli account non deriva affatto dalla forzatura di una password complessa: proviene dal phishing, dal riutilizzo delle password esposte in una violazione non correlata o dal malware. Un punteggio di entropia elevato protegge da uno specifico modello di minaccia; non sostituisce le password univoche per account e l'autenticazione a più fattori laddove viene offerta.

Perché la forza della passphrase dipende fortemente dal conteggio delle parole

Una passphrase creata dall'elenco di parole di questo strumento segue la stessa logica di una password casuale, solo con parole invece di caratteri: entropia = numero di parole × log₂(dimensione dell'elenco di parole). Poiché l'elenco integrato ha poco più di 100 parole, ogni parola aggiuntiva aggiunge circa 6,7 ​​bit, notevolmente meno per unità rispetto a un carattere casuale, motivo per cui le passphrase richiedono più parole di quanto una password casuale abbia bisogno di caratteri per raggiungere la stessa forza.

Entropia della passphrase in base al conteggio delle parole
Parole ca. entropia Fascia di forza
4~26.8 bitsDebole
6~40.2 bitsGiusto
8~53.6 bitsDiscreto-buono

Turning on "Add a number at end" tacks on roughly another 6.6 bits. If a passphrase is the login for something you'd rather keep locked down, lean toward 6-8 words rather than the shorter end of the range — a real diceware-style word list with thousands of entries would need fewer words for equivalent strength, but more words is the safe compensation with a smaller list.

Alcune abitudini che contano più di ogni singola password

  • Non riutilizzare mai una password tra più account: un sito violato non dovrebbe essere in grado di sbloccare tutti gli altri account di tua proprietà.
  • Utilizza un gestore di password. Ricordare dozzine di password complesse e uniche non è realistico; un manager li genera e li memorizza in modo da non doverlo fare tu.
  • Attiva l'autenticazione a più fattori ovunque venga offerta: protegge un account anche se la password stessa viene esposta.
  • Escludere i caratteri ambigui (0/O, l/I/1) è una comodità ragionevole per le password che potresti dover digitare a mano, ma saltalo quando fai copia-incolla da un gestore.

Domande frequenti

Cosa rende una password complessa?

La lunghezza e la casualità contano di più. Una password casuale lunga resiste meglio alle ipotesi e alla forza bruta di una breve e complessa. NIST SP 800-63B consiglia la lunghezza rispetto alla rotazione forzata.

Quanto dovrebbe essere lunga una password?

Molte guide sulla sicurezza suggeriscono almeno 12-16 caratteri casuali per gli account generali. Gli account critici beneficiano di oltre 20 caratteri o di una passphrase di parole casuali.

Devo riutilizzare le password su più siti?

No. Una violazione su un sito espone le password riutilizzate ovunque. Utilizza un gestore di password per memorizzare password univoche per ciascun account.

Le passphrase sono migliori dei simboli casuali?

Le passphrase casuali (diverse parole non correlate) possono essere forti e facili da ricordare. L'aggiunta di lunghezza batte le sostituzioni prevedibili come P@ssw0rd.

Come utilizzo questo generatore di password?

Imposta le opzioni di lunghezza e carattere (maiuscole, numeri, simboli), fai clic su Genera e copia il risultato nel tuo gestore di password. Evita di condividere le password generate.

Cos'è l'entropia della password e perché è importante?

L'entropia, misurata in bit, è logaritmo in base 2 del numero di possibili password che il generatore avrebbe potuto produrre. Ogni ulteriore bit di entropia raddoppia il numero di tentativi di cui avrebbe bisogno in media un utente malintenzionato, motivo per cui una password leggermente più lunga vale molto di più di qualche simbolo in più.

Questo generatore è effettivamente casuale o ha solo un aspetto casuale?

Utilizza una fonte di numeri casuali crittograficamente sicura anziché un normale generatore pseudo-casuale, che è la stessa categoria di casualità utilizzata per le chiavi crittografiche. Nulla di una password generata deriva dall'orologio del dispositivo, dall'indirizzo IP o da qualsiasi altro input indovinabile.

More utility calculators