Stimare il Tempo di Cracking da Lunghezza e Tipi di Caratteri
La forza di una password si misura dalla sua entropia — quanti tentativi servirebbero a un attaccante a forza bruta nel caso peggiore — che dipende dalla sua lunghezza e da quanti tipi di caratteri diversi usa. Inserisci la composizione della tua password (mai la password stessa) per stimare il suo tempo di cracking.
La Formula
Dimensioni dei set di caratteri: 26 minuscole, 26 maiuscole, 10 cifre e 32 simboli comuni.
Esempio Pratico
Una password di 8 caratteri che usa solo minuscole (26 caratteri), a 10 miliardi di tentativi/secondo:
- Entropia:
- Tempo medio di cracking:
Fattori Chiave da Considerare
- Questa stima presuppone un attacco a forza bruta OFFLINE contro un hash di password rubato, molto più veloce di un tentativo di indovinare online contro un modulo di login reale. La maggior parte dei servizi reali limita la frequenza o blocca i tentativi di accesso falliti ripetuti, il che rallenta drasticamente un attaccante online rispetto alle cifre di tentativi al secondo usate qui — il brute-forcing offline (dopo che una violazione di dati espone gli hash delle password) è lo scenario a cui questo tipo di stima è effettivamente più rilevante.
- Una password comune, basata su dizionario, o già violata in precedenza può essere craccata molto più velocemente di quanto suggerisca la sua entropia grezza. Questo calcolatore presuppone una vera ricerca a forza bruta uniformemente casuale sull’intero set di caratteri — un vero attaccante prova tipicamente prima password comuni, parole di dizionario, e password note da violazioni, il che può craccare quasi istantaneamente una password “ad alta entropia secondo la matematica” se in realtà è una parola comune con sostituzioni.
- La velocità di tentativo varia enormemente a seconda dell’algoritmo di hashing che protegge la password. Una password sottoposta a hash con un algoritmo lento e progettato apposta (come bcrypt o Argon2) può richiedere ordini di grandezza in più per essere craccata a forza bruta rispetto a una sottoposta a hash con un algoritmo veloce e generico — questo è un fattore al di fuori della forza della password stessa e dipende interamente da come il servizio che la memorizza ha implementato la sicurezza.
- La sicurezza reale di una password dipende da più della sola matematica del tempo di cracking. Riutilizzare una password su più account, cadere in un tentativo di phishing, o farsela catturare da un malware bypassano tutti completamente questo modello a forza bruta — consulta i Fattori Chiave del Generatore di Password per il quadro più ampio oltre alla pura entropia.
Errori Comuni
- Inserire una password reale vera e propria per “controllarla”. Questo calcolatore non chiede mai deliberatamente il testo reale della password, solo la sua lunghezza e i tipi di caratteri — digitare una password reale in qualsiasi strumento online, anche uno che dichiara di non memorizzarla, è un rischio inutile che è meglio evitare del tutto.
- Supporre che una stima elevata del tempo di cracking significhi che una password è effettivamente sicura da riutilizzare. Questo calcolatore misura solo la resistenza al tentativo a forza bruta — una password lunga e ad alta entropia riutilizzata su più siti resta comunque completamente esposta nel momento in cui uno qualsiasi di quei siti subisce una violazione, indipendentemente da quanti secoli mostri la sua stima del tempo di cracking.
- Trattare una passphrase composta da vere parole di dizionario come equivalente alla sua entropia calcolata. La matematica qui presuppone una ricerca uniformemente casuale sull’intero set di caratteri — una password costruita con parole, nomi, o schemi riconoscibili può spesso essere craccata molto più velocemente di quanto suggerirebbero la sua lunghezza grezza e varietà di caratteri, poiché i veri attaccanti provano prima le ipotesi più probabili.
- Scegliere una velocità di tentativo irrealistica e trattare il risultato come preciso. La velocità di tentativo varia di ordini di grandezza a seconda dell’hardware dell’attaccante e dell’algoritmo di hashing che protegge la password — tratta la stima del tempo di cracking come un ordine di grandezza approssimativo, non un conto alla rovescia esatto.
Utile da Sapere
- Hai bisogno di generare effettivamente una nuova password invece di valutarne una esistente? Generatore di Password crea una password casuale da un mix scelto di tipi di caratteri usando casualità crittograficamente sicura.