Forza Password

Questo strumento non chiede mai la tua password reale -- solo la sua lunghezza e quali tipi di caratteri usa.

Confronta Calcoli

Download

Include i tuoi valori e risultati per questo calcolo, più eventuali calcoli aggiuntivi che hai confrontato.

Stimare il Tempo di Cracking da Lunghezza e Tipi di Caratteri

La forza di una password si misura dalla sua entropia — quanti tentativi servirebbero a un attaccante a forza bruta nel caso peggiore — che dipende dalla sua lunghezza e da quanti tipi di caratteri diversi usa. Inserisci la composizione della tua password (mai la password stessa) per stimare il suo tempo di cracking.

La Formula

Entropia (bit)=Lunghezza×log2(Dimensione del set di caratteri)\vA{\text{Entropia (bit)}} = \text{Lunghezza} \times \log_2(\text{Dimensione del set di caratteri}) Tempo medio di cracking=2Entropia2×Tentativi al secondo\vB{\text{Tempo medio di cracking}} = \frac{2^{\vA{\text{Entropia}}}}{2 \times \text{Tentativi al secondo}}

Dimensioni dei set di caratteri: 26 minuscole, 26 maiuscole, 10 cifre e 32 simboli comuni.

Esempio Pratico

Una password di 8 caratteri che usa solo minuscole (26 caratteri), a 10 miliardi di tentativi/secondo:

  1. Entropia: 8×log2(26)37.6 bit\vA{8 \times \log_2(26) \approx 37.6 \text{ bit}}
  2. Tempo medio di cracking: 237.62×101010 secondi\vB{\frac{2^{37.6}}{2 \times 10^{10}} \approx 10 \text{ secondi}}

Fattori Chiave da Considerare

  • Questa stima presuppone un attacco a forza bruta OFFLINE contro un hash di password rubato, molto più veloce di un tentativo di indovinare online contro un modulo di login reale. La maggior parte dei servizi reali limita la frequenza o blocca i tentativi di accesso falliti ripetuti, il che rallenta drasticamente un attaccante online rispetto alle cifre di tentativi al secondo usate qui — il brute-forcing offline (dopo che una violazione di dati espone gli hash delle password) è lo scenario a cui questo tipo di stima è effettivamente più rilevante.
  • Una password comune, basata su dizionario, o già violata in precedenza può essere craccata molto più velocemente di quanto suggerisca la sua entropia grezza. Questo calcolatore presuppone una vera ricerca a forza bruta uniformemente casuale sull’intero set di caratteri — un vero attaccante prova tipicamente prima password comuni, parole di dizionario, e password note da violazioni, il che può craccare quasi istantaneamente una password “ad alta entropia secondo la matematica” se in realtà è una parola comune con sostituzioni.
  • La velocità di tentativo varia enormemente a seconda dell’algoritmo di hashing che protegge la password. Una password sottoposta a hash con un algoritmo lento e progettato apposta (come bcrypt o Argon2) può richiedere ordini di grandezza in più per essere craccata a forza bruta rispetto a una sottoposta a hash con un algoritmo veloce e generico — questo è un fattore al di fuori della forza della password stessa e dipende interamente da come il servizio che la memorizza ha implementato la sicurezza.
  • La sicurezza reale di una password dipende da più della sola matematica del tempo di cracking. Riutilizzare una password su più account, cadere in un tentativo di phishing, o farsela catturare da un malware bypassano tutti completamente questo modello a forza bruta — consulta i Fattori Chiave del Generatore di Password per il quadro più ampio oltre alla pura entropia.

Errori Comuni

  • Inserire una password reale vera e propria per “controllarla”. Questo calcolatore non chiede mai deliberatamente il testo reale della password, solo la sua lunghezza e i tipi di caratteri — digitare una password reale in qualsiasi strumento online, anche uno che dichiara di non memorizzarla, è un rischio inutile che è meglio evitare del tutto.
  • Supporre che una stima elevata del tempo di cracking significhi che una password è effettivamente sicura da riutilizzare. Questo calcolatore misura solo la resistenza al tentativo a forza bruta — una password lunga e ad alta entropia riutilizzata su più siti resta comunque completamente esposta nel momento in cui uno qualsiasi di quei siti subisce una violazione, indipendentemente da quanti secoli mostri la sua stima del tempo di cracking.
  • Trattare una passphrase composta da vere parole di dizionario come equivalente alla sua entropia calcolata. La matematica qui presuppone una ricerca uniformemente casuale sull’intero set di caratteri — una password costruita con parole, nomi, o schemi riconoscibili può spesso essere craccata molto più velocemente di quanto suggerirebbero la sua lunghezza grezza e varietà di caratteri, poiché i veri attaccanti provano prima le ipotesi più probabili.
  • Scegliere una velocità di tentativo irrealistica e trattare il risultato come preciso. La velocità di tentativo varia di ordini di grandezza a seconda dell’hardware dell’attaccante e dell’algoritmo di hashing che protegge la password — tratta la stima del tempo di cracking come un ordine di grandezza approssimativo, non un conto alla rovescia esatto.

Utile da Sapere

  • Hai bisogno di generare effettivamente una nuova password invece di valutarne una esistente? Generatore di Password crea una password casuale da un mix scelto di tipi di caratteri usando casualità crittograficamente sicura.

Fonte: NIST SP 800-63B: Linee Guida sull'Identità Digitale (Autenticatori).

Domande Frequenti

Devo digitare la mia password reale?

No -- e non dovresti farlo. Questo calcolatore chiede solo la LUNGHEZZA della tua password e quali tipi di caratteri usa (minuscole, maiuscole, cifre, simboli), mai la password effettiva.

Come viene stimato il tempo di cracking di una password?

Questo calcolatore calcola l'entropia della tua password (in bit) dalla sua lunghezza e dal set di caratteri, poi stima il tempo medio che un attaccante a forza bruta a una velocità di tentativo presunta impiegherebbe a trovarla -- metà dello spazio delle chiavi completo, in media.

Cosa rende una password più forte?

La lunghezza conta più della varietà dei caratteri -- ogni carattere aggiuntivo moltiplica il numero di combinazioni possibili, mentre aggiungere un nuovo TIPO di carattere aggiunge solo un moltiplicatore fisso. Una password lunga che usa solo pochi tipi di caratteri spesso batte una corta che usa tutti i tipi.

Questo tiene conto delle password comuni o basate su dizionario?

No — questo calcola l'entropia assumendo una ricerca vera e uniformemente casuale nell'intero set di caratteri. Un attaccante reale spesso prova prima password comuni, parole di dizionario e password precedentemente compromesse, il che può violare una password con un'entropia teorica alta quasi istantaneamente se in realtà è una parola o uno schema riconoscibile con semplici sostituzioni.

Questa è una stima del tempo di cracking online o offline?

Questo modella un attacco a forza bruta offline, come uno contro un hash di password rubato — lo scenario in cui velocità di tentativo elevate sono realistiche. Un attacco online contro un modulo di login attivo è di solito molto più lento nella pratica, poiché la maggior parte dei servizi limita la frequenza o blocca dopo tentativi di accesso falliti ripetuti.

Conferma la tua età

Per creare un account, indica il tuo mese e anno di nascita.