Trasformare le Scelte di Caratteri in una Password Casuale ad Alta Entropia
Un generatore di password crea una stringa casuale di caratteri da un mix scelto di lettere, numeri, e simboli, abbastanza forte da rendere impraticabile indovinarla tramite forza bruta. Scegli una lunghezza e quali tipi di caratteri includere, e questo calcolatore genera una password istantaneamente — usando la fonte di numeri casuali crittograficamente sicura del tuo browser, non la casualità generica più debole su cui si basa un normale strumento “scegli un numero casuale”.
Come il Generatore di Numeri Casuali di questo sito, il risultato qui deliberatamente non è riproducibile dai soli input — un link condiviso ripristina le tue impostazioni (lunghezza e quali tipi di caratteri hai scelto), non la password stessa. La tua password generata non viene mai scritta nell’URL, salvata nella cronologia di calcolo di questo sito, o inviata da nessuna parte; esiste solo nel tuo browser, ed eseguire di nuovo il generatore dovrebbe darti qualcosa di nuovo.
La Formula
La forza di una password è misurata in bit di entropia — quanti tentativi sì/no un aggressore avrebbe bisogno in media per trovarla tramite forza bruta:
La dimensione del set di caratteri è il conteggio totale di ogni tipo di carattere selezionato — 26 per le maiuscole, 26 per le minuscole, 10 per i numeri, e circa 25 simboli comuni — sommati insieme. Sia una password più lunga che un mix più ampio di tipi di caratteri aumentano l’entropia, ma la lunghezza conta di più: raddoppiare la dimensione del set di caratteri aggiunge solo 1 bit per carattere, mentre raddoppiare la lunghezza raddoppia i bit direttamente.
Esempio Pratico
Una password di 12 caratteri che usa tutti e quattro i tipi di caratteri (maiuscole, minuscole, numeri, e simboli):
- Dimensione set di caratteri: caratteri possibili per posizione.
- Entropia: .
- Questo rientra nella fascia “Forte” di questo calcolatore (60–79 bit) — un margine confortevole contro un tentativo di forza bruta offline con l’hardware attuale, anche se non proprio la fascia “Molto Forte” che raggiungerebbe una password più lunga.
Estendere gli stessi quattro tipi di caratteri a 16 caratteri invece aumenta l’entropia a circa 103 bit — saldamente nel territorio “Molto Forte”, poiché i 4 caratteri extra moltiplicano il numero di password possibili molto più di quanto farebbe aggiungere un altro tipo di carattere.
Fattori Chiave da Considerare
- Una password unica per ogni account conta tanto quanto una forte. Riutilizzare anche una password molto forte su più siti significa che una singola violazione di dati altrove può esporre ogni account che usa quella stessa password — un gestore di password rende pratico generare e memorizzare una password forte e unica per ogni account senza doverle memorizzare tutte.
- La lunghezza è la leva singola più importante per la forza di una password, più della varietà dei caratteri. Poiché l’entropia cresce linearmente con la dimensione del set di caratteri ma esponenzialmente con la lunghezza, una password più lunga che usa meno tipi di caratteri può comunque essere più forte di una password più corta che usa ogni tipo — favorire la lunghezza quando le regole di un sito lo permettono è generalmente il compromesso migliore.
- La stima di entropia di questo calcolatore misura la resistenza al tentativo a forza bruta, non ogni attacco reale. Il phishing, il credential stuffing (riutilizzare una password trapelata da un’altra violazione), e il malware che cattura direttamente i tasti premuti bypassano tutti completamente la forza della password — una password forte e unica è un importante livello di sicurezza dell’account, non una difesa completa di per sé.
- Attivare l’autenticazione a due fattori (2FA) ovunque sia offerta aggiunge un livello significativo oltre alla sola forza della password. Anche una password molto forte può comunque essere esposta tramite una violazione o un tentativo di phishing — la 2FA (un codice da un’app, una chiave hardware, ecc.) fa sì che una password trapelata da sola di solito non basti per accedere a un account.
Errori Comuni
- Accorciare una password per renderla più facile da ricordare invece di usare un gestore di password. La lunghezza è la leva più grande per l’entropia (vedi l’esempio pratico sopra) — scambiare lunghezza per memorabilità rinuncia a sicurezza reale per una comodità che un gestore di password risolve già senza quel compromesso.
- Supporre che il requisito di lunghezza minima di un sito sia un buon obiettivo, non solo un minimo. Un sito che richiede “almeno 8 caratteri” indica un minimo accettabile per i propri sistemi, non una raccomandazione — generare ben oltre quel minimo non costa nulla e aumenta sensibilmente l’entropia.
- Riutilizzare una password generata forte su più account. Una singola password forte usata ovunque è sicura solo quanto il sito meno sicuro che la memorizza — una singola violazione in qualsiasi luogo espone ogni account che condivide quella password, indipendentemente da quanto sia alta la sua entropia.
- Escludere simboli o numeri solo per rendere una password più facile da digitare su un telefono. Rimuovere un intero tipo di carattere riduce il set di caratteri (e quindi l’entropia per carattere) più di quanto la maggior parte delle persone si aspetti — se la comodità di digitazione conta, aggiungere qualche carattere di lunghezza compensa quella perdita più efficacemente che eliminare un tipo di carattere.
Utile da Sapere
- Vuoi vedere esattamente come entropia e tempo di violazione scalano con lunghezza e tipi di caratteri prima di generare? Calcolatore Forza Password valuta la forza di qualsiasi password senza generarne una.
- Hai bisogno di casualità per qualcosa di diverso da una password? Generatore di Numeri Casuali genera numeri casuali in un intervallo scelto — utile per qualsiasi cosa, dalle lotterie al campionamento, anche se non è crittograficamente sicuro come lo è questo generatore.
- Stai configurando una rete domestica insieme a una migliore sicurezza dell’account? Calcolatore Sottorete IP calcola gli intervalli di sottorete e gli indirizzi host utilizzabili.