La password resta in questa scheda: non va in rete, non entra nell'indirizzo della pagina e non viene salvata.

Scrivi una password per valutarla.

Genera una password casuale

Caratteri da usare

Che cosa rende forte una password

La forza di una password si misura in bit di entropia: quanti tentativi servono, al massimo, per indovinarla. Ogni carattere scelto a caso fra le 26 lettere minuscole aggiunge circa 4,7 bit, fra tutti i 94 simboli stampabili 6,6. Dodici caratteri casuali di ogni tipo fanno quasi 79 bit, cioè centinaia di miliardi di miliardi di combinazioni.

Ma le persone non scelgono a caso, e chi attacca lo sa: prova prima le password già trapelate, le parole del dizionario con una maiuscola e un numero in fondo, le date, le sequenze sulla tastiera. Per questo la stima qui toglie bit per ogni schema riconosciuto invece di contare solo i caratteri.

Il tempo dipende poi da come è conservata. Un sito che limita i tentativi di accesso ne permette pochi al secondo; se invece il database viene rubato, l'attacco avviene in locale, e con un hash veloce una scheda grafica prova miliardi di password al secondo. La difesa migliore resta una password lunga, casuale e diversa per ogni sito, tenuta in un gestore di password.

Errori frequenti

  • Sostituire lettere con numeri simili, come P4ssw0rd: è la prima variante che gli attacchi provano.
  • Usare la stessa password su più siti: basta un solo sito violato per esporre tutti gli altri.
  • Preferire una password corta e complicata a una lunga e semplice: la lunghezza conta più della varietà dei simboli.

Domande frequenti

Quanti bit servono per una password sicura?

Per un account online protetto dal limite di tentativi bastano circa 40-50 bit; per resistere a un database rubato ne servono almeno 70-80. Una frase di cinque o sei parole casuali o 14 caratteri casuali li raggiungono.

La password che scrivo qui viene inviata da qualche parte?

No. Il calcolo avviene nel tuo browser, la pagina non la inserisce nell'indirizzo né nei calcoli salvati e non la trasmette. Puoi verificarlo scollegando la rete: continua a funzionare.

Le password generate sono davvero casuali?

Sì: usano il generatore crittografico del browser, lo stesso delle connessioni sicure, con un campionamento che non favorisce nessun carattere.

Come funziona questo calcolo

Entropia ideale = lunghezza × log₂(simboli possibili), con 26 minuscole, 26 maiuscole, 10 cifre, 33 simboli e 100 per gli altri caratteri. Ogni carattere che ripete il precedente o continua una sequenza vale 1 bit invece di log₂(simboli); una parola comune vale circa 14 bit, un anno circa 7. Tempo medio = 2^entropia ÷ 2 ÷ tentativi al secondo.