Vai al contenuto
Quaestio

Generatore di password

Scegli la lunghezza e i caratteri, e le password vengono generate direttamente nel tuo browser.

20

Caratteri

Senza 0, O, o, 1, I, l e |.

Password

Forza

Molto forte

  • Entropia in bit129
  • Insieme di caratteri87 caratteri
  • Password possibili6,2 × 1038

La scala è un orientamento, non una promessa. Sotto i 50 bit si può forzare, per chi ci si mette davvero, e 128 bit bastano contro tutto ciò che si può costruire.

Altre fra cui scegliere

    Generate tutte con le stesse impostazioni.

    Tutto nasce nel tuo browser. Non viene conservato niente e non viene spedito niente.

    Incorpora

    Incorpora lo strumento nel tuo sito

    Copia il codice e incollalo dove vuoi che appaia lo strumento, per esempio in un articolo del blog o in una pagina scolastica. È gratuito, il riquadro non ha pubblicità e lo strumento calcola nel browser del visitatore.

    Come funziona

    Il caso viene dalla sorgente crittografica del browser, che esiste proprio per i valori che non devono essere indovinabili. La normale funzione casuale di JavaScript non basta: è prevedibile, se se ne sono visti abbastanza risultati.

    Ogni carattere viene estratto in modo uniforme dall’insieme scelto. Un semplice resto favorirebbe i valori più bassi quando l’insieme non divide esatto, perciò le estrazioni più alte vengono scartate e rifatte.

    L’entropia misura quanti tentativi servono, espressi come potenza di due. Vale per le password estratte così. Una password inventata a mano ha quasi sempre meno entropia di quanto la lunghezza lasci credere, perché lingua e tastiera guidano la scelta più di quanto si pensi.

    La lunghezza pesa più dell’insieme di caratteri. Passare da dodici a sedici caratteri rende più che aggiungere i simboli, ed è anche più facile da digitare.

    L’opzione per evitare i caratteri confondibili toglie lo zero, la O maiuscola e la o minuscola, l’uno, la I maiuscola, la l minuscola e la barra verticale. Costa un po’ di entropia, ma conviene se la password va letta ad alta voce o digitata a mano su un altro dispositivo, come un televisore o una console.

    Niente di quello che nasce qui lascia il tuo browser, e la pagina non conserva nulla. Chiudi la scheda e le password sono sparite.

    Come funziona lo strumento

    L’insieme di caratteri si costruisce con i gruppi che scegli: 26 lettere minuscole, 26 maiuscole, 10 cifre e 25 simboli, 87 in tutto. Evitare i caratteri confondibili ne toglie sette e ne lascia 80. Ogni carattere viene estratto con crypto.getRandomValues. Un numero casuale a 32 bit ha 4.294.967.296 valori possibili, e i 16 più alti vengono scartati ed estratti di nuovo, così i restanti si dividono esattamente per 87 e ogni carattere è ugualmente probabile.

    L’entropia è la lunghezza per il logaritmo in base 2 della dimensione dell’insieme. Venti caratteri su 87 danno 20 × 6,443 = 128,86 bit, che lo strumento mostra come 129. Senza i caratteri confondibili sono 20 × 6,322 = 126,4 bit. La scala sotto il risultato chiama debole ciò che sta sotto i 50 bit, accettabile sotto i 75, forte sotto i 110 e molto forte il resto.

    Lunghezza o simboli

    Con le cifre dello strumento, 12 caratteri su 87 danno 77 bit, 16 caratteri senza simboli, quindi su 62, danno 95 bit, e 16 caratteri con i simboli 103 bit. I quattro caratteri in più aggiungono 26 bit, i simboli 8.

    Che cosa consigliano le autorità

    La scheda del Garante per la protezione dei dati personali (ottobre 2021) chiede password di almeno 8 caratteri e ne suggerisce circa 15, con caratteri di almeno quattro tipi, diverse per ogni account e da cambiare periodicamente, e indica i gestori di password, che le generano e le conservano cifrate. Negli Stati Uniti la NIST SP 800-63B, revisione 4 del luglio 2025, dice che i servizi devono chiedere almeno 15 caratteri quando la password è l’unico fattore e almeno 8 insieme a un altro fattore, dovrebbero ammetterne almeno 64, devono consentire i gestori di password e non devono imporre tipi di caratteri misti né cambi periodici. Lo strumento va da 6 a 64 caratteri.

    Casi limite

    Lo strumento non garantisce che ogni gruppo scelto compaia nella password. Con tutti e quattro i gruppi e 15 caratteri, la lunghezza suggerita dal Garante, a quasi una password su sei (17,5%) manca almeno uno dei gruppi; a 20 caratteri a circa una su undici, e a 8 caratteri al 51%. Se un servizio pretende, per esempio, una cifra e la rifiuta, generane una nuova invece di cambiare un carattere a mano. Scartare le password a cui manca un gruppo costa solo 0,28 bit a 15 caratteri e 0,14 a 20, mentre un carattere scelto a mano non è casuale.

    Fonti

    Come vengono verificati gli strumenti