Generatore di password

Password sicure e casuali, con l'entropia reale mostrata.

16

Come generare una password

  1. Scegli la modalità password o passphrase e imposta la lunghezza.
  2. Scegli quali set di caratteri includere.
  3. Clicca su Genera, poi copia il risultato.

Come il pool di caratteri costruisce la robustezza

Ogni set di caratteri che attivi si aggiunge al pool da cui un carattere può essere scelto. Un pool più grande significa che ogni carattere porta più entropia.

SetCaratteriDimensione del pool
Maiuscoledalla A alla Z26
Minuscoledalla a alla z26
Numerida 0 a 910
Simboli!@#$%^&*()-_=+[]{};:,.<>/?26
Tutti e quattro insieme88

Con tutti e 4 i set attivi, ogni carattere in più aggiunge circa 6,5 bit di entropia. Disattivare dei set riduce il pool e l'entropia per carattere, anche alla stessa lunghezza.

Lunghezza contro robustezza, calcolate

Usando tutti e 4 i set di caratteri (un pool di 88), ecco approssimativamente cosa raggiungono lunghezze diverse:

LunghezzaEntropiaRobustezza mostrata
8circa 52 bitRagionevole
12circa 77 bitForte
16circa 103 bitMolto forte
20circa 129 bitMolto forte

L'etichetta di robustezza e il tempo di violazione su questa pagina si aggiornano con la stessa matematica nel momento in cui cambi la lunghezza o i set, usando una stima di 10 miliardi di tentativi al secondo per l'attaccante.

Lunghezza della passphrase contro robustezza

La modalità passphrase sceglie ogni parola da un elenco di 290 parole, quindi ogni parola aggiunge circa 8,2 bit. Aggiungere un numero alla fine aggiunge altri 3,3 bit.

ParoleEntropiaRobustezza mostrata
3circa 25 bitMolto debole
5circa 41 bitRagionevole
8circa 65 bitForte
10circa 82 bitMolto forte

5 parole è il valore predefinito perché bilancia la robustezza con qualcosa che riesci ancora a rileggere e digitare senza troppa fatica. Passa a 8 o più parole per account che hanno bisogno di una protezione molto forte.

Domande su Generatore di password

Questa password viene inviata a un server?

No. Ogni carattere viene scelto dal generatore di numeri casuali del tuo browser, e la password non lascia mai il tuo dispositivo.

Cosa significa il numero di entropia?

L'entropia in bit misura quanti tentativi servirebbero a un attaccante. Ogni bit in più raddoppia i tentativi necessari, quindi 60 bit richiedono circa un miliardo di volte più tempo da violare rispetto a 30 bit.

Come viene stimato il tempo di violazione?

Si presume un attaccante che prova 10 miliardi di tentativi al secondo, una velocità realistica per attacchi offline su un hash di password trapelato. I login online con limiti di frequenza richiedono molto più tempo.

Dovrei usare una passphrase invece?

Le passphrase composte da più parole casuali sono più facili da scrivere e ricordare, e possono raggiungere un'entropia simile a una password casuale più corta se usi abbastanza parole.

Perché escludere i caratteri simili tra loro?

Attivandolo rimuovi caratteri come l, 1, I, O e 0, che possono essere difficili da distinguere quando una password viene letta ad alta voce o scritta a mano.

Quanto dovrebbe essere lunga una password?

16 caratteri con tutti e 4 i set di caratteri attivi danno circa 103 bit di entropia, ben dentro la fascia molto forte. Non scendere sotto i 12 caratteri se puoi evitarlo, perché le password più corte rientrano in un intervallo violabile in un tempo realistico su hash trapelati.

E se un sito non accetta simboli?

Disattiva i simboli e aumenta invece la lunghezza. Una password di 20 caratteri che usa solo lettere e numeri raggiunge comunque un livello di entropia forte, perché la lunghezza conta più di quali set di caratteri includi.

Escludere i caratteri simili indebolisce la password?

Molto leggermente. Riduce il pool di caratteri fino a 5 caratteri, il che costa una piccola frazione di bit di entropia per carattere, non abbastanza da contare a lunghezze normali.

Dovrei salvare questa password da qualche parte?

Questo strumento non salva né ricorda quello che generi, quindi copiala direttamente in un gestore di password o nell'account che stai creando. Riutilizzare la stessa password su più siti è un rischio maggiore della forza di quasi qualsiasi singola password.

Strumenti correlati