Generatore di password

Crea password forti e casuali con lunghezza e set di caratteri personalizzati.

100% privato — funziona interamente nel tuo browser. I tuoi dati vengono elaborati sul tuo dispositivo e non vengono mai inviati a Internet.

Informazioni sul generatore di password

Questo generatore di password gratuito crea password forti e casuali. Scegli la lunghezza e i tipi di caratteri e ottieni subito una password unica, con un indicatore di robustezza che riporta l'entropia reale in bit, non un colore vago.

Le password vengono generate nel tuo browser con crypto.getRandomValues, la sorgente di casualità crittograficamente sicura del browser. Nulla viene inviato, nulla viene registrato e nessuna password che vedi qui è mai esistita su un server. Non è un dettaglio da poco: un generatore di password che genera su un server è un generatore di cui devi fidarti completamente.

Che cosa rende davvero forte una password

Non i simboli. Non una maiuscola all'inizio e un 1 alla fine. Lunghezza e casualità: sono gli unici due fattori, e dei due conta di più la lunghezza.

La misura è l'entropia, contata in bit. Ogni bit raddoppia il numero di possibilità che un attaccante deve percorrere. Una password estratta a caso da un insieme di 62 caratteri (lettere e cifre) porta circa 5,95 bit per carattere, quindi una da 12 caratteri vale circa 71 bit e una da 16 circa 95.

Che cosa significano questi numeri in pratica, di fronte a un attaccante con hardware serio che indovina offline:

  • Sotto i 40 bit — cade in pochi secondi
  • 50–60 bit — da ore a giorni
  • 70–80 bit — anni, e impraticabile per la maggior parte degli attaccanti
  • 90 bit e oltre — fuori portata con la tecnologia attuale

Aggiungere quattro caratteri fa molto più che aggiungere un !. Ogni carattere in più moltiplica il lavoro; un simbolo allarga soltanto di poco l'alfabeto.

Perché «Password1!» è debole e una lunga e casuale no

Le regole sulle password hanno insegnato a un'intera generazione a creare password difficili da ricordare per gli *esseri umani* e facili da indovinare per i *computer*. Maiuscola davanti, cifra in fondo, una @ al posto di una a. Gli attaccanti conoscono tutto questo. Ogni strumento di cracking applica automaticamente proprio quelle sostituzioni, perché tutti fanno le stesse.

Un attacco vero non scorre aaaa, aaab, aaac. Parte da elenchi di password trapelate — miliardi di password reali provenienti da violazioni reali — e poi applica le mutazioni prevedibili. P@ssw0rd! compare molte volte in quegli elenchi. Ha 9 caratteri e un'entropia efficace praticamente nulla.

Una password casuale di 16 caratteri non offre alcuno schema da sfruttare, quindi nulla di quella macchina serve. Va forzata a forza bruta, e la forza bruta a 95 bit non arriva in fondo.

L'altra metà della questione è il riutilizzo. Quando un sito subisce una violazione, la coppia email e password rubata viene provata automaticamente su centinaia di altri siti. Una password riutilizzata trasforma l'errore di un'azienda nel tuo problema ovunque. Una password casuale diversa per ogni sito limita il danno a quel solo account: è il vero argomento a favore di un gestore di password.

Scegliere una lunghezza

  • 16 caratteri — un buon valore predefinito per quasi tutto
  • 20 o più — email, banca, la password principale del tuo gestore, tutto ciò che può reimpostare altri account
  • 12 caratteri — minimo accettabile quando un sito non accetta di più
  • Meno di 12 — solo se un sistema lo impone, e considera quell'account poco protetto

Il tuo account email merita la password più lunga che usi. Chi controlla la tua posta può reimpostare quasi tutto il resto.

L'opzione per escludere i caratteri simili

Attivare escludi caratteri simili rimuove O, 0, l, 1, I e affini: i caratteri che si confondono leggendo una password sullo schermo per digitarla altrove.

Usala quando una password dovrà essere digitata a mano: una chiave Wi-Fi sulla scheda di un router, un dispositivo configurato con un telecomando, qualcosa dettato al telefono, qualcosa di stampato e consegnato.

Lasciala disattivata quando la password finisce direttamente in un gestore e verrà solo incollata. Escludere caratteri riduce l'alfabeto, il che costa un po' di entropia — facilmente recuperata aggiungendo uno o due caratteri alla lunghezza.

Come si usa

  • Imposta la lunghezza e scegli i tipi di carattere (maiuscole, minuscole, numeri, simboli)
  • Genera — compare una nuova password (clicca ancora per un'altra)
  • Copia — usa il pulsante di copia e incollala dove ti serve

Buono a sapersi

  • Non riutilizzare mai una password generata. La sua forza non serve a nulla se la stessa stringa protegge cinque account.
  • Conservala in un gestore di password, non in una nota, un foglio di calcolo o una scheda del browser. Una password forte che non riesci a ricordare è utile solo se qualcosa la ricorda per te.
  • Alcuni siti troncano in silenzio. Certi sistemi tagliano le password a 16 o 20 caratteri senza dirlo. Se una password lunga viene rifiutata al login ma era stata accettata alla registrazione, di solito il motivo è questo.
  • Qualche sito vieta ancora i simboli. Disattivali e aggiungi lunghezza: non perdi quasi nulla.
  • Gli appunti non dimenticano subito: una password copiata resta lì. Copia qualcos'altro dopo, se condividi il computer.
  • L'autenticazione a due fattori batte una password più lunga. Superati i 16 caratteri casuali, il prossimo miglioramento di sicurezza è la 2FA, non il diciassettesimo carattere.

Domande frequenti

Quanto deve essere lunga una password?

Sedici caratteri casuali sono un valore predefinito sensato e abbastanza robusto per quasi ogni account. Usane venti o più per email, banca e la password principale del gestore, dato che quelle possono sbloccare tutto il resto. Dodici è un limite inferiore ragionevole quando un sito non accetta di più. La lunghezza porta molta più sicurezza dei simboli esotici in una password corta.

Queste password sono davvero casuali?

Sì. Provengono da crypto.getRandomValues, il generatore di numeri casuali crittograficamente sicuro del browser, la stessa classe di sorgente usata per le chiavi di cifratura. Non è Math.random(), che è prevedibile e inadatto a qualsiasi uso legato alla sicurezza. La generazione avviene interamente sul tuo dispositivo.

È sicuro generare una password su un sito web?

Dipende interamente da dove avviene la generazione. Se un sito genera sul proprio server, quel server ha visto la tua password e tu ti stai fidando completamente. Questo genera nel tuo browser: la password nasce sul tuo dispositivo, non viene mai trasmessa e non esiste da nessun'altra parte. Puoi verificarlo disconnettendoti da internet, perché lo strumento continua a funzionare.

Servono i simboli nella mia password?

Aiutano un po', ma molto meno di quanto si creda. I simboli allargano l'alfabeto da 62 a circa 94 caratteri, che vale all'incirca 0,6 bit in più per carattere. Aggiungere due caratteri vale di più. Se un sito rifiuta i simboli, allunga semplicemente la password e non avrai perso nulla di significativo.

Che cosa significa il numero di bit?

È l'entropia, cioè quanta casualità autentica contiene la password. Ogni bit in più raddoppia il numero di tentativi necessari a un attaccante. Sotto i 40 bit cade rapidamente; tra 70 e 80 bit diventa impraticabile; oltre i 90 è fuori dalla portata della tecnologia attuale. È una misura molto più onesta di una barra rosso-ambra-verde, che di solito si limita a contare i tipi di carattere.

Devo cambiare le password regolarmente?

Non a calendario. La rotazione forzata spinge le persone a scegliere password più deboli e prevedibili: Estate2024! diventa Estate2025!. L'indicazione attuale del NIST è usare password lunghe e uniche e cambiarle quando c'è un motivo: un avviso di violazione, una password condivisa o un qualunque sospetto di accesso all'account.

E se un sito limita la lunghezza della password?

Generala alla massima lunghezza accettata e disattiva i simboli se vengono rifiutati. Attenzione al troncamento silenzioso: se una password funziona quando la imposti ma fallisce al login successivo, probabilmente il sito l'ha tagliata senza dirlo. In quel caso impostane deliberatamente una più corta, così sai esattamente che cosa è stato memorizzato.

Strumenti correlati

Video tutorial

Aggiungiamo regolarmente nuovi strumenti — iscriviti su YouTube per ricevere una notifica a ogni novità.

Altri strumenti

Vedi tutti

App consigliate

Vedi tutti