Generatore di password
Genera password forti con regole configurabili.
Passwords are generated locally via crypto.getRandomValues — nothing is sent to the server.
Informazioni su questo strumento
Una password forte è il controllo di sicurezza più economico che puoi applicare. Questo generatore costruisce password casuali interamente nel tuo browser usando crypto.getRandomValues() — l'RNG crittograficamente sicuro che i browser espongono esattamente per questo scopo. Imposta la lunghezza (da 8 a 64), scegli quali classi di caratteri includere (maiuscole, minuscole, cifre, simboli), escludi i caratteri ambigui (0/O, 1/l/I) se dovrai leggerli ad alta voce e genera quanti candidati vuoi.
Accanto alle password casuali offriamo due varianti: passphrase (4–8 parole di dizionario unite da un separatore — il famoso stile "correcthorsebatterystaple") e PIN (solo cifre, 4–10 caratteri, utili per i codici di sblocco dei dispositivi). Ogni valore generato è accompagnato da una stima della robustezza basata sull'entropia di Shannon: 60+ bit è comodo per la maggior parte degli account, 80+ bit è di livello paranoico. Nulla esce dal tuo dispositivo — non ci sono chiamate di rete, né log, né passaggi di generazione lato server.
Quando usare questo strumento
- Creazione di account. Genera una password unica di 20 caratteri per servizio, memorizzala in un password manager.
- Token API e segreti. Produci rapidamente stringhe ad alta entropia per file
.env, chiavi di firma e credenziali admin. - Chiavi di rete Wi-Fi. Una PSK WPA2 di 16 caratteri con classi miste è solida; più lungo è meglio ed è facile da impostare una volta sola.
- Password memorabili per account usati raramente. Usa la modalità passphrase per le poche password che devi davvero digitare a mano.
Cosa significa "robustezza"
La robustezza è riportata in bit di entropia — log2(password-possibili-di-questa-forma). Una password di 12 caratteri estratta uniformemente da 94 caratteri ASCII stampabili ha 12 × log2(94) ≈ 79 bit. Alle attuali velocità di cracking (~10^12 hash/sec per SHA-256 senza salt), 80 bit resistono a ogni attacco offline per la durata dell'universo. L'anello debole non è quasi mai la lunghezza della password oltre 60 bit — è il riutilizzo, il phishing e i database di breach. Combina un generatore forte con un password manager e la 2FA.Domande frequenti
La casualità è davvero casuale?
window.crypto.getRandomValues(), che è supportato dal CSPRNG del sistema operativo (per esempio /dev/urandom su Linux, CryptGenRandom su Windows). È la stessa sorgente che TLS usa per generare le chiavi di sessione; è crittograficamente sicura e indistinguibile dalla vera casualità per tutti gli scopi pratici. Metodi precedenti come Math.random() NON sono usati qui — quelli sono deterministici e non adatti alla sicurezza.
Quanto dovrebbe essere lunga la mia password?
Cosa fa "escludi caratteri ambigui"?
0/O/o, 1/l/I, a volte 2/Z. Il trade-off è una piccola caduta di entropia (~3% per carattere escluso), in cambio di molte meno frustrazioni da "l'ho digitato sbagliato" quando la password viene letta da carta o schermo. Consigliato per chiavi Wi-Fi stampate e token di setup una tantum; non necessario per voci solo in password manager.