Security

Generatore di password

Genera password forti con regole configurabili.

Generate a strong password All randomness happens in your browser — passwords never leave your device.
Entropy
Strength Very weak Weak Reasonable Strong Very strong
Crack time Instant Seconds Minutes Hours Days Years Millennia Millions of years Eons

Passwords are generated locally via crypto.getRandomValues — nothing is sent to the server.

Informazioni su questo strumento

Una password forte è il controllo di sicurezza più economico che puoi applicare. Questo generatore costruisce password casuali interamente nel tuo browser usando crypto.getRandomValues() — l'RNG crittograficamente sicuro che i browser espongono esattamente per questo scopo. Imposta la lunghezza (da 8 a 64), scegli quali classi di caratteri includere (maiuscole, minuscole, cifre, simboli), escludi i caratteri ambigui (0/O, 1/l/I) se dovrai leggerli ad alta voce e genera quanti candidati vuoi.

Accanto alle password casuali offriamo due varianti: passphrase (4–8 parole di dizionario unite da un separatore — il famoso stile "correcthorsebatterystaple") e PIN (solo cifre, 4–10 caratteri, utili per i codici di sblocco dei dispositivi). Ogni valore generato è accompagnato da una stima della robustezza basata sull'entropia di Shannon: 60+ bit è comodo per la maggior parte degli account, 80+ bit è di livello paranoico. Nulla esce dal tuo dispositivo — non ci sono chiamate di rete, né log, né passaggi di generazione lato server.

Quando usare questo strumento

  • Creazione di account. Genera una password unica di 20 caratteri per servizio, memorizzala in un password manager.
  • Token API e segreti. Produci rapidamente stringhe ad alta entropia per file .env, chiavi di firma e credenziali admin.
  • Chiavi di rete Wi-Fi. Una PSK WPA2 di 16 caratteri con classi miste è solida; più lungo è meglio ed è facile da impostare una volta sola.
  • Password memorabili per account usati raramente. Usa la modalità passphrase per le poche password che devi davvero digitare a mano.

Cosa significa "robustezza"

La robustezza è riportata in bit di entropia — log2(password-possibili-di-questa-forma). Una password di 12 caratteri estratta uniformemente da 94 caratteri ASCII stampabili ha 12 × log2(94) ≈ 79 bit. Alle attuali velocità di cracking (~10^12 hash/sec per SHA-256 senza salt), 80 bit resistono a ogni attacco offline per la durata dell'universo. L'anello debole non è quasi mai la lunghezza della password oltre 60 bit — è il riutilizzo, il phishing e i database di breach. Combina un generatore forte con un password manager e la 2FA.

Domande frequenti

La casualità è davvero casuale?

Sì — usiamo window.crypto.getRandomValues(), che è supportato dal CSPRNG del sistema operativo (per esempio /dev/urandom su Linux, CryptGenRandom su Windows). È la stessa sorgente che TLS usa per generare le chiavi di sessione; è crittograficamente sicura e indistinguibile dalla vera casualità per tutti gli scopi pratici. Metodi precedenti come Math.random() NON sono usati qui — quelli sono deterministici e non adatti alla sicurezza.

Quanto dovrebbe essere lunga la mia password?

Per la maggior parte degli account, 16 caratteri con classi miste sono più che sufficienti (~95 bit di entropia — non craccabile offline). Per account ad alto valore (email, banking, master del password manager) sali a 20+ caratteri. Per le passphrase (4–6 parole di dizionario) vuoi almeno 5 parole da un elenco di 7.776 parole = ~65 bit. Le credenziali solo PIN dovrebbero raggiungere 8+ cifre se usate fuori da dispositivi con blocco hardware.

Cosa fa "escludi caratteri ambigui"?

Rimuove i caratteri visivamente confondibili dal pool di candidati: 0/O/o, 1/l/I, a volte 2/Z. Il trade-off è una piccola caduta di entropia (~3% per carattere escluso), in cambio di molte meno frustrazioni da "l'ho digitato sbagliato" quando la password viene letta da carta o schermo. Consigliato per chiavi Wi-Fi stampate e token di setup una tantum; non necessario per voci solo in password manager.

È più sicuro del generatore integrato del mio password manager?

No — sono equivalenti. 1Password, Bitwarden, LastPass e KeePass usano tutti lo stesso CSPRNG del browser/SO con le stesse opzioni di classi di caratteri. Usa quello che si adatta al tuo flusso di lavoro. Il nostro generatore esiste per i casi in cui ti serve una password una tantum fuori da un manager (setup CLI, env var, note di carta) e vuoi una rapida UI web in cui non devi loggarti.