ADVERTISEMENT

Mobile Banner
320×100

Generatore di Password

Crea password sicure e robuste istantaneamente

Metriche di Robustezza della Password

Entropia
Caricamento formula...
Combinazioni
Caricamento formula...
Tempo di Crack
Caricamento formula...
16

Perche le Password Robuste Sono Importanti

Le password deboli sono la causa principale delle violazioni di sicurezza. Password semplici come '123456' o 'password' possono essere violate istantaneamente. Anche password apparentemente complesse basate su parole o pattern sono vulnerabili ad attacchi a dizionario.

Una password robusta dovrebbe essere lunga (12+ caratteri), casuale e includere un mix di tipi di caratteri. Questo generatore crea password veramente casuali che resistono sia agli attacchi brute-force che a quelli a dizionario.

Usa password uniche per ogni account. Se un sito viene violato, gli altri account restano al sicuro. Un gestore di password puo aiutarti a memorizzare e gestire password uniche per ogni sito.

Fattori di Robustezza della Password

📏

Lunghezza

Il fattore piu importante. Ogni carattere aggiunge esponenzialmente piu combinazioni.

🔤

Varieta di Caratteri

Usare maiuscole, minuscole, numeri e simboli aumenta il pool di caratteri possibili.

🎲

Casualita

Nessun pattern, parole o informazioni personali. La vera casualita sconfigge gli attacchi a dizionario.

🆕

Unicita

Password diversa per ogni account. Non riutilizzare mai le password tra i siti.

Confronto della Robustezza delle Password

Tipo di PasswordEntropiaTempo di Crack*Valutazione
6 car., minuscole28 bit< 1 secondoPessima
8 car., maiusc+minusc46 bitMinutiDebole
10 car., tutti i tipi65 bitAnniBuona
12 car., tutti i tipi78 bitSecoliForte
16 car., tutti i tipi104 bitMiliardi di anniEccellente
20+ car., tutti i tipi130+ bitFino alla morte termicaEccessiva

Best Practice per le Password

🔐

Usa un Gestore di Password

Memorizza password uniche in modo sicuro. Devi ricordare solo una password principale.

📱

Attiva la 2FA

L'autenticazione a due fattori ti protegge anche se le password vengono compromesse.

🔄

Cambia Dopo le Violazioni

Se un servizio viene violato, cambia immediatamente quella password e tutte le password riutilizzate.

🚫

Non Condividere Mai le Password

I servizi legittimi non chiedono mai la tua password via email o telefono.

Domande Frequenti

Quanto dovrebbe essere lunga la mia password?

Minimo 12 caratteri, idealmente 16+. La lunghezza e piu importante della complessita. Una password di 20 caratteri in minuscole e piu forte di una complessa di 8 caratteri.

Questo generatore e sicuro?

Si. Le password vengono generate localmente nel tuo browser usando funzioni crittografiche casuali. Nulla viene trasmesso o memorizzato. Non vediamo mai le tue password.

Dovrei usare caratteri speciali?

Si, quando permesso. I simboli aumentano il pool di caratteri da 62 a 94+, incrementando significativamente il tempo di crack. Alcuni siti hanno restrizioni su quali simboli sono permessi.

Quanto spesso dovrei cambiare le password?

Solo quando compromesse o per account ad alta sicurezza. I cambiamenti obbligatori frequenti portano a password piu deboli. Usa password uniche e robuste e cambiale solo quando necessario.

Esempi

Password di 16 caratteri con tutte e quattro le classi di caratteri

Un utente genera una password di 16 caratteri usando minuscole, maiuscole, cifre e simboli comuni, attingendo da un pool di circa 94 caratteri ASCII stampabili.

Risultato~104,9 bit di entropia

Entropia = L × log2(N) = 16 × log2(94) ≈ 16 × 6,555 ≈ 104,9 bit. Con circa 2^104 password possibili, anche un attaccante in grado di provare un trilione di tentativi al secondo contro un hash offline veloce avrebbe bisogno dell'ordine di 10^19 anni per esaurire lo spazio delle chiavi, il che la rende di fatto inviolabile su hardware attuale e prevedibile. Secondo NIST SP 800-63B e in linea con le linee guida AgID, sono lunghezza e casualità a determinare la robustezza, più delle regole di complessità imposte.

Domande frequenti

Che cos'è una password sicura secondo gli standard attuali?

Una password sicura è lunga, casuale e unica. Le linee guida NIST SP 800-63B fissano un minimo di 8 caratteri per le password scelte dall'utente, ma raccomandano di consentirne almeno 64 e di privilegiare la lunghezza rispetto a regole rigide di composizione. Per gli account che ti interessano davvero punta ad almeno 14-16 caratteri casuali, oppure a una passphrase di 4 o più parole non correlate, e usala su un solo servizio.

Cosa dicono le linee guida AgID sulle password per i servizi della Pubblica Amministrazione?

Le Linee Guida AgID sulla sicurezza nello sviluppo del software e sulla protezione delle credenziali stabiliscono lunghezza minima, complessità e politiche di gestione per i sistemi della PA italiana. In generale richiedono almeno 8 caratteri (12+ per utenze privilegiate), conservazione delle password tramite hash con salt e algoritmi resistenti (ad esempio Argon2, bcrypt o PBKDF2), e divieto di trasmissione o memorizzazione in chiaro. AgID si allinea progressivamente alle raccomandazioni internazionali NIST, spostando il focus dalla scadenza periodica al monitoraggio delle compromissioni.

Cosa raccomanda concretamente NIST SP 800-63B?

NIST SP 800-63B (Digital Identity Guidelines) raccomanda di permettere password lunghe (fino ad almeno 64 caratteri), accettare qualsiasi carattere stampabile incluso lo spazio, eliminare le regole obbligatorie di composizione e i cambi periodici imposti, e confrontare le password scelte con liste di credenziali compromesse. Per gli account a rischio non banale prescrive inoltre l'autenticazione multifattore, preferendo fattori resistenti al phishing come chiavi FIDO2 o passkey rispetto agli SMS.

Che ruolo ha l'ACN (Agenzia per la Cybersicurezza Nazionale) per cittadini e imprese?

L'ACN, istituita con il D.L. 82/2021, è l'autorità nazionale italiana per la cybersicurezza e gestisce lo CSIRT Italia. Pubblica avvisi, linee guida e campagne di sensibilizzazione (ad esempio le iniziative "Cybersecurity 101" e i bollettini per la PA) che invitano a usare password robuste e uniche, abilitare la MFA, sfruttare password manager e aggiornare regolarmente i sistemi. Per le aziende che rientrano nel perimetro NIS2 e nel Perimetro di Sicurezza Nazionale Cibernetica, le indicazioni ACN sulla gestione delle credenziali diventano requisiti vincolanti.

Conviene davvero usare un password manager?

Sì. Sia ACN sia NIST sia CISA raccomandano i password manager come modo più realistico per avere una password lunga, casuale e diversa su ogni servizio. Devi ricordare solo una passphrase principale robusta, proteggerla con la MFA e mantenere il vault sincronizzato e cifrato. Soluzioni open source come Bitwarden o KeePassXC e password manager commerciali affidabili sono adatti sia all'uso personale sia a piccole imprese; l'importante è non riutilizzare la stessa password tra siti diversi.

Cos'è l'entropia di una password e perché conta?

L'entropia misura in bit quanto è imprevedibile una password generata a caso, secondo la formula E = L × log2(N), dove L è la lunghezza e N la dimensione del pool di caratteri. Con N = 94 (ASCII stampabili) una password di 12 caratteri vale circa 78 bit, una di 16 caratteri circa 105 bit. Al di sopra di 75-80 bit di entropia un attacco brute-force diventa impraticabile anche con hardware specializzato, a patto che il sito conservi le password con un hash lento e salato come previsto da AgID e NIST.

Devo cambiare la password ogni 90 giorni come si faceva una volta?

No, non per regola fissa. NIST SP 800-63B sconsiglia esplicitamente le scadenze periodiche obbligatorie perché spingono gli utenti a varianti prevedibili come "Password1!", "Password2!". AgID si è allineata a questo approccio: cambia la password solo quando hai un motivo concreto, ad esempio una violazione segnalata dal servizio, un alert dello CSIRT Italia/ACN o la conferma su Have I Been Pwned che la tua credenziale è apparsa in un data breach.

È sicuro generare le password in questo strumento web?

Sì. Il generatore funziona interamente nel tuo browser usando l'API Web Crypto (crypto.getRandomValues), un generatore pseudo-casuale crittograficamente sicuro raccomandato dalle linee guida OWASP. Nessuna password viene inviata a un server né salvata sui nostri sistemi. Per ridurre ulteriormente i rischi, copia la password generata direttamente nel tuo password manager invece di incollarla in chat, note o email, e chiudi la scheda quando hai finito.

Fonti

Suggerimenti Pro

  • Aggiungi questo calcolatore ai preferiti per un accesso rapido
  • Usa il pulsante di condivisione per inviare i tuoi risultati
  • Prova scenari diversi per confrontare i risultati
  • Scopri i nostri calcolatori correlati per ulteriori informazioni

Hai trovato utile questo calcolatore? Condividilo:

Incorpora questo calcolatore