Apprezzerei se condividessi queste pagine con gli amici, le aggiungessi ai segnalibri o ci collegassi. Grazie! 🙏

Generatore di Password

Acrafto Team Sicurezza
Aggiornato

Perché questo strumento funziona solo nel tuo browser

La maggior parte dei generatori di password funziona bene — finché non ti fermi a pensare a cosa sta succedendo. Quando generi una password su un server, quel server la vede teoricamente. Per la maggior parte dei siti questo va probabilmente bene. Ma «probabilmente» non è la certezza che vuoi quando configuri il tuo conto bancario o la tua email.

Questo generatore è stato creato attorno a un unico principio: la password non lascia mai il tuo dispositivo. Tutto viene eseguito in JavaScript direttamente nel tuo browser. La parte rilevante del codice:

const array = new Uint8Array(length);
crypto.getRandomValues(array);

crypto.getRandomValues() trae entropia dal generatore di numeri casuali del tuo sistema operativo — la stessa fonte utilizzata dalle librerie crittografiche. Chiudi questo tab e la password è sparita. Nessun log, nessun database, nessun server.

Il problema con i «trucchi» per le password

Per anni, i consigli sulla sicurezza suonavano così: prendi una parola, metti in maiuscolo la prima lettera, aggiungi un numero alla fine, sostituisci una lettera con un simbolo. Tipo P@ssw0rd.

Gli aggressori conoscono questi trucchi. Gli attacchi a dizionario non provano solo parole comuni — provano parole comuni con modifiche comuni. P@ssw0rd non è una password forte; è una password debole travestita.

«Le password sono come la biancheria intima: non lasciare che gli altri la vedano, cambiala spesso e non dovresti condividerla con gli estranei.»
— Chris Pirillo

Il vero cambiamento è arrivato con i gestori di password. Quando non devi ricordare una password — quando vive in modo sicuro in Bitwarden, 1Password o KeePass — non c’è motivo di non usare qualcosa come xK9#mP2$vL5@nQ8 per ogni account. Genera, copia, memorizza. Questo è l’intero flusso di lavoro.

La necessità di cambiare regolarmente le password era uno dei motivi originali per cui è stato creato questo strumento. Ruotare una password dovrebbe richiedere 30 secondi, non un mal di testa.

Quanto è abbastanza lungo?

La lunghezza conta più della complessità. Una password di 20 caratteri in soli minuscoli ha più entropia di una password di 10 caratteri con tutti e quattro i tipi di caratteri. Entrambe contano, ma la lunghezza vince.

PasswordLunghezzaTempo per craccarla
password12311 caratteri< 1 secondo
MarioRossi198514 caratteri3 ore
Abc123!@#9 caratteri2 giorni
MyD0g!sF1uffy13 caratteri5 anni
Tr$7mK@p9Lq212 caratteri200+ anni
xK9#mP2$vL5@nQ815 caratteri34.000 anni

NIST Special Publication 800-63B raccomanda un minimo di 8 caratteri ma nota che la lunghezza è il fattore principale della forza — i requisiti obbligatori di caratteri speciali spesso si ritorcono contro rendendo le password più prevedibili.

Cosa fanno i tipi di caratteri

  • Maiuscole (A–Z) — 26 possibilità per posizione
  • Minuscole (a–z) — altre 26
  • Numeri (0–9) — 10
  • Simboli (!@#$%…) — 32+ a seconda del set di caratteri

A 16 caratteri con tutti e quattro i tipi (94 valori possibili per posizione): 94¹⁶ ≈ 3,7 × 10³¹ combinazioni. Un moderno cluster GPU che cracca un miliardo di password al secondo avrebbe bisogno di più tempo dell’età dell’universo.

Il caso per un gestore di password

Generare password forti è inutile se le riutilizzi o le memorizzi in un password.txt sul desktop. Il Data Breach Investigations Report di Verizon trova costantemente che l’81% delle violazioni coinvolge password rubate o deboli. Il motivo più comune per cui le persone riutilizzano le password: troppi account da gestire.

I gestori di password risolvono questo pulitamente:

  • Bitwarden — open source, il piano gratuito copre la maggior parte delle esigenze, funziona su tutte le piattaforme
  • 1Password — interfaccia raffinata, eccellente condivisione familiare/di team
  • KeePass — completamente locale, senza cloud, controllo totale

Quando una password viene compromessa

  1. Cambiala immediatamente su ogni account dove l’hai usata
  2. Abilita il 2FA sull’account interessato
  3. Controlla Have I Been Pwned — inserisci la tua email per vedere le violazioni passate
  4. Rivedi le sessioni attive e revoca tutto ciò che non riconosci

Raccomandazioni per tipo di account

Conti finanziari

  • 16+ caratteri, tutti i tipi di caratteri
  • Password unica, mai riutilizzata
  • 2FA tramite app di autenticazione (non SMS)

Email

  • 14+ caratteri — la tua email reimposta ogni altra password, rendendola il gioiello della corona della tua sicurezza
  • 2FA obbligatorio
  • Controlla regolarmente i dispositivi connessi

Social media

  • 12+ caratteri
  • 2FA tramite app di autenticazione — il 2FA basato su SMS è vulnerabile agli attacchi di SIM-swapping

Account di lavoro

  • Segui la policy aziendale (tipicamente 14+)
  • Non usare mai password personali sui sistemi aziendali; cambia immediatamente quando lasci

Errori comuni da evitare

Memorizzare le password in testo normale (password.txt, app di note, bozze email) — usa invece un gestore di password crittografato.

Condividere le password via chat o email — usa Bitwarden Send o una condivisione sicura simile se devi condividere.

Fidarsi del browser come unico gestore di password — i browser migliorano, ma un gestore dedicato con una password principale offre una crittografia migliore e supporto multipiattaforma.

Linee guida italiane

L’Agenzia per la Cybersicurezza Nazionale italiana (ACN, acn.gov.it) e il Garante Privacy raccomandano password forti e uniche per tutti i servizi online. L’Italia ha subito diverse gravi violazioni di sistemi governativi e sanitari — l’attacco ransomware alla regione Lazio del 2021 ha evidenziato come credenziali deboli possano facilitare attacchi ransomware. Si raccomanda vivamente di utilizzare password diverse per ogni servizio di e-government italiano (SPID, CIE).

Statistiche sulla sicurezza delle password

  • 81% delle violazioni aziendali coinvolgono password rubate o deboli (Verizon DBIR)
  • 59% delle persone riutilizza le password su più account
  • 23% delle password più comuni può essere crackata in meno di 1 secondo
  • L’utente medio ha 100+ account online che richiedono password

Domande frequenti

Questo generatore è davvero privato? Sì. Apri la console sviluppatore del browser (F12) mentre generi una password e controlla la scheda Rete — vedrai zero richieste inviate. Tutto viene eseguito localmente.
Con quale frequenza dovrei cambiare le password? Quando c'è un motivo: una violazione nota, sospetto di compromissione, o dopo aver condiviso l'accesso. Il NIST non raccomanda più la rotazione periodica obbligatoria per sé stessa — i cambiamenti frequenti forzati tipicamente risultano in password più deboli e prevedibili.
Posso usare la stessa password per più account? No. Una violazione espone ogni account che condivide quella password. Un gestore di password rende facile mantenere password uniche per centinaia di account.
Cosa è più forte — la lunghezza o la complessità? La lunghezza. Una password di 20 caratteri solo in minuscolo ha più entropia di una password di 10 caratteri con tutti i tipi di caratteri. Usa entrambe, ma dai priorità alla lunghezza.
Cosa succede se dimentico una password? Usa un gestore di password per dover ricordare solo una password principale. Per gli account senza gestore, la maggior parte dei servizi offre il recupero tramite email — ecco perché proteggere la tua email con una password forte e il 2FA è imprescindibile.