Generatore di Password
Opzioni avanzate
Le parole provengono dall’elenco inglese EFF, quindi la passphrase appare in inglese indipendentemente dalla tua lingua.
Elenco parole: EFF large wordlist della Electronic Frontier Foundation, licenza CC BY 3.0 US. eff.org/diceMostra il calcolo
| Tempo di violazione |
|---|
Questa sessione
Genera più elementi insieme
Impostazioni salvate
Password, passphrase, PIN e chiavi
Le schede sopra l’output permettono di passare tra quattro tipi di segreto. Tutte attingono alla stessa fonte locale di casualità — cambiano solo l’alfabeto e le regole.
Casuale — lunghezza da 4 a 128 caratteri con qualsiasi combinazione di maiuscole, minuscole, numeri e simboli. Sotto Opzioni avanzate trovi le impostazioni che i siti reali ti impongono: escludere i caratteri simili (0/O, 1/l/I) per tutto ciò che dovrai ricopiare a mano, vietare caratteri specifici che un sito rifiuta, richiedere un minimo per tipo di carattere, vietare ripetizioni o sequenze da tastiera come abc e qwe, oppure dettare la forma esatta con un modello (A maiuscola, a minuscola, # cifra, ! simbolo, C consonante, v vocale).
Passphrase — diverse parole casuali al posto di una stringa mescolata, l’idea di correct-horse-battery-staple da XKCD 936. Le parole provengono dall’EFF large wordlist, 7.776 voci, lo standard diceware, quindi ogni parola aggiunge 12,9 bit: cinque parole equivalgono a circa 65 bit e, a differenza di xK9#mP2$vL5@nQ8, riesci a tenerle a mente abbastanza a lungo da digitarle su un telefono. Le parole restano in inglese qualunque sia la lingua della pagina: l’elenco EFF esiste solo in quella lingua. Puoi impostare il separatore, mettere in maiuscolo le parole o aggiungere cifre e un simbolo quando un sito lo richiede. Il secondo stile evita del tutto le parole inglesi e costruisce sillabe pronunciabili (tokrilmufsad) — più facili da dettare al telefono e indipendenti dal layout della tastiera.
PIN — da 3 a 12 cifre per blocchi del telefono, SIM, allarmi e carte bancarie. Le combinazioni prevedibili non escono mai: 1234, 0000, cifre tutte identiche e tutto ciò che sembra un anno di nascita vengono scartati e rigenerati. Questo filtro conta più di quanto sembri: nelle analisi dei dataset di PIN trapelati, le venti combinazioni a quattro cifre più comuni coprono circa un quarto del totale. Passare da quattro a sei cifre costa quasi nulla da digitare ma moltiplica per cento il numero di tentativi necessari a un aggressore.
Chiavi — segreti casuali nei formati che il codice si aspetta: esadecimale, Base64 o solo lettere e numeri. La dimensione si imposta in byte: 32 byte danno una chiave a 256 bit (64 caratteri esadecimali, 44 in Base64) per una chiave API, un secret di sessione, JWT_SECRET o SECRET_KEY; 16 byte corrispondono a 128 bit. La stessa scheda genera anche i codici di backup nel formato che conosci da GitHub (k7fp-2mqx), costruiti con un alfabeto senza caratteri simili così da restare leggibili anche scritti a mano.
Perché questo strumento funziona solo nel tuo browser
La maggior parte dei generatori di password funziona bene — finché non ti fermi a pensare a cosa sta succedendo. Quando generi una password su un server, quel server la vede teoricamente. Per la maggior parte dei siti questo va probabilmente bene. Ma «probabilmente» non è la certezza che vuoi quando configuri il tuo conto bancario o la tua email.
Questo generatore è stato creato attorno a un unico principio: la password non lascia mai il tuo dispositivo. Tutto viene eseguito in JavaScript direttamente nel tuo browser. La parte rilevante del codice:
const array = new Uint8Array(length);
crypto.getRandomValues(array);
crypto.getRandomValues() trae entropia dal generatore di numeri casuali del tuo sistema operativo — la stessa fonte utilizzata dalle librerie crittografiche. Chiudi questo tab e la password è sparita. Nessun log, nessun database, nessun server.
Il problema con i «trucchi» per le password
Per anni, i consigli sulla sicurezza suonavano così: prendi una parola, metti in maiuscolo la prima lettera, aggiungi un numero alla fine, sostituisci una lettera con un simbolo. Tipo P@ssw0rd.
Gli aggressori conoscono questi trucchi. Gli attacchi a dizionario non provano solo parole comuni — provano parole comuni con modifiche comuni. P@ssw0rd non è una password forte; è una password debole travestita.
«Le password sono come la biancheria intima: non lasciare che gli altri la vedano, cambiala spesso e non dovresti condividerla con gli estranei.»
— Chris Pirillo
Il vero cambiamento è arrivato con i gestori di password. Quando non devi ricordare una password — quando vive in modo sicuro in Bitwarden, 1Password o KeePass — non c’è motivo di non usare qualcosa come xK9#mP2$vL5@nQ8 per ogni account. Genera, copia, memorizza. Questo è l’intero flusso di lavoro.
La necessità di cambiare regolarmente le password era uno dei motivi originali per cui è stato creato questo strumento. Ruotare una password dovrebbe richiedere 30 secondi, non un mal di testa.
Quanto è abbastanza lungo?
La lunghezza conta più della complessità. Una password di 20 caratteri in soli minuscoli ha più entropia di una password di 10 caratteri con tutti e quattro i tipi di caratteri. Entrambe contano, ma la lunghezza vince.
| Password | Lunghezza | Tempo per craccarla |
|---|---|---|
password123 | 11 caratteri | < 1 secondo |
MarioRossi1985 | 14 caratteri | 3 ore |
Abc123!@# | 9 caratteri | 2 giorni |
MyD0g!sF1uffy | 13 caratteri | 5 anni |
Tr$7mK@p9Lq2 | 12 caratteri | 200+ anni |
xK9#mP2$vL5@nQ8 | 15 caratteri | 34.000 anni |
NIST Special Publication 800-63B raccomanda un minimo di 8 caratteri ma nota che la lunghezza è il fattore principale della forza — i requisiti obbligatori di caratteri speciali spesso si ritorcono contro rendendo le password più prevedibili.
Cosa fanno i tipi di caratteri
- Maiuscole (A–Z) — 26 possibilità per posizione
- Minuscole (a–z) — altre 26
- Numeri (0–9) — 10
- Simboli (!@#$%…) — 32+ a seconda del set di caratteri
A 16 caratteri con tutti e quattro i tipi (94 valori possibili per posizione): 94¹⁶ ≈ 3,7 × 10³¹ combinazioni. Un moderno cluster GPU che cracca un miliardo di password al secondo avrebbe bisogno di più tempo dell’età dell’universo.
Per sviluppatori: chiavi, segreti e output in blocco
La scheda Chiavi esiste perché changeme e secret123 finiscono nei file .env più spesso di quanto chiunque sia disposto ad ammettere. Genera il valore nel formato che la libreria si aspetta davvero — esadecimale per tutto ciò che vuole una chiave grezza, Base64 per token e header, alfanumerico dove una shell o un URL si inceppano su + e / — e dimensionalo in byte anziché in caratteri, perché è così che si specifica la robustezza di una chiave: 16 byte sono una chiave a 128 bit, 32 byte sono 256 bit.
Tutto proviene da crypto.getRandomValues(), il CSPRNG del browser — la stessa classe di fonte di secrets in Python o crypto/rand in Go, e decisamente non Math.random(), che è abbastanza prevedibile da poter essere ricostruito.
Sotto i pannelli, Genera più elementi insieme produce fino a 1.000 valori e li scarica come TXT, CSV, JSON, YAML, .env o SQL — utile per popolare account di test, distribuire credenziali iniziali o riempire una colonna senza scrivere uno script usa e getta. L’output in blocco segue le impostazioni della password casuale (o il tuo modello), non quelle delle schede passphrase e PIN.
Due comodità minori: Svuota gli appunti 60 secondi dopo la copia limita il tempo in cui un segreto resta negli appunti di sistema, e Impostazioni salvate conserva nel browser un set di regole con un nome, così una policy che usi spesso — 20 caratteri, niente simboli, niente caratteri simili — è a un clic di distanza. Anche l’URL della pagina porta con sé quelle impostazioni, mai il valore generato, quindi una policy si può salvare nei preferiti o inviare a un collega in sicurezza.
Il caso per un gestore di password
Generare password forti è inutile se le riutilizzi o le memorizzi in un password.txt sul desktop. Il Data Breach Investigations Report di Verizon trova costantemente che l’81% delle violazioni coinvolge password rubate o deboli. Il motivo più comune per cui le persone riutilizzano le password: troppi account da gestire.
I gestori di password risolvono questo pulitamente:
- Bitwarden — open source, il piano gratuito copre la maggior parte delle esigenze, funziona su tutte le piattaforme
- 1Password — interfaccia raffinata, eccellente condivisione familiare/di team
- KeePass — completamente locale, senza cloud, controllo totale
Quando una password viene compromessa
- Cambiala immediatamente su ogni account dove l’hai usata
- Abilita il 2FA sull’account interessato
- Controlla Have I Been Pwned — inserisci la tua email per vedere le violazioni passate
- Rivedi le sessioni attive e revoca tutto ciò che non riconosci
Raccomandazioni per tipo di account
Conti finanziari
- 16+ caratteri, tutti i tipi di caratteri
- Password unica, mai riutilizzata
- 2FA tramite app di autenticazione (non SMS)
- 14+ caratteri — la tua email reimposta ogni altra password, rendendola il gioiello della corona della tua sicurezza
- 2FA obbligatorio
- Controlla regolarmente i dispositivi connessi
Social media
- 12+ caratteri
- 2FA tramite app di autenticazione — il 2FA basato su SMS è vulnerabile agli attacchi di SIM-swapping
Account di lavoro
- Segui la policy aziendale (tipicamente 14+)
- Non usare mai password personali sui sistemi aziendali; cambia immediatamente quando lasci
Errori comuni da evitare
Memorizzare le password in testo normale (password.txt, app di note, bozze email) — usa invece un gestore di password crittografato.
Condividere le password via chat o email — usa Bitwarden Send o una condivisione sicura simile se devi condividere.
Fidarsi del browser come unico gestore di password — i browser migliorano, ma un gestore dedicato con una password principale offre una crittografia migliore e supporto multipiattaforma.
Linee guida italiane
L’Agenzia per la Cybersicurezza Nazionale italiana (ACN, acn.gov.it) e il Garante Privacy raccomandano password forti e uniche per tutti i servizi online. L’Italia ha subito diverse gravi violazioni di sistemi governativi e sanitari — l’attacco ransomware alla regione Lazio del 2021 ha evidenziato come credenziali deboli possano facilitare attacchi ransomware. Si raccomanda vivamente di utilizzare password diverse per ogni servizio di e-government italiano (SPID, CIE).
Statistiche sulla sicurezza delle password
- 81% delle violazioni aziendali coinvolgono password rubate o deboli (Verizon DBIR)
- 59% delle persone riutilizza le password su più account
- 23% delle password più comuni può essere crackata in meno di 1 secondo
- L’utente medio ha 100+ account online che richiedono password
Domande frequenti
Questo generatore è davvero privato?
Sì. Apri la console sviluppatore del browser (F12) mentre generi una password e controlla la scheda Rete — vedrai zero richieste inviate. Tutto viene eseguito localmente.Con quale frequenza dovrei cambiare le password?
Quando c'è un motivo: una violazione nota, sospetto di compromissione, o dopo aver condiviso l'accesso. Il NIST non raccomanda più la rotazione periodica obbligatoria per sé stessa — i cambiamenti frequenti forzati tipicamente risultano in password più deboli e prevedibili.Posso usare la stessa password per più account?
No. Una violazione espone ogni account che condivide quella password. Un gestore di password rende facile mantenere password uniche per centinaia di account.Password o passphrase — quale scegliere?
Usa una password casuale per tutto ciò che digita un gestore di password al posto tuo, e una passphrase per i pochi segreti che devi digitare tu stesso: la password principale del gestore, la cifratura del disco, l'accesso al portatile. Cinque parole dall'elenco EFF valgono circa 65 bit di entropia — paragonabili a una password casuale di 10 caratteri con tutti e quattro i tipi di carattere — e sono molto più facili da inserire correttamente su un telefono o un telecomando smart TV.Posso generare un PIN casuale?
Sì, la scheda PIN produce da 3 a 12 cifre e rifiuta le combinazioni prevedibili: 1234, 0000, cifre ripetute e anni di nascita. Sei cifre invece delle solite quattro non costano quasi nulla da digitare e moltiplicano per cento il numero di tentativi necessari a un aggressore.Posso usarlo per chiavi API e segreti applicativi?
È a questo che serve la scheda Chiavi: output esadecimale, Base64 o alfanumerico, dimensionato in byte. 32 byte danno una chiave a 256 bit, ciò che la maggior parte delle librerie intende per un secret robusto perJWT_SECRET, SECRET_KEY o la firma di un webhook. La stessa scheda genera anche i codici di backup per il 2FA.