Generatore di Password

Acrafto Team Sicurezza
Aggiornato
Scorciatoie da tastiera: Barra spaziatrice — genera · C — copia
Opzioni avanzate
Minimo per tipo di carattere
Mostra il calcolo

Tempo di violazione
Tempo di violazione
La velocità dipende da come il sito di destinazione applica l’hash alle password, non solo dall’hardware dell’attaccante.
Questa sessione
    Conservata solo in memoria. Chiudendo la scheda viene cancellata.

    Genera più elementi insieme

    Impostazioni salvate

    Tutto avviene nel tuo browser. Nessuna password viene mai inviata, salvata o registrata.

    Password, passphrase, PIN e chiavi

    Le schede sopra l’output permettono di passare tra quattro tipi di segreto. Tutte attingono alla stessa fonte locale di casualità — cambiano solo l’alfabeto e le regole.

    Casuale — lunghezza da 4 a 128 caratteri con qualsiasi combinazione di maiuscole, minuscole, numeri e simboli. Sotto Opzioni avanzate trovi le impostazioni che i siti reali ti impongono: escludere i caratteri simili (0/O, 1/l/I) per tutto ciò che dovrai ricopiare a mano, vietare caratteri specifici che un sito rifiuta, richiedere un minimo per tipo di carattere, vietare ripetizioni o sequenze da tastiera come abc e qwe, oppure dettare la forma esatta con un modello (A maiuscola, a minuscola, # cifra, ! simbolo, C consonante, v vocale).

    Passphrase — diverse parole casuali al posto di una stringa mescolata, l’idea di correct-horse-battery-staple da XKCD 936. Le parole provengono dall’EFF large wordlist, 7.776 voci, lo standard diceware, quindi ogni parola aggiunge 12,9 bit: cinque parole equivalgono a circa 65 bit e, a differenza di xK9#mP2$vL5@nQ8, riesci a tenerle a mente abbastanza a lungo da digitarle su un telefono. Le parole restano in inglese qualunque sia la lingua della pagina: l’elenco EFF esiste solo in quella lingua. Puoi impostare il separatore, mettere in maiuscolo le parole o aggiungere cifre e un simbolo quando un sito lo richiede. Il secondo stile evita del tutto le parole inglesi e costruisce sillabe pronunciabili (tokrilmufsad) — più facili da dettare al telefono e indipendenti dal layout della tastiera.

    PIN — da 3 a 12 cifre per blocchi del telefono, SIM, allarmi e carte bancarie. Le combinazioni prevedibili non escono mai: 1234, 0000, cifre tutte identiche e tutto ciò che sembra un anno di nascita vengono scartati e rigenerati. Questo filtro conta più di quanto sembri: nelle analisi dei dataset di PIN trapelati, le venti combinazioni a quattro cifre più comuni coprono circa un quarto del totale. Passare da quattro a sei cifre costa quasi nulla da digitare ma moltiplica per cento il numero di tentativi necessari a un aggressore.

    Chiavi — segreti casuali nei formati che il codice si aspetta: esadecimale, Base64 o solo lettere e numeri. La dimensione si imposta in byte: 32 byte danno una chiave a 256 bit (64 caratteri esadecimali, 44 in Base64) per una chiave API, un secret di sessione, JWT_SECRET o SECRET_KEY; 16 byte corrispondono a 128 bit. La stessa scheda genera anche i codici di backup nel formato che conosci da GitHub (k7fp-2mqx), costruiti con un alfabeto senza caratteri simili così da restare leggibili anche scritti a mano.

    Perché questo strumento funziona solo nel tuo browser

    La maggior parte dei generatori di password funziona bene — finché non ti fermi a pensare a cosa sta succedendo. Quando generi una password su un server, quel server la vede teoricamente. Per la maggior parte dei siti questo va probabilmente bene. Ma «probabilmente» non è la certezza che vuoi quando configuri il tuo conto bancario o la tua email.

    Questo generatore è stato creato attorno a un unico principio: la password non lascia mai il tuo dispositivo. Tutto viene eseguito in JavaScript direttamente nel tuo browser. La parte rilevante del codice:

    const array = new Uint8Array(length);
    crypto.getRandomValues(array);

    crypto.getRandomValues() trae entropia dal generatore di numeri casuali del tuo sistema operativo — la stessa fonte utilizzata dalle librerie crittografiche. Chiudi questo tab e la password è sparita. Nessun log, nessun database, nessun server.

    Il problema con i «trucchi» per le password

    Per anni, i consigli sulla sicurezza suonavano così: prendi una parola, metti in maiuscolo la prima lettera, aggiungi un numero alla fine, sostituisci una lettera con un simbolo. Tipo P@ssw0rd.

    Gli aggressori conoscono questi trucchi. Gli attacchi a dizionario non provano solo parole comuni — provano parole comuni con modifiche comuni. P@ssw0rd non è una password forte; è una password debole travestita.

    «Le password sono come la biancheria intima: non lasciare che gli altri la vedano, cambiala spesso e non dovresti condividerla con gli estranei.»
    — Chris Pirillo

    Il vero cambiamento è arrivato con i gestori di password. Quando non devi ricordare una password — quando vive in modo sicuro in Bitwarden, 1Password o KeePass — non c’è motivo di non usare qualcosa come xK9#mP2$vL5@nQ8 per ogni account. Genera, copia, memorizza. Questo è l’intero flusso di lavoro.

    La necessità di cambiare regolarmente le password era uno dei motivi originali per cui è stato creato questo strumento. Ruotare una password dovrebbe richiedere 30 secondi, non un mal di testa.

    Quanto è abbastanza lungo?

    La lunghezza conta più della complessità. Una password di 20 caratteri in soli minuscoli ha più entropia di una password di 10 caratteri con tutti e quattro i tipi di caratteri. Entrambe contano, ma la lunghezza vince.

    PasswordLunghezzaTempo per craccarla
    password12311 caratteri< 1 secondo
    MarioRossi198514 caratteri3 ore
    Abc123!@#9 caratteri2 giorni
    MyD0g!sF1uffy13 caratteri5 anni
    Tr$7mK@p9Lq212 caratteri200+ anni
    xK9#mP2$vL5@nQ815 caratteri34.000 anni

    NIST Special Publication 800-63B raccomanda un minimo di 8 caratteri ma nota che la lunghezza è il fattore principale della forza — i requisiti obbligatori di caratteri speciali spesso si ritorcono contro rendendo le password più prevedibili.

    Cosa fanno i tipi di caratteri

    • Maiuscole (A–Z) — 26 possibilità per posizione
    • Minuscole (a–z) — altre 26
    • Numeri (0–9) — 10
    • Simboli (!@#$%…) — 32+ a seconda del set di caratteri

    A 16 caratteri con tutti e quattro i tipi (94 valori possibili per posizione): 94¹⁶ ≈ 3,7 × 10³¹ combinazioni. Un moderno cluster GPU che cracca un miliardo di password al secondo avrebbe bisogno di più tempo dell’età dell’universo.

    Per sviluppatori: chiavi, segreti e output in blocco

    La scheda Chiavi esiste perché changeme e secret123 finiscono nei file .env più spesso di quanto chiunque sia disposto ad ammettere. Genera il valore nel formato che la libreria si aspetta davvero — esadecimale per tutto ciò che vuole una chiave grezza, Base64 per token e header, alfanumerico dove una shell o un URL si inceppano su + e / — e dimensionalo in byte anziché in caratteri, perché è così che si specifica la robustezza di una chiave: 16 byte sono una chiave a 128 bit, 32 byte sono 256 bit.

    Tutto proviene da crypto.getRandomValues(), il CSPRNG del browser — la stessa classe di fonte di secrets in Python o crypto/rand in Go, e decisamente non Math.random(), che è abbastanza prevedibile da poter essere ricostruito.

    Sotto i pannelli, Genera più elementi insieme produce fino a 1.000 valori e li scarica come TXT, CSV, JSON, YAML, .env o SQL — utile per popolare account di test, distribuire credenziali iniziali o riempire una colonna senza scrivere uno script usa e getta. L’output in blocco segue le impostazioni della password casuale (o il tuo modello), non quelle delle schede passphrase e PIN.

    Due comodità minori: Svuota gli appunti 60 secondi dopo la copia limita il tempo in cui un segreto resta negli appunti di sistema, e Impostazioni salvate conserva nel browser un set di regole con un nome, così una policy che usi spesso — 20 caratteri, niente simboli, niente caratteri simili — è a un clic di distanza. Anche l’URL della pagina porta con sé quelle impostazioni, mai il valore generato, quindi una policy si può salvare nei preferiti o inviare a un collega in sicurezza.

    Il caso per un gestore di password

    Generare password forti è inutile se le riutilizzi o le memorizzi in un password.txt sul desktop. Il Data Breach Investigations Report di Verizon trova costantemente che l’81% delle violazioni coinvolge password rubate o deboli. Il motivo più comune per cui le persone riutilizzano le password: troppi account da gestire.

    I gestori di password risolvono questo pulitamente:

    • Bitwarden — open source, il piano gratuito copre la maggior parte delle esigenze, funziona su tutte le piattaforme
    • 1Password — interfaccia raffinata, eccellente condivisione familiare/di team
    • KeePass — completamente locale, senza cloud, controllo totale

    Quando una password viene compromessa

    1. Cambiala immediatamente su ogni account dove l’hai usata
    2. Abilita il 2FA sull’account interessato
    3. Controlla Have I Been Pwned — inserisci la tua email per vedere le violazioni passate
    4. Rivedi le sessioni attive e revoca tutto ciò che non riconosci

    Raccomandazioni per tipo di account

    Conti finanziari

    • 16+ caratteri, tutti i tipi di caratteri
    • Password unica, mai riutilizzata
    • 2FA tramite app di autenticazione (non SMS)

    Email

    • 14+ caratteri — la tua email reimposta ogni altra password, rendendola il gioiello della corona della tua sicurezza
    • 2FA obbligatorio
    • Controlla regolarmente i dispositivi connessi

    Social media

    • 12+ caratteri
    • 2FA tramite app di autenticazione — il 2FA basato su SMS è vulnerabile agli attacchi di SIM-swapping

    Account di lavoro

    • Segui la policy aziendale (tipicamente 14+)
    • Non usare mai password personali sui sistemi aziendali; cambia immediatamente quando lasci

    Errori comuni da evitare

    Memorizzare le password in testo normale (password.txt, app di note, bozze email) — usa invece un gestore di password crittografato.

    Condividere le password via chat o email — usa Bitwarden Send o una condivisione sicura simile se devi condividere.

    Fidarsi del browser come unico gestore di password — i browser migliorano, ma un gestore dedicato con una password principale offre una crittografia migliore e supporto multipiattaforma.

    Linee guida italiane

    L’Agenzia per la Cybersicurezza Nazionale italiana (ACN, acn.gov.it) e il Garante Privacy raccomandano password forti e uniche per tutti i servizi online. L’Italia ha subito diverse gravi violazioni di sistemi governativi e sanitari — l’attacco ransomware alla regione Lazio del 2021 ha evidenziato come credenziali deboli possano facilitare attacchi ransomware. Si raccomanda vivamente di utilizzare password diverse per ogni servizio di e-government italiano (SPID, CIE).

    Statistiche sulla sicurezza delle password

    • 81% delle violazioni aziendali coinvolgono password rubate o deboli (Verizon DBIR)
    • 59% delle persone riutilizza le password su più account
    • 23% delle password più comuni può essere crackata in meno di 1 secondo
    • L’utente medio ha 100+ account online che richiedono password

    Domande frequenti

    Questo generatore è davvero privato? Sì. Apri la console sviluppatore del browser (F12) mentre generi una password e controlla la scheda Rete — vedrai zero richieste inviate. Tutto viene eseguito localmente.
    Con quale frequenza dovrei cambiare le password? Quando c'è un motivo: una violazione nota, sospetto di compromissione, o dopo aver condiviso l'accesso. Il NIST non raccomanda più la rotazione periodica obbligatoria per sé stessa — i cambiamenti frequenti forzati tipicamente risultano in password più deboli e prevedibili.
    Posso usare la stessa password per più account? No. Una violazione espone ogni account che condivide quella password. Un gestore di password rende facile mantenere password uniche per centinaia di account.
    Password o passphrase — quale scegliere? Usa una password casuale per tutto ciò che digita un gestore di password al posto tuo, e una passphrase per i pochi segreti che devi digitare tu stesso: la password principale del gestore, la cifratura del disco, l'accesso al portatile. Cinque parole dall'elenco EFF valgono circa 65 bit di entropia — paragonabili a una password casuale di 10 caratteri con tutti e quattro i tipi di carattere — e sono molto più facili da inserire correttamente su un telefono o un telecomando smart TV.
    Posso generare un PIN casuale? Sì, la scheda PIN produce da 3 a 12 cifre e rifiuta le combinazioni prevedibili: 1234, 0000, cifre ripetute e anni di nascita. Sei cifre invece delle solite quattro non costano quasi nulla da digitare e moltiplicano per cento il numero di tentativi necessari a un aggressore.
    Posso usarlo per chiavi API e segreti applicativi? È a questo che serve la scheda Chiavi: output esadecimale, Base64 o alfanumerico, dimensionato in byte. 32 byte danno una chiave a 256 bit, ciò che la maggior parte delle librerie intende per un secret robusto per JWT_SECRET, SECRET_KEY o la firma di un webhook. La stessa scheda genera anche i codici di backup per il 2FA.
    Posso generarne più di una alla volta? Genera più elementi insieme produce fino a 1.000 valori e li scarica come TXT, CSV, JSON, YAML, .env o SQL. Usa le impostazioni della password casuale o il tuo modello, quindi è pensato per popolare account e dati di test, non per le schede passphrase e PIN.
    Cosa è più forte — la lunghezza o la complessità? La lunghezza. Una password di 20 caratteri solo in minuscolo ha più entropia di una password di 10 caratteri con tutti i tipi di caratteri. Usa entrambe, ma dai priorità alla lunghezza.
    Cosa succede se dimentico una password? Usa un gestore di password per dover ricordare solo una password principale. Per gli account senza gestore, la maggior parte dei servizi offre il recupero tramite email — ecco perché proteggere la tua email con una password forte e il 2FA è imprescindibile.

    Apprezzerei se condividessi queste pagine con gli amici, le aggiungessi ai segnalibri o ci collegassi. Grazie! 🙏