Generatore di Password
Perché questo strumento funziona solo nel tuo browser
La maggior parte dei generatori di password funziona bene — finché non ti fermi a pensare a cosa sta succedendo. Quando generi una password su un server, quel server la vede teoricamente. Per la maggior parte dei siti questo va probabilmente bene. Ma «probabilmente» non è la certezza che vuoi quando configuri il tuo conto bancario o la tua email.
Questo generatore è stato creato attorno a un unico principio: la password non lascia mai il tuo dispositivo. Tutto viene eseguito in JavaScript direttamente nel tuo browser. La parte rilevante del codice:
const array = new Uint8Array(length);
crypto.getRandomValues(array);
crypto.getRandomValues() trae entropia dal generatore di numeri casuali del tuo sistema operativo — la stessa fonte utilizzata dalle librerie crittografiche. Chiudi questo tab e la password è sparita. Nessun log, nessun database, nessun server.
Il problema con i «trucchi» per le password
Per anni, i consigli sulla sicurezza suonavano così: prendi una parola, metti in maiuscolo la prima lettera, aggiungi un numero alla fine, sostituisci una lettera con un simbolo. Tipo P@ssw0rd.
Gli aggressori conoscono questi trucchi. Gli attacchi a dizionario non provano solo parole comuni — provano parole comuni con modifiche comuni. P@ssw0rd non è una password forte; è una password debole travestita.
«Le password sono come la biancheria intima: non lasciare che gli altri la vedano, cambiala spesso e non dovresti condividerla con gli estranei.»
— Chris Pirillo
Il vero cambiamento è arrivato con i gestori di password. Quando non devi ricordare una password — quando vive in modo sicuro in Bitwarden, 1Password o KeePass — non c’è motivo di non usare qualcosa come xK9#mP2$vL5@nQ8 per ogni account. Genera, copia, memorizza. Questo è l’intero flusso di lavoro.
La necessità di cambiare regolarmente le password era uno dei motivi originali per cui è stato creato questo strumento. Ruotare una password dovrebbe richiedere 30 secondi, non un mal di testa.
Quanto è abbastanza lungo?
La lunghezza conta più della complessità. Una password di 20 caratteri in soli minuscoli ha più entropia di una password di 10 caratteri con tutti e quattro i tipi di caratteri. Entrambe contano, ma la lunghezza vince.
| Password | Lunghezza | Tempo per craccarla |
|---|---|---|
password123 | 11 caratteri | < 1 secondo |
MarioRossi1985 | 14 caratteri | 3 ore |
Abc123!@# | 9 caratteri | 2 giorni |
MyD0g!sF1uffy | 13 caratteri | 5 anni |
Tr$7mK@p9Lq2 | 12 caratteri | 200+ anni |
xK9#mP2$vL5@nQ8 | 15 caratteri | 34.000 anni |
NIST Special Publication 800-63B raccomanda un minimo di 8 caratteri ma nota che la lunghezza è il fattore principale della forza — i requisiti obbligatori di caratteri speciali spesso si ritorcono contro rendendo le password più prevedibili.
Cosa fanno i tipi di caratteri
- Maiuscole (A–Z) — 26 possibilità per posizione
- Minuscole (a–z) — altre 26
- Numeri (0–9) — 10
- Simboli (!@#$%…) — 32+ a seconda del set di caratteri
A 16 caratteri con tutti e quattro i tipi (94 valori possibili per posizione): 94¹⁶ ≈ 3,7 × 10³¹ combinazioni. Un moderno cluster GPU che cracca un miliardo di password al secondo avrebbe bisogno di più tempo dell’età dell’universo.
Il caso per un gestore di password
Generare password forti è inutile se le riutilizzi o le memorizzi in un password.txt sul desktop. Il Data Breach Investigations Report di Verizon trova costantemente che l’81% delle violazioni coinvolge password rubate o deboli. Il motivo più comune per cui le persone riutilizzano le password: troppi account da gestire.
I gestori di password risolvono questo pulitamente:
- Bitwarden — open source, il piano gratuito copre la maggior parte delle esigenze, funziona su tutte le piattaforme
- 1Password — interfaccia raffinata, eccellente condivisione familiare/di team
- KeePass — completamente locale, senza cloud, controllo totale
Quando una password viene compromessa
- Cambiala immediatamente su ogni account dove l’hai usata
- Abilita il 2FA sull’account interessato
- Controlla Have I Been Pwned — inserisci la tua email per vedere le violazioni passate
- Rivedi le sessioni attive e revoca tutto ciò che non riconosci
Raccomandazioni per tipo di account
Conti finanziari
- 16+ caratteri, tutti i tipi di caratteri
- Password unica, mai riutilizzata
- 2FA tramite app di autenticazione (non SMS)
- 14+ caratteri — la tua email reimposta ogni altra password, rendendola il gioiello della corona della tua sicurezza
- 2FA obbligatorio
- Controlla regolarmente i dispositivi connessi
Social media
- 12+ caratteri
- 2FA tramite app di autenticazione — il 2FA basato su SMS è vulnerabile agli attacchi di SIM-swapping
Account di lavoro
- Segui la policy aziendale (tipicamente 14+)
- Non usare mai password personali sui sistemi aziendali; cambia immediatamente quando lasci
Errori comuni da evitare
Memorizzare le password in testo normale (password.txt, app di note, bozze email) — usa invece un gestore di password crittografato.
Condividere le password via chat o email — usa Bitwarden Send o una condivisione sicura simile se devi condividere.
Fidarsi del browser come unico gestore di password — i browser migliorano, ma un gestore dedicato con una password principale offre una crittografia migliore e supporto multipiattaforma.
Linee guida italiane
L’Agenzia per la Cybersicurezza Nazionale italiana (ACN, acn.gov.it) e il Garante Privacy raccomandano password forti e uniche per tutti i servizi online. L’Italia ha subito diverse gravi violazioni di sistemi governativi e sanitari — l’attacco ransomware alla regione Lazio del 2021 ha evidenziato come credenziali deboli possano facilitare attacchi ransomware. Si raccomanda vivamente di utilizzare password diverse per ogni servizio di e-government italiano (SPID, CIE).
Statistiche sulla sicurezza delle password
- 81% delle violazioni aziendali coinvolgono password rubate o deboli (Verizon DBIR)
- 59% delle persone riutilizza le password su più account
- 23% delle password più comuni può essere crackata in meno di 1 secondo
- L’utente medio ha 100+ account online che richiedono password