Come usare il generatore
- Lunghezza: da 8 a 128 caratteri. Più è lunga, più è sicura: 16 caratteri o più sono una buona scelta se la password la ricorda un gestore di password.
- Tipi di carattere: togli i simboli solo se un sito non li accetta, e compensa con qualche carattere in più.
- Escludi i caratteri simili: elimina I, l, 1, O e 0, utile per password da dettare o da ricopiare a mano.
- Premi Genera nuova password per averne una nuova (anche ogni modifica alle impostazioni ne genera una) e copiala con il pulsante Copia.
Come nasce la password
I caratteri provengono dalla Web Crypto API (crypto.getRandomValues), il generatore crittograficamente sicuro del browser, e non da Math.random, che non è progettato per essere imprevedibile. Ogni carattere è scelto con il metodo del rigetto: i pochi valori casuali che renderebbero alcuni caratteri leggermente più probabili vengono scartati ed estratti di nuovo, così ogni carattere disponibile ha la stessa probabilità. Il generatore inserisce almeno un carattere di ogni tipo scelto, completa la lunghezza pescando dall’insieme completo e poi rimescola il risultato.
Niente viene trasmesso o salvato: copia la password nel tuo gestore di password prima di lasciare la pagina.
Che cos’è l’entropia
L’entropia misura in bit quanto è difficile indovinare una password: entropia = lunghezza × log₂(numero di caratteri disponibili). Ogni bit in più raddoppia il numero di password possibili. Con tutti e quattro i tipi di carattere l’insieme comprende 89 caratteri (26 maiuscole, 26 minuscole, 10 cifre e 27 simboli), cioè circa 6,48 bit per carattere: una password di 16 caratteri ha quindi circa 103,6 bit. La formula vale solo per password generate a caso; una password inventata da una persona ha molta meno entropia di quanto suggerisca la sua lunghezza. Le lettere accentate (à, è, ì, ò, ù) sono escluse di proposito, perché non tutti i sistemi le gestiscono bene e sono scomode da digitare su tastiere straniere.
La tabella mostra quanto tempo servirebbe per provare tutte le combinazioni ipotizzando 100 miliardi di tentativi al secondo, un valore d’esempio per un attacco offline veloce contro un archivio di password rubato.
| Lunghezza (tutti e quattro i tipi) | Entropia (bit) | Tempo per tutte le combinazioni | Valutazione qui |
|---|---|---|---|
| 8 | 51,8 | 11 ore | media |
| 10 | 64,8 | 10 anni | media |
| 12 | 77,7 | 78.267 anni | forte |
| 16 | 103,6 | 5 mila miliardi di anni | molto forte |
| 20 | 129,5 | più di un milione di miliardi di anni | molto forte |
Valutazione: sotto i 50 bit debole, da 50 a 64 media, da 65 a 89 forte, da 90 in su molto forte.
Le passphrase
Per le poche password che devi ricordare a memoria, come quella principale del gestore di password o quella del computer, una passphrase di parole casuali è più facile da ricordare e da digitare. La sua forza dipende dalla grandezza della lista di parole: le liste Diceware contengono di solito 7776 parole, una per ogni combinazione di cinque dadi, e ogni parola scelta a caso vale circa 12,9 bit. Cinque parole danno circa 64,6 bit, sei circa 77,5. L’importante è che le parole siano davvero casuali, scelte con i dadi o con un generatore: una frase inventata, il verso di una canzone o una citazione sono molto più facili da indovinare.
Le abitudini che contano più di una singola password
- Mai la stessa password su più siti. Quando un servizio viene violato, gli attaccanti provano la stessa email e la stessa password altrove. Una password diversa per ogni account limita il danno a quell’account.
- Usa un gestore di password. Genera, salva e compila una password diversa per ogni sito, così devi ricordarne una sola, robusta.
- Attiva l’autenticazione a due fattori per email, home banking, social network e servizi importanti, preferibilmente con un’app di autenticazione o una chiave di sicurezza invece degli SMS. Per SPID e home banking l’app del gestore o della banca è già il secondo fattore: proteggila con il blocco del telefono.
- La lunghezza batte i trucchi. Sostituire una «a» con «@» o aggiungere «1!» in fondo non rende sicura una parola nota. Cambia la password quando hai motivo di pensare che sia stata esposta, per esempio dopo la violazione di un servizio.
Domande frequenti
Un generatore di password online è sicuro?
Questo generatore crea la password nel tuo browser con la Web Crypto API; niente viene trasmesso o salvato. Genera comunque le password solo su un dispositivo di cui ti fidi e salvale subito nel tuo gestore di password.
Quanto deve essere lunga una password?
Con un gestore di password la lunghezza non costa nulla: 16–20 caratteri casuali sono una scelta sensata. Per una password da ricordare a memoria va bene una passphrase casuale di cinque o sei parole.
A cosa serve escludere i caratteri simili?
Elimina I, l, 1, O e 0 e riduce l’insieme da 89 a 84 caratteri. Una password di 16 caratteri passa da circa 103,6 a 102,3 bit: un prezzo minimo per una password più facile da leggere e ricopiare.
E se un sito non accetta i simboli?
Togli i simboli e aggiungi qualche carattere. 16 caratteri tra lettere e numeri danno circa 95,3 bit; con due caratteri in più si superano i 107 bit.
Perché la password non contiene lettere accentate?
Le lettere accentate non sono gestite allo stesso modo da tutti i sistemi e sono difficili da digitare su tastiere straniere. Più sicurezza si ottiene più facilmente con qualche carattere in più.
Ultimo aggiornamento: 8 ottobre 2026