Generatore di password
Password casuali con opzioni sui caratteri e un misuratore di entropia onesto
Su questo strumento
Genera password casuali con lunghezza e set di caratteri a scelta, anche in blocco, con un calcolo onesto dell’entropia — bit di casualità, non una barra colorata decorativa. La casualità viene da crypto.getRandomValues con rejection sampling, quindi ogni carattere è estratto uniformemente senza bias da modulo.
A ogni set di caratteri abilitato è garantito almeno un rappresentante (una policy che molti siti impongono), poi il resto della password si riempie uniformemente e il tutto viene mescolato — così i caratteri garantiti non si raggruppano prevedibilmente all’inizio.
Un filtro per i caratteri ambigui elimina i sosia (0/O, 1/l/I) per le password che un umano potrebbe mai leggere ad alta voce o ricopiare dalla carta. Poiché la generazione è locale, le password esistono solo sulla tua macchina finché non le metti da qualche parte.
Domande frequenti
- Cosa significano i bit di entropia?
- Entropia = lunghezza × log2(dimensione del pool): il numero di possibilità equiprobabili che un attaccante deve esplorare. 64 bit di entropia resistono a un attacco occasionale; 80+ bit sono robusti contro il cracking offline di hash veloci; 100+ è di fatto inindovinabile. Una password di 16 caratteri su lettere+cifre+simboli è ~104 bit.
- Una password lunga di sole minuscole è meglio di una corta e complessa?
- Spesso sì — la lunghezza moltiplica l’entropia, mentre i set aggiuntivi allargano solo la base del logaritmo. 20 lettere minuscole (~94 bit) battono 10 caratteri completamente misti (~65 bit). Le regole di complessità esistono soprattutto per sconfiggere le wordlist, che la generazione casuale sconfigge già.
- È sicuro generare password in un browser?
- La casualità (crypto.getRandomValues) è lo stesso CSPRNG usato dai password manager nativi, e questa pagina non effettua richieste di rete con i tuoi dati. I rischi realistici riguardano ciò che succede dopo la generazione: cronologia degli appunti, condivisione dello schermo e dove la conservi.
- Perché escludere i caratteri ambigui?
- Per le password che verranno lette da esseri umani — codici di recupero stampati, dettate al telefono, ricopiate da un altro schermo — 0/O e 1/l/I generano ticket di supporto reali. Per le password solo incollate, tienili; la perdita di entropia dell’esclusione è comunque minima.