onlinetools.dev

Generatore di password

Password casuali con opzioni sui caratteri e un misuratore di entropia onesto

Gira in locale
loading…
Su questo strumento

Genera password casuali con lunghezza e set di caratteri a scelta, anche in blocco, con un calcolo onesto dell’entropia — bit di casualità, non una barra colorata decorativa. La casualità viene da crypto.getRandomValues con rejection sampling, quindi ogni carattere è estratto uniformemente senza bias da modulo.

A ogni set di caratteri abilitato è garantito almeno un rappresentante (una policy che molti siti impongono), poi il resto della password si riempie uniformemente e il tutto viene mescolato — così i caratteri garantiti non si raggruppano prevedibilmente all’inizio.

Un filtro per i caratteri ambigui elimina i sosia (0/O, 1/l/I) per le password che un umano potrebbe mai leggere ad alta voce o ricopiare dalla carta. Poiché la generazione è locale, le password esistono solo sulla tua macchina finché non le metti da qualche parte.

Domande frequenti

Cosa significano i bit di entropia?
Entropia = lunghezza × log2(dimensione del pool): il numero di possibilità equiprobabili che un attaccante deve esplorare. 64 bit di entropia resistono a un attacco occasionale; 80+ bit sono robusti contro il cracking offline di hash veloci; 100+ è di fatto inindovinabile. Una password di 16 caratteri su lettere+cifre+simboli è ~104 bit.
Una password lunga di sole minuscole è meglio di una corta e complessa?
Spesso sì — la lunghezza moltiplica l’entropia, mentre i set aggiuntivi allargano solo la base del logaritmo. 20 lettere minuscole (~94 bit) battono 10 caratteri completamente misti (~65 bit). Le regole di complessità esistono soprattutto per sconfiggere le wordlist, che la generazione casuale sconfigge già.
È sicuro generare password in un browser?
La casualità (crypto.getRandomValues) è lo stesso CSPRNG usato dai password manager nativi, e questa pagina non effettua richieste di rete con i tuoi dati. I rischi realistici riguardano ciò che succede dopo la generazione: cronologia degli appunti, condivisione dello schermo e dove la conservi.
Perché escludere i caratteri ambigui?
Per le password che verranno lette da esseri umani — codici di recupero stampati, dettate al telefono, ricopiate da un altro schermo — 0/O e 1/l/I generano ticket di supporto reali. Per le password solo incollate, tienili; la perdita di entropia dell’esclusione è comunque minima.
Strumenti correlati