🔐 Utility

Generatore di Password Sicure

Crea password casuali e sicuri in un click. Personalizza lunghezza, maiuscole, numeri e simboli speciali.

Come funziona il generatore

Il generatore usa la Web Crypto API nativa del browser — l'API crittografica standard integrata in tutti i browser moderni (Chrome, Firefox, Safari, Edge). Produce entropia crittograficamente sicura tramite crypto.getRandomValues(), non il debole Math.random(). Questo significa che le password generate sono statisticamente imprevedibili anche conoscendo le password precedentemente generate dallo stesso generatore. Nessun dato viene mai inviato a server esterni — la generazione avviene interamente nel browser.

Entropia e sicurezza reale: la matematica

La sicurezza di una password si misura in bit di entropia: ogni bit raddoppia il numero di tentativi necessari per indovinarla con brute force. Con un attacco da 10 miliardi di tentativi al secondo (hardware moderno da gaming):

8 caratteri misti (maiuscole + minuscole + cifre + simboli): ~52 bit — craccabile in ore. 12 caratteri misti: ~72 bit — anni su hardware comune, ma vulnerabile ad attacchi distribuiti. 16 caratteri misti: ~98 bit — sicuro per qualsiasi uso pratico oggi. 20 caratteri misti: ~122 bit — sicuro per decenni. La lunghezza conta più della complessità: una password di 16 lettere minuscole casuali (~75 bit) è più sicura di una di 8 caratteri con simboli (~52 bit).

Passphrase vs password casuale

Una passphrase come tramonto-elefante-sapone-verde (4 parole casuali da un vocabolario di 7.776 parole — metodo Diceware) ha ~50 bit di entropia per parola, ~100 bit totali per 4 parole — sicura e molto più memorizzabile di X$k9mQ@2. Il vantaggio principale è la digitabilità: su tastiera fisica o mobile una passphrase è molto più rapida da inserire. Lo svantaggio: alcuni sistemi legacy limitano la lunghezza della password o non accettano spazi. Per password da memorizzare, le passphrase Diceware sono spesso la scelta migliore. Per password gestite da un password manager, una stringa casuale a 20+ caratteri è ottimale.

Breach database: controllare se una password è stata compromessa

Milioni di password reali sono disponibili in breach database come HaveIBeenPwned — usare una password che appare in questi database è pericoloso anche se tecnicamente "forte", perché gli attaccanti la testano per prima nei dizionari. Il servizio HaveIBeenPwned permette di verificare se un'email o una password specifica è apparsa in leak noti, usando un'API che non rivela la password completa (k-anonymity). I principali gestori di password (1Password, Bitwarden) integrano questo controllo automaticamente ad ogni salvataggio.

Gestori di password: perché usarne uno

Il problema fondamentale delle password forti è la memorizzazione — una password di 20 caratteri casuali per ogni sito è impossibile da ricordare. La soluzione è usare una master password forte e unica per sbloccare un gestore di password che conserva password generate automaticamente per ogni sito. Gestori raccomandati: Bitwarden (open source, gratuito, self-hostable), 1Password (premium, team-friendly), KeePassXC (locale, open source, nessun cloud). Non usare il gestore del browser come unico sistema — è legato all'account Google/Apple e meno flessibile per import/export.

Autenticazione moderna: oltre la password

Le password forti rimangono necessarie ma non sufficienti. Aggiungi sempre dove possibile: 2FA (autenticazione a due fattori) — un codice TOTP (Google Authenticator, Aegis) o una chiave hardware (YubiKey) aggiunge uno strato che rende inutile anche una password rubata. Passkey: lo standard moderno che sostituisce la password con una coppia di chiavi crittografiche — supportato da tutti i browser e piattaforme principali dal 2023. Le passkey eliminano il phishing perché la chiave è legata al dominio specifico.

FAQ

Posso usare la stessa password per più siti?

No — è il rischio principale. Se un sito subisce un breach e la tua password viene esposta in chiaro (o con hash debole), gli attaccanti la testano su tutti gli altri servizi noti (credential stuffing). Usa una password diversa per ogni account — il gestore di password rende questo pratico senza sforzo di memorizzazione.

Con quale frequenza cambiare le password?

Il NIST (2017) ha aggiornato la raccomandazione: non serve cambiare le password periodicamente se sono forti e non ci sono indicazioni di compromissione. Cambia la password quando: ricevi una notifica di breach dal sito, sospetti che qualcuno la conosca, o hai usato la stessa password su un sito compromesso. Il cambio periodico forzato spinge gli utenti a scegliere password più deboli e prevedibili.

I caratteri speciali rendono la password più sicura?

Sì, ma meno di quanto si pensi rispetto alla lunghezza. Aggiungere simboli espande l'alfabeto da 62 (lettere + cifre) a ~95 caratteri — circa 0,6 bit in più per carattere. Aggiungere un carattere alla lunghezza aggiunge invece circa 6,5 bit. Una password di 14 caratteri senza simboli è più sicura di una di 10 caratteri con simboli.

Le password generate vengono salvate?

No. La generazione avviene interamente nel browser con Web Crypto API. Nessuna password lascia il tuo dispositivo — non vengono registrate, trasmesse o conservate in alcun modo, nemmeno localmente dopo la chiusura della pagina.