Verifica della sicurezza della password
Inserisci una password e scopri subito quanta casualità contiene, quali schemi la indeboliscono e quanto impiegherebbe un attaccante nel caso peggiore. Il calcolo avviene interamente nel tuo browser.
Come si calcola
La tua password non viene mai inviata. Il calcolo avviene interamente in JavaScript sul tuo dispositivo. Il campo non compare né nella barra degli indirizzi né nella cronologia, e nulla viene salvato. Viene caricato una sola volta, come file, un elenco pubblico di password comuni, confrontato in locale.
Come funziona la stima
1. Insieme di caratteri × lunghezza: i tipi di carattere presenti determinano l’insieme (a–z 26, A–Z 26, 0–9 10, caratteri speciali 33, accenti e altri caratteri 100 in modo forfettario). L’entropia senza penalità è lunghezza × log₂(insieme): per 12 caratteri con tutti e quattro i tipi, 12 × log₂(95) ≈ 78,8 bit.
2. Penalità per gli schemi: le persone non scelgono caratteri a caso. Gli attaccanti provano quindi prima gli elenchi di password trapelate, parole con sostituzioni (P@ssw0rd), sequenze (abc, 123), righe di tastiera (qwerty, asdf, azerty), ripetizioni e anni. Lo strumento scompone la password in questi elementi e conta, per ciascuno, solo i pochi bit necessari a un attaccante per indovinarlo – versione semplificata del metodo zxcvbn (Wheeler, USENIX Security 2016). Viene mostrato il valore più basso tra i due.
3. Tempo di cracking: 2bit diviso per i tentativi al secondo, cioè il tempo per provare ogni possibilità. Ipotesi come in zxcvbn: attacco offline su un database di password rubato, con hash veloce (10 miliardi di tentativi/s, es. MD5 senza salt su GPU) o hash lento (10.000 tentativi/s, es. bcrypt). I login online con blocco dei tentativi sono molto più lenti da attaccare.
Livelli
- Molto debole: meno di 40 bit (offline in meno di 2 minuti) oppure presente nell’elenco delle password comuni
- Debole: 40–59 bit (offline da pochi minuti a poco più di 3 anni e mezzo)
- Media: 60–79 bit
- Forte: 80–99 bit (offline milioni di anni)
- Molto forte: 100 bit o più
La stima è un limite superiore: se un attaccante conosce dati personali (nomi, date di nascita, animali domestici) o la password compare in una violazione di dati, viene craccata molto più in fretta. Raccomandazioni del BSI (l’ufficio federale tedesco per la sicurezza informatica): 8–12 caratteri con quattro tipi, oppure 20–25 caratteri con due tipi, senza schemi da tastiera come «asdfgh» o «1234abcd». Il NIST SP 800-63B richiede almeno 15 caratteri senza secondo fattore, senza obbligo di mescolare i tipi di carattere – al suo posto raccomanda il confronto con un elenco di password note.
Domande frequenti
È sicuro inserire qui la mia password?
La password non viene trasmessa né salvata: il calcolo avviene solo nel tuo browser. Come regola generale, però, non inserire mai una password reale dove non serve. Prova invece una password con lo stesso schema.
Lo strumento verifica se la mia password è stata violata?
No. Confronta solo con un elenco locale delle 10.000 password più comuni. Sapere se una password compare in una violazione di dati richiede un grande database di leak, il che imporrebbe di inviare almeno parte dell’hash – cosa che questo strumento evita di proposito.
Perché «Estate2024!» è debole anche se contiene tutti i tipi di carattere?
Perché è composta da una parola, un anno e un carattere speciale aggiunto in fondo – esattamente gli schemi che gli attaccanti provano per primi. I tipi di carattere da soli dicono poco: conta quanto è realmente casuale la password.
Quanti bit servono per una buona password?
Per account importanti, 80 bit o più è un buon obiettivo: ad esempio 14 caratteri casuali di tutti i tipi, oppure 7 parole casuali da un elenco di 7.776 parole.
Quanto è precisa la stima del tempo di cracking?
È un ordine di grandezza approssimativo secondo le ipotesi indicate (10 miliardi o 10.000 tentativi al secondo, provando ogni possibilità). Gli attacchi reali dipendono dal metodo di hashing del servizio, dall’hardware usato e da cosa sa già l’attaccante.
Fonti e riferimenti normativi
- NIST SP 800-63B: NIST SP 800-63B-4 – 3.1.1.2 Password Verifiers (length, blocklist)
- BSI – Creating secure passwords
- Wheeler (2016): zxcvbn – Low-Budget Password Strength Estimation, USENIX Security
- zxcvbn (Dropbox, MIT) – attack scenarios offline_fast_hashing_1e10_per_second / offline_slow_hashing_1e4_per_second
- SecLists – 10k-most-common.txt (common passwords, MIT)
Aggiornato al:
Strumenti correlati
- Generatore di passwordCrea password casuali sicure e passphrase facili da ricordare, con entropia in bit, direttamente nel browser: niente viene inviato né salvato.
- Contatore di token per prompt IAQuanti token ha il tuo prompt? Contatore di token online per ChatGPT e IA: stima con intervallo per lingua, più caratteri e parole, tutto nel browser.
- Conta caratteri e conta paroleConta caratteri con e senza spazi, parole, frasi, paragrafi e tempo di lettura – in tempo reale, con i limiti di X, Instagram, TikTok, LinkedIn, SMS e altri.
- Confronto Testi: Trova le Differenze tra Due TestiConfronta due testi online ed evidenzia le differenze per riga, parola o carattere, con punteggio di somiglianza. Gratis, privato, nel browser.
- Contatore hashtag e formattatore didascalie InstagramConta hashtag e menzioni @, trova gli hashtag duplicati e riordina la didascalia: hashtag alla fine, a capo mantenuti. Gratis e senza upload.
- Convertire maiuscolo in minuscolo e viceversaConverti un testo in MAIUSCOLO o minuscolo, maiuscola a inizio frase o a ogni parola, camelCase e snake_case: gratis, accenti compresi, tutto nel browser.