Verifica della sicurezza della password

Inserisci una password e scopri subito quanta casualità contiene, quali schemi la indeboliscono e quanto impiegherebbe un attaccante nel caso peggiore. Il calcolo avviene interamente nel tuo browser.

Suggerimento: prova una password con uno schema simile alla tua, non quella reale.

Il tuo testo resta nel browser: non viene inviato, non viene salvato e non compare nell’indirizzo della pagina.

Risultato

Livello
Nessuna password inserita finora

Come si calcola

La tua password non viene mai inviata. Il calcolo avviene interamente in JavaScript sul tuo dispositivo. Il campo non compare né nella barra degli indirizzi né nella cronologia, e nulla viene salvato. Viene caricato una sola volta, come file, un elenco pubblico di password comuni, confrontato in locale.

Come funziona la stima

1. Insieme di caratteri × lunghezza: i tipi di carattere presenti determinano l’insieme (a–z 26, A–Z 26, 0–9 10, caratteri speciali 33, accenti e altri caratteri 100 in modo forfettario). L’entropia senza penalità è lunghezza × log₂(insieme): per 12 caratteri con tutti e quattro i tipi, 12 × log₂(95) ≈ 78,8 bit.

2. Penalità per gli schemi: le persone non scelgono caratteri a caso. Gli attaccanti provano quindi prima gli elenchi di password trapelate, parole con sostituzioni (P@ssw0rd), sequenze (abc, 123), righe di tastiera (qwerty, asdf, azerty), ripetizioni e anni. Lo strumento scompone la password in questi elementi e conta, per ciascuno, solo i pochi bit necessari a un attaccante per indovinarlo – versione semplificata del metodo zxcvbn (Wheeler, USENIX Security 2016). Viene mostrato il valore più basso tra i due.

3. Tempo di cracking: 2bit diviso per i tentativi al secondo, cioè il tempo per provare ogni possibilità. Ipotesi come in zxcvbn: attacco offline su un database di password rubato, con hash veloce (10 miliardi di tentativi/s, es. MD5 senza salt su GPU) o hash lento (10.000 tentativi/s, es. bcrypt). I login online con blocco dei tentativi sono molto più lenti da attaccare.

Livelli

La stima è un limite superiore: se un attaccante conosce dati personali (nomi, date di nascita, animali domestici) o la password compare in una violazione di dati, viene craccata molto più in fretta. Raccomandazioni del BSI (l’ufficio federale tedesco per la sicurezza informatica): 8–12 caratteri con quattro tipi, oppure 20–25 caratteri con due tipi, senza schemi da tastiera come «asdfgh» o «1234abcd». Il NIST SP 800-63B richiede almeno 15 caratteri senza secondo fattore, senza obbligo di mescolare i tipi di carattere – al suo posto raccomanda il confronto con un elenco di password note.

Domande frequenti

È sicuro inserire qui la mia password?

La password non viene trasmessa né salvata: il calcolo avviene solo nel tuo browser. Come regola generale, però, non inserire mai una password reale dove non serve. Prova invece una password con lo stesso schema.

Lo strumento verifica se la mia password è stata violata?

No. Confronta solo con un elenco locale delle 10.000 password più comuni. Sapere se una password compare in una violazione di dati richiede un grande database di leak, il che imporrebbe di inviare almeno parte dell’hash – cosa che questo strumento evita di proposito.

Perché «Estate2024!» è debole anche se contiene tutti i tipi di carattere?

Perché è composta da una parola, un anno e un carattere speciale aggiunto in fondo – esattamente gli schemi che gli attaccanti provano per primi. I tipi di carattere da soli dicono poco: conta quanto è realmente casuale la password.

Quanti bit servono per una buona password?

Per account importanti, 80 bit o più è un buon obiettivo: ad esempio 14 caratteri casuali di tutti i tipi, oppure 7 parole casuali da un elenco di 7.776 parole.

Quanto è precisa la stima del tempo di cracking?

È un ordine di grandezza approssimativo secondo le ipotesi indicate (10 miliardi o 10.000 tentativi al secondo, provando ogni possibilità). Gli attacchi reali dipendono dal metodo di hashing del servizio, dall’hardware usato e da cosa sa già l’attaccante.

Fonti e riferimenti normativi

Aggiornato al:

Strumenti correlati