Hash/Crittografia

Generatore di password

Password casuali crittograficamente sicure con lunghezza e set di caratteri configurabili.

This generator draws from a cryptographically secure source of randomness (the Web Crypto API) right in your browser. No password ever leaves your device or reaches a server.

How to use it

What makes a password strong

Strength comes from entropy — length and the size of the character set — not from how "complicated" a password looks to a person. A long password made only of lowercase letters is often stronger than a short one mixing every character type.

Where it's supported, turning on two-factor authentication does more for an account's security than relying on password length alone.

Things to keep in mind

Don't reuse the same password across services — a breach on one account shouldn't put the others at risk.

Store passwords in a password manager, not in a text file or notes app.

Articolo su questo strumento: Generatore di password: cosa rende davvero forte una password

Domande frequenti

Cosa rende davvero forte una password generata?

La lunghezza conta più della complessità — una password più lunga tratta da un ampio set di caratteri ha più combinazioni possibili, rendendo più difficile il brute-force anche senza simboli insoliti.

È sicuro usarlo per generare password di account reali?

Sì. Le password sono generate localmente nel tuo browser usando una fonte casuale crittograficamente sicura — nulla viene inviato a un server o memorizzato da qualche parte.

Perché escludere caratteri ambigui come l, 1, O e 0?

Questi caratteri possono apparire identici in alcuni font, rendendo le password soggette a errori durante la digitazione o la lettura ad alta voce. Escluderli sacrifica un po' di entropia in cambio di meno errori di trascrizione.

Una passphrase di parole è meglio dei caratteri casuali?

Per le password memorizzate in un gestore di password, i caratteri casuali danno un'entropia più alta per carattere. Ma per la “master password”, che bisogna ricordare da soli, una passphrase composta da diverse parole casuali è spesso più pratica — è più facile da memorizzare con un'entropia comparabile o superiore.

Ci si può fidare del generatore di password integrato nel browser o nel gestore di password?

Sì, se utilizza una fonte di casualità crittograficamente sicura (Web Crypto API o equivalente), e non il normale Math.random() o generatori di numeri pseudocasuali simili non adatti alla sicurezza.

Articoli: Hash/Crittografia

Hash Generator: in cosa differiscono MD5, SHA-1 e SHA-256

Perché MD5 viene ancora usato per verificare l'integrità dei file, ma non per le password.

Checksum Verifier: come verificare che un file non sia danneggiato

Perché un checksum corrispondente conferma l'integrità di un file, ma non chi lo ha creato.

HMAC: in cosa differisce un hash con chiave da un hash normale

Perché un semplice SHA-256 non protegge dalla manomissione di un messaggio, ma HMAC sì.

Bcrypt: perché le password vengono hashate lentamente, non velocemente

Perché un SHA-256 veloce è una cattiva scelta per le password, e un bcrypt lento è quella giusta.

UUID: come vengono generati identificatori che quasi non si ripetono mai

Perché un UUID v4 può essere generato in modo indipendente su milioni di macchine senza rischio di collisione.

AES: come funziona la crittografia simmetrica

Perché la stessa chiave cifra e decifra i dati in AES, e come questo differisce dalla crittografia asimmetrica.

Argon2: perché questo algoritmo ha vinto il concorso sull'hashing delle password

Come Argon2 si difende meglio dagli attacchi con GPU rispetto agli algoritmi di hashing password più vecchi.

Scrypt: perché l'algoritmo ha bisogno di così tanta memoria

Perché scrypt richiede deliberatamente molta memoria per rendere più difficile il cracking su dispositivi ASIC.

TOTP: come funzionano i codici monouso nelle app di autenticazione

Perché il codice di Google Authenticator funziona senza internet e si sincronizza col server solo tramite l'ora.

PBKDF2: lo standard più vecchio per lo stretching delle chiavi

Perché il numero di iterazioni raccomandato per PBKDF2 cresce ogni anno.

X.509: cosa c'è dentro un certificato SSL

Cosa controlla esattamente il browser nel certificato di un sito prima di mostrare il lucchetto verde.

PGP: come funziona la crittografia a chiave pubblica e privata

Perché si può condividere liberamente una chiave pubblica PGP, ma mai quella privata.