Generatore di password e passphrase

Password di caratteri casuali per il gestore di password, oppure passphrase di parole per le poche che devi digitare a memoria. Generate con la sorgente casuale crittografica del browser e mai spedite da nessuna parte.

La tua password

Il tuo file viene elaborato dal tuo browser. Niente viene caricato, salvato o registrato.

Un generatore di password che gira su un server ha un problema evidente: il server conosce la password che ti ha appena dato. Questo usa crypto.getRandomValues, la sorgente casuale crittograficamente sicura del browser, interamente dentro la pagina. Niente viene trasmesso, niente viene registrato e niente resta dopo che chiudi la scheda.

Due modalità, perché la risposta giusta dipende dal lavoro. Per i cento account che gestisce il tuo gestore di password, usa caratteri casuali lunghi: tanto non li digiterai mai. Per i tre o quattro che devi digitare a memoria (la password principale del gestore stesso, l'accesso al portatile, il backup del telefono) usa una passphrase: alcune parole casuali sono molto più facili da ricordare e, con cinque o sei parole, più robuste della maggior parte delle password di caratteri che la gente sceglie davvero.

Come si usa questo strumento

  1. Scegli caratteri casuali o passphrase, a seconda che tu debba digitarla a mano oppure no.
  2. Per i caratteri casuali, imposta la lunghezza — venti è un buon valore di partenza — e scegli quali insiemi di caratteri includere.
  3. Lascia esclusi i caratteri ambigui se potresti dover leggere la password ad alta voce o copiarla da uno schermo: toglie le coppie confondibili come 0/O e 1/l/I.
  4. Per una passphrase, scegli quante parole. Cinque parole è il minimo ragionevole per qualcosa di importante.
  5. Guarda il valore di entropia sotto il risultato. Conta quanti bit casuali ci sono, che è una misura molto migliore di una barra colorata di robustezza.
  6. Copiala direttamente nel tuo gestore di password, oppure genera un blocco se stai creando molti account in una volta.

Esempio pratico

Una password principale da ricordare

Ti serve una password robusta per sbloccare tutto il resto e la digiterai più volte al giorno. Sei parole casuali separate da trattini danno circa 77 bit di entropia: più robusta della maggior parte delle password casuali da dodici caratteri, e puoi davvero impararla a memoria.

Cinquanta account di servizio

Stai creando gli account per un piccolo team. Usa caratteri casuali con lunghezza 24, genera un blocco e incollali nel gestore di password. Nessuno le digita, quindi la memorizzabilità non conta.

Quando serve

  • Nuovi account salvati in un gestore di password
  • Una password principale o un accesso al dispositivo da digitare a memoria
  • Chiavi Wi-Fi che le persone leggeranno da un cartoncino
  • Credenziali di database e servizi durante la configurazione
  • Password temporanee consegnate a qualcun altro
  • Frasi di recupero e codici di backup da annotare su carta

Errori comuni

  • Sostituire lettere dentro una parolaP@ssw0rd! non è robusta. I programmi di cracking applicano automaticamente ogni sostituzione comune; lo schema è prevedibile quanto la parola.
  • Scegliere le parole da solo — Una passphrase funziona solo se le parole sono scelte a caso. Le parole che scegli tu seguono gli schemi del tuo vocabolario e sono molto più deboli.
  • Aggiungere complessità invece di lunghezza — Un carattere in più aggiunge molta più robustezza che spargere simboli qua e là. La lunghezza è la variabile che conta di più.
  • Riusare una password robusta — La robustezza non sopravvive al riuso. Una sola violazione su un qualsiasi sito espone tutti gli account che la condividono: è l'intero motivo per usare un gestore di password.

Domande frequenti

La password viene spedita da qualche parte?

No. Viene generata nel tuo browser con crypto.getRandomValues e mostrata nella pagina. Non c'è nessuna richiesta, nessun log e nessuna memorizzazione. Chiudi la scheda ed è sparita.

Quanto è casuale davvero?

crypto.getRandomValues è il generatore di numeri casuali crittograficamente sicuro del browser, inizializzato dal sistema operativo. È la stessa sorgente usata per il materiale crittografico vero e non ha niente a che vedere con Math.random, che non è adatto ai segreti.

Cosa significa il valore di entropia?

È il numero di bit casuali: ogni bit in più raddoppia il numero di password possibili. Sotto i 40 bit circa è debole, 60 è ragionevole per account di poco valore, e 80 o più è adeguato per qualsiasi cosa conti davvero. Si misura dalle impostazioni del generatore, quindi riflette casualità reale e non una stima sugli schemi.

Le passphrase sono davvero robuste quanto le password casuali?

Possono esserlo, se le parole sono casuali e sono abbastanza. Cinque parole da questo elenco valgono circa 64 bit e sei circa 77. Il vantaggio è che una passphrase robusta la gente la usa davvero, invece di accorciarla.

Conviene includere i simboli?

Aiutano un po', e alcuni sistemi li pretendono. Ma passare da 16 a 20 caratteri aggiunge più robustezza che infilare simboli in una password di 16. Se un sito rifiuta i simboli, falla semplicemente più lunga.

Posso generarne tante in una volta?

Sì: imposta un numero e usa il pulsante per il blocco. Vengono generate con le stesse impostazioni e la stessa sorgente casuale.

Ultimo aggiornamento 2026-09-15