Generatore di password
Password forti, frasi che si ricordano e la cosa che tutti gli altri dimenticano: l'alfabeto fonetico, per dettare una password al telefono senza dire «la elle minuscola, no, l'altra».
Premi Spazio per generare
Una password che si può usare davvero
La maggior parte dei generatori ti consegna sedici caratteri di rumore e considera il lavoro finito. Poi quella roba va digitata su un televisore, dettata a un collega al telefono o copiata da un'etichetta nella pagina di configurazione del router — e si scopre che nella password che ti è stata data ci sono vicine una «l» minuscola, una «I» maiuscola e la cifra «1». La password era forte. Era anche inutilizzabile.
Questo generatore tratta la leggibilità come parte dei requisiti e non come un extra simpatico. I caratteri ambigui sono esclusi per impostazione predefinita, quindi nel risultato non compaiono le classiche coppie che si confondono. Ogni password arriva con la trascrizione nell'alfabeto fonetico NATO, e la telefonata passa da «la elle minuscola, no, l'altra» a «Lima, Alfa, sette». L'indicatore di robustezza mostra l'entropia in bit e una stima del tempo di violazione offline, così vedi esattamente che cosa hai ottenuto.
Quattro tipi di segreto
Forte. Caratteri casuali presi da un alfabeto misto. È la scelta giusta per tutto quello che finisce in un gestore di password e non si digita mai a mano. L'unica leva che conta, qui, è la lunghezza.
Frase facile da ricordare. Alcune parole senza legame tra loro, una dopo l'altra. Quattro parole casuali pescate da un elenco ampio sono più difficili da violare di una singola parola storpiata con un simbolo del dollaro, e si possono tenere in testa. È la modalità per le poche password che devi ricordare senza aiuti: l'accesso al dispositivo e il gestore di password stesso.
PIN. Solo cifre, per i codici delle porte, le SIM e le casseforti. Corto per natura, quindi qui la protezione non arriva dalla lunghezza ma dal blocco dopo pochi tentativi sbagliati.
Dettabile. Costruita con sillabe in cui le consonanti si alternano alle vocali, così il risultato si pronuncia e di conseguenza si può dettare. Usala quando la password deve passare attraverso una persona in carne e ossa.
Che cosa significano i bit
L'entropia in bit misura quanti tentativi servono a chi attacca, e la scala è esponenziale: ogni bit in più raddoppia il lavoro. Sotto i 50 bit un attaccante ben attrezzato, con in mano gli hash rubati, passa in una giornata. Intorno ai 70 bit lo stesso attacco richiede anni. Oltre i 90 bit il numero smette di essere un problema pratico e il punto debole si sposta altrove: nel riutilizzo della stessa password, nel phishing, nel servizio che le conserva male.
E vale la pena dirlo senza giri di parole: la lunghezza è l'unica manopola con una leva vera. Aggiungere quattro caratteri serve più di qualsiasi disposizione di simboli, e il consiglio classico di mescolare maiuscole e punteggiatura ha prodotto soprattutto password scomode per le persone e appena più difficili per le macchine.
Dal browser non esce niente
La password nasce sul tuo dispositivo con crypto.getRandomValues(). Quando premi il pulsante non
c'è nessuna chiamata al server, nessun registro e nessun account. Puoi verificarlo da solo: apri il pannello di
rete del browser e genera — non viene inviato niente. È proprio questa proprietà la ragione per preferire un
generatore locale a uno che crea il tuo segreto in un posto che non puoi vedere.
Domande frequenti
La password viene inviata da qualche parte?
No. Nasce nel tuo browser con crypto.getRandomValues() e non viene trasmessa a nessuno. Apri il pannello di rete e premi il pulsante: non parte nessuna richiesta. Non abbiamo account e non teniamo registri.
Quanto deve essere lunga una password?
Sedici caratteri casuali per tutto quello che vive in un gestore di password, e quattro parole casuali o più per le poche che devi ricordare da solo. La lunghezza è l'unica leva con un effetto reale: aggiungere caratteri serve più che aggiungere segni di punteggiatura.
Le frasi di parole sono robuste come i caratteri casuali?
Quattro parole senza legame tra loro pescate da un elenco ampio battono una singola parola storpiata con un simbolo, e si ricordano davvero. L'importante è che le parole le scelga il caso: una frase inventata da te è molto più debole di quanto sembri.
Perché mancano alcune lettere e alcune cifre?
La «l» minuscola, la «I» maiuscola, la cifra «1», la «O» maiuscola e lo zero sono esclusi perché le persone li confondono quando leggono e quando digitano. Perdere cinque caratteri costa una frazione di bit di entropia e ti risparmia una telefonata all'assistenza.
A che cosa serve l'alfabeto fonetico?
A dettare la password a voce. Ogni carattere viene reso con una parola dell'alfabeto NATO, così invece di «la elle minuscola, poi A, poi sette — no, minuscola» dici «Lima, Alfa, sette».
Come viene calcolato il tempo di violazione?
Dall'entropia, cioè dalla dimensione dell'alfabeto e dalla lunghezza, ipotizzando un attacco offline contro hash rubati alle velocità attuali delle schede grafiche di consumo. È un ordine di grandezza, non una promessa, e non dice niente sul phishing o su un servizio che conserva le password in chiaro.