Generatore di password
Come funziona
Scegli la lunghezza con il cursore, da 4 a 64 caratteri, e i tipi di carattere da usare: maiuscole, minuscole, numeri e simboli. Con i simboli attivi puoi modificare l'elenco dei caratteri speciali ammessi o scegliere uno dei tre gruppi pronti (Completo, Compatibile, Minimo), così la password viene accettata anche dai siti che rifiutano caratteri come <, >, " o /.
Ogni carattere viene estratto dall'insieme scelto con window.crypto.getRandomValues, il generatore di numeri casuali crittograficamente sicuro del browser. Math.random() non è pensato per la sicurezza e i suoi valori sono prevedibili; getRandomValues si appoggia a un CSPRNG adatto agli usi in cui la sicurezza conta. Non parte nessuna richiesta di rete, non viene salvato nulla e chiudendo la scheda la password sparisce. Ogni volta che cambi lunghezza o opzioni ne viene generata una nuova, e il pulsante Genera una nuova password ne crea un'altra con le stesse impostazioni.
Una regola pratica per la robustezza: con un insieme di 96 caratteri (lettere, cifre e simboli comuni) ogni carattere in più aggiunge circa 6 bit di entropia. Una password casuale di 12 caratteri ne ha circa 78 bit, fuori portata per un attacco online e scomoda anche per un attacco offline con hardware moderno. Una di 16 caratteri arriva a circa 104 bit, il giusto compromesso per gli account a cui tieni davvero.
Domande frequenti
Le password generate sono davvero casuali?
- Sì. Il generatore usa la Web Crypto API (crypto.getRandomValues), che restituisce valori da un generatore pseudocasuale crittograficamente sicuro. È la stessa classe di generatori usata per le chiavi delle sessioni TLS, molto più robusta di Math.random() di JavaScript.
Quanto deve essere lunga una password sicura?
- Almeno 14–16 caratteri per una password nuova, mescolando maiuscole, minuscole, numeri e simboli. Sotto i 12 caratteri lo spazio delle combinazioni diventa attaccabile con le GPU di consumo; sopra i 16 il costo di un attacco a forza bruta diventa astronomico anche per chi ha molte risorse.
Come creare una password sicura?
- Falla generare a caso invece di inventarla: qui imposti 16 caratteri, lasci attive maiuscole, minuscole e numeri, aggiungi i simboli e copi il risultato. Poi usala su un solo sito e salvala in un password manager. Una password inventata da una persona segue schemi prevedibili (nomi, date, parole con un numero in fondo) e perde gran parte della sua robustezza teorica.
Perché dovrei scegliere io i caratteri speciali?
- Perché molti siti rifiutano alcuni simboli senza dirlo, spesso <, >, ", ', /, \, gli spazi, le parentesi tonde, graffe o quadre, anche quando le loro regole dicono il contrario. Modificando l'elenco ottieni una password che il sito accetta al primo colpo, invece di fare tentativi per capire quale carattere non gli piace.
Cosa sono i gruppi Completo, Compatibile e Minimo?
- Completo usa tutti i simboli !@#$%^&*()_+-=[]{}|;:,.<>?. Compatibile usa !@#$%*_-, un sottoinsieme accettato praticamente da tutti i siti di banche, negozi online e servizi web. Minimo usa solo !@#$, per i siti con le regole più rigide, di solito portali aziendali e sistemi datati.
Come faccio a ricordare una password casuale di 16 caratteri?
- Non devi ricordarla. Usa un password manager: 1Password, Bitwarden, Proton Pass, il Portachiavi iCloud e il gestore integrato di Chrome funzionano bene e sono gratuiti o costano poco. Tieni la memoria per l'unica password principale, robusta, che li protegge.
Meglio una passphrase?
- Solo dove la password va digitata a mano: il Wi-Fi, la cifratura del disco, la password principale del password manager. Lì una frase di quattro o sei parole casuali funziona benissimo. Per tutto quello che il password manager compila al posto tuo, una stringa casuale di 16 caratteri è più corta e altrettanto robusta.
Questo generatore di password è sicuro?
- Sì. La password viene generata interamente nel browser e non viene mai inviata a un server. Puoi verificarlo aprendo gli strumenti per sviluppatori e guardando la scheda Rete: generando una password non parte nessuna richiesta.
Cos'è una password sicura nel 2026?
- Una password con tre caratteristiche insieme: almeno 14 caratteri, generata a caso e non scelta da una persona, e mai riutilizzata su più siti. La terza è la più importante, perché anche una password debole usata su un solo sito fa pochi danni se, dopo una violazione di quel sito, non può servire a entrare altrove. Con un password manager il riutilizzo diventa impossibile.
Può generare password facili da ricordare?
- No, e una password casuale facile da ricordare è una contraddizione: è la casualità a renderla robusta. La strada giusta è un password manager più una passphrase come password principale. Se ti serve per forza qualcosa di memorizzabile (il Wi-Fi di casa, una chiavetta USB cifrata), una frase di 4–6 parole è più facile da digitare di una stringa casuale e altrettanto sicura. Questo strumento genera solo password fatte di caratteri.
Ogni quanto bisogna cambiare le password?
- Solo quando una password è finita davvero in una violazione di dati (puoi controllare su haveibeenpwned.com). Le linee guida moderne (NIST SP 800-63B, dal 2017) hanno abbandonato la regola del cambio ogni 90 giorni: i cambi forzati spingevano a scegliere varianti deboli e prevedibili, come Password1 che diventa Password2. Una password lunga, unica e mai trapelata ti protegge a tempo indeterminato.
Perché il sito non accetta la password generata?
- Quasi sempre perché rifiuta uno dei simboli senza dire quale. Passa al gruppo Compatibile (!@#$%*_-), che funziona praticamente ovunque, o a Minimo (!@#$) per i portali aziendali più rigidi. Se il problema è la lunghezza, scendi a 16 o 12 caratteri: alcuni siti hanno un limite massimo di 16–20 caratteri.
Robustezza di una password in base alla lunghezza
Entropia e resistenza alla forza bruta di una password completamente casuale presa da un insieme di 96 caratteri (maiuscole, minuscole, cifre e simboli). I tempi presuppongono un attacco offline a 100 miliardi di tentativi al secondo, alla portata di un cluster di GPU moderne contro un hash veloce come SHA-256 o MD5.
| Lunghezza | Entropia (bit) | Combinazioni possibili | Tempo per forzarla offline |
|---|---|---|---|
| 6 | ~40 | ≈ 7,8 × 10¹¹ | ~8 secondi |
| 8 | ~53 | ≈ 7,2 × 10¹⁵ | ~20 ore |
| 10 | ~66 | ≈ 6,6 × 10¹⁹ | ~21 anni |
| 12 | ~79 | ≈ 6,1 × 10²³ | ~193.000 anni |
| 14 | ~92 | ≈ 5,6 × 10²⁷ | ~1,8 miliardi di anni |
| 16 | ~105 | ≈ 5,2 × 10³¹ | ~16.000 miliardi di anni |
| 18 | ~118 | ≈ 4,8 × 10³⁵ | praticamente infinito |
| 20 | ~132 | ≈ 4,4 × 10³⁹ | praticamente infinito |
I valori presuppongono password casuali con entropia massima. Le password scelte da una persona perdono circa il 30–50% dell'entropia teorica. Per salvare le password usa un hash lento (bcrypt, Argon2): contro questi i tempi crescono di 10⁴–10⁶ volte rispetto a SHA-256.