Come si usa: Generatore di password
- Imposta la lunghezza della password con il cursore. Consigliamo almeno 12 caratteri, e almeno 16 per gli account importanti.
- Scegli quali tipi di carattere usare tra maiuscole, minuscole, numeri e caratteri speciali. Ogni tipo selezionato compare almeno una volta nella password.
- Se devi trascrivere la password su carta o dettarla a voce, attiva Escludi caratteri ambigui.
- Premi Genera di nuovo e usa il pulsante Copia accanto alla password che preferisci.
Come si misura la sicurezza di una password
La sicurezza di una password dipende da quanto è difficile da indovinare, e si esprime con l'entropia (in bit). Per una password generata a caso, l'entropia si calcola come lunghezza × log₂(numero di caratteri possibili).
| Composizione | Caratteri possibili | 8 caratteri | 12 caratteri | 16 caratteri |
|---|---|---|---|---|
| Solo numeri | 10 | circa 27 bit | circa 40 bit | circa 53 bit |
| Lettere minuscole | 26 | circa 38 bit | circa 56 bit | circa 75 bit |
| Maiuscole + minuscole + numeri | 62 | circa 48 bit | circa 71 bit | circa 95 bit |
| Maiuscole + minuscole + numeri + caratteri speciali (in questo strumento) | 87 | circa 52 bit | circa 77 bit | circa 103 bit |
Come si vede dalla tabella, allungare la password è molto più efficace che aggiungere altri tipi di carattere. Lo strumento indica come "Forte" una password da almeno 80 bit e come "Molto forte" una da almeno 100 bit.
Perché una password casuale è più sicura di una inventata
Le password inventate da noi seguono quasi sempre degli schemi: date di nascita, nomi, squadre del cuore, sequenze della tastiera (qwerty123) o l'abitudine di aggiungere numeri e un punto esclamativo alla fine di una parola. Chi tenta di forzare un account prova per prime proprio le liste di password già trapelate e questi schemi, quindi anche una password che sembra lunga può cadere in poco tempo.
Il generatore di password di Tooljip sceglie ogni carattere con crypto.getRandomValues del browser. A differenza del normale Math.random, questi numeri casuali sono progettati per essere imprevedibili, e l'estrazione avviene senza distorsioni, così nessun carattere compare più spesso degli altri.
Come gestire in sicurezza le password generate
- Usa una password diversa per ogni sito. Se un servizio subisce una fuga di dati, tutti gli altri account con la stessa password sono a rischio.
- Visto che è impossibile ricordarle tutte, la soluzione più pratica è salvarle nel gestore di password integrato nel browser o in un'app dedicata.
- Per email, home banking ed e-banking e servizi cloud attiva anche l'autenticazione a due fattori (app di autenticazione, codice via SMS): così, anche se la password venisse rubata, l'accesso resta protetto.
- Per le password da comunicare agli ospiti, come quella del Wi-Fi, generale senza caratteri ambigui e condividile con un codice QR per il Wi-Fi: eviterai errori di digitazione.