Generatore di password
Una password casuale creata nel tuo browser e mai inviata da nessuna parte, con la sua entropia indicata in bit invece che stimata a occhio.
Gira interamente nel tuo browser. Non viene caricato, registrato o salvato niente.
- Entropia, in bit
- —
- Caratteri tra cui scegliere
- —
- Password possibili
- —
- L'alfabeto usato
- —
Una password casuale, creata dal tuo browser e mai inviata da nessuna parte. La forza è data come entropia in bit, che è una misura e non un'opinione, e la pagina spiega cosa significa il numero.
Come funziona
Ogni carattere viene estratto in modo indipendente e uniforme dall'alfabeto che hai scelto, usando il generatore crittografico di numeri casuali del tuo browser. Niente della password deriva dall'ora, dalla tua macchina o da qualcosa che un attaccante potrebbe indovinare.
L'entropia è lunghezza × log2(dimensione dell'alfabeto). È una definizione, non una stima: è il logaritmo in base due di quante password avrebbero potuto uscire dalle tue opzioni. Ogni bit in più raddoppia quel numero.
Vale solo per una password estratta a caso, che è quello che produce questa pagina e non quello che fa una persona che ne sceglie una. Una password che ti sei inventato ha molta meno entropia di quanto suggerisca la sua lunghezza, perché il modo in cui le persone se le inventano è prevedibile.
Domande frequenti
La password viene inviata al vostro server?
No, e il progetto va oltre una promessa. Il codice lato server di questo sito non può generare una password di proposito: per questo strumento calcola soltanto l'aritmetica — l'alfabeto, la sua dimensione, l'entropia — e nessuna password. L'unico posto in cui una password nasce è il browser che la userà.
Perché non c'è un indicatore di forza?
Perché sarebbe inventato. Quanto sopravvive una password dipende dall'hardware di chi attacca, dal suo budget, da quale algoritmo di hash ha scelto il sito e da quanto del suo database è trapelato. Questa pagina non conosce nessuna di queste cose, quindi «ci vorrebbero 3 milioni di anni per craccarla» sarebbe un numero senza niente dietro. L'entropia in bit è qualcosa che si può dire con verità.
E allora quanti bit mi servono?
Più di quanti tu possa ricordarne, che è la risposta vera: usa un gestore di password e la lunghezza che offre questa pagina. Per avere un'idea, ogni bit raddoppia il numero di possibilità, quindi 60 bit sono un milione di volte più difficili di 40. Quanto basti davvero dipende da cosa protegge la password e da come la conserva il sito, e nessuna delle due cose si vede da qui.
Perché lasciare fuori i caratteri simili abbassa il numero?
Perché è uno scambio reale e non un miglioramento gratuito. Togliere Il1O0oB8S5Z2 rende la password più facile da leggere su uno schermo e riduce l'alfabeto da cui è stata estratta, quindi l'entropia scende. La cifra si muove quando spunti la casella, ed è per questo che viene mostrata.
La casualità è abbastanza buona?
Usa crypto.getRandomValues, il generatore crittografico del browser, e non Math.random, che non è fatto per questo ed è prevedibile a partire dal proprio risultato. Se il tuo browser non ha quel generatore, lo strumento lo dice e si rifiuta invece di ripiegare su qualcosa di più debole.
Da sapere
- Qui non viene salvato, registrato o inviato niente. Non c'è un link da condividere, perché una password in un URL è una password nella cronologia di un browser e in qualunque posto sia stato incollato il link.
- L'alfabeto è mostrato accanto alle cifre, così puoi vedere esattamente quali caratteri erano disponibili invece di fidarti del conteggio.
- I simboli sono la punteggiatura ASCII, meno lo spazio, che troppi moduli eliminano. Non viene tolto nient'altro in silenzio, perché un alfabeto a cui mancano caratteri rende la password più debole di quanto affermi la cifra che ha accanto.