Generatore di passphrase
Genera passphrase memorabili usando parole casuali
Le passphrase sono più facili da ricordare ma comunque molto sicure
Perché usare le passphrase?
Le passphrase sono più facili da ricordare dei caratteri casuali pur essendo altrettanto sicure. Una passphrase di 4 parole può avere più entropia di una password casuale di 12 caratteri.
Quanto è forte una passphrase? I numeri reali
Il generatore di questa pagina estrae parole da una lista di 497 parole uniche per questa lingua — ogni parola aggiunge circa 9 bit di entropia. La tabella mostra quanto tempo servirebbe in media a un attaccante, supponendo che conosca già sia la lista sia il numero di parole.
| Parole | Combinazioni | Entropia (bit) | Attacco online* | Attacco offline** |
|---|---|---|---|---|
| 3 | 1,2 × 108 | 27 | 17 ore | istantaneamente |
| 4 | 6,1 × 1010 | 36 | 353 giorni | istantaneamente |
| 5 | 3 × 1013 | 45 | 480 anni | 15 secondi |
| 6 | 1,5 × 1016 | 54 | 238.784 anni | 2 ore |
| 7 | 7,5 × 1018 | 63 | 119 Mln anni | 43 giorni |
| 8 | 3,7 × 1021 | 72 | 59 Mld anni | 59 anni |
Regola pratica: almeno 6 parole per gli account web, 8 o più per la password principale di un password manager o per la cifratura di file.
* Attacco a un login web, circa 1.000 tentativi al secondo. ** Attacco a un hash di password trapelato, circa 1 bilione (10¹²) di tentativi al secondo.
Domande frequenti sulle passphrase
- Che cos’è una passphrase?
- Una passphrase è una password composta da più parole scelte a caso — nello stile di «cavallo corretto batteria graffetta». L’idea, nota grazie a Diceware, è che poche parole casuali siano molto più facili da ricordare di una stringa come Xk#9v!2p, mentre il numero di combinazioni possibili resta astronomico. Le parole devono essere scelte a caso: una citazione o una frase inventata da te è molto più debole.
- Quante parole deve avere una passphrase?
- Ogni parola della lista di questa pagina aggiunge circa 9 bit di entropia: 4 parole ≈ 36 bit, 6 parole ≈ 54 bit, 8 parole ≈ 72 bit. Regola pratica: almeno 6 parole per gli account web, 8 o più per la password principale di un password manager o per la cifratura di file.
- Una passphrase è più sicura di una password normale?
- In pratica sì. Le password inventate dalle persone contengono in genere solo 20–30 bit di entropia — nomi, schemi e anni sono prevedibili. Sei parole casuali di questa lista forniscono circa 54 bit, e la forza deriva da casualità autentica anziché da sostituzioni come P@ssw0rd, che gli strumenti di cracking provano per prime.
- La lista di parole è pubblica — non è un problema?
- No. La tabella qui sopra presume già che l’attaccante abbia la lista e conosca il numero di parole. La sicurezza sta interamente nel numero di combinazioni (principio di Kerckhoffs: un sistema deve restare sicuro anche quando tutto tranne la chiave è noto). Ciò che conta è che le parole siano scelte davvero a caso — cosa che avviene localmente nel tuo browser con la Web Crypto API.