Un generatore di password crea password casuali molto più difficili da indovinare di quelle inventate da una persona. Sviluppatori e studenti lo usano per account di test, pannelli di amministrazione, credenziali di database, registrazioni a dashboard, segreti della CI ed esercizi di sicurezza personale.
Il concetto chiave è l'*entropia*, cioè quanto è imprevedibile una password. Le password più lunghe e meno prevedibili sono enormemente più robuste, anche quando a un occhio umano sembrano entrambe casuali. Una password unica per ogni account, conservata in un password manager affidabile, elimina gran parte del rischio legato al riutilizzo delle password.
Un vero generatore di password deve prendere la casualità da una fonte sicura: window.crypto.getRandomValues nel browser, secrets in Python, crypto.randomBytes in Node.js. Qualsiasi cosa basata su Math.random() o su un semplice generatore inizializzato con l'orario è abbastanza prevedibile da essere attaccata.
Cosa impari generando password
Di solito la lunghezza conta più delle sostituzioni furbe come @ al posto di a: una password di 20 caratteri minuscoli batte una di 10 caratteri con simboli.
La casualità deve arrivare da una fonte crittograficamente sicura come window.crypto, non da Math.random().
Una password unica per ogni account limita i danni se un sito o un database viene compromesso.
Una *passphrase* lunga e casuale (da quattro a sei parole senza legami tra loro) può essere robusta quanto una stringa casuale di 20 caratteri e più facile da scrivere o pronunciare.
Come generare una password sicura passo dopo passo
1
Scegli la lunghezza
Punta ad almeno 16 caratteri per gli account importanti e a 20 o più per le credenziali di amministratore o root. La lunghezza batte qualsiasi altro accorgimento.
2
Scegli i tipi di caratteri
Attiva minuscole, maiuscole, numeri e simboli per il risultato più robusto. Se dovrai dettare la password a voce o copiarla tra sistemi diversi, puoi disattivare i simboli.
3
Escludi i caratteri ambigui (facoltativo)
Attiva l'opzione per saltare O / 0 e l / 1 / I se la password potrebbe essere letta ad alta voce o digitata a mano.
4
Genera e controlla l'indicatore di robustezza
L'indicatore stima quanto tempo servirebbe per forzare la password con un attacco a forza bruta. Qualsiasi valore nella fascia più alta va bene per gli account personali.
5
Salvala in un password manager
Copia la password in un password manager affidabile: non incollarla mai in chat, email o su un post-it. Non riutilizzarla per un altro account.
Riferimento rapido sulla robustezza delle password
Tempo approssimativo di un attacco a forza bruta ipotizzando 10 miliardi di tentativi al secondo, cioè un moderno cracking offline. Usalo come guida indicativa per scegliere la lunghezza. Indicazioni autorevoli: NIST SP 800-63B e l'OWASP Authentication Cheat Sheet.
Lunghezza
Set di caratteri
Robustezza approssimativa
8
minuscole + cifre (36 caratteri)
Violata in pochi secondi
10
minuscole + maiuscole + cifre (62)
Violata in poche ore
12
minuscole + maiuscole + cifre + simboli (94)
Da giorni a settimane
16
minuscole + maiuscole + cifre + simboli
Secoli
20
minuscole + maiuscole + cifre + simboli
Praticamente inviolabile oggi
4 parole
Passphrase di parole casuali (correct horse battery staple)
Secoli, e più facile da ricordare
Esempi di password da provare
Impostazione robusta per un account normale
Impostazioni
Lunghezza: 20 · Minuscole: sì · Maiuscole: sì · Numeri: sì · Simboli: sì
Esempio di output
B7$kP2wM!hG9eV4rT&xQ
Un'impostazione pratica per dashboard, app web e la maggior parte degli account personali. 20 caratteri con tutti e quattro i tipi sono oggi considerati praticamente inviolabili.
Confronto sulla sola lunghezza
8 caratteri (debole)
f7Bk2pQz
24 caratteri (robusta)
f7Bk2pQzM!eV9rT&hG3wXn$L
La password più corta usa gli stessi tipi di caratteri ma è più debole di molti ordini di grandezza. La lunghezza vince quasi sempre.
Passphrase facile da leggere
Passphrase
lantern-vivid-comet-nimbus-quartz
Cinque parole casuali senza legami tra loro sono robuste più o meno quanto una password casuale di 16 caratteri, ma molto più facili da scrivere, pronunciare e ricordare.
Errori comuni con le password
Riutilizzare la stessa password generata su più account: una fuga di dati su un sito si propaga a tutti gli altri.
Scegliere una password corta perché contiene simboli e dare per scontato che bastino i simboli a renderla robusta. La lunghezza è la leva più importante.
Salvare le credenziali di produzione nel codice sorgente, in screenshot, messaggi di chat o appunti delle lezioni: usa variabili d'ambiente e un secret manager.
Generare password con Math.random() o semplici generatori inizializzati con l'orario nel tuo codice. Usa sempre l'API crittografica della piattaforma.
Scrivere la password su un post-it invece di usare un password manager. Il post-it è l'anello più debole.
Domande frequenti sul generatore di password
Come si genera una password sicura?
Usa un generatore di password e scegli una lunghezza di almeno 16 caratteri con tutti e quattro i tipi di caratteri (minuscole, maiuscole, cifre, simboli). Salva il risultato direttamente in un password manager: non memorizzarlo e non digitarlo a mano.
Cosa rende sicura una password?
Lunghezza, casualità e unicità. Una password lunga e casuale, ottenuta da un generatore sicuro e usata su un solo account, è lo standard di riferimento.
Dovrei usare un generatore di password per ogni account?
Sì. Password generate e uniche, conservate in un password manager affidabile, sono la difesa più semplice ed efficace contro gli attacchi di credential stuffing.
I simboli sono obbligatori per una password sicura?
I simboli aiutano, ma lunghezza e casualità contano di più. Una passphrase lunga e casuale (tower-citrus-bronze-quay-pear) può essere robusta quanto una password più corta piena di simboli, ed è più facile da gestire.
Questo generatore di password è sicuro?
Sì, il generatore di Coddy funziona interamente nel tuo browser usando window.crypto.getRandomValues. La password viene generata in locale e non viene mai inviata a un server.
Posso usare le password generate nel mio codice?
Usa variabili d'ambiente, un secret manager o un archivio cifrato. Non scrivere credenziali reali direttamente nei file sorgente, nemmeno nei repository privati.