Verificatore di Sicurezza Password
Verificate gratis la sicurezza della vostra password in base a lunghezza, tipi di carattere e schemi deboli noti. L'analisi avviene solo nel browser, senza invii esterni.
Che cos'è il verificatore di sicurezza password
Il verificatore di sicurezza password è uno strumento gratuito che analizza la lunghezza, i tipi di carattere e gli schemi deboli più comuni (sequenze, ripetizioni, ordine della tastiera, password già note da violazioni) di una password digitata, per stimare quanto sia difficile da indovinare. Il risultato viene mostrato su una scala a cinque livelli, da «molto debole» a «molto robusta», insieme all'entropia stimata in bit e al tempo indicativo necessario per violarla nei diversi scenari di attacco considerati.
Mentre il nostro generatore crypto.generator.password serve a «creare» una nuova password casuale, questo strumento svolge il compito opposto: «valutare» la sicurezza di una password che avete già pensato o che state già usando. La stringa che inserite non lascia mai il vostro dispositivo: l'intera analisi si svolge nel browser, senza alcun invio a un server esterno.
Come usare il verificatore di sicurezza password
- Digitate la password da analizzare Scrivete la stringa nel campo di testo: il risultato dell'analisi si aggiorna in tempo reale a ogni carattere digitato.
- Usate «Mostra» per controllare il testo digitato Se volete verificare di non aver commesso errori di battitura, il pulsante «Mostra» rende visibili i caratteri.
- Osservate l'indicatore e le criticità segnalate Controllate la posizione sulla scala a cinque livelli e l'elenco degli eventuali schemi deboli individuati.
- Consultate il tempo stimato di violazione Confrontate il tempo indicativo necessario a violare la password nei diversi scenari, online e offline.
- Se necessario, valutate una password alternativa In caso di sicurezza insufficiente, provate ad aumentare la lunghezza, variare i tipi di carattere o evitare schemi ricorrenti.
Consigli per sfruttarlo al meglio
- Non è necessario inserire la password che usate davvero: potete digitare una combinazione fittizia con la stessa struttura (lunghezza, tipi di carattere, schema) per farvi un'idea del livello di sicurezza. L'analisi resta comunque nel browser, ma questo metodo è utile se preferite non digitare le credenziali reali.
- Anche una password classificata come «molto robusta» diventa un rischio se la riutilizzate su più servizi: basta una sola violazione per mettere in pericolo tutti gli account collegati. Usate password diverse per ogni servizio.
- Aggiungere un carattere in più alla lunghezza aumenta la sicurezza più di quanto faccia aggiungere un simbolo. In caso di dubbio, allungate la password prima di complicarne i caratteri.
- Il tempo stimato per la violazione è un valore puramente teorico. Un attaccante reale combina spesso attacchi a dizionario e informazioni personali, quindi non fidatevi ciecamente di questa stima.
- Potete verificare qui le password generate con crypto.generator.password (il nostro generatore di password casuali) per controllare subito se il risultato raggiunge davvero il livello di sicurezza desiderato.
Quando usare il verificatore di sicurezza password
Prima di registrarsi a un nuovo servizio
Potete controllare in anticipo se la password appena scelta raggiunge un livello di sicurezza adeguato prima di confermare la registrazione.
Per fare un controllo delle password già in uso
È un'occasione utile per rivedere se una password usata da tempo è ancora abbastanza robusta secondo i criteri attuali.
Per spiegare le policy aziendali sulle password
Il risultato dell'analisi è un buon supporto didattico per mostrare, con dati concreti, perché la lunghezza conta più della complessità.
Per verificare l'esito di un generatore di password
Incollando qui il risultato ottenuto con crypto.generator.password potete controllare subito se il livello di sicurezza raggiunto corrisponde alle attese.
Glossario
- Entropia
- Un indicatore, espresso in bit, di quanto sia difficile indovinare una password. Aumenta con il numero di caratteri e con la varietà dei tipi usati, facendo crescere in modo esponenziale le combinazioni possibili da provare con un attacco a forza bruta.
- Attacco a forza bruta
- Una tecnica di attacco che prova sistematicamente tutte le combinazioni possibili di caratteri fino a trovare quella corretta.
- Attacco a dizionario
- Una tecnica di attacco che prova per prime le parole e le frasi più comuni, oppure le password già emerse in violazioni precedenti. Le parole semplici e le password già note vengono scoperte molto più rapidamente rispetto a un attacco a forza bruta puro.
- Credential stuffing
- Un attacco che sfrutta le combinazioni di email e password trapelate da un servizio per tentare l'accesso non autorizzato ad altri servizi. Il riutilizzo delle password è la principale causa che ne amplifica i danni.
- Salt
- Una stringa casuale aggiunta alla password prima di calcolarne l'hash per la memorizzazione. Fa sì che password identiche producano hash diversi, rendendo inefficaci gli attacchi basati su tabelle precalcolate come le rainbow table.
- Gestore di password
- Un software che genera, memorizza e compila automaticamente password diverse e complesse per ogni servizio. Permette di adottare password ad alta sicurezza senza dover rinunciare alla comodità ed evitando il riutilizzo.
- Passkey
- Un metodo di autenticazione che non richiede alcuna password, basato sul riconoscimento biometrico o sul blocco schermo del dispositivo. È considerato particolarmente resistente al phishing e alle violazioni delle credenziali.
Domande frequenti
A proposito — il mito della «complessità» delle password
Per molti anni la maggior parte dei servizi online ha imposto di includere obbligatoriamente maiuscole, minuscole, cifre e simboli in ogni password. Questa regola, però, sottovalutava quanto sia difficile per una persona memorizzare stringhe prive di uno schema riconoscibile. Il risultato è stato che moltissimi utenti si sono orientati verso trasformazioni facilmente prevedibili, come «Password1!»: una parola comune con l'iniziale maiuscola e un numero o un simbolo finale. Gli attaccanti conoscono bene questa abitudine, motivo per cui simili varianti sono tra le prime a essere provate in un attacco a forza bruta.
Nel 2017 il National Institute of Standards and Technology (NIST) statunitense ha pubblicato le linee guida SP 800-63B, segnando un cambio di rotta netto rispetto a questa impostazione. Il documento chiarisce che imporre cambi periodici obbligatori e requisiti rigidi di complessità è meno efficace, ai fini della sicurezza reale, che puntare semplicemente sulla lunghezza. Una lunga sequenza di parole scollegate tra loro, per quanto possa sembrare paradossale, risulta più facile da ricordare per una persona e allo stesso tempo più difficile da violare per un computer rispetto a una breve stringa casuale.
Resta comunque un limite di fondo nell'affidare la sicurezza a password lunghe e complesse che l'utente deve ricordare a memoria. Per questo, negli ultimi anni, si è diffuso l'uso dei gestori di password, capaci di generare e conservare stringhe casuali al posto nostro, e sono nate soluzioni come le passkey, che uniscono l'autenticazione biometrica del dispositivo a un meccanismo che elimina del tutto la necessità di ricordare una password. Scoprire i punti deboli della propria password con questo strumento può essere un buon punto di partenza per valutare questi prossimi passi.