acento.io
Utilità di testo

Generatore di password sicuro

Crea password crittograficamente casuali nel tuo browser — 100% lato client, nessun log, nessuna trasmissione.

By Carlos Suárez , Systems engineer
Last updated:

Cosa fa questo password generator

Questo generatore di password casuale usa la Web Crypto API W3C — lo standard crittografico nativo del browser — per produrre ogni password con crypto.getRandomValues() e rejection sampling, eliminando il modulo bias che affligge le implementazioni naive. 100% lato client — i tuoi dati non lasciano mai il browser. Nessun upload, nessun tracciamento, nessun log sul server. A differenza della maggior parte dei passwordgen online, qui la configurazione non passa mai per un server remoto: ogni carattere viene scelto localmente e l'entropia reale viene mostrata in bit, non con etichette vaghe come 'forte' o 'debole'. Puoi regolare la lunghezza da 8 a 128 caratteri, attivare o disattivare minuscole, maiuscole, cifre e simboli, escludere i caratteri ambigui come 0/O e 1/l/I, e abilitare la modalità senza ripetizioni consecutive. Il NIST SP 800-63B raccomanda esplicitamente di privilegiare la lunghezza rispetto alle regole di complessità: una passphrase lunga batte una password corta ma piena di simboli imposti.

Funzionalità

  • Casualità crittografica. Usa crypto.getRandomValues() con rejection sampling per garantire distribuzione uniforme su qualsiasi charset, senza modulo bias.
  • Entropia in bit in tempo reale. Il contatore di entropia si aggiorna mentre modifichi le opzioni, così sai esattamente quanto è robusta la tua password prima di generarla.
  • Charset configurabile. Attiva o disattiva in modo indipendente minuscole, maiuscole, cifre e simboli. Almeno un gruppo deve restare attivo.
  • Esclusione caratteri ambigui. Opzione per rimuovere 0, O, 1, l, I — utile quando la password va digitata a mano su terminali o moduli cartacei.
  • Nessuna ripetizione consecutiva. La modalità no-repeat evita sequenze come aabbcc, migliorando la leggibilità senza ridurre significativamente l'entropia.
  • 100% offline e privato. Nessuna richiesta di rete, nessun cookie, nessun tracciamento. La password esiste solo nella tua scheda del browser fino a quando la copi.

Come usare il password generator

Bastano pochi secondi per ottenere una password casuale sicura: configura le opzioni, clicca Genera e copia con un clic.

  1. Imposta la lunghezza. Trascina il cursore o inserisci un valore tra 8 e 128. Per account critici usa almeno 20 caratteri; per master password di un password manager, 32+.
  2. Scegli il charset. Attiva i gruppi che il servizio accetta. Se il sito vieta i simboli, disattiva solo quel toggle — l'entropia si aggiorna subito.
  3. Genera e verifica l'entropia. Clicca Genera. Controlla il valore in bit: sopra 80 bit è adatto per la maggior parte degli usi; sopra 128 bit per chiavi SSH o cifratura disco.
  4. Copia e salva. Usa il pulsante Copia per trasferire la password direttamente negli appunti. Incollala subito nel tuo password manager — non salvarla in un file di testo.
  5. Alternativa da riga di comando. Se preferisci il terminale: openssl rand -base64 12 genera 12 byte casuali in Base64, oppure in Python: import secrets, string; ''.join(secrets.choice(string.ascii_letters+string.digits) for _ in range(16)).

Casi d'uso comuni

  • Master password per password manager. Genera una password di almeno 20 caratteri con tutti i charset attivi. Questa è l'unica password che devi memorizzare — le altre le gestisce il vault.
  • Chiavi SSH e passphrase di cifratura disco. Per server o volumi LUKS, usa 32+ caratteri con simboli abilitati. L'entropia deve superare i 128 bit per resistere ad attacchi offline prolungati.
  • Token API e segreti webhook. Quando il servizio non genera il segreto automaticamente, usa il tool per creare un random password maker con 24-32 caratteri alfanumerici senza ambigui.
  • Account di test e staging. Per account temporanei su ambienti di sviluppo, anche una password da 12 caratteri è sufficiente. Evita di riutilizzare password di produzione.
  • Credenziali per moduli cartacei. Attiva 'Escludi ambigui' quando la password va trascritta a mano — elimina i caratteri che si confondono facilmente in stampatello o corsivo.

Domande frequenti

La password viene inviata a qualche server?

No. Questa versione italiana del generatore gira interamente nel tuo browser tramite la Web Crypto API. Non esistono richieste di rete: apri il pannello Network degli DevTools e vedrai zero chiamate durante la generazione. La password non lascia mai la tua scheda.

Perché non usare Math.random() per generare password?

Math.random() è un generatore pseudocasuale deterministico, non crittografico. Un attaccante che conosce il seed o l'algoritmo interno può ricostruire le password generate. crypto.getRandomValues() usa l'entropia del sistema operativo ed è la scelta corretta per qualsiasi uso di sicurezza.

Quanti bit di entropia servono per una password sicura?

Il NIST SP 800-63B indica che la lunghezza conta più della complessità forzata. In pratica: 60–80 bit bastano per account consumer protetti da rate-limiting; 128 bit per chiavi crittografiche e master password; oltre 128 bit per scenari ad alto rischio come cifratura disco o segreti di produzione.

È meglio una passphrase o una password casuale?

Dipende dall'uso. Una passphrase di quattro parole casuali raggiunge facilmente 50–60 bit di entropia ed è più facile da memorizzare. Una password casuale di 20 caratteri con tutti i charset supera 130 bit. Se devi ricordarla, scegli la passphrase; se la salvi in un vault, usa la password casuale più lunga possibile.

Escludere i caratteri ambigui rende la password meno sicura?

Sì, ma di poco. Eliminare circa 6 caratteri da un charset di 90+ riduce l'entropia di 5–10 bit. Compensa aumentando la lunghezza di 2–3 caratteri — il guadagno in leggibilità vale il piccolo costo. Se hai bisogno di testo casuale per altri scopi, prova anche il nostro [lorem ipsum generator](/it/lorem-ipsum-generator/).

Come verifico che il generatore funzioni correttamente?

Apri la console del browser ed esegui: Array.from(crypto.getRandomValues(new Uint8Array(16)), b => b.toString(16).padStart(2,'0')).join(''). Ogni chiamata produce un hex diverso. Se vedi output identici, il browser è in uno stato anomalo — aggiorna la pagina. Per ambienti critici, considera anche l'OWASP Password Storage Cheat Sheet come riferimento per la gestione sicura lato server.