Verificatore di Sicurezza Password
Genera password
Strumento di verifica della forza delle password GeekFormat, valuta scientificamente la sicurezza delle password basandosi sull'entropia di Shannon. Inserendo la password, mostra istantaneamente la valutazione a 5 stelle, il valore di entropia (bit), la stima del tempo di violazione in tre scenari (PC comune, supercomputer, attacco online con limite di velocità), verifica 7 indicatori di sicurezza dettagliatamente (lunghezza, maiuscole, minuscole, numeri, caratteri speciali, pattern di ripetizione, sequenze consecutive, corrispondenza nel database delle password deboli comuni) e fornisce suggerimenti di miglioramento personalizzati. Include generatore di password casuali crittograficamente sicuro (crypto.getRandomValues), supporta lunghezza da 8 a 64 caratteri e set di caratteri personalizzabile. Elaborazione completamente locale nel browser, nessun invio della password al server.
Raccomandazioni correlate
Sulla Forza e Sicurezza delle Password
La forza della password (Password Strength) è una misura della capacità di una password di resistere a Brute-force Attack e Dictionary Attack. Una password forte deve avere lunghezza sufficiente, un pool di caratteri sufficientemente ampio (combinazione di più tipi di caratteri), casualità sufficiente (senza pattern, imprevedibile) e non essere nell'elenco delle password trapelate. La password è il mezzo più basilare e ampiamente utilizzato di autenticazione dell'identità digitale, da e-mail, account social a home banking e portafoglio crittografico, quasi tutti i servizi online dipendono dalla protezione tramite password. La password debole è la causa principale di leak di dati e furti di account — le statistiche pluriennali del Verizon DBIR (Data Breach Investigations Report) mostrano che oltre l'80% degli incidenti di leak di dati sono correlati a password deboli o leak di password.
L'entropia di Shannon (Shannon Entropy) è un indicatore scientifico per misurare la forza della password, proposto da Claude Shannon, padre della teoria dell'informazione, nel 1948. In crittografia, l'unità di misura dell'entropia è il bit, che rappresenta il logaritmo (base 2) del numero medio di tentativi necessari per violare la password con la forza bruta. Ad esempio, 40 bit di entropia significano che l'attaccante deve in media tentare 2⁴⁰≈1 trilione di combinazioni; 80 bit richiedono 2⁸⁰≈1 trilione di trilioni; 128 bit non sono violabili con la forza bruta nel futuro prevedibile. È importante notare che l'entropia di Shannon assume che i caratteri della password siano completamente casuali; se la password ha un pattern (come parola + suffisso numerico), l'entropia effettiva reale sarà inferiore al valore teorico.
Il Brute-force Attack è il metodo più diretto di attacco alle password: tentare sistematicamente tutte le possibili combinazioni di caratteri fino a trovare la password corretta. La velocità del Brute-force Attack dipende da due fattori: capacità di calcolo (quanti tentativi al secondo) e valore di entropia della password (quanti tentativi sono necessari per indovinare). Con l'aumento della capacità di calcolo parallelo delle GPU, la velocità di violazione con la forza bruta cresce rapidamente — le schede video di fascia alta degli anni 2020 possono tentare decine di miliardi di password hash al secondo. Ma quando il valore di entropia della password è sufficientemente alto (come oltre i 100 bit), anche aggregando tutte le risorse di calcolo del mondo, non è possibile completare la ricerca esaustiva entro l'età dell'universo. Pertanto, il metodo più efficace contro il Brute-force Attack è utilizzare password casuali lunghe ad alta entropia.
Il Dictionary Attack è un metodo di attacco più efficiente del Brute-force Attack: l'attaccante non tenta tutte le combinazioni, ma utilizza un "dizionario" contenente password comuni, password trapelate, elenchi di parole e combinazioni di pattern comuni per tentare. La maggior parte degli utenti sceglie password che non sono completamente casuali — le ricerche mostrano che oltre il 50% degli utenti utilizza varianti delle prime 1000 password più comuni. Il Dictionary Attack è di vari ordini di grandezza più veloce del Brute-force Attack, perché tenta solo i candidati più probabili. I database di password comuni (come i 14 milioni di password trapelate da rockyou, il database Pwned Passwords di Have I Been Pwned) registrano miliardi di password che sono già trapelate su Internet, qualsiasi password che appaia in questi elenchi deve essere considerata non sicura.
La stima del tempo di violazione della password deve considerare lo scenario di attacco. Gli attacchi online (tentativo tramite interfaccia di login del sito) sono generalmente rigorosamente limitati in velocità — il server limita la frequenza dei tentativi, blocca l'account dopo diversi fallimenti, richiede CAPTCHA, quindi la velocità è la più bassa (da alcune a centinaia di volte al secondo). Gli attacchi offline (l'attaccante viola localmente dopo aver ottenuto il database di password hash) sono estremamente veloci — utilizzando cluster di GPU di fascia alta possono tentare centinaia di miliardi di volte al secondo, utilizzando cloud computing o supercomputer possono arrivare a trilioni o quadrilioni di volte al secondo. Inoltre, la velocità di violazione di diversi algoritmi di hash varia notevolmente: MD5 e NTHash sono molto veloci, algoritmi di hash lento come bcrypt/Argon2 sono progettati specificamente per resistere al Brute-force Attack, velocità milioni di volte più lenta.
Il NIST (Istituto Nazionale di Standard e Tecnologia degli Stati Uniti) ha presentato raccomandazioni moderne per le policy sulle password nella linea guida SP 800-63B: 1) Lunghezza della password di almeno 8 caratteri, si consiglia di utilizzare password più lunghe (password phrase/passphrase); 2) Supportare tutti i caratteri ASCII e Unicode (incluso lo spazio); 3) Non richiedere più il cambio periodico obbligatorio della password (cambiare solo quando ci sono prove di un leak); 4) Non richiedere più regole specifiche di combinazione di caratteri (ma raccomandare l'uso di più tipi); 5) Vietare l'uso di password note trapelate; 6) Fornire feedback sulla forza della password. Il punto centrale di queste raccomandazioni è: la vera forza della password deriva dalla lunghezza e dalla casualità, non da complesse regole di composizione; la lunghezza è più importante della complessità.
La Passphrase è una strategia di password che bilancia sicurezza e memorabilità: utilizzare 4-6 parole scelte casualmente (come correct horse battery staple) combinate, ottenendo alta entropia tramite il numero di parole invece della complessità dei caratteri. Una passphrase di 5 parole inglesi casuali ha un valore di entropia di circa 65-70 bit (assumendo la selezione casuale da 7776 parole comuni), equivalente a 10-11 caratteri ASCII completamente casuali, ma più facile da memorizzare. Ma è importante notare: le parole nella passphrase devono essere scelte casualmente, l'uso di frasi con significato o espressioni comuni (come iloveyou, tobeornottobe) riduce drasticamente la sicurezza.
Migliori pratiche per la sicurezza delle password: Primo, utilizza un gestore di password (come Bitwarden, KeePassXC, 1Password ecc.) per generare e memorizzare una password casuale forte univoca (16+ caratteri di tutti i tipi) per ogni sito, evita di riutilizzare le password; Secondo, abilita l'autenticazione a due fattori (2FA/TOTP/chiave di sicurezza) quando possibile, per proteggere l'account anche se la password viene trapelata; Terzo, controlla regolarmente se la tua e-mail è apparsa in leak di dati (tramite servizi come Have I Been Pwned); Quarto, fai attenzione alle e-mail di phishing e ai siti contraffatti, che sono il modo più comune per rubare le password; Quinto, utilizza una protezione extra forte per gli account importanti (e-mail, home banking, portafoglio crittografico), evita di accedere ad account sensibili su Wi-Fi pubblico; Sesto, la sicurezza delle password è un progetto sistemico, una password forte è solo la prima linea di difesa.
Casi d'uso
- Verifica la forza della password prima di registrarti a un nuovo sito web per evitare l'uso di password deboli che possono portare al furto dell'account
- Valuta la sicurezza di una nuova password quando la cambi periodicamente, confermando che la nuova password sia più forte di quella vecchia
- Usalo come strumento di riferimento per i requisiti di complessità delle password quando i dipartimenti IT aziendali definiscono le policy sulle password del team
- Consulta gli standard di verifica per progettare suggerimenti sulla forza delle password nel frontend quando sviluppi funzionalità di registrazione/cambio password
- Verifica se le password esistenti sono password deboli comuni o hanno tempi di violazione troppo brevi quando indaghi su incidenti di sicurezza degli account
- Genera password di forza corrispondente per account di diversi livelli di sicurezza — password molto forte per e-mail e home banking, password media per i forum
- Spiega a utenti non tecnici perché le password che "sembrano lunghe" (come password123) in realtà non sono sicure, dimostrando visivamente il rischio con il tempo di violazione
- Verifica nuovamente il valore di entropia e il livello di forza dopo che i gestori di password hanno generato le password
- Osserva la relazione tra cambiamenti nella combinazione di caratteri e variazioni di entropia e tempo di violazione quando impari sulla sicurezza delle password
- Confronta l'effetto di diverse policy sulle password — come la differenza di tempo di violazione tra 8 cifre numeriche vs 8 caratteri misti vs 16 caratteri misti
- Dimostra la fragilità delle password deboli in presentazioni di formazione sulla sicurezza, inserendo password comuni per mostrare il rischio di violazione istantanea
- Conferma che la password raggiunga il livello ★★★★ o superiore quando imposti la password del Wi-Fi, la password del database, la chiave di crittografia e altri scenari ad alta sicurezza
Come utilizzare
- Inserisci la password da verificare nel campo di input, clicca sull'icona a forma di occhio per alternare tra testo in chiaro e nascosto per la verifica
- Lo strumento analizza la password in tempo reale, mostrando la valutazione a 5 stelle, il valore di entropia di Shannon (bit), il tempo di violazione in tre scenari
- Controlla la tabella di rilevazione del set di caratteri per confermare se i 7 indicatori di sicurezza (lunghezza, maiuscole, minuscole, numeri, caratteri speciali, nessuna ripetizione, non è password comune) sono stati superati
- Ottimizza la password secondo i suggerimenti nell'area dei consigli — come aumentare la lunghezza, aggiungere tipi di caratteri mancanti, evitare password comuni
- Se hai bisogno di generare una password forte, imposta la lunghezza (da 8 a 64 caratteri) e le opzioni del tipo di carattere, clicca sul pulsante genera per ottenere una password casuale crittograficamente sicura
Funzionalità
- Algoritmo di Entropia di Shannon: calcola il valore di entropia di Shannon (bit) basandosi sulla dimensione del set di caratteri e sulla lunghezza della password, quantificando scientificamente l'intensità della casualità della password invece di assegnare punteggi con regole semplici
- Valutazione della forza a 5 stelle: 5 livelli da ☆☆☆☆☆ (molto debole) a ★★★★★ (molto forte), determinati combinando intervalli di entropia (<30/30-45/45-60/60-80/>80 bit) e risultati dei controlli di sicurezza
- Stima del tempo di violazione in tre scenari: stima il tempo di Brute-force Attack su PC comune (1 miliardo di tentativi/sec), supercomputer (1 quadrilione di tentativi/sec) e attacco online con limite di velocità (100 tentativi/sec), coprendo intervalli da millisecondi a trilioni di anni
- Verifica dettagliata di 7 indicatori di sicurezza: rileva automaticamente se la password ha lunghezza ≥8 caratteri, contiene lettere maiuscole, minuscole, numeri, caratteri speciali, non ha caratteri ripetuti consecutivi (come aaa/111), non ha sequenze numeriche consecutive (come 123/456) e non è nel database delle password deboli comuni
- Rilevazione database password deboli comuni: elenco integrato di password deboli comuni, avviso rosso immediato quando si inseriscono password deboli classiche come 123456, password, qwerty, che vengono violate istantaneamente sotto Rainbow Table
- Suggerimenti di miglioramento dinamici: fornisce suggerimenti di miglioramento personalizzati in tempo reale basandosi sui risultati della verifica — aggiungi maiuscole se mancanti, aumenta la lunghezza se insufficiente, cambia se è una password comune, guidando con precisione l'utente a rafforzare la password
- Generatore di password sicuro integrato: genera password utilizzando crypto.getRandomValues() del browser (numeri casuali crittograficamente sicuri), lunghezza regolabile da 8 a 64 caratteri, opzione di includere maiuscole, minuscole, numeri e caratteri speciali (!@#$%^&*-_+=?)
- Toggle visualizzazione/nascondimento password: alterna tra testo in chiaro e testo nascosto con un clic, facilitando la verifica del contenuto inserito ed evitando errori dovuti a caratteri sbagliati
- Conteggio caratteri in tempo reale: mostra il numero di caratteri della password corrente sotto il campo di input, facilitando la valutazione se la lunghezza soddisfa i requisiti
- Analisi istantanea senza ritardi: analizza la password durante la digitazione, senza bisogno di cliccare pulsanti, feedback immediato sui cambiamenti di forza
- Copia risultati con un clic: supporta la copia con un clic del riepilogo completo con livello di forza, valore di entropia e tre tempi di violazione, per la registrazione o la condivisione
- Formato numerico internazionalizzato: i numeri dei tempi di violazione vengono formattati automaticamente in base alla lingua dell'utente (separatori delle migliaia ecc.)
- Funzione cancella: cancella il campo di input con un clic per una nuova verifica, operazione comoda
- Elaborazione completamente locale nel browser: l'analisi e la generazione della password avvengono in JavaScript nel browser, la password inserita non viene inviata in rete a nessun server, la sicurezza della password è garantita
Domande frequenti
Qual è il principio della verifica della forza delle password? Come viene calcolata l'entropia di Shannon?
Questo strumento quantifica la forza della password basandosi sulla teoria dell'entropia dell'informazione proposta da Claude Shannon. La formula di calcolo dell'entropia è: Entropia = Lunghezza password × log₂(dimensione pool di caratteri). La dimensione del pool di caratteri viene accumulata in base ai tipi di caratteri utilizzati: 26 lettere minuscole, 26 maiuscole, 10 numeri, 33 caratteri speciali (!@#$%^&*-_+=? ecc.). Ad esempio, una password di 8 caratteri che utilizza solo lettere minuscole ha pool=26, entropia=8×log₂(26)≈37.6 bit; una password di 16 caratteri che utilizza tutti e quattro i tipi di caratteri ha pool=95, entropia=16×log₂(95)≈105 bit. Maggiore è l'entropia, più combinazioni deve tentare un Brute-force Attack e più sicura è la password.
Perché password come 123456, password sono lunghe ma classificate come molto deboli?
Perché la forza della password dipende non solo dalla lunghezza, ma anche dalla casualità e imprevedibilità. 123456 ha 6 cifre, ma è una delle password più comuni, presente in ogni Rainbow Table e dizionario di password. Gli hacker tentano prima queste password ad alta frequenza, riuscendo a indovinarle in pochi secondi. Questo strumento ha un database integrato di password deboli comuni; se rileva che la password è nell'elenco delle password comuni, la classifica direttamente come molto debole (☆☆☆☆☆), indipendentemente dalla lunghezza. Password deboli simili includono: qwerty, abc123, admin, letmein, welcome, monkey, dragon ecc.
Qual è la differenza tra i tre scenari nella stima del tempo di violazione?
I tre scenari simulano velocità di violazione con diverse capacità di attacco: 1) Attacco online con limite di velocità (100 tentativi/sec): simula l'interfaccia di login di un sito, i server di solito limitano la frequenza dei tentativi (come massimo alcuni tentativi al secondo per account, blocco dopo 5 fallimenti), è lo scenario di attacco remoto più comune, velocità più bassa; 2) Attacco offline su PC comune (1 miliardo di tentativi/sec): dopo aver ottenuto il password hash, l'attaccante effettua Brute-force Attack localmente con scheda video, le GPU moderne tentano miliardi di volte al secondo; 3) Supercomputer/attacco distribuito (1 quadrilione di tentativi/sec): attaccanti di livello statale o grandi botnet, con capacità di calcolo parallelo estremamente elevata. La tua password deve resistere per un tempo sufficiente anche nello scenario del supercomputer per essere considerata veramente sicura.
Quanti caratteri deve avere una password per essere sicura? Qual è la policy sulle password consigliata?
Il livello di sicurezza varia in base allo scenario: 1) Forum comuni/account non importanti: ≥12 caratteri misti, entropia ≥60 bit (★★★☆☆), richiede anni su supercomputer; 2) E-mail/account social: ≥14 caratteri misti, entropia ≥80 bit (★★★★☆); 3) Home banking/portafoglio crittografico/account amministratore: ≥16 caratteri di tutti i tipi, entropia ≥100 bit (★★★★★), la violazione su supercomputer richiede trilioni di anni o più. Raccomandazione generale: usa un gestore di password per generare password casuali di 16+ caratteri con maiuscole+minuscole+numeri+caratteri speciali, usa una password univoca per ogni sito, abilita l'autenticazione a due fattori (2FA).
Perché anche con maiuscole+minuscole+numeri+caratteri speciali viene ancora indicato che la password non è abbastanza forte?
Possono esserci diversi motivi: 1) Lunghezza insufficiente — anche con tutti e quattro i tipi di caratteri, se ha solo 8 caratteri, l'entropia è di circa 52 bit, può ancora essere violata relativamente velocemente su supercomputer; 2) Pattern di ripetizione — come AAAbbb123!!! contiene caratteri ripetuti consecutivi, lo strumento lo rileva e penalizza; 3) Numeri consecutivi — come 123 in abc123! è una sequenza consecutiva; 4) Struttura generale con pattern — come Password1! soddisfa i quattro tipi di caratteri, ma Password è una parola comune con iniziale maiuscola e suffisso numero/simbolo, facilmente colpita da Dictionary Attack. Si consiglia una lunghezza di almeno 12 caratteri e una disposizione dei caratteri il più casuale possibile.
La password inserita viene inviata al server? È sicura?
Assolutamente no. Tutti i calcoli di analisi della password di questo strumento vengono effettuati localmente in JavaScript nel tuo browser, la password inserita non viene inviata in rete a nessun server esterno. La pagina utilizza l'API crypto.getRandomValues() del browser per generare password casuali (interfaccia di numeri casuali crittograficamente sicuri fornita dal browser), non dipende dal server. Puoi usare questo strumento anche offline, tutte le funzionalità funzionano normalmente. Chiudendo o aggiornando la pagina, la password inserita viene cancellata automaticamente, non viene archiviata persistentemente nel browser.
Perché la password sembra casuale ma il risultato mostra che non è nel database delle password comuni? Come viene determinato?
Lo strumento ha un set di dati integrato di password deboli comuni (commonPasswords), contenente migliaia di password con la frequenza più alta nei leak di dati storici (come le password ad alta frequenza statisticamente rilevate nel leak rockyou ecc.). Se la tua password non è in questo elenco, significa che non è una di quelle password deboli ampiamente utilizzate. Ma è importante notare: non essere nel database delle password comuni non equivale a sicurezza assoluta — se la password contiene informazioni personali (nome, data di nascita, numero di telefono), percorsi di tastiera (asdfgh) o combinazioni di parole con significato, può ancora essere violata da Dictionary Attack mirato. La password più sicura è una sequenza di caratteri generata in modo completamente casuale.
I numeri casuali utilizzati dal generatore di password sono sicuri?
Sì. Il generatore di password utilizza l'interfaccia crypto.getRandomValues() fornita dal browser, che è un CSPRNG (Cryptographically Secure Pseudo-Random Number Generator) fornito dalla Web Cryptography API, la cui qualità di casualità è molto superiore a Math.random(). L'entropia casuale di crypto.getRandomValues() proviene dal pool di entropia del sistema operativo (fonti fisiche casuali come intervalli di battitura, movimento del mouse, tempo di I/O del disco ecc.), è imprevedibile e irriproducibile, adatta per generare password, chiavi e altri dati sensibili alla sicurezza. I caratteri della password generata vengono estratti in modo uniforme e casuale dal set di caratteri selezionato.
Perché la classificazione della forza della stessa password può essere diversa su strumenti diversi?
Diversi strumenti di verifica della forza delle password utilizzano algoritmi e soglie diverse, i risultati della classificazione possono variare. Le differenze comuni includono: 1) Modalità di calcolo dell'entropia diversa — alcuni strumenti calcolano semplicemente in base al numero di classi di caratteri, altri effettuano analisi di pattern più precise; 2) Dimensione del database delle password comuni diversa — più completo è il database, più password deboli possono essere riconosciute; 3) Soglia del livello di forza diversa — non esiste uno standard unificato su quanti bit contano come "forte"; 4) Se rilevano pattern di tastiera (qwerty, qazwsx), formati di data, caratteri ripetuti ecc. Questo strumento utilizza una combinazione di entropia di Shannon + verifica di 7 regole ed effettua un rilevamento specifico per le password deboli comuni, la classificazione fa riferimento agli standard del settore (raccomandazioni NIST, OWASP).
Quali caratteri speciali sono inclusi? Perché non sono supportati più caratteri speciali?
Il set di caratteri speciali di questo strumento è !@#$%^&*-_+=? (14 in totale), anche il generatore di password utilizza questo set. Questo perché molti siti hanno restrizioni sui caratteri speciali consentiti nelle password — ad esempio virgolette singole, virgolette doppie, barra rovesciata, spazio, parentesi angolari hanno significati speciali in SQL, HTML, riga di comando, possono causare problemi di iniezione o essere rifiutati dai siti. Selezionando i caratteri speciali più utilizzati e ampiamente accettati si garantisce che le password generate possano essere utilizzate nella grande maggioranza dei siti. Se utilizzi altri caratteri speciali durante l'inserimento manuale della password (come %, ~, |, {}[] ecc.), lo strumento li riconoscerà comunque come caratteri speciali e li includerà nel pool di caratteri.
Cambiare periodicamente la password migliora la sicurezza?
Secondo le linee guida più recenti del NIST SP 800-63B, il cambio forzato periodico delle password (come ogni 90 giorni) ha un beneficio di sicurezza limitato, può anzi portare gli utenti a scegliere password deboli o apportare piccole modifiche a password vecchie (come password1→password2). Strategia migliore: 1) Usa password casuali lunghe sufficientemente forti (16+ caratteri); 2) Usa una password univoca per ogni account (gestite tramite gestore di password); 3) Abilita l'autenticazione a due fattori (2FA); 4) Cambia immediatamente le password rilevanti dopo aver appreso di un leak di dati; 5) Cambia immediatamente la password quando rilevi un accesso anomalo. Questo strumento può aiutarti a valutare se la forza della password esistente necessita di un aggiornamento.
Le password generate dai gestori di password necessitano ancora di essere verificate con questo strumento?
Generalmente non è necessario, le password generate dai principali gestori di password (1Password, Bitwarden, KeePassXC, LastPass ecc.) utilizzano per impostazione predefinita numeri casuali crittograficamente sicuri e un set completo di caratteri, lunghezza generalmente da 12 a 20 caratteri o più, forza generalmente superiore a ★★★★. Ma se hai personalizzato le regole di generazione del gestore di password (come escludendo caratteri speciali, riducendo la lunghezza), puoi usare questo strumento per verificare se il valore di entropia e il tempo di violazione soddisfano le tue esigenze di sicurezza. Inoltre, se non sei sicuro che l'implementazione dei numeri casuali del gestore di password sia affidabile, anche una doppia verifica è una buona abitudine.
Perché i numeri consecutivi o i caratteri ripetuti consecutivi riducono la sicurezza della password?
Perché gli strumenti di Brute-force Attack e Dictionary Attack non solo tentano password comuni, ma generano anche password candidate mirate a pattern comuni. I numeri consecutivi (123, 456, 789, 012) e i caratteri ripetuti consecutivi (aaa, 111, !!!) sono pattern ad altissima frequenza, presenti in un gran numero di password. Il motore di regole degli strumenti di violazione delle password genera appositamente queste varianti (come aggiungere 123, !!!, 2024 e altri anni dopo le parole), le password che contengono questi pattern equivalgono a ridurre l'entropia effettiva — gli attaccanti non hanno bisogno di effettuare una ricerca esaustiva di tutte le combinazioni, possono indovinare semplicemente tentando i pattern comuni.
Le password in cinese o con caratteri a larghezza intera sono sicure?
La maggior parte dei siti e dei sistemi non supporta caratteri cinesi o a larghezza intera come password, perché la gestione della codifica può causare problemi di compatibilità. Questo strumento conta qualsiasi carattere non alfanumerico come carattere speciale, ma in pratica se usi una password in cinese potresti incontrare problemi come accesso fallito, caratteri distorti tra piattaforme ecc. Si consiglia di utilizzare password composte dal set di caratteri ASCII (maiuscole, minuscole, numeri, simboli a mezza larghezza), che è la soluzione con la migliore compatibilità. Se il sistema supporta password Unicode (come alcuni sistemi Linux), le password Unicode hanno un pool di caratteri più ampio, ma è necessario garantire che tutti i terminali possano inserirle correttamente.
Cos'è un Rainbow Table? Qual è la differenza con il Brute-force Attack?
Il Brute-force Attack tenta tutte le possibili combinazioni di caratteri una per una; mentre il Rainbow Table è una tabella di confronto (rainbow table) di password comuni e i loro hash pre-calcolati, durante l'attacco basta consultare la tabella invece di calcolarli uno per uno, velocità estremamente elevata. Se l'utente utilizza una password comune, anche se l'algoritmo di hash è forte (come SHA-256), l'attaccante può scoprire la password originale in pochi secondi tramite rainbow table. I metodi di prevenzione contro i Rainbow Table includono: 1) Utilizzare password lunghe sufficientemente casuali (fuori dalla copertura del rainbow table); 2) Il sistema deve utilizzare salted hash (come bcrypt, scrypt, Argon2), per invalidare i rainbow table pre-calcolati. La rilevazione del database delle password comuni di questo strumento aiuta gli utenti a evitare di scegliere password già coperte da rainbow table.
Risoluzione dei problemi
Perché non viene visualizzato alcun risultato di analisi dopo aver inserito la password?
Il risultato dell'analisi viene visualizzato in tempo reale dopo aver inserito la password. Se non vedi l'area dei risultati dopo aver digitato, verifica: 1) Hai inserito una password (il campo vuoto non mostra risultati); 2) La pagina è stata caricata completamente (JavaScript abilitato e senza errori). Se ancora non risponde, prova ad aggiornare la pagina. L'analisi della password viene effettuata interamente nel browser locale, non dipende da richieste di rete, l'aggiornamento non perde ciò che è stato digitato ma cancella il contenuto.
Il pulsante di generazione della password non risponde dopo il clic?
Il pulsante di generazione della password richiede che sia selezionato almeno un tipo di carattere (almeno uno tra maiuscole/minuscole/numeri/simboli). Se nessuna opzione è selezionata, non è possibile generare la password; per impostazione predefinita, lettere minuscole + numeri vengono utilizzati come fallback. Si consiglia di mantenere selezionate le quattro opzioni (maiuscole, minuscole, numeri, simboli) per generare la password più forte. Il cursore della lunghezza va da 8 a 64 caratteri. La password generata viene inserita automaticamente nel campo di input e analizzata istantaneamente.
Il pulsante di visualizzazione/nascondimento della password non funziona?
Il pulsante con l'icona a forma di occhio alterna l'attributo type del campo password tra password e text. Se non commuta dopo il clic, potrebbe trattarsi di un'eccezione JavaScript del browser, prova ad aggiornare la pagina. Nota: nella modalità password i caratteri inseriti vengono visualizzati come puntini (•••), nella modalità text vengono visualizzati in chiaro. Si consiglia di utilizzare la modalità password in luoghi pubblici o durante la registrazione dello schermo.
La mia password è chiaramente complessa, perché la classificazione non è alta?
Verifica questi problemi comuni: 1) Lunghezza insufficiente? Meno di 12 caratteri, anche con combinazione completa, può ancora essere violata relativamente velocemente su supercomputer, si consiglia almeno 14; 2) Contiene sequenze ripetute? Come AAA111!!! contiene caratteri ripetuti consecutivi; 3) È una parola comune con suffisso? Come Password123! o Qwerty@2024 soddisfano i quattro tipi di caratteri, ma il nucleo è parola comune + suffisso con pattern; 4) È un percorso di tastiera? Come Qazwsx123! è un percorso a forma di Z sulla tastiera, questi pattern vengono tentati prioritariamente dagli strumenti di violazione. Si consiglia di utilizzare il generatore di password per generare password completamente casuali.
Glossario
- Shannon Entropy
- Concetto di teoria dell'informazione proposto da Claude Shannon, utilizzato per misurare l'intensità della casualità della password, unità di misura in bit. Valore di entropia = lunghezza password × log₂(dimensione pool di caratteri). Maggiore è l'entropia, più combinazioni sono necessarie per il Brute-force Attack.
- Character Pool
- Dimensione dell'insieme di tutti i possibili caratteri utilizzati nella password. 26 lettere minuscole, 26 maiuscole, 10 numeri, circa 33 caratteri speciali. Più tipi di caratteri vengono utilizzati, maggiore è il pool di caratteri, maggiore è il guadagno di entropia apportato da ogni carattere aggiuntivo.
- Brute-force Attack
- Metodo di attacco che tenta di indovinare la password tramite il tentativo sistematico di tutte le possibili combinazioni di caratteri. Il tempo di violazione dipende dal valore di entropia della password e dalla capacità di calcolo dell'attaccante, una password ad alta entropia può rendere il Brute-force Attack computazionalmente impossibile.
- Dictionary Attack
- Metodo di attacco di indovinamento delle password che utilizza un elenco precompilato contenente password comuni, password trapelate, parole e pattern comuni, efficienza molto superiore al Brute-force Attack puro, è il mezzo di attacco alle password più comune nella realtà.
- Rainbow Table
- Tabella di confronto di password hash pre-calcolata, utilizzata per consultare rapidamente la password originale dopo aver ottenuto il valore di hash. L'utilizzo di salted hash e algoritmi di hash lento (bcrypt/Argon2) può efficacemente difendersi dai Rainbow Table.
- CSPRNG
- Cryptographically Secure Pseudo-Random Number Generator, generatore di numeri casuali la cui uscita è imprevedibile e irriproducibile. Questo strumento utilizza l'interfaccia CSPRNG crypto.getRandomValues() del browser per generare le password.
- Common Password
- Password che appaiono con alta frequenza in diversi incidenti di leak di dati (come 123456, password, qwerty, admin ecc.). Queste password sono presenti in tutti i dizionari di violazione e devono essere evitate completamente.
- 2FA/MFA
- Two-Factor/Multi-Factor Authentication, oltre alla password è necessario un secondo fattore di verifica (come codice di verifica sul cellulare, TOTP, chiave di sicurezza hardware), proteggendo l'account anche se la password viene trapelata.
- Passphrase
- Password lunga composta da più parole casuali, ottiene un alto valore di entropia tramite il numero di parole ed è più facile da memorizzare rispetto a una sequenza casuale di caratteri. Ad esempio, la combinazione casuale di 4 parole come "correct horse battery staple".
- Password Hash
- Utilizza una funzione di hash unidirezionale per convertire la password in una stringa di lunghezza fissa irreversibile per l'archiviazione. Durante la verifica, confronta i valori di hash invece del testo in chiaro, anche se il database viene leakato la password non viene esposta direttamente. Si devono utilizzare algoritmi di hash lento come bcrypt/Argon2.
- Salt
- Stringa casuale allegata alla password prima del calcolo dell'hash, fa sì che password uguali generino valori di hash diversi, prevenendo Rainbow Table e violazioni in batch. Ogni password deve avere un salt univoco.
- crypto.getRandomValues()
- Interfaccia di generazione di numeri casuali crittograficamente sicuri fornita dalla Web Cryptography API, implementata dal browser, la fonte casuale proviene dal pool di entropia del sistema operativo, molto superiore a Math.random(), adatta per generare password e chiavi.
Riferimento su Entropia della Password e Tempo di Violazione
Riferimento sulla difficoltà di violazione delle password con diversi valori di entropia nello scenario di attacco tramite supercomputer (1 quadrilione di tentativi/sec):
| Entropia(bit) | Combinazione Tipica | Tempo di Violazione (PC) | Tempo di Violazione (Supercomputer) | Classificazione Forza |
|---|---|---|---|---|
< 30 | 6 cifre numeriche, parola comune | < 1 secondo | Istantaneo | ☆☆☆☆☆ Molto debole |
30-45 | 8 lettere minuscole | Secondi a ore | < 1 secondo | ★☆☆☆☆ Debole |
45-60 | 8 maiuscole/minuscole + numeri | Giorni ad anni | Secondi a minuti | ★★☆☆☆ Discreta |
60-80 | 10 caratteri misti | Decenni a millenni | Ore a giorni | ★★★☆☆ Buona |
80-100 | 14 caratteri misti | Secoli o più | Anni a secoli | ★★★★☆ Forte |
> 100 | 16 caratteri casuali | Impossibile | Trilioni di anni o più | ★★★★★ Molto forte |
Confronto dell'Entropia per Diverse Combinazioni di Tipi di Caratteri
Differenza di valore di entropia teorica e sicurezza per password di 12 caratteri che utilizzano combinazioni diverse:
| Combinazione di Caratteri | Pool | Entropia (12 caratteri) | Ordine di Grandezza delle Combinazioni | Valutazione Sicurezza |
|---|---|---|---|---|
| Solo numeri (0-9) | 10 | ~40 bits | 10¹² | Molto debole, violazione in secondi |
| Solo lettere minuscole | 26 | ~56 bits | 10¹⁷ | Debole, violazione in minuti |
| Maiuscole e minuscole | 52 | ~68 bits | 10²⁰ | Discreta, violazione in ore |
| Maiuscole/minuscole + numeri | 62 | ~71 bits | 10²¹ | Buona, violazione in giorni |
| Maiuscole/minuscole + numeri + simboli | 95 | ~79 bits | 10²³ | Forte, violazione in anni |
| 16 caratteri casuali completi | 95 | ~105 bits | 10³¹ | Molto forte, inviolabile da Brute-force Attack |
Descrizione dei 7 Indicatori di Verifica della Sicurezza
7 indicatori di sicurezza delle password verificati dettagliatamente dallo strumento:
| Elemento di Verifica | Criterio di Approvazione | Rischio se Non Approvato |
|---|---|---|
| Lunghezza ≥8 caratteri | Password con almeno 8 caratteri | Password corta ha spazio ridotto per Brute-force Attack |
| Contiene lettere maiuscole | Contiene almeno un carattere A-Z | Pool di caratteri ridotto di 26, entropia diminuita |
| Contiene lettere minuscole | Contiene almeno un carattere a-z | Pool di caratteri ridotto di 26, entropia diminuita |
| Contiene numeri | Contiene almeno un numero 0-9 | Pool di caratteri ridotto di 10, entropia diminuita |
| Contiene caratteri speciali | Contiene simboli non alfanumerici | Pool di caratteri ridotto di circa 33, entropia diminuita |
| Nessun pattern di ripetizione/sequenza | Nessun 3+ caratteri uguali o numeri consecutivi | Password con pattern è facilmente colpita da attacchi basati su regole |
| Non nel database delle password comuni | Non è nell'elenco delle password deboli note | Le password comuni sono violate in secondi dal dizionario |
Privacy & Security
Tutte le operazioni di questo strumento di verifica della forza delle password vengono completate interamente nel tuo browser locale: la password che inserisci viene utilizzata solo per il calcolo dell'entropia e l'analisi di sicurezza in JavaScript nel browser, non viene inviata in rete a nessun server esterno. Il generatore di password utilizza l'interfaccia integrata crypto.getRandomValues() del browser per generare password casuali localmente, non dipende dal server. La pagina non utilizza il tracciamento tramite Cookie, non raccoglie le password digitate dagli utenti o alcun dato di utilizzo. Chiudendo o aggiornando la pagina, la password inserita e i risultati dell'analisi vengono cancellati automaticamente, non vengono archiviati persistentemente nel browser. Puoi utilizzare questo strumento offline, tutte le funzionalità sono normalmente disponibili.
Authoritative References
- Simulatore Daltonismo
- Convertitore di colori
- Convertitore da .htaccess a Nginx
- Convertitore SQL
- Parser Cookie
- Generatore di Espressioni Cron
- Validatore di Espressioni Cron
- Formattazione CSS
- Compressione CSS
- Da CSV a Excel
- Convertitore di Valuta
- Confronto Testo
- Generatore Favicon
- Formattazione XML
- Convertitore Esadecimale
- Formattazione HTML
- Compressione HTML
- Da HTML a Markdown
- Da Markdown a HTML
- Formattazione JavaScript
- Compressione JS
- Formattatore JSX
- Compressione JSX
- Raggruppamento di parole chiave
- Generatore Lorem Ipsum
- Generatore Tabelle Markdown
- Generatore di Meta Tag
- Generatore di Password
- Verificatore di Sicurezza Password
- Generatore di QR Code/Codici a Barre
- Tester di Espressioni Regolari
- Generatore di Slug
- Costruttore Query SQL
- Formattatore SQL
- Contatore di Parole
- Strumento Orario
- Formattazione TypeScript
- Compressione TypeScript
- Formattazione TSX
- Compressione TSX
- Convertitore Unix Timestamp
- Generatore UUID
- Formattazione YAML
- Conversione dei casi