Come si usa
- 1Scrivi o incolla una password nella casella. Fai clic sull’icona a forma di occhio per vedere cosa hai scritto.
- 2Leggi la valutazione e le tre stime del tempo necessario per violarla, che si aggiornano mentre scrivi.
- 3Segui i consigli sotto la valutazione per correggere i punti deboli, come parole del dizionario, nomi, date o schemi sulla tastiera.
- 4Fai clic su «Verifica se questa password è trapelata» per scoprire se compare in violazioni di dati note.
Come viene stimata la sicurezza
Lo strumento usa zxcvbn, uno stimatore della sicurezza delle password open source sviluppato originariamente da Dropbox, nella sua versione TypeScript. Invece di contare i tipi di caratteri, cerca gli schemi che i programmi di cracking provano per primi: password comuni, parole del dizionario, nomi, date, caratteri ripetuti, sequenze come abc123, percorsi sulla tastiera come qwerty e sostituzioni con caratteri simili come p@ssw0rd. In base agli schemi che trova, stima quanti tentativi servirebbero a un attaccante.
Ecco perché la valutazione è spesso diversa dalle solite regole per le password. Qwerty123! contiene una maiuscola, un numero e un simbolo, eppure è valutata molto debole perché è un percorso sulla tastiera con un finale comune. Quattro parole comuni scelte a caso, come acero trattore lanterna ciottolo, contengono solo lettere minuscole e sono valutate molto forti.
Cosa significano i tempi stimati
La velocità con cui una password cede dipende da dove l’attaccante fa i suoi tentativi. Contro una pagina di accesso reale che limita i tentativi, un ritmo realistico è di circa 100 all’ora. Se il database delle password di un sito viene trafugato, l’attaccante può provare offline alla massima velocità: circa 10.000 tentativi al secondo se le password sono conservate con un hash volutamente lento come bcrypt, scrypt o Argon2, e 10 miliardi o più quando un hash veloce come MD5 o SHA-1 viene attaccato con le schede grafiche.
Di solito non sai come un sito conserva la tua password, quindi punta a una password che resista anche nello scenario «Offline, hash veloce» – e usala per un solo account, così una violazione altrove non potrà esporla.
Come la verifica delle password trapelate protegge la tua privacy
La verifica usa Pwned Passwords di Have I Been Pwned, un database gratuito di centinaia di milioni di password esposte in violazioni di dati. Il tuo browser calcola l’hash SHA-1 della password e ne invia solo i primi cinque caratteri. Il servizio risponde con tutti gli hash trapelati che iniziano con quei caratteri – di solito diverse centinaia – più alcuni valori casuali di riempimento, e il confronto avviene sul tuo dispositivo.
Questo approccio, chiamato k-anonimato, fa sì che né la password né il suo hash completo lascino il tuo browser, e il servizio non può sapere quale degli hash restituiti stavi cercando. La verifica parte solo quando fai clic sul pulsante; tutto il resto di questa pagina funziona anche offline.
Domande frequenti
È sicuro scrivere qui la mia vera password?
La verifica della sicurezza avviene interamente nel tuo browser e nulla di ciò che scrivi viene inviato o memorizzato. La verifica facoltativa delle password trapelate invia solo i primi cinque caratteri dell’hash SHA-1 della password, da cui non è possibile risalire alla password. Se vuoi essere ancora più prudente, prova una password costruita come la tua invece di quella esatta.
Cosa rende sicura una password?
La lunghezza e l’imprevedibilità. Una lunga stringa di caratteri casuali, o una passphrase di quattro o più parole scelte a caso, non ha schemi che i programmi di cracking possano sfruttare. Evita nomi, date, singole parole con lettere sostituite da simboli e qualsiasi password che hai già usato.
Perché la mia password è valutata debole anche se contiene simboli e numeri?
I programmi di cracking conoscono i soliti trucchi – l’iniziale maiuscola, un numero o un anno alla fine, @ al posto di a – e li provano subito. Una password come Estate2024! rispetta quasi tutte le regole per le password, ma cede in una frazione di secondo se un database viene trafugato. Aggiungere lunghezza o altre parole casuali aiuta molto più di qualche simbolo in più.
Cosa devo fare se la mia password è stata trovata in una violazione di dati?
Smetti di usarla e cambiala su ogni account in cui l’hai usata, a partire dall’email e dall’home banking. Sostituiscila con una password unica creata da un generatore, conservala in un password manager e attiva l’autenticazione a due fattori ovunque sia possibile.
Quanto sono precisi i tempi stimati?
Sono stime. Il tempo reale dipende dall’hardware dell’attaccante e da come il sito conserva le password, cosa che di solito non puoi sapere. Usali per fare confronti: una password che richiederebbe secoli anche nello scenario con hash veloce è sicura, una che cede in pochi minuti no.