Vai al contenuto
nestoo
  • Qual è il mio IPIl tuo indirizzo IPv4 e IPv6 pubblico, con posizione e provider.Rete e IP
  • Ricerca IPPosizione, provider e rete di qualsiasi indirizzo IP.Rete e IP
  • Ricerca DNSRecord A, AAAA, MX, TXT, NS e altri record DNS di qualsiasi dominio.Rete e IP
  • Ricerca WHOISTitolare, registrar e data di scadenza di qualsiasi dominio o IP.Rete e IP
  • Verifica porte aperteVerifica se una porta è aperta sul tuo IP o su un server.Rete e IP
  • Verifica header HTTPHeader di risposta, codici di stato e catena di redirect di un URL.Rete e IP
  • Verifica SSLValidità, scadenza e catena del certificato di qualsiasi sito web.Rete e IP
  • Generatore di passwordPassword sicure e casuali, generate direttamente nel tuo browser.Password e sicurezza
  • Verifica sicurezza passwordQuanto tempo servirebbe per violare una password e se è trapelata.Password e sicurezza
  • Generatore di hashHash MD5, SHA-1, SHA-256, SHA-512 e CRC32 di testi o file.Password e sicurezza
  • Formattatore JSONFormatta, valida e minifica JSON, con la posizione esatta degli errori.Strumenti per sviluppatori
  • Codifica e decodifica Base64Codifica testo o file in Base64 e decodificalo.Strumenti per sviluppatori
  • Codifica e decodifica URLCodifica e decodifica URL e query string, e analizza qualsiasi URL.Strumenti per sviluppatori
  • Decodificatore JWTLeggi l’header e i claim di un JSON Web Token.Strumenti per sviluppatori
  • Generatore di UUIDIdentificatori UUID v4 casuali e v7 ordinati nel tempo.Strumenti per sviluppatori
  • Convertitore di timestamp UnixConverti i timestamp Unix in date e le date in timestamp.Strumenti per sviluppatori
  • Convertitore binarioTraduci testo in binario e converti tra basi numeriche.Strumenti per sviluppatori
  • Contatore di paroleConta parole, caratteri, frasi e tempo di lettura.Strumenti per il testo
  • Convertitore maiuscole/minuscoleMAIUSCOLO, minuscolo, Iniziali Maiuscole, camelCase, snake_case e altro.Strumenti per il testo
  • Confronto testiConfronta due testi ed evidenzia le differenze.Strumenti per il testo
  • Generatore di codici QRCodici QR gratuiti per link, testo, Wi-Fi e contatti, in PNG o SVG.Strumenti di tutti i giorni
  • Calcolo percentualePercentuale di un numero, variazione percentuale, aumento e diminuzione.Strumenti di tutti i giorni
  • Convertitore di unità di misuraConverti lunghezza, peso, temperatura, volume, dati e altro.Strumenti di tutti i giorni

Verifica della sicurezza delle password

Scopri in quanto tempo si potrebbe violare una password, cosa la rende debole e se è comparsa in una violazione di dati. La verifica della sicurezza avviene sul tuo dispositivo.

La verifica della sicurezza avviene sul tuo dispositivo. La password non viene inviata da nessuna parte.

Inizia a scrivere per vedere quanto è sicura la password.

A Have I Been Pwned vengono inviati solo i primi 5 caratteri dell’hash SHA-1 della password. Il confronto avviene sul tuo dispositivo, quindi la password non lo lascia mai.

Funziona nel tuo browser. Ciò che inserisci non lascia mai il tuo dispositivo.

Come si usa

  1. 1Scrivi o incolla una password nella casella. Fai clic sull’icona a forma di occhio per vedere cosa hai scritto.
  2. 2Leggi la valutazione e le tre stime del tempo necessario per violarla, che si aggiornano mentre scrivi.
  3. 3Segui i consigli sotto la valutazione per correggere i punti deboli, come parole del dizionario, nomi, date o schemi sulla tastiera.
  4. 4Fai clic su «Verifica se questa password è trapelata» per scoprire se compare in violazioni di dati note.

Come viene stimata la sicurezza

Lo strumento usa zxcvbn, uno stimatore della sicurezza delle password open source sviluppato originariamente da Dropbox, nella sua versione TypeScript. Invece di contare i tipi di caratteri, cerca gli schemi che i programmi di cracking provano per primi: password comuni, parole del dizionario, nomi, date, caratteri ripetuti, sequenze come abc123, percorsi sulla tastiera come qwerty e sostituzioni con caratteri simili come p@ssw0rd. In base agli schemi che trova, stima quanti tentativi servirebbero a un attaccante.

Ecco perché la valutazione è spesso diversa dalle solite regole per le password. Qwerty123! contiene una maiuscola, un numero e un simbolo, eppure è valutata molto debole perché è un percorso sulla tastiera con un finale comune. Quattro parole comuni scelte a caso, come acero trattore lanterna ciottolo, contengono solo lettere minuscole e sono valutate molto forti.

Cosa significano i tempi stimati

La velocità con cui una password cede dipende da dove l’attaccante fa i suoi tentativi. Contro una pagina di accesso reale che limita i tentativi, un ritmo realistico è di circa 100 all’ora. Se il database delle password di un sito viene trafugato, l’attaccante può provare offline alla massima velocità: circa 10.000 tentativi al secondo se le password sono conservate con un hash volutamente lento come bcrypt, scrypt o Argon2, e 10 miliardi o più quando un hash veloce come MD5 o SHA-1 viene attaccato con le schede grafiche.

Di solito non sai come un sito conserva la tua password, quindi punta a una password che resista anche nello scenario «Offline, hash veloce» – e usala per un solo account, così una violazione altrove non potrà esporla.

Come la verifica delle password trapelate protegge la tua privacy

La verifica usa Pwned Passwords di Have I Been Pwned, un database gratuito di centinaia di milioni di password esposte in violazioni di dati. Il tuo browser calcola l’hash SHA-1 della password e ne invia solo i primi cinque caratteri. Il servizio risponde con tutti gli hash trapelati che iniziano con quei caratteri – di solito diverse centinaia – più alcuni valori casuali di riempimento, e il confronto avviene sul tuo dispositivo.

Questo approccio, chiamato k-anonimato, fa sì che né la password né il suo hash completo lascino il tuo browser, e il servizio non può sapere quale degli hash restituiti stavi cercando. La verifica parte solo quando fai clic sul pulsante; tutto il resto di questa pagina funziona anche offline.

Domande frequenti

È sicuro scrivere qui la mia vera password?

La verifica della sicurezza avviene interamente nel tuo browser e nulla di ciò che scrivi viene inviato o memorizzato. La verifica facoltativa delle password trapelate invia solo i primi cinque caratteri dell’hash SHA-1 della password, da cui non è possibile risalire alla password. Se vuoi essere ancora più prudente, prova una password costruita come la tua invece di quella esatta.

Cosa rende sicura una password?

La lunghezza e l’imprevedibilità. Una lunga stringa di caratteri casuali, o una passphrase di quattro o più parole scelte a caso, non ha schemi che i programmi di cracking possano sfruttare. Evita nomi, date, singole parole con lettere sostituite da simboli e qualsiasi password che hai già usato.

Perché la mia password è valutata debole anche se contiene simboli e numeri?

I programmi di cracking conoscono i soliti trucchi – l’iniziale maiuscola, un numero o un anno alla fine, @ al posto di a – e li provano subito. Una password come Estate2024! rispetta quasi tutte le regole per le password, ma cede in una frazione di secondo se un database viene trafugato. Aggiungere lunghezza o altre parole casuali aiuta molto più di qualche simbolo in più.

Cosa devo fare se la mia password è stata trovata in una violazione di dati?

Smetti di usarla e cambiala su ogni account in cui l’hai usata, a partire dall’email e dall’home banking. Sostituiscila con una password unica creata da un generatore, conservala in un password manager e attiva l’autenticazione a due fattori ovunque sia possibile.

Quanto sono precisi i tempi stimati?

Sono stime. Il tempo reale dipende dall’hardware dell’attaccante e da come il sito conserva le password, cosa che di solito non puoi sapere. Usali per fare confronti: una password che richiederebbe secoli anche nello scenario con hash veloce è sicura, una che cede in pochi minuti no.