Skip to content
Verifica della robustezza delle password
Tools

Verifica della robustezza delle password

Novità

Testa la robustezza delle password con entropia, stime del tempo di crack e consigli.

100% local — your password never leaves your browser. Nothing is uploaded, logged or stored, and nothing is saved when you close the tab. As a habit, never paste a real password into an online checker you don't trust.

Try:
score 0 / 4

Type a password above to see how long it would take to crack.

0characters
0 / 4character types
0bits of entropy
0est. guesses
Character composition
lowercase a–z UPPERCASE A–Z digits 0–9 symbols !@#$
Estimated time to crack
Attack Speed Time
Online, throttled 1k / sec
Fast offline GPU 10B / sec
Large cracking rig 100T / sec

    Runs entirely in your browser. Nothing is uploaded.

    Quanto è davvero forte la tua password?

    Questo verificatore di forza password valuta una password come farebbe un vero attaccante — non spuntando caselle come "contiene una maiuscola", ma stimando quanti tentativi ci vorrebbero per violarla. Mentre digiti, un misuratore in tempo reale mostra un giudizio da molto debole a molto forte, l'entropia della password in bit e un tempo stimato per il cracking, con un feedback specifico su cosa la indebolisce.

    Poiché assegna un punteggio nel modo in cui lavorano davvero gli attaccanti, riesce a smascherare i trucchi che ingannano strumenti più semplici. "Estate2024!" sembra complessa ma ottiene un punteggio basso; una passphrase di quattro parole ottiene un punteggio molto alto. Questa è la differenza che fa un modello realistico in stile zxcvbn.

    Come misuriamo la forza: entropia e rilevamento di pattern

    I misuratori ingenui moltiplicano la dimensione del set di caratteri per la lunghezza e lo chiamano entropia. Questo sopravvaluta le password prevedibili. Invece, questo verificatore usa un approccio in stile zxcvbn: analizza la tua password alla ricerca di parole del dizionario, nomi comuni, sequenze di tastiera (qwerty, asdf), sequenze di numeri e lettere (1234, abcd), ripetizioni (aaaa), anni e date, e corrispondenze con password comuni — poi stima il numero minimo di tentativi necessari per trovarla.

    Il risultato viene mostrato come entropia della password in bit e un punteggio di forza da 0 a 4. Ogni bit extra di entropia raddoppia il lavoro per un attaccante, quindi la differenza tra 40 bit e 60 bit non è il 50% in più di sforzo — è circa un milione di volte di più.

    Tempo di cracking: cosa significa la stima

    Il tempo di cracking è il numero stimato di tentativi diviso per la velocità con cui un attaccante può indovinare. Mostriamo tre scenari: un attacco online limitato (~1.000 tentativi/sec., quello che un form di login ben difeso consente), una GPU offline veloce (~10 miliardi/sec., un database di password rubato che viene violato) e un grande impianto di cracking (~100 trilioni/sec., il caso peggiore).

    Queste sono stime, non garanzie — la velocità reale dipende dall'algoritmo di hashing e dall'hardware. Usa i numeri come guida relativa: se la tua password cade in pochi secondi contro un attacco offline veloce, deve essere più lunga; se resiste per secoli, è in buona forma.

    Cosa rende una password forte

    La lunghezza batte la complessità. Poiché ogni carattere moltiplica lo spazio di ricerca, una lunga passphrase di parole comuni è più forte di una breve stringa di simboli. Punta a 12–16 o più caratteri, evita tutto ciò che un attaccante può prevedere — nomi, date di nascita, anni, squadre sportive, sequenze di tastiera e semplici sostituzioni lettera-simbolo — e non riutilizzare mai una password tra i siti.

    L'opzione più forte e semplice è un gestore di password che genera una password casuale unica per ogni account. Memorizzi una sola passphrase master forte; lui ricorda tutto il resto, eliminando il riutilizzo che causa la maggior parte delle compromissioni degli account.

    È sicuro testare una password online?

    Di solito è un rischio reale: molti verificatori online inviano la tua password a un server. Questo non lo fa. Tutti i calcoli vengono eseguiti localmente nel tuo browser con JavaScript — la tua password non viene mai caricata, registrata o memorizzata, e nulla persiste dopo aver chiuso la scheda. Puoi confermarlo osservando la scheda rete del tuo browser mentre digiti: zero richieste.

    Nonostante ciò, prenditi l'abitudine di non incollare mai una password reale in un verificatore di cui non ti fidi completamente. Se non sei sicuro di uno strumento, testa una password della stessa lunghezza e stile invece della tua vera.

    Consigli per rendere la tua password più forte

    Aggiungi lunghezza prima di tutto — un paio di parole casuali in più fa più di qualsiasi simbolo. Combina quattro o più parole non correlate in una passphrase, o lascia che un generatore produca 16+ caratteri casuali. Elimina gli ingredienti prevedibili: il tuo nome, l'anno corrente, "qwerty", "123456" o sostituzioni in stile "P@ssw0rd" che i cracker si aspettano.

    Poi leggi il feedback che lo strumento ti dà. Indica esattamente la debolezza trovata — una parola comune, una sequenza, una ripetizione, una data — così sai precisamente cosa cambiare per passare da debole a molto forte.

    Come si confronta UtiloKit con i verificatori di Kaspersky, NordPass e Dashlane

    Gli strumenti dedicati di forza password di Kaspersky (password.kaspersky.com), NordPass e Dashlane trasmettono la password digitata ai loro server per valutarla. Questo è un vero problema di privacy — stai consegnando le tue potenziali credenziali all'infrastruttura di terze parti. Anche se affermano di non memorizzarla, ti fidi della loro politica e della sicurezza della loro infrastruttura.

    Il verificatore di forza password di UtiloKit viene eseguito interamente nel tuo browser. Nulla lascia il tuo dispositivo. L'analisi è alimentata dallo stesso rilevamento di pattern in stile zxcvbn utilizzato negli strumenti di sicurezza aziendale, fornisce entropia in bit (non solo una vaga etichetta 'forte') e mostra stime del tempo di cracking su tre distinti modelli di attacco, inclusi gli attacchi GPU offline.

    Frequently asked questions

    Come viene misurata la forza di una password?

    Un buon misuratore di forza non si limita a contare i tipi di caratteri — stima quanti tentativi avrebbe bisogno un attaccante. UtiloKit usa un modello in stile zxcvbn: misura l'entropia in bit e rileva pattern prevedibili (parole del dizionario, nomi, sequenze di tastiera come qwerty, sequenze come 1234, ripetizioni e anni), poi converte il risultato in un punteggio da 0 a 4 e un tempo di cracking. Ecco perché "P@ssw0rd1" ottiene un punteggio basso nonostante usi quattro tipi di caratteri.

    Quanto tempo ci vorrebbe per violare la mia password?

    Dipende dall'entropia della password e dalla velocità con cui l'attaccante può indovinare. Contro un attacco GPU offline veloce (~10 miliardi di tentativi al secondo), una password di 8 caratteri minuscoli cade in pochi secondi o minuti, mentre una password casuale di 16 caratteri richiederebbe miliardi di anni. Lo strumento mostra la stima a tre velocità di attacco.

    È sicuro verificare la mia password online?

    Con la maggior parte dei verificatori online, no — stai inviando la tua vera password al server di qualcun altro. UtiloKit è diverso: tutti i calcoli vengono eseguiti localmente nel tuo browser con JavaScript, e la tua password non viene mai trasmessa, registrata o memorizzata. Puoi verificarlo tu stesso osservando la scheda rete del tuo browser mentre digiti.

    Cosa rende forte una password?

    La lunghezza prima di tutto. Una password lunga di parole semplici batte una breve 'complessa': "nebbia-trattore-viola-pettine" è molto più forte di "P@ss1!". Punta a 12–16+ caratteri, evita parole del dizionario, nomi, date e sequenze di tastiera, e non riutilizzarla mai su siti diversi. Le passphrase casuali generate da un gestore di password sono il gold standard.

    Cos'è l'entropia della password?

    L'entropia, misurata in bit, indica quanto è imprevedibile una password — ogni bit aggiuntivo raddoppia il numero di tentativi necessari. Una password veramente casuale estratta da 95 caratteri stampabili guadagna circa 6,6 bit per carattere, quindi 12 caratteri casuali sono circa 79 bit. Ma l'entropia conta solo se la password è davvero casuale: "Password123" ha un'alta entropia teorica ma quasi nulla in pratica.

    Perché la lunghezza conta più dei caratteri speciali?

    Perché ogni carattere aggiunto moltiplica lo spazio di ricerca, mentre sostituire una lettera con un simbolo aggiunge solo un po'. "Tr0ub4dor&3" (11 caratteri, tutti e quattro i tipi) è in realtà più debole di una lunga passphrase di parole semplici, perché gli attaccanti conoscono già i trucchi comuni di sostituzione lettera-simbolo. Aggiungere lunghezza aumenta l'imprevedibilità molto più velocemente che inserire @ e !.

    Dovrei usare un gestore di password?

    Sì — è il miglioramento più importante per la tua sicurezza. Un gestore di password genera e memorizza una password unica, casuale e ad alta entropia per ogni sito, quindi devi memorizzare solo una forte passphrase master. Questo elimina il riutilizzo, che è la vera causa della maggior parte delle compromissioni degli account.