Come generiamo password sicure
Creare una password forte non significa soltanto combinare caratteri casuali. In PrivateNote.ai il generatore si basa su tre principi:
Sicurezza crittografica
Usa la stessa classe di casualità sicura impiegata per chiavi e token.
Casualità senza bias
Ogni carattere ha la stessa probabilità di essere selezionato.
Analisi intelligente della robustezza
Analisi avanzata oltre il semplice controllo della lunghezza.
Ecco come ogni componente contribuisce a proteggere i tuoi account.
Punti chiave
- Usa casualità crittografica—non pattern scelti dall’uomo.
- Una selezione non distorta dei caratteri evita punti deboli accidentali.
- Password casuali più lunghe battono le sostituzioni furbe.
- Genera, conserva in un manager e non riusare mai tra siti.
Crypto Web API
Il generatore usa la Web Crypto API per ottenere valori casuali crittograficamente sicuri, adatti ad attività critiche per la sicurezza.
La casualità è alimentata dal sistema operativo ed è progettata in modo che i valori futuri non siano prevedibili nella pratica senza accesso allo stato interno.
Tutta la generazione avviene nel browser. La password non lascia mai il dispositivo, quindi non può essere registrata, intercettata o esposta dai nostri server.
Perché è importante: La generazione lato server crea esposizione aggiuntiva tramite transito di rete e log. La generazione locale evita del tutto questi rischi.
Casualità senza bias
Usiamo il campionamento per rifiuto, così ogni carattere ha la stessa probabilità di apparire. Questo elimina bias sottili che renderebbero alcuni caratteri più probabili di altri.
Una semplice selezione modulo può essere distorta quando l’intervallo dei numeri casuali non è divisibile in modo uniforme per la dimensione del set di caratteri. Il campionamento per rifiuto scarta i valori non equi e pesca di nuovo.
Questo rende le password più difficili da prevedere, perché gli attaccanti non possono sfruttare pattern nella selezione dei caratteri.
Analisi intelligente della robustezza
Un buon indicatore di robustezza deve andare oltre lunghezza e regole sui simboli. Stringhe prevedibili possono sembrare complesse pur restando deboli.
Usiamo un’analisi in stile zxcvbn per controllare pattern comuni, parole di dizionario, sequenze, caratteri ripetuti, entropia e stime realistiche del tempo di cracking.
Il risultato è una visione più realistica della robustezza della password rispetto a una semplice checklist.
- Pattern comuni: percorsi sulla tastiera, sequenze e caratteri ripetuti
- Attacchi a dizionario: parole comuni, nomi e varianti da password già violate
- Entropia: quanto della password è davvero imprevedibile
- Tempo di cracking: quanto tempo servirebbe realisticamente a un attaccante
Buone pratiche per le password
- Usa password uniche: Non riutilizzare mai la stessa password su account diversi.
- Più lunga è meglio: Punta ad almeno 16 caratteri; per account di alto valore, ancora di più.
- Usa un gestore di password: Conserva le password generate in modo sicuro, così non devi ricordarle.
- Attiva l’autenticazione a due fattori: Anche le password forti beneficiano di un livello aggiuntivo.
- Non condividere password: Non condividere mai password con chi sostiene di essere il supporto.