Vai al contenuto
Sicurezza

120 password casuali per server, chiavi master, account admin

120 password casuali generate con il metodo Unbiased Random Selection (CSPRNG di sistema con rejection sampling). Lunghezze da 32 a 10 caratteri. Click su una password per copiarla negli appunti.

Password in formato ASCII

Le più sicure: charset di 86 caratteri stampabili, entropia 6.43 bit/char. Una password ASCII da 16 caratteri ha già circa 103 bit di entropia: a mille miliardi di tentativi al secondo (un rig GPU offline contro un hash veloce) servirebbero in media circa 140 miliardi di anni per trovarla con brute-force. Da 30 caratteri si sale a circa 193 bit, fuori portata di qualunque attacco a forza bruta. Usale per servizi critici: accesso server, chiavi master, account amministrativi.

Charset: !"#$%&'()*+,-./23456789:;<=>?@ABCDEFGHJKMNPQRSTUVWXYZ[\]^_`abcdefghjkmnpqrstuvwxyz{|}~

32 caratteri · Molto forte (~206 bit)

:KWrvq*Hn3+EY5_Yf][}SPcuds^9@=T_

`a.jF)v!>P}N_5D@E(%M;JVT(>rT*9y5

Q`H6+:fztSdq4ff65)YXuPgze-|}^RkF

2e^>R:mX&#AvxZs_@dGYu}vv{Ypt"Tqv

2J&'ETb|.[5w#|t3gcSq6(P^|6`WAr&d

~(WR@Hh)<\cxz<se!rrYeaJU$C-_h<)8

{/NXRT=_(Xta)R+)e8M7>b?Wx!*bW5,w

NzM%_kUncs!)<"}evw:MAX()'+m;Y=mu

4WvdP~F`/=fT9&(vU/\?Ue4YgpseF\!`

-pH%zMp>e@P*3Qtdh/6{pH|}.tmJW_9*

24 caratteri · Molto forte (~154 bit)

]j7JZ=b6ekr%vv)R~UnA"T!2

ErxFXm}b|tD=WWaD+*<8@e:Q

[email protected];gA!sa^w,Z!dAb/"

<\~Wu|_veD:./PtFTj~||5U|

3+64szf(VEWV<vy*|aHcH9%f

.3}%jrQzT^\:():!cuk8mPJW

KV&K58.;H%t+QgMhWq#7~?CS

]JZxe{[#*XZcYAqsh#;sEXM4

dY{hP)6h-H9Bc|?D."6`_AE-

q{G3p>3CX)yG2&$f=>j6seTA

20 caratteri · Molto forte (~129 bit)

aV)-D>?Pcy6*eRP[s!D-

k'+:(z5Cq)a7SV@+GXR-

~dE|@eF$P,z6p7gJTE,j

%*q&jN6TjxpG]_.vXF%(

]-fbdQD\bDgws(Rz\#D~

XUbZ''nT-^7!\8"y[P:D

BpU_%&eUAc9t[Q&za'.%

]C$,s$a,?#rNBxR#FNd*

,A%xM5V6N"=@]r3=./p,

v`TjWSJ&D|rAP>>C8_?.

16 caratteri · Forte (~103 bit)

fB?]c`/c^a,v~y(.

h{|-f-r&Nq+)`:"K

[{y|WVNZB^=~~[<&

3z@:Q.v~s*pY2{*v

YfkA`R-H7]dt}k$5

P;At^'y4"=4:@p=k

<5+}brdH^]5%"&8D

a,Mg\^|M-PBqD{mK

*PPf;+YwH.5F%h'p

uMAA"?xk:ju,8`Vm

12 caratteri · Discreta (~77 bit)

$_rEp$6ty}F4

xNr.SpEc#T4@

_@`;mv3=.g_w

t!8VP\DCv`'2

f9GuvP^}YC/{

B:bzF9NK{n*h

G6<#Pm9(('C\

nh+9terSW+f?

,m:}x".yQQh<

[q9RVJ<8$5~H

10 caratteri · Discreta (~64 bit)

DDea6dy:Wd

Rp<FqVfPh)

Akx)$=!cdB

H:/P{pCZ_9

b2|:_J8){;

K*jfRT6"vG

)fR~tEa_<u

:"DNyW(EqK

`9|{(rz39;

a$QzNwtN\Q

Password in formato alfanumerico

Charset ridotto (54 caratteri): più leggibili e digitabili ma meno entropia per simbolo. OK per servizi con policy che vietano caratteri speciali. Per tutto il resto, preferisci l'ASCII qui sopra.

Charset: ABCDEFGHJKMNPQRSTUVWXYZabcdefghjkmnpqrstuvwxyz23456789

32 caratteri · Molto forte (~184 bit)

e5Fb7Qma3pXhAEmGWbBwfRYcsTGr5mT9

7VtVK6AgvKGyCc6KDyq6FcDPvd9X6hn4

DHM5pgbBzmeZ58fx8Q7STkETPfgrbcH5

d3fgy5Ambvq7P8ajphgc9fXSzygccfvq

hUQsCp8KPMHPfJRz7Jx652WutYXZNbCf

592nZJjtweRXfF6kcQpjtr9eEWUhgyxb

A4GJvRRd8dghTnkpSv7ykVAZc23ckBGW

SZMtTpez2PRTqPWUUBuVQ3XCvyBggawF

8Db7w8AkDgwhUQUN9P9Zhw7JYVerfehC

GxbwCHGkhGhgrb9JKvBZ8vQMbFnAE8ZF

24 caratteri · Molto forte (~138 bit)

FKPd6jESxQWeW5aXkXe2JShh

zBwGe6CfjBgFCETyRkd7jaub

X8QsVdS7GkWsTbbGwRmJWke3

Mydc3Vf4weVMK8JjDf6E2fGp

nEAWaTw3KhDyv4RrfDxpHSzz

qzgvMksWFbvd5DS95SqeaH5b

DvewMKYUVxhsSchxy3DrJnCv

6FQF3sQ2t8KNfGnBAmJPNxj8

Z7WKUMtG9JR6xhr2BcpEkWZj

Z8Tj8DZGTcHnspMGZjeJHfm4

20 caratteri · Molto forte (~115 bit)

tUAE7SVpsC6X43C3RXx5

Ew27S9wbs57h8BbAD9Tz

PhW2At5K2dR8nQsEkthf

RBPKqMgg4DFWuuHMYU7a

TCpgKUNuue4rM2AWB9w6

ctqp2bDBEMzbhUJbDBGU

MHDfcMMACZetf7cKqZHb

X3EqFY3rzaW7xbRTKVum

znavvtXjhHeHyV67ABwu

dVnvhH8YHmDJzMzB7PmM

16 caratteri · Forte (~92 bit)

krY3DUpMTDsK2erW

sdnrxFKU5wuFQXdd

VQKtxZg2MuGVtZ5F

ZuvG4AFEeShT87hK

eT3JxzHws5txWc5b

sN78hqkM5QRkWKfS

2chSdjRQUqhAWzjy

AhB9MG2FrsnJs3gQ

jJPkNTK4zEQfXUyv

BgbGB7JVXSBJT9fM

12 caratteri · Discreta (~69 bit)

DebT9jHJnc2f

dffMt2tCHUSc

h6uCc3W99PYJ

qZb5YNm3kJzq

a5dqF9egpHnZ

CdJ8gyq2xwbv

FjXGhfrb9qWS

QVzebEjeuyHy

b6HvhSMdQ7HK

qM2AxEkzmXBN

10 caratteri · Debole (~58 bit)

bEFbDx9QCf

4sEuzpfgHc

v6Mq5FJGm9

huwyajZW76

tqFkNMc8Pr

wH6F4XtXYe

8NEqXANfQS

Fsp74TYMBZ

Z9kzjhNge3

mk2wwRy3an

Perché queste password sono sicure davvero

La generazione usa unbiased random sampling tramite la PHP random_bytes() e quindi il CSPRNG del sistema operativo (/dev/urandom su Linux, equivalenti su altri OS), con rejection sampling (maschera di bit, scarto dei valori fuori range) per evitare il modulo bias che molti generatori artigianali sbagliano: ogni carattere ha probabilità esattamente 1/|charset|. Su 20 caratteri ASCII l'entropia reale è di 128 bit. Per confronto, una password "robusta" scelta da un umano ha tipicamente 30-50 bit di entropia ed è brute-forciabile in ore su GPU moderne. Le password servite in pagina esistono solo nell'HTML inviato al tuo browser: non vengono loggate, non vengono salvate da nessuna parte e non sopravvivono al caricamento della pagina.

Domande frequenti

Quanto è lunga una password davvero sicura nel 2026?
Per account personali: almeno 16 caratteri ASCII (circa 100 bit di entropia). Per server SSH, chiavi API, account amministrativi: 24-32 caratteri. Il vero fattore di sicurezza è l'entropia totale, non il tipo di caratteri: una password di 30 caratteri ASCII è più sicura di una di 12 caratteri con 'simboli obbligatori'.
Perché le password generate qui non contengono '0', '1', 'l', 'I', 'O'?
Ambiguità visiva. Se devi leggere o digitare a mano la password (su mobile, su console seriale, su terminale di un server remoto), i caratteri simili tra loro causano errori. Il charset escluso mantiene la stessa entropia effettiva (rimuovere 8 caratteri su 94 (0, 1 e le lettere I/L/O sia maiuscole che minuscole) cambia l'entropia per carattere di ~0,13 bit, irrilevante rispetto alla lunghezza totale).
Le password vengono loggate o trasmesse altrove?
No. Il PHP che genera le password gira server-side in un processo isolato, non logga l'output, non lo invia in nessun database e non lo conserva. Ogni ricarica della pagina produce 120 password nuove che esistono solo nell'HTML servito a te. Le password sono sempre servite via HTTPS.
random_bytes() è davvero sicuro?
Sì. In PHP 8.x random_bytes() legge dal CSPRNG di sistema (/dev/urandom su Linux, equivalenti su altri OS): è la stessa sorgente di entropia che alimenta i tool crittografici standard, e se l'entropia non è disponibile lancia un'eccezione invece di restituire byte deboli. Il generatore applica rejection sampling per evitare il modulo bias, dettaglio critico che molti generatori artigianali sbagliano e che porta a distribuzioni non uniformi sul charset.
Posso usare queste password per crittografia o chiavi API?
Per password di account e servizi sono adatte. Per chiavi crittografiche (AES, RSA, ECDSA) no: le chiavi vanno generate direttamente con la libreria crittografica che le userà, con il formato e la lunghezza specifici dell'algoritmo. Usare una password ASCII come chiave crittografica introduce una derivazione (KDF) non necessaria e tipicamente sbagliata.
E se lavoro in un'azienda dove tutti condividono password scritte in Excel?
Situazione comune, molto rischiosa, risolvibile. Migrare a un password manager aziendale (Bitwarden self-hosted, 1Password Business, Vaultwarden) richiede 2-3 giorni di consulenza per setup + formazione. Se vuoi un percorso strutturato per la tua azienda, contattami: è una delle aree in cui lavoro regolarmente.

La gestione password nella tua azienda non è a posto?

Se la tua azienda usa ancora password condivise in un Excel, credenziali ripetute tra servizi, o non ha un password manager centralizzato, il rischio di compromissione è alto e misurabile. Offro consulenza specifica su password policy aziendali, migrazione a password manager self-hosted (Vaultwarden/Bitwarden), e audit delle credenziali dei servizi in uso. Vent'anni di esperienza backend + cybersecurity applicata.

Parla con me di sicurezza password