Vai al contenuto
Sicurezza

120 password casuali per server, chiavi master, account admin

120 password casuali generate con il metodo Unbiased Random Selection (CSPRNG di sistema con rejection sampling). Lunghezze da 32 a 10 caratteri. Click su una password per copiarla negli appunti.

Password in formato ASCII

Le più sicure: charset di 86 caratteri stampabili, entropia 6.43 bit/char. Una password ASCII da 30 caratteri richiede circa 41 trilioni di anni per essere craccata con brute-force GPU offline. Usale per servizi critici: accesso server, chiavi master, account amministrativi.

Charset: !"#$%&'()*+,-./23456789:;<=>?@ABCDEFGHJKMNPQRSTUVWXYZ[\]^_`abcdefghjkmnpqrstuvwxyz{|}~

32 caratteri

_k8becUJn76a/2A%u65U@c2{8/9tvj$V

AZ$T8\#@S:-~wruq{N:!c{h@|6"pg[/U

R"FsZ]G=vA@N4DFzfjWQ#JDRRWy((79V

kY(NB#.6r2./xb[J29Xb(<c7u;2.242r

.G:B#jg`X3$rjr(E-:t{[email protected]_-c9p

z'/2H?'YRf\|jTx}zv-Dt:X;n3aA)Rg.

'/$w'6\Q5n[ffk]~5:3,$]bFUS;r_y<7

p[-zN:eF;9VvFe-Xfq,KUS3)qps3":Cd

@<}{EEuh|~Sq%HEhS<jbb3K3HBdeQ)'P

(qD4f`e?H*UuVg}hj)3MTqG6@s%c.CGj

24 caratteri

q{N2{r[[$zvyUR#c$&?*v))y

Yh`v@Qg|qc,j&*GZj$c~Wst(

-v+Hk7"2cR3)#(<}B@KU>r>~

@h[t(3S6(k~6%"Q.>&R#Y+f#

Cj39/?v!s}/TYSFt[:KsPQK8

8Z27B#|wqR((F3Yqwf-MX:7W

yNRTFZCaV|&pfd\|D{:%JB{J

r3R*9NuQ+*-Yf"'4D!|>6VnV

]fpa$Bk>-r\|9w5ffeWZ{D(#

e/5\Hj#.;;2STNN^vu`X7n7^

20 caratteri

VhtC>[C^aZK)EF<bUsef

]M$K^fgHNBxh":CyVMJq

VGmPT-fE6^v;,~`m8spN

MJ8dBeE^8D&ra*RQ^wy*

@`@;Wj_}@*tAebv=/5%e

T4m5=<QK9:TtSZ'P;a+e

~H{U;H*Y`](W.C[}m:DA

A+KjKB):NgjB|/Vs@R%g

(Xkhmf>/{&Gkv*UVZ#:.

^"^5p=7wZkKFCn4{fJP9

16 caratteri

98]3&V:&p$7vZQ+$

*=CPGbM|X*_7!E:e

$MAFxG|jG;\8M}}V

3yGdc](%;t-s6?~X

@TZt')g[\m_V[=BG

w~@[f4Q;;`{/a+;F

_^5,x]Vt4bbjV$7a

C-w8Fd9c%uQ]t:)+

E#}:KwYs#BC?;QQ8

Htaz]nST^r.%QsjY

12 caratteri

GBM4/AU`uv\v

je|>6;<$=N|?

wYA^"H+q!f{D

-~Asx=%(fW%3

nE2H9gP]!xd7

Hcd_nqe7}Q6=

<<^V:,ZXE^Sn

!qZ>9hx4k`<M

PD[xH)T@4sjH

9#}dyX`u2yr+

10 caratteri

TbkU5nQNte

&jd*-Q(j93

6C6Rqy2:E*

fK6_F\CjR9

dnUM=B4*A$

=h!A!h#G'?

bsD_UYXZ{5

>~MYM4qpWm

%jD6H;Pxh'

s=-5NH]jrE

Password in formato alfanumerico

Charset ridotto (54 caratteri): più leggibili e digitabili ma meno entropia per simbolo. OK per servizi con policy che vietano caratteri speciali. Per tutto il resto, preferisci l'ASCII qui sopra.

Charset: ABCDEFGHJKMNPQRSTUVWXYZabcdefghjkmnpqrstuvwxyz23456789

32 caratteri

xFFRDWhqDcNDywMsYsn9kaaWMjKUyCUG

rBfmbVv2ZvmZZ6H7n6a6ZKRQxjk8EMPe

dJ2zXAe2kxBkPpsUE9hxqxaT7tYN8cAM

ayGmQPMma93CsPDZYKMpBWy7pNPxudqP

6gahur5jWEdKmSCRrKr8ghhr6s7NDWbq

mSGJz3EnU9zdkZTQWSfsyheJ48wFw5N6

QNFdY7qG8h3PSpPRXX8wkzR4TxvMNYtZ

mtqyUbeZvDTh3KJVjpMT9kV9s8dHhPSt

C2vTvpK6MTt7xzycfWfJ7v8GhNpfdxJH

zxefzV7MDCdQfJmzxmvHSfSnvn2QM4F2

24 caratteri

XrJTB4q8CqSgEMQUx7sGjE4R

Qv7B74YTCwFh9QB43EAcQfJc

c9972wccp7wPvKgjQjFtJvUf

7qPJ9Ce5bvmytkqAHdwbHynx

3uNCf7PfZu9Z4eYQEjyWe66E

DRDQN8dpSM2YV2WxcfRjEeNt

P7d4W9jmJdJAukn4SDU9YbWg

hKGF7SEuRXDNU8QNpbFA3URq

Jk3hDqYUFhameRdFsJ83PK8S

ZbYYrUnvVhhmZey2HcfxrYqW

20 caratteri

UpUwk5mcBRzsF9hTKhjG

jR2YWBRG3R9z6VYvbMgq

fEY2akWMmvcS9wuWCeCv

rRXknXMmGZdyy4j4tDSR

W7YBvYdVmDNYH7sC8KEN

MThWfsMXWJ45NHCbQVVV

VwCK23D5VUA6WMaPzx9B

SYXtWqF4G887DzrEtcnm

2XZvssbJPhb5ADUubCHQ

gvmR7VSNTxV4bt54H9BR

16 caratteri

B29uJNP7jnD99ak2

QPmRGyYMU9XctPFW

enyQ8jfynT5zvScc

8MDfmqV3upNaG6Dj

Xd5BaxC58dqWQgG3

nnVGgzGGJRsCD22x

pqYc4fDguUf7TyN8

hmTByY3N3jnhYdn2

2CNBRfekq9JNaKBy

AVrrcAfBSUYuFkTe

12 caratteri

n4XgJqEWXvs9

6XaJgdg8yHvc

dWEVAVJNXAGs

NV4DaGfr7u4H

7RuM7qvc38Fm

uRFc79KSXvJW

9Ezn6gDWqUCt

pHa4KKKnqG7A

DPzHzMwy8NkZ

3FwVWnHgV2dA

10 caratteri

QsQYxTvw3k

D88TQmmAEU

Zm6tfwGCkY

VgWM94Zbh7

awEyXavvQs

KgU3P9gyzb

svUeKm5Dkh

BjaVv9QbET

G3QRT2JRQT

kjTvG6Wq8H

Perché queste password sono sicure davvero

La generazione usa unbiased random sampling tramite la PHP random_int() e quindi il CSPRNG del sistema operativo (/dev/urandom su Linux, equivalenti su altri OS), con rejection sampling per evitare il modulo bias che molti generatori artigianali sbagliano: ogni carattere ha probabilità esattamente 1/|charset|. Su 20 caratteri ASCII l'entropia reale è di 128 bit. Per confronto, una password "robusta" scelta da un umano ha tipicamente 30-50 bit di entropia ed è brute-forciabile in ore su GPU moderne. Le password servite in pagina esistono solo nell'HTML inviato al tuo browser: non vengono loggate, non vengono salvate da nessuna parte e non sopravvivono al caricamento della pagina.

Domande frequenti

Quanto è lunga una password davvero sicura nel 2026?
Per account personali: almeno 16 caratteri ASCII (circa 100 bit di entropia). Per server SSH, chiavi API, account amministrativi: 24-32 caratteri. Il vero fattore di sicurezza è l'entropia totale, non il tipo di caratteri: una password di 30 caratteri ASCII è più sicura di una di 12 caratteri con 'simboli obbligatori'.
Perché le password generate qui non contengono '0', '1', 'l', 'I', 'O'?
Ambiguità visiva. Se devi leggere o digitare a mano la password (su mobile, su console seriale, su terminale di un server remoto), i caratteri simili tra loro causano errori. Il charset escluso mantiene la stessa entropia effettiva (rimuovere 8 caratteri su 94 (0, 1 e le lettere I/L/O sia maiuscole che minuscole) cambia l'entropia per carattere di ~0,13 bit, irrilevante rispetto alla lunghezza totale).
Le password vengono loggate o trasmesse altrove?
No. Il PHP che genera le password gira server-side in un processo isolato, non logga l'output, non lo invia in nessun database e non lo conserva. Ogni ricarica della pagina produce 120 password nuove che esistono solo nell'HTML servito a te. Le password sono sempre servite via HTTPS.
random_int() è davvero sicuro?
Sì. In PHP 8.x, random_int() usa internamente il CSPRNG di sistema (/dev/urandom su Linux, equivalenti su altri OS): è la stessa sorgente di entropia che alimenta i tool crittografici standard. L'implementazione applica rejection sampling per evitare il modulo bias, dettaglio critico che molti generatori artigianali sbagliano e che porta a distribuzioni non uniformi sul charset.
Posso usare queste password per crittografia o chiavi API?
Per password di account e servizi sono adatte. Per chiavi crittografiche (AES, RSA, ECDSA) no: le chiavi vanno generate direttamente con la libreria crittografica che le userà, con il formato e la lunghezza specifici dell'algoritmo. Usare una password ASCII come chiave crittografica introduce una derivazione (KDF) non necessaria e tipicamente sbagliata.
E se lavoro in un'azienda dove tutti condividono password scritte in Excel?
Situazione comune, molto rischiosa, risolvibile. Migrare a un password manager aziendale (Bitwarden self-hosted, 1Password Business, Vaultwarden) richiede 2-3 giorni di consulenza per setup + formazione. Se vuoi un percorso strutturato per la tua PMI, contattami: è una delle aree in cui lavoro regolarmente.

La gestione password nella tua azienda non è a posto?

Se la tua PMI usa ancora password condivise in un Excel, credenziali ripetute tra servizi, o non ha un password manager centralizzato, il rischio di compromissione è alto e misurabile. Offro consulenza specifica su password policy aziendali, migrazione a password manager self-hosted (Vaultwarden/Bitwarden), e audit delle credenziali dei servizi in uso. Vent'anni di esperienza backend + cybersecurity applicata.

Parla con me di sicurezza password