Vai al contenuto
Sicurezza

120 password casuali per server, chiavi master, account admin

120 password casuali generate con il metodo Unbiased Random Selection (CSPRNG di sistema con rejection sampling). Lunghezze da 32 a 10 caratteri. Click su una password per copiarla negli appunti.

Password in formato ASCII

Le più sicure: charset di 86 caratteri stampabili, entropia 6.43 bit/char. Una password ASCII da 16 caratteri ha già circa 103 bit di entropia: a mille miliardi di tentativi al secondo (un rig GPU offline contro un hash veloce) servirebbero in media circa 140 miliardi di anni per trovarla con brute-force. Da 30 caratteri si sale a circa 193 bit, fuori portata di qualunque attacco a forza bruta. Usale per servizi critici: accesso server, chiavi master, account amministrativi.

Charset: !"#$%&'()*+,-./23456789:;<=>?@ABCDEFGHJKMNPQRSTUVWXYZ[\]^_`abcdefghjkmnpqrstuvwxyz{|}~

32 caratteri · Molto forte (~206 bit)

KKm`d;H5JD?\</d3y:Y\22])t_jc+9U$

MWGZF6["YnVt*&A"b6G^5/8=Q8+/m[sX

D![TSva2a,\5~k@Re#>|E6#s=|FgfxE4

+Epke^]}jBdW!X!]k=Q_sb&F]j?b563q

{q+(vhH$Tb&W-F3NC/@M*8f2Qer%w!nS

XMMvdk?rp}g$QV%[email protected]%gp=`-

9hG(4_8}j\ahT#cF|5bzFJ.;&hfq5E2[

a^NWJ!5s7SC3JG^QQ3&74FXh6HQ<HE{e

NBkmf^ZDnE3p;v,)#S:)=g@!u>h6M%$T

-n8R"RH}x&tvNhHAp]RM]s_$T#3)XS.G

24 caratteri · Molto forte (~154 bit)

*#uV"?5XV+w?v4.K[Z>3;fmu

}nt=F-k<JT3=H|@`qy}h/)\|

hKg9Z?*%QKZ~:,Pc@H;Xx@V:

b=~!T%/C]QR6($aUuJ^5&~T7

:eJCT"4)}f"Tav[(um\{KReU

HUmu.F+9:VwdUU,+?E_KhqJz

,JUBb#w/,?R;PgR_~|67%"!*

ZRS}u*GS{X{(_C6H&##2KjB}

/kV5zCa:jh/K^Yd>4'})\M$!

sg&<FB^6<`x%"u`dHG6'Y%|#

20 caratteri · Molto forte (~129 bit)

\w{SFA92]s8qr2`c23Cx

Ww2bzqG5G%!yk,9G[}?#

)Az,D_VP-JNE<GxQS(VD

D/8_NKtP6Sj]TAzzq~%D

YWQysK4T#JfZ<FGuFVY\

<??h9'%HKUwXepFj\D3.

U;5|6/?&%d[+P}kNT{d+

TW\yV8j-eP=j[@S*Y2X(

[A\,GRmr`Q6rY3wN>G^b

RZfM2FR);]%ke:Ta].;t

16 caratteri · Forte (~103 bit)

zp\[!7G[FQx3muuY

9\z<Sgk"-!:g!))2

VSZy~\N9Sv[7"3X/

7S/c"Gz}S@~zr`MY

%{a9dScb$nMReSBF

^MH9D_#`u!8@eN?/

Szs'[nN_z>BZs%yB

{R[XG'd5GCF%]/`$

G3-(S/@#z44h$m(y

B,J2~Xb]Kc<TXfW?

12 caratteri · Discreta (~77 bit)

$MvyAkrJSR,}

*dc8q!zD![>F

qh8J'G:dN&Bx

%+_,d)B~N(W>

|B5P!&b..mjB

M7,\Z5yDNR4+

r[vGZ96k(U(!

kYTuu[Y<[#qE

gc/6[$pStD?t

t2U$zUw#Gesx

10 caratteri · Discreta (~64 bit)

-<'@5zj}/"

>^?^;k@}nJ

U;%6?YCt[E

<R=:cvD9!.

V+;@y,e=+'

w"uE,xz}#%

\SXQ=_|]EZ

w8PRSzq%>n

brv.'?4s.B

.j[Prmc3-3

Password in formato alfanumerico

Charset ridotto (54 caratteri): più leggibili e digitabili ma meno entropia per simbolo. OK per servizi con policy che vietano caratteri speciali. Per tutto il resto, preferisci l'ASCII qui sopra.

Charset: ABCDEFGHJKMNPQRSTUVWXYZabcdefghjkmnpqrstuvwxyz23456789

32 caratteri · Molto forte (~184 bit)

b4sXErr6SGsfqFhmnCBmYazB8NHPtvPu

XshDsEB5egBJAPG93BgG37WkD7FtTFNH

89jeMA5TrT7fNhHRGeXjcB9BHR3XkGxz

2Jfx9EtgDMzp7hAnfzHy3awkgs98dMMB

8BaTaDhguEcxZXuhK5T62fZdNUXWmnyn

h2yQUaK9M7TrE2nfcz9mhyZnQVZdNvWR

yxxYbYXgDq4HKxfbjVNzVH9DWKCdgjFX

m9QMCsJTUBMEsb4Dda2ZZZSfDcX4EkKr

AKHvVn265kG6DMC3YtT9f6jDMzK8gME5

zMtqR4sKm9E2sPdnvnkrRKEZHDfV2bJd

24 caratteri · Molto forte (~138 bit)

pxUwMSHRqj9YysgwrnxpcRgK

Rz4XnWCypN6SmMPaNSG5ZRe4

V6gNTSb74pUCEXM6hXY8FKq3

g7ckGtqY7ezMZzRgjVe84PNr

cgXUHJ8DU5f9DF8Yqrq6q2ZQ

kVHkAuY27mGbQC98RBMRctGd

UpgvtmJSTUNPj9Xwp9pMWVaR

DJaKj5swHARJ3HHQHE58tsV2

BkRrWUpm2Ct95U9vqYSXErbG

ezsJ99jtJZmbmvmMVUFBNmFT

20 caratteri · Molto forte (~115 bit)

ABMkqBWCtcUxCXaMdPHu

6XnA4VT6B9VJcxnwctWJ

MWsbZWa6wXVBHDazja8J

9Rt7nYZq85HaHPRMwuSK

5HVYpEKfkTGU86zP3VaR

pzMwd6V8yfjYndHjHMdb

eKdD3XENp9KrRmEF8CzD

tnbUcuBwKB7pVsmNWMnF

eZyNaCT5gxK4eagrKd8r

T24DfCYBQSVH6t5FCeNp

16 caratteri · Forte (~92 bit)

35w9vg4cm4MjrABB

BzxHk33c98pUQRjw

9XC3yZ5x7DtHJE5u

ewxycKJmvJTdRA9b

rwjRxXuRj75ffTvd

kyEE9gPdty8CBUNE

7bcYKfjYf6YHwE5U

Rhmz3sZbaG7vrCu7

wVV5GEraBPgj3nSh

W4zKy7ZBSnfTfddJ

12 caratteri · Discreta (~69 bit)

dNCQQagQdMyn

4BzXMS6utEZD

ZWwUcMPf4CWp

evA83JgjCTXs

8NhEN7dS6ctR

nBqvtkRPkutS

EQwtJCw7Y3Xy

pY4mNQTwnF6F

tGJ2mxD9DYg2

zm5j2rjjzUbB

10 caratteri · Debole (~58 bit)

5NZCEQxTsG

Eer5snwut8

vsgKj2VyCZ

8ZGrRAvzWn

3rF3php64E

ePTUreTtfV

UwGnXCaM2v

CM9wR5vfuZ

hAxT3jQH32

htUmev3vp5

Perché queste password sono sicure davvero

La generazione usa unbiased random sampling tramite la PHP random_bytes() e quindi il CSPRNG del sistema operativo (/dev/urandom su Linux, equivalenti su altri OS), con rejection sampling (maschera di bit, scarto dei valori fuori range) per evitare il modulo bias che molti generatori artigianali sbagliano: ogni carattere ha probabilità esattamente 1/|charset|. Su 20 caratteri ASCII l'entropia reale è di 128 bit. Per confronto, una password "robusta" scelta da un umano ha tipicamente 30-50 bit di entropia ed è brute-forciabile in ore su GPU moderne. Le password servite in pagina esistono solo nell'HTML inviato al tuo browser: non vengono loggate, non vengono salvate da nessuna parte e non sopravvivono al caricamento della pagina.

Domande frequenti

Quanto è lunga una password davvero sicura nel 2026?
Per account personali: almeno 16 caratteri ASCII (circa 100 bit di entropia). Per server SSH, chiavi API, account amministrativi: 24-32 caratteri. Il vero fattore di sicurezza è l'entropia totale, non il tipo di caratteri: una password di 30 caratteri ASCII è più sicura di una di 12 caratteri con 'simboli obbligatori'.
Perché le password generate qui non contengono '0', '1', 'l', 'I', 'O'?
Ambiguità visiva. Se devi leggere o digitare a mano la password (su mobile, su console seriale, su terminale di un server remoto), i caratteri simili tra loro causano errori. Il charset escluso mantiene la stessa entropia effettiva (rimuovere 8 caratteri su 94 (0, 1 e le lettere I/L/O sia maiuscole che minuscole) cambia l'entropia per carattere di ~0,13 bit, irrilevante rispetto alla lunghezza totale).
Le password vengono loggate o trasmesse altrove?
No. Il PHP che genera le password gira server-side in un processo isolato, non logga l'output, non lo invia in nessun database e non lo conserva. Ogni ricarica della pagina produce 120 password nuove che esistono solo nell'HTML servito a te. Le password sono sempre servite via HTTPS.
random_bytes() è davvero sicuro?
Sì. In PHP 8.x random_bytes() legge dal CSPRNG di sistema (/dev/urandom su Linux, equivalenti su altri OS): è la stessa sorgente di entropia che alimenta i tool crittografici standard, e se l'entropia non è disponibile lancia un'eccezione invece di restituire byte deboli. Il generatore applica rejection sampling per evitare il modulo bias, dettaglio critico che molti generatori artigianali sbagliano e che porta a distribuzioni non uniformi sul charset.
Posso usare queste password per crittografia o chiavi API?
Per password di account e servizi sono adatte. Per chiavi crittografiche (AES, RSA, ECDSA) no: le chiavi vanno generate direttamente con la libreria crittografica che le userà, con il formato e la lunghezza specifici dell'algoritmo. Usare una password ASCII come chiave crittografica introduce una derivazione (KDF) non necessaria e tipicamente sbagliata.
E se lavoro in un'azienda dove tutti condividono password scritte in Excel?
Situazione comune, molto rischiosa, risolvibile. Migrare a un password manager aziendale (Bitwarden self-hosted, 1Password Business, Vaultwarden) richiede 2-3 giorni di consulenza per setup + formazione. Se vuoi un percorso strutturato per la tua azienda, contattami: è una delle aree in cui lavoro regolarmente.

La gestione password nella tua azienda non è a posto?

Se la tua azienda usa ancora password condivise in un Excel, credenziali ripetute tra servizi, o non ha un password manager centralizzato, il rischio di compromissione è alto e misurabile. Offro consulenza specifica su password policy aziendali, migrazione a password manager self-hosted (Vaultwarden/Bitwarden), e audit delle credenziali dei servizi in uso. Vent'anni di esperienza backend + cybersecurity applicata.

Parla con me di sicurezza password