# password.es · Controllo robustezza password

> Non contiamo maiuscole né simboli: cerchiamo la tua password in dizionari di parole, nomi, città e schemi di tastiera, e stimiamo quanti tentativi servirebbero davvero per indovinarla.

password.es · Original: https://password.es/it/controllo/

---

# Analizza la tua password nel dettaglio

Non contiamo maiuscole né simboli: cerchiamo la tua password in dizionari di parole, nomi, città e schemi di tastiera, e stimiamo quanti tentativi servirebbero davvero per indovinarla.

Tutta l'analisi avviene nel tuo browser. Non inviamo alcuna informazione né archiviamo i risultati.

Nascondiamo la password per impostazione predefinita. Puoi alternarne la visibilit&agrave; con il pulsante laterale.

Il verdetto nasce dal tempo, non da una percentuale.

per romperla a forza bruta

## Cosa abbiamo trovato nella tua password

- Scrivi una password qui sopra per analizzarla.

Non abbiamo trovato alcuno schema noto, quindi questa cifra &egrave; un **tetto**: vale se la tua password &egrave; davvero casuale. Se l&rsquo;hai pensata tu, molto probabilmente &egrave; parecchio meno.

La forza bruta &egrave; stimata a **10^12 tentativi al secondo**, l&rsquo;ordine di grandezza di un attacco *offline* contro un hash veloce — lo stesso modello che usa [il generatore](https://password.es/). Contro un hash lento (`bcrypt`, `Argon2`) la cifra sale di molti ordini di grandezza.

## Come funziona, e cosa non pu&ograve; sapere

Cerchiamo la tua password in dizionari di password trapelate, parole, nomi, cognomi, citt&agrave;, date e percorsi di tastiera, e riconosciamo trucchi comuni come scrivere al contrario o sostituire `a` con `@`. Usiamo [zxcvbn-ts](https://github.com/zxcvbn-ts/zxcvbn), open source, interamente nel tuo browser.

**Quello che non possiamo sapere:** se troviamo uno schema, la cifra &egrave; affidabile — quello schema &egrave; la scorciatoia che userebbe un attaccante. Se non ne troviamo, la cifra &egrave; solo un **tetto**: significa che non conosciamo il tuo schema, non che non ci sia.

Per questo l&rsquo;unica cifra esatta di questo sito sta ne [il generatore](https://password.es/): l&igrave; la password la crea la macchina a caso, e allora sappiamo esattamente quante combinazioni esistono. Qui possiamo solo stimare.

Non inviamo la tua password da nessuna parte e non la conserviamo. L&rsquo;unica cosa che viaggia in rete &egrave; l&rsquo;analizzatore, scaricato quando inizi a scrivere.

## Come leggere la classifica

Il verdetto nasce dal tempo che costerebbe romperla, non da una somma di punti per la varietà dei caratteri. «Molto debole» significa meno di un secondo contro un attacco offline; «Molto forte», più di centomila anni. Anche così, non riutilizzare mai una password e appoggiati a un gestore serio.

Mescola i caratteri ed evita schemi prevedibili (1234, qwerty, date personali). Se compaiono avvisi in arancione, leggili: indicano ciò che indebolisce davvero la tua chiave.

## Domande frequenti

### Quale algoritmo viene usato?

zxcvbn, la libreria open source che cerca la tua password in dizionari di parole, nomi, città, date e schemi di tastiera e stima quanti tentativi servirebbero. Prima usavamo PasswordMeter (2006), che contava la varietà dei caratteri: dava «molto forte» a `Password1!` e «molto debole» a una frase di cinque parole a caso. Esattamente al contrario.

### Le mie password vengono conservate?

Mai. Il calcolo avviene nel tuo browser e non inviamo nulla al server. Puoi disconnetterti da Internet e continuerà a funzionare.

### Cos'è una password «sufficiente»?

Quella che regge abbastanza a lungo e non compare in nessun dizionario. Punta a «Forte» o «Molto forte» e a una lista di riscontri vuota: uno schema che troviamo è una scorciatoia che ha anche l'attaccante. Anche allora, abbinala a un gestore e al secondo fattore.

### Quali altre risorse consigliate?

Oltre al generatore, leggi le nostre guide su password.es per imparare a creare password memorabili e attivare misure aggiuntive come gestori o chiavi fisiche.

### Perché il generatore usa 27 simboli e qui se ne contano 33?

Perché misurano cose diverse. Qui, se scrivi un simbolo, supponiamo che avresti potuto scriverne uno qualsiasi dei 33 di una tastiera ASCII: è l'alfabeto che un attaccante dovrebbe percorrere. Il generatore ne usa 27 di proposito, lasciando fuori virgolette e barre, che rompono le password quando le incolli in terminali, fogli di calcolo e file di configurazione. I sei che mancano costano meno di un terzo di bit per carattere; una password che si rompe quando la copi costa parecchio di più.
