Calcolatrice di Entropia della Password

Last updated: 2026-09-01

Calcolatrice di Entropia della Password — Calcola l'entropia della password e il tempo stimato di cracking Usato da professionisti e studenti in tutto il mondo.
Inputs
caracteres
Result
Enter values and press Calculate
Common Examples — Click to Fill
LunghezzaDimensione del set di caratteri
Basic 631
Standard 946
Advanced 1262
Pro 1893
Enterprise 24124

TL;DR: Per calcolare l'entropia di una password, usa la formula E = L × log₂(R), dove L è la lunghezza della password e R è la dimensione del pool di caratteri (es. 26 per le minuscole, 52 per minuscole e maiuscole, 94 per tutti i caratteri ASCII stampabili), ottenendo il numero totale di combinazioni possibili espresso in bit; il Calcolatore di Entropia delle Password applica automaticamente questa formula e mostra anche il tempo stimato per decifrare la password a 10 miliardi di tentativi al secondo.

Cos'è il Calcolatore di Entropia delle Password?

Il Calcolatore di Entropia delle Password è uno strumento di analisi della sicurezza che quantifica l'imprevedibilità di una password o passphrase. Accetta due input fondamentali da te — la lunghezza della password (il numero di caratteri) e la dimensione del pool di caratteri (il numero di caratteri possibili che hai usato, come lettere minuscole, cifre o simboli) — e li converte in un unico numero chiamato "entropia", misurato in bit. Questo numero è la metrica più importante per valutare quanto la tua password sia resistente agli attacchi di forza bruta.

Questo calcolatore è essenziale per professionisti della sicurezza informatica, amministratori di sistema e utenti Internet comuni che vogliono andare oltre il vago consiglio di "usare una password forte". Invece di indovinare, ottieni una misura precisa e matematica della forza. Ad esempio, una password con 30 bit di entropia può essere decifrata in pochi secondi, mentre una con 80 bit richiederebbe secoli con l'hardware attuale. Lo strumento è ugualmente utile per gli sviluppatori che devono impostare requisiti di policy sulle password e per le persone che confrontano diverse strategie di generazione delle password (es. parole casuali vs. frasi modificate).

Il calcolo segue il modello standard della teoria dell'informazione sviluppato da Claude Shannon. È il punto di riferimento del settore usato dai gestori di password come 1Password e Bitwarden per valutare la robustezza delle password. Automatizzando questa formula, il calcolatore elimina ogni congettura, fornendo un risultato definitivo e riproducibile ogni volta.

Come Usare il Calcolatore

Questo strumento è progettato per essere intuitivo, ma seguire questi passaggi ti assicurerà di ottenere il risultato più accurato. L'intero processo richiede meno di 10 secondi.

  1. Inserisci la lunghezza della password: Nel primo campo di input, digita il numero totale di caratteri della tua password. Conta ogni lettera, numero, simbolo e spazio. Ad esempio, se la tua password è Tr0ub4dor&99, la lunghezza è 12.
  2. Seleziona la dimensione del pool di caratteri: Nel secondo campo di input, scegli il set di caratteri possibili che hai usato. Le opzioni sono tipicamente:
    • Solo lettere minuscole: Dimensione del pool = 26 (a-z)
    • Minuscole + Maiuscole: Dimensione del pool = 52 (a-z, A-Z)
    • Minuscole + Maiuscole + Numeri: Dimensione del pool = 62 (aggiunge 0-9)
    • Tutti i caratteri ASCII stampabili (inclusi i simboli): Dimensione del pool = 94 (aggiunge !, @, #, $, %, ecc.)
    Se usi un mix di caratteri, scegli l'opzione più grande applicabile. Per una password davvero casuale che usa tutti i caratteri della tastiera, seleziona 94.
  3. Invia i valori: Clicca il pulsante "Calcola" o "Calcola". Il calcolatore elaborerà istantaneamente i tuoi input.
  4. Controlla i risultati: Lo strumento mostrerà due risultati critici: l'Entropia (in bit) e il Tempo di Decifrazione Stimato (assumendo un tasso di attacco standard di 10 miliardi di tentativi al secondo). Un numero di bit più alto significa sempre una sicurezza migliore.

Se non sei sicuro del pool di caratteri, pecca per eccesso di cautela e seleziona il pool più piccolo che si applica ai tuoi caratteri effettivi. Sopravvalutare la dimensione del pool gonfia artificialmente il tuo punteggio di entropia.

Formula e Metodo di Calcolo

In sostanza, il calcolatore di entropia delle password usa una formula logaritmica semplice. Non considera parole del dizionario o pattern comuni; presume che la password sia generata uniformemente in modo casuale dal set di caratteri specificato. Questa è l'assunzione standard per la valutazione della forza crittografica.

La formula è espressa come:

E = L × log₂(R)

Dove:

  • E = Entropia in bit (il risultato).
  • L = Lunghezza della password (numero di caratteri).
  • R = Dimensione del pool di caratteri (es. 26, 52, 62 o 94).
  • log₂ = Il logaritmo in base 2. Indica quante domande "sì/no" sono necessarie per indovinare la password.

Esempio Pratico Passo Dopo Passo:

Calcoliamo l'entropia per la password K9!xZ che ha una lunghezza di 5 caratteri, e assumeremo che usi tutti i caratteri ASCII stampabili (Pool = 94).

  1. Identifica gli input: Lunghezza (L) = 5, Pool di caratteri (R) = 94.
  2. Applica la formula: E = 5 × log₂(94).
  3. Calcola log₂(94): Prima, trova il logaritmo naturale (ln) di 94, che è circa 4.543. Poi trova ln(2), che è circa 0.693. Dividi: 4.543 / 0.693 = 6.55 bit per carattere.
  4. Completa la moltiplicazione: E = 5 × 6.55 = 32.75 bit.

Il calcolatore esegue questo calcolo istantaneamente. Inoltre, stima il tempo di decifrazione dividendo il numero totale di combinazioni possibili (2^E) per il tasso di tentativi al secondo. In questo caso, 2^32.75 è circa 7.3 miliardi. A 10 miliardi di tentativi/secondo, questa password verrebbe decifrata in meno di 1 secondo.

Questo illustra un'idea cruciale: la lunghezza è solitamente più importante della complessità del pool di caratteri. Aggiungere un carattere a una password aumenta l'entropia linearmente, mentre aggiungere un nuovo tipo di carattere (come i simboli) aumenta solo il fattore log₂(R) marginalmente.

Esempi Pratici

Di seguito sono riportati tre scenari realistici che mostrano come input diversi cambino drasticamente il risultato. Questi esempi usano la logica del calcolatore per illustrare casi d'uso comuni.

Scenario Esempio di Password Lunghezza (L) Pool Caratteri (R) Entropia (Bit) Tempo di Decifrazione @ 10B/s
Debole (PIN a 6 cifre) 482910 6 10 (Solo numeri) 19.9 bit ~0.5 secondi
Moderata (frase minuscola) correcthorse 13 26 (Solo minuscole) 61.1 bit ~7 giorni
Forte (casuale con simboli) V9#tL2!qP 10 94 (Tutto ASCII) 65.7 bit ~57 anni

Analisi: Il PIN a 6 cifre è banale da decifrare perché il pool è minuscolo e la lunghezza è breve. La frase minuscola è molto migliore grazie alla sua lunghezza, anche se usa un pool piccolo. La stringa casuale con simboli è la più forte perché combina una lunghezza significativa con il pool di caratteri massimo, portando le combinazioni totali a livelli astronomici.

Nota che la password casuale di 10 caratteri (65.7 bit) è significativamente più forte della frase minuscola di 13 caratteri (61.1 bit) nonostante sia più corta. Questo mostra che un mix di complessità e lunghezza produce una sicurezza ottimale.

Suggerimenti per Risultati Accurati

Per assicurarti che il calcolatore ti dia una rappresentazione veritiera della sicurezza della tua password, presta attenzione alle seguenti insidie relative ai campi di input. Sbagliare questi aspetti porta a risultati troppo fiduciosi o fuorvianti.

  • Verifica il Pool di Caratteri, Non Indovinare: L'errore più comune è selezionare "Tutto ASCII (94)" quando la tua password usa solo lettere minuscole. Se la tua password è summer2024, devi usare la dimensione del pool per minuscole + numeri (62), non 94. Usare un pool più grande di quello che hai effettivamente gonfia il numero di entropia, facendoti pensare che la tua password sia più forte di quanto non sia.
  • Conta Ogni Carattere Esattamente: Gli spazi contano. Se la tua passphrase è "five words long" con spazi, gli spazi fanno parte della stringa e aumentano la lunghezza. Contali manualmente. Un errore tipico è dimenticare gli spazi iniziali o finali, che riducono silenziosamente la tua entropia.
  • Non Aggiungere un "Margine di Sicurezza" all'Input: Il calcolatore esegue una matematica deterministica. Non aggiungere manualmente caratteri extra al campo della lunghezza "per sicurezza". Invece, calcola la lunghezza reale. Se vuoi un margine di sicurezza, usa una password più lunga nella realtà, non un numero alterato nel calcolatore. Il risultato che ottieni è il risultato che hai.
  • Riconosci il Limite della Casualità: Questo calcolatore presume che la tua password sia generata casualmente. Se usi un pattern prevedibile (es. "abcdefg" o "P@ssw0rd"), l'attaccante non proverà tutte le combinazioni; userà un attacco a dizionario. In quel caso, l'entropia mostrata da questo calcolatore è priva di significato e fin troppo ottimistica. Tratta il risultato come un massimo teorico solo per stringhe casuali.
  • Usa il Tasso di Decifrazione Standard: I "10 miliardi di tentativi al secondo" sono una base standard per una moderna configurazione GPU. Tuttavia, se stai proteggendo dati da un attaccante a livello statale con hardware personalizzato, il tempo effettivo potrebbe essere 1.000 volte più veloce. Il punteggio in bit è costante; solo la stima del tempo varia.

Domande Frequenti

Qual è un numero di entropia delle password "buono" o "sicuro"?

Gli standard di settore suggeriscono di puntare ad almeno 60 bit di entropia per account personali. Per ambienti aziendali o ad alta sicurezza (come banking o amministrazione di server), dovresti mirare a 80 bit o più. Ecco una ripartizione pratica: 0–30 bit è banale da decifrare, 30–50 bit è decifrabile in giorni, 50–70 bit è sicuro per uso personale per alcuni anni, e 70+ bit è generalmente considerato robusto contro attacchi offline per decenni. Per raggiungere 60 bit con un pool di 94 caratteri, hai bisogno di una password di almeno 10 caratteri. Con solo lettere minuscole, avresti bisogno di 13 caratteri. Il calcolatore ti aiuta a vedere esattamente dove si colloca la tua password su questo spettro.

Perché il calcolatore mostra una passphrase lunga come più debole di una stringa casuale corta?

Questo accade quando la passphrase usa solo lettere minuscole (pool = 26) e la stringa corta usa tutti i simboli e numeri (pool = 94). La formula dell'entropia E = L × log₂(R) mostra che il moltiplicatore (log₂(R)) per il pool di minuscole è solo 4.7 bit per carattere, mentre per il pool ASCII completo è 6.55 bit per carattere. Tuttavia, questo è il motivo per cui la lunghezza è il fattore dominante. Una passphrase minuscola di 20 caratteri (20 × 4.7 = 94 bit) è enormemente più forte di una stringa casuale di 10 caratteri (10 × 6.55 = 65.5 bit). Il calcolatore riflette correttamente la matematica. L'apparente "debolezza" di una passphrase si verifica solo se è molto corta. Il nostro esempio nella tabella mostrava una frase minuscola di 13 caratteri, che era più debole di una password di 10 caratteri piena di simboli. Se aumenti la passphrase a 15 caratteri, vincerà.

Il calcolatore tiene conto di pattern comuni delle password come "qwerty" o tasti adiacenti sulla tastiera?

No, non lo fa. Questa è l'avvertenza più cruciale. La formula dell'entropia (E = L × log₂(R)) presume che ogni carattere sia ugualmente probabile e completamente indipendente dagli altri. Se la tua password è "qwerty123" (9 caratteri, pool 62), il calcolatore produrrebbe circa 54 bit di entropia, implicando che sia moderatamente forte. In realtà, è una delle prime password che gli attaccanti testano in un attacco a dizionario, e verrebbe compromessa istantaneamente. Il calcolatore fornisce l'entropia teorica massima per una stringa generata casualmente di quella lunghezza e pool. Se usi pattern, nomi, date o percorsi di tastiera, l'entropia effettiva è drammaticamente più bassa, spesso vicina a zero. Tratta il risultato del calcolatore come non valido per qualsiasi password che segua un pattern prevedibile dall'uomo.

FAQ

Che cos'è l'entropia delle password e perché è importante?

L'entropia delle password misura la quantità di incertezza o casualità in una password, espressa in bit; un'entropia più alta significa che la password è più difficile da indovinare tramite attacchi di forza bruta o dizionario. È importante perché offre un modo quantificabile per confrontare la forza di diverse password, aiutandoti a sceglierne di resilienti contro i metodi di cracking reali.

Come fa il calcolatore a stimare l'entropia?

Il calcolatore stima l'entropia analizzando la lunghezza della password e la dimensione del set di caratteri (minuscole, maiuscole, cifre, simboli) che la password probabilmente usa, quindi applica la formula log2(N^L), dove N è il numero di caratteri possibili e L è la lunghezza. Segnala anche pattern comuni, caratteri ripetuti o parole da dizionario, che possono ridurre l'entropia effettiva, e adegua la stima verso il basso per riflettere errori prevedibili.

Qual è un valore di entropia 'buono' e come uso il risultato?

Una buona password ha in genere un'entropia di almeno 60-80 bit per account online di uso quotidiano, mentre sistemi sensibili (come chiavi bancarie o di cifratura) richiedono spesso 100+ bit. Se il tuo risultato è sotto i 50 bit, dovresti considerare una password più lunga o aggiungere una combinazione di diversi tipi di caratteri; il risultato è semplicemente una guida per aiutarti a rafforzare password deboli prima che diventino una responsabilità.

Il calcolatore tiene conto di metodi di attacco reali come attacchi a dizionario o elenchi di password trapelate?

Sì, il calcolatore incorpora euristiche per rilevare pattern vulnerabili come caratteri sequenziali (es. 'abc'), sottostringhe ripetute, percorsi di tastiera e parole comuni da elenchi di violazioni note, sostituendo l'entropia puramente matematica con una 'entropia effettiva' più bassa. Questo garantisce che password come 'P@ssw0rd123' non ricevano un punteggio falsamente alto, poiché gli attaccanti reali sfruttano queste strutture prevedibili molto più rapidamente dell'enumerazione a forza bruta.