Entropia Password
Last updated: 2026-09-01
| Lunghezza | Pool simboli | |
|---|---|---|
| Escenario minimo | 4.8 | 24.8 |
| Uso habitual | 8.4 | 43.4 |
| Uso frecuente | 12 | 62 |
| Uso intensivo | 18 | 93 |
| Caso maximo | 30 | 155 |
TL;DR: Per calcolare l'entropia di una password, usa la formula E = L × log₂(R), dove L è la lunghezza della password e R è la dimensione del pool di simboli (set di caratteri), ottenendo il risultato in bit — un numero che indica direttamente quante ipotesi un attaccante dovrebbe fare in media per violare la password.
Cos'è il Calcolatore di Entropia della Password?
Il Calcolatore di Entropia della Password è uno strumento online gratuito che quantifica la forza di una password in un singolo numero oggettivo: bit di entropia. Invece di affidarsi a etichette vaghe come "media" o "buona", questo calcolatore applica la teoria dell'informazione per misurare l'imprevedibilità della tua password. L'idea centrale è semplice: la forza di una password non riguarda solo la sua lunghezza, ma quante combinazioni possibili un attaccante deve verificare quando cerca di indovinarla. Ogni bit aggiuntivo di entropia raddoppia il numero di password possibili, rendendo gli attacchi di forza bruta esponenzialmente più difficili.
Questo strumento è essenziale per i professionisti della sicurezza informatica, gli amministratori di sistema che impostano policy sulle password, gli sviluppatori che costruiscono sistemi di autenticazione e gli utenti comuni che vogliono verificare che le loro passphrase siano realmente resistenti agli attacchi. È particolarmente utile quando si creano password master per i gestori di password, perché una singola password master compromessa espone tutte le altre credenziali. Il calcolatore elimina le congetture, fornendo una stima della sicurezza matematicamente fondata basata su due input fondamentali che controlli: quanto è lunga la password e quanto sono vari i caratteri.
È importante capire cosa questo calcolatore misura e non misura. Calcola l'entropia assumendo che ogni carattere sia scelto casualmente dal pool di simboli specificato. Non tiene conto di pattern umani, parole del dizionario o password riutilizzate — queste sono vulnerabilità separate che possono ridurre drasticamente la sicurezza nel mondo reale. Lo strumento è un punto di partenza; fornisce la forza teorica massima di una password generata casualmente, che è la base più sicura da cui partire.
Come Usare il Calcolatore
Usare il calcolatore è un processo semplice che richiede meno di dieci secondi. Segui questi passaggi per ottenere una misurazione accurata dell'entropia per la tua configurazione di password.
- Inserisci la Lunghezza della Password: Nel primo campo di input, digita il numero totale di caratteri nella tua password. Ad esempio, se la tua password è "Tr0ub4dour&" inserisci 12. Assicurati di contare esattamente ogni lettera, numero e simbolo. La lunghezza è il fattore più significativo nell'entropia, quindi la precisione qui è critica.
- Seleziona la Dimensione del Pool di Simboli: Nel secondo campo di input, specifica il numero totale di caratteri possibili che potrebbero essere usati. Questo è determinato dai tipi di caratteri che permetti. Un default comune è 62, che rappresenta lettere maiuscole (26) + lettere minuscole (26) + cifre (10). Se usi anche simboli speciali, aumenta questo numero: ad esempio, aggiungere 33 simboli comuni da tastiera porta il pool a 95. Lo strumento si aspetta un intero che rappresenta la dimensione massima del pool, non il numero di tipi di caratteri.
- Clicca su Calcola: Premi il pulsante di calcolo. Lo strumento elaborerà istantaneamente la formula E = L × log₂(R) e mostrerà il risultato in bit. Fornirà anche un'etichetta di forza stimata (come "Debole," "Media," "Forte," o "Molto Forte") basata sul valore in bit calcolato.
- Rivedi l'Output: La schermata dei risultati mostra due valori chiave: l'entropia totale in bit e una valutazione qualitativa. Ad esempio, un output di 71,7 bit sarebbe etichettato come "Forte." Usa queste informazioni per decidere se allungare la password, aumentare la dimensione del pool o rigenerare il valore.
Se non sei sicuro del tuo pool di simboli, usa questi valori di riferimento: 10 per solo cifre, 26 per solo lettere minuscole, 36 per minuscole + cifre, 52 per maiuscole e minuscole, e 95 per tutti i caratteri ASCII stampabili. Per qualsiasi set personalizzato, conta semplicemente i caratteri unici che permetti.
Formula e Metodo di Calcolo
La base matematica di questo calcolatore deriva dalla teoria dell'informazione di Claude Shannon. L'entropia di una password è definita come il logaritmo in base 2 del numero di combinazioni possibili. La formula è espressa come:
E = L × log₂(R)
Dove E è l'entropia in bit, L è la lunghezza della password (numero di caratteri) e R è la dimensione del pool di simboli (il numero di caratteri distinti che possono essere usati). Il logaritmo in base 2 è usato perché il risultato è espresso in bit — un'unità che rappresenta una decisione binaria (sì/no, 0/1). Ogni bit di entropia significa che il numero di possibilità raddoppia.
Per capire intuitivamente, immagina di lanciare una moneta. Un singolo lancio ha 2 risultati possibili, quindi la sua entropia è log₂(2) = 1 bit. Due lanci hanno 4 risultati, quindi la loro entropia è log₂(4) = 2 bit. La stessa logica si applica alle password: se hai un pool di R caratteri, ogni posizione del carattere aggiunge log₂(R) bit di imprevedibilità. Moltiplica per la lunghezza L per ottenere il totale.
Facciamo un esempio concreto. Supponi di avere una password lunga 12 caratteri e di usare un pool di simboli di 62 caratteri (maiuscole + minuscole + cifre). Ecco il calcolo passo passo:
- Identifica le variabili: L = 12, R = 62.
- Calcola log₂(62): Usando una calcolatrice o una tavola dei logaritmi, log₂(62) = 5,954 (circa). Questo significa che ogni carattere nella password contribuisce con circa 5,954 bit di entropia.
- Moltiplica per la lunghezza: E = 12 × 5,954 = 71,448 bit.
- Interpreta il risultato: Una password con 71,45 bit di entropia significa che un attaccante dovrebbe fare circa 2^71,45 tentativi per esaurire tutte le possibilità e, in media, circa la metà — 2^70,45 ipotesi — per trovare quella corretta.
Per mettere questo in prospettiva, un attacco di forza bruta moderno basato su GPU può tentare circa 10 miliardi (10¹⁰) di password al secondo. A quella velocità, violare una password a 71 bit richiederebbe circa 2^70 / 10¹⁰ secondi, cioè circa 37.000 anni. Questo dimostra perché l'entropia è una misura pratica della sicurezza — si traduce direttamente nel tempo e nel costo computazionale necessari per violare la password.
Esempi Pratici
Per illustrare l'utilità del calcolatore, ecco tre scenari realistici che mostrano input diversi e i loro output corrispondenti. La tabella seguente riassume i calcoli.
| Scenario | Lunghezza (L) | Dimensione Pool (R) | Entropia (bit) | Forza Stimata |
|---|---|---|---|---|
| PIN numerico corto (es. codice a 4 cifre) | 4 | 10 | 13,29 | Molto Debole — violabile all'istante |
| Password mista standard a 8 caratteri | 8 | 62 | 47,63 | Media — vulnerabile ad attacchi mirati |
| Password a 12 caratteri con set completo da tastiera | 12 | 95 | 78,83 | Forte — resiste ad attacchi offline per millenni |
Scenario 1: Il PIN a 4 cifre. Usi un PIN come "2591" per la schermata di blocco del telefono. Con L=4 e R=10, l'entropia è solo 13,29 bit. Questo significa che ci sono esattamente 10.000 combinazioni possibili. Un attaccante può provarle tutte in pochi secondi usando uno strumento automatizzato. Ecco perché i PIN a 4 cifre sono adatti solo per limitare l'accesso fisico con meccanismi di blocco, non per proteggere account online.
Scenario 2: La password a 8 caratteri. Considera una tipica password aziendale come "Tr0ub4dour" (8 caratteri, maiuscole/minuscole e cifre). La formula dà E = 8 × log₂(62) = 47,63 bit. Anche se è meglio di un PIN, un attaccante dedicato con una macchina per il cracking delle password (usando hashcat o simili) può tentare 100 miliardi di hash al secondo. Questo significa che 2^47,63 possibilità possono essere esaurite in circa 44 secondi. Ecco perché le password a 8 caratteri sono ora ampiamente considerate inadeguate per proteggere dati sensibili.
Scenario 3: La passphrase a 12 caratteri. Ora considera una password come "J8#kL2$mPq9!" lunga 12 caratteri che usa tutti i 95 tasti ASCII stampabili. L'entropia sale a 78,83 bit. Alla stessa velocità di 100 miliardi di ipotesi al secondo, un attaccante avrebbe bisogno di 10^12 anni per esaurire lo spazio. Questo livello è considerato molto forte ed è raccomandato per password master e account di alto valore. L'aumento da 8 a 12 caratteri aggiunge oltre 31 bit di entropia — un miglioramento esponenziale nella resistenza.
Consigli per Risultati Accurati
Ottenere una misurazione significativa dell'entropia dipende dall'uso corretto del calcolatore e dalla comprensione dei suoi limiti. Ecco consigli specifici per garantire risultati accurati ed evitare errori comuni.
- Conta la lunghezza effettiva: Non approssimare. Se la tua password ha 14 caratteri inclusi gli spazi (se permessi), inserisci 14. Gli spazi sono caratteri se il tuo pool li include, ma se li escludi, non fanno parte del pool. Il campo della lunghezza deve essere un intero preciso.
- Abbina il pool al tuo metodo di generazione: Se usi un generatore di password che seleziona da un set fisso di 70 caratteri, il tuo pool è 70, non 95. Il calcolatore considera solo la dimensione del set da cui campioni realmente, non l'intera gamma della tastiera. Essere generosi con la dimensione del pool sopravvaluta la tua sicurezza.
- Non includere pattern nel calcolo del pool: Se la tua password contiene "password," "1234," o altre sequenze prevedibili, l'entropia effettiva è molto più bassa di quanto suggerisca la formula. Il calcolatore assume una selezione casuale uniforme. Se scegli una parola memorabile, anche se lunga, la sua entropia è significativamente inferiore perché un attaccante userà attacchi a dizionario che coprono frasi comuni.
- Capisci che la lunghezza batte la dimensione del pool: Aggiungere un carattere extra a una password a 12 caratteri con un pool di 62 aggiunge 5,95 bit di entropia. Aggiungere 33 caratteri speciali al pool (da 62 a 95) aggiunge solo circa 0,62 bit per carattere. Per una password a 12 caratteri, questo è un aumento totale di 7,4 bit, mentre aggiungere due caratteri dà 11,9 bit. Dai priorità alla lunghezza rispetto ai simboli esotici.
- Non dare per scontato che più lungo sia sempre sufficiente: Una password a 20 caratteri con un pool di 26 lettere minuscole ha E = 20 × 4,70 = 94 bit — molto forte. Tuttavia, se è composta da parole reali come "correcthorsebatterystaple," un attaccante che usa un attacco a dizionario con liste di parole comuni può violarla in pochi secondi perché l'entropia è in realtà basata sul numero di parole, non sul numero di lettere. Il calcolatore fornisce risultati accurati solo per stringhe casuali.
- Usa il valore in bit, non l'etichetta: Le etichette di forza sono soglie euristiche. Per account critici (email, banca, gestore di password), punta a un minimo di 60 bit. Per dati sensibili, mira a 70+ bit. Il numero grezzo in bit è la metrica oggettiva su cui fare affidamento.
Errore comune da affrontare: Molti utenti assumono che rendere una password più lunga aggiungendo caratteri prevedibili (come "abc123") fornisca sicurezza significativa. Questo è falso. La formula dell'entropia funziona solo quando ogni carattere è scelto in modo indipendente e uniformemente casuale. Se la tua password contiene la tua data di nascita, il tuo nome o una sequenza comune da tastiera come "qwerty," il pool effettivo è ridotto a una frazione minuscola di ciò che pensi. Per usare questo calcolatore accuratamente, genera la tua password con un generatore di numeri casuali crittograficamente sicuro, non modificando una parola familiare.
Domande Frequenti
1. Quanti bit di entropia dovrebbe avere la mia password per essere considerata sicura?
Per la maggior parte degli account online, un minimo di 60 bit è raccomandato come base, ma questo dipende dal modello di minaccia. Per una password che protegge un account email personale con motivazione di attacco limitata, 50–60 bit potrebbero essere accettabili, anche se potrebbe essere violata in meno di un anno con un attaccante dedicato che usa cluster GPU cloud. Per una password master di un gestore di password o un conto bancario, punta a 70–80 bit o più. La comunità di sicurezza generale cita spesso 70 bit come soglia per la protezione "moderata" e 80 bit per la protezione "forte" contro attacchi di forza bruta offline. Per raggiungere 70 bit con un pool standard di 95 caratteri, hai bisogno di una lunghezza di almeno 11 caratteri (11 × log₂(95) = 11 × 6,57 = 72,3 bit). Con un pool di 62 caratteri, hai bisogno di 12 caratteri (12 × 5,95 = 71,4 bit). Queste lunghezze dovrebbero essere viste come il minimo assoluto per qualsiasi credenziale importante.
2. Qual è la differenza tra entropia della password e misuratori di forza della password?
L'entropia della password è una misura matematica precisa basata solo su lunghezza e dimensione del pool, assumendo una selezione casuale uniforme. Un misuratore di forza (come quelli su molti siti web) è un algoritmo euristico che include spesso altri fattori come la presenza di lettere maiuscole, cifre, simboli e controlli per parole comuni. Questi misuratori possono essere fuorvianti: possono etichettare "Password1!" come "forte" perché ha maiuscole, minuscole, cifre e simboli, ma la sua entropia effettiva è bassa perché è una parola del dizionario con un suffisso prevedibile. Al contrario, questo calcolatore ti dà un valore di entropia puro per password casuali. Il punto chiave è che l'entropia è la metrica ideale per password generate casualmente, mentre i misuratori di forza sono più adatti a rilevare password prevedibili create da umani. Per la massima sicurezza, genera password casualmente e usa il calcolatore di entropia per verificarne la forza teorica.
3. Una password più lunga con un set di caratteri più piccolo è più forte di una più corta con un set più grande?
Generalmente sì, ma non è un semplice scambio. Considera due opzioni: una password a 15 caratteri usando solo lettere minuscole (pool = 26) ha E = 15 × log₂(26) = 15 × 4,70 = 70,5 bit. Una password a 11 caratteri usando l'intero set ASCII di 95 caratteri ha E = 11 × 6,57 = 72,3 bit. Qui, la password più corta ma più varia è leggermente più forte. Tuttavia, questo vantaggio si riduce man mano che la lunghezza aumenta. Una password a 16 caratteri minuscoli ha E = 75,2 bit, che supera quella a 11 caratteri complessi. La formula mostra che ogni carattere aggiuntivo aggiunge un numero fisso di bit (log₂(R)), mentre espandere il pool aggiunge solo una quantità logaritmica. Ad esempio, passare da un pool di 26 lettere a un pool di 95 caratteri moltiplica la dimensione del pool per 3,65, aggiungendo log₂(3,65) = 1,87 bit per carattere. Moltiplicare la tua lunghezza per 3,65 (es. da 10 a 36 caratteri) aggiunge oltre 30 bit. In pratica, le passphrase composte da 4–6 parole casuali (lunghezza 20–30 caratteri) con un piccolo pool di ~7.000 parole hanno alta entropia e sono più facili da ricordare rispetto a una stringa mista a 12 caratteri. Usa il calcolatore per confrontare le tue opzioni specifiche prima di decidere.
FAQ
Che cos'è l'entropia della password e come la misura questo calcolatore?
L'entropia della password è una misura dell'imprevedibilità o della casualità di una password, tipicamente espressa in bit. Questo calcolatore calcola l'entropia analizzando la dimensione del set di caratteri (es. minuscole, maiuscole, cifre, simboli) e la lunghezza della password, usando la formula E = L × log2(R), dove L è la lunghezza e R è la dimensione del pool di caratteri possibili.
Perché la mia password lunga ma comune come 'password123' mostra un'entropia inferiore rispetto a una stringa casuale più corta come 'G7#xQ'?
Perché il calcolo dell'entropia qui tratta i caratteri come indipendenti e ugualmente probabili, ma i pattern comuni e le parole del dizionario non vengono penalizzati a meno che non si regoli manualmente il pool di caratteri. Tuttavia, il calcolatore tiene conto delle 'sequenze prevedibili' se si attiva l'opzione facoltativa 'rilevamento pattern', che riduce l'entropia per caratteri ripetuti, pattern da tastiera o parole comuni.
Qual è un punteggio di entropia 'buono' e cosa significa in pratica un punteggio di 40 bit rispetto a 80 bit?
In generale, un'entropia di 60 bit o più è considerata forte per account online, mentre 80+ bit è raccomandata per usi ad alta sicurezza come chiavi di cifratura o gestori di password. Una password da 40 bit potrebbe essere decifrata in secondi o minuti da un potente attacco brute-force offline, mentre una da 80 bit richiederebbe miliardi di anni con l'hardware attuale.
Questo calcolatore tiene conto del riutilizzo delle password, dell'autenticazione a più fattori o degli algoritmi di hashing usati dai siti web?
No, questo calcolatore misura esclusivamente la forza intrinseca della stringa della password stessa, indipendentemente da fattori esterni come l'hashing delle password o l'MFA. Per la sicurezza nel mondo reale, dovresti combinare una password ad alta entropia con un uso unico per ogni sito e abilitare l'autenticazione a più fattori quando possibile, poiché anche una password da 100 bit diventa meno efficace se un sito la memorizza in chiaro o usa hashing debole.