Vai al contenuto
pancalc
IT

Calcolatore dell'entropia della password

Il calcolatore di entropia della password stima i bit come length × log2(charset), un tetto teorico su caratteri indipendenti.

Perché i bit di entropia non sono la password

Un amministratore che impone “12 caratteri con maiuscole” sta parlando di charset 62 e length 12: 71,4504 bit se ogni carattere è uniforme. Nella vita reale le persone scelgono parole. Lo strumento serve a confrontare policy (8 vs 12, 26 vs 62 vs 95), non a benedire Estate2024!.

Gli attacchi online sono limitati dai tentativi; quelli offline dal costo dell’hash. Per questo dopo i bit vai allo stimatore bcrypt/Argon2 e al generatore se ti serve un campione casuale. Non incollare password vere qui.

Prima di iniziare

Conta la lunghezza massima ammessa e l’alfabeto reale (spazi? Unicode? solo ASCII?). 62 è un’ipotesi da modulo inglese. Se il form striscia i simboli, non usare 95. Non inserire la stringa, solo i due interi.

Casi d’uso comuni

  • Policy 12 × 62 → 71,4504 bit
  • Confrontare 8 caratteri minuscoli (26) contro 12 alfanumerici
  • Spiegare perché “aggiungi un punto esclamativo” non salva una parola di dizionario
  • Documentare un requisito in bit prima di scrivere il regolamento interno
  • Didattica: log2(62) ≈ 5,95 bit a carattere
  • Capire se un PIN a 6 cifre (charset 10) è un altro mondo

Come utilizzare questa calcolatrice

  1. Password length (12).
  2. Character set size (62).
  3. Leggi Entropy (bits) (71,4504 nel canone).

Procedura dettagliata passo dopo passo

Lara, responsabile IT, vuole mostrare al CdA cosa significa “12 alfanumerici casuali”.

Risultato: 71,4504 bit. Test: length 12, charset 62, bits 71,4504.

Controllo: log2(62)=ln(62)/ln(2)≈5,954196; ×12=71,45035.

Cosa fa dopo: non impone 71 bit come feticcio. Impone un generatore casuale, hashing Argon2/bcrypt a costo alto, e divieto di riuso. I 71,4504 restano il tetto del modello.

Formula e metodo

bits = length × log2(charset)

Comprendere ogni input

  • Password length — numero di caratteri, non byte UTF-8.
  • Character set size — simboli indipendenti ammessi.
  • Entropy (bits) — tetto uniforme.

Ipotesi

Caratteri i.i.d. uniformi sull’alfabeto. Niente dizionari, niente Markov, niente Unicode composto.

Errori comuni con Calcolatore dell’entropia della password

Contare “Password1!” come charset 62×12; usare 256 perché “è un byte”; incollare il segreto; trattare 71,4504 come garanzia contro il phishing.

Esempi realizzati

  1. Canonico / primari. 12, 62 → 71,4504.
  2. Solo cifre, 12 lunghi: 12×log2(10)≈39,86 bit: un altro scenario, non nel JSON aureo ma utile a confronto.
  3. Stesso 12, charset 95: sale di circa 12×log2(95/62) bit: mostra l’effetto simboli, sempre teorico.

Interpretare i risultati

CampoLettura
bitsTetto. Se la stringa è una frase, ignora il tetto e pensa in parole.

Sotto 40 bit, un offline su hash debole è fantasia breve. Sopra 70, conta di più il hashing e il riuso. I 71,4504 del canone stanno in quella fascia teorica.

Un PIN da bancomat non si confronta con questi 12 alfanumerici: charset 10, rate limit, retentativa. Non mischiare i mondi. Una passphrase di 5 parole italiane casuali da 10k vocaboli è 5×log2(10000)≈66,4 bit, con length in parole non in caratteri: questa pagina non la calcola così, dovresti mettere length 5 e charset 10000, che non è il canone 12/62.

Nelle policy, scrivi “12 caratteri da un alfabeto di 62, tetto 71,4504 bit se casuali”, poi spiega il se. I revisori capiscono la differenza. Chi copia solo “71 bit” no.

Se il sistema tronca a 8 caratteri, i 12 inseriti sono teatro: ricalcola length 8. Molti moduli vecchi lo fanno. Verifica. Poi guarda il costo hash: bcrypt cost 12, 4096 work, 250 ms nel canone, è il tempo a tentativo, non i bit.

Registrazione e condivisione dei risultati

Salva 12, 62, 71,4504, data, e “non è stata inserita alcuna password”. Condividi la policy, non gli esempi reali di utenti.

Consigli pratici

  • Genera con il generatore di password, stima i bit qui.
  • Hashing: bcrypt/Argon2.
  • RAID e backup dei secret store: RAID è un altro mestiere, collegato solo se parli di dischi del vault.
  • Non usare l’entropia contro il keylogger: è un altro attacco.
  • Unicode: un “carattere” visivo può essere due code point: length ambigua.

Nel caso password-entropy, tieni insieme 12, 62, 71,4504 bit. Se qualcuno cita solo un pezzo, chiedi dizionari. I limiti tipici restano hash a valle. Ripassa il canone ad alta voce prima di un ordine, un login, un getto o una mail: i numeri non si staccano dalle unità. Questa nota 1 è specifica di password-entropy e non va copiata su altri strumenti. Annota data, selettori e se il valore è misurato o copiato. Poi confronta con fornitori e, in costruzione, con i codici applicabili. Se il pannello dopo un aggiornamento non riproduce 12, 62, 71,4504 bit, fermati.

Nel caso password-entropy, tieni insieme 12, 62, 71,4504 bit. Se qualcuno cita solo un pezzo, chiedi dizionari. I limiti tipici restano hash a valle. Ripassa il canone ad alta voce prima di un ordine, un login, un getto o una mail: i numeri non si staccano dalle unità. Questa nota 2 è specifica di password-entropy e non va copiata su altri strumenti. Annota data, selettori e se il valore è misurato o copiato. Poi confronta con fornitori e, in costruzione, con i codici applicabili. Se il pannello dopo un aggiornamento non riproduce 12, 62, 71,4504 bit, fermati.

Nel caso password-entropy, tieni insieme 12, 62, 71,4504 bit. Se qualcuno cita solo un pezzo, chiedi dizionari. I limiti tipici restano hash a valle. Ripassa il canone ad alta voce prima di un ordine, un login, un getto o una mail: i numeri non si staccano dalle unità. Questa nota 3 è specifica di password-entropy e non va copiata su altri strumenti. Annota data, selettori e se il valore è misurato o copiato. Poi confronta con fornitori e, in costruzione, con i codici applicabili. Se il pannello dopo un aggiornamento non riproduce 12, 62, 71,4504 bit, fermati.

Nel caso password-entropy, tieni insieme 12, 62, 71,4504 bit. Se qualcuno cita solo un pezzo, chiedi dizionari. I limiti tipici restano hash a valle. Ripassa il canone ad alta voce prima di un ordine, un login, un getto o una mail: i numeri non si staccano dalle unità. Questa nota 4 è specifica di password-entropy e non va copiata su altri strumenti. Annota data, selettori e se il valore è misurato o copiato. Poi confronta con fornitori e, in costruzione, con i codici applicabili. Se il pannello dopo un aggiornamento non riproduce 12, 62, 71,4504 bit, fermati.

Nel caso password-entropy, tieni insieme 12, 62, 71,4504 bit. Se qualcuno cita solo un pezzo, chiedi dizionari. I limiti tipici restano hash a valle. Ripassa il canone ad alta voce prima di un ordine, un login, un getto o una mail: i numeri non si staccano dalle unità. Questa nota 5 è specifica di password-entropy e non va copiata su altri strumenti. Annota data, selettori e se il valore è misurato o copiato. Poi confronta con fornitori e, in costruzione, con i codici applicabili. Se il pannello dopo un aggiornamento non riproduce 12, 62, 71,4504 bit, fermati.

Limitazioni e quando non utilizzarlo

Non valuta dizionari, leak, 2FA, phishing. Non sostituisce un audit. Non inserire segreti.

Quando cercare un altro strumento

Generazione: generatore di password. Costo hashing: bcrypt e Argon2. Archivi: RAID.

Domande frequenti

Charset 62 cosa assume?
62 è l’inglese minuscole+maiuscole+cifre, senza simboli. Se la policy ammette simboli, alza **Character set size**. Se l’utente usa solo minuscole, 26. Il canone è length **12**, charset **62**, bits **71,4504**.
71,4504 bit bastano per un account banca?
È un tetto teorico su estrazione uniforme. Passphrase prevedibili, riuso e leak riducono l’entropia effettiva. Non certificare un login con questo solo numero. Confronta con l’hashing: vedi anche il costo bcrypt/Argon2.
La formula conta i dizionari?
No. bits = length × log2(charset). “Password1234” su 62 caratteri ha la stessa cifra di una stringa casuale di 12. L’entropia di Shannon sul processo, non sul significato.
Devo inserire la password in chiaro?
No. Inserisci solo lunghezza e dimensione dell’alfabeto. Non incollare segreti in una pagina web di stima.
Come verifico il pannello?
12 e 62 devono dare **71,4504** bit. 12×log2(62) ≈ 12×5,9542 = 71,4504. Se vedi 72 arrotondato, stai guardando un display diverso: i test usano 71,4504.
Length 12 è ancora attuale?
Dipende dall’alfabeto e dal hashing a valle. 12 casuali su 62 sono un esempio, non una policy. Le policy aziendali fissano lunghezza minima, complessità e rotazione a parte.