Calcolatore dell'entropia della password
Il calcolatore di entropia della password stima i bit come length × log2(charset), un tetto teorico su caratteri indipendenti.
Perché i bit di entropia non sono la password
Un amministratore che impone “12 caratteri con maiuscole” sta parlando di charset 62 e length 12: 71,4504 bit se ogni carattere è uniforme. Nella vita reale le persone scelgono parole. Lo strumento serve a confrontare policy (8 vs 12, 26 vs 62 vs 95), non a benedire Estate2024!.
Gli attacchi online sono limitati dai tentativi; quelli offline dal costo dell’hash. Per questo dopo i bit vai allo stimatore bcrypt/Argon2 e al generatore se ti serve un campione casuale. Non incollare password vere qui.
Prima di iniziare
Conta la lunghezza massima ammessa e l’alfabeto reale (spazi? Unicode? solo ASCII?). 62 è un’ipotesi da modulo inglese. Se il form striscia i simboli, non usare 95. Non inserire la stringa, solo i due interi.
Casi d’uso comuni
- Policy 12 × 62 → 71,4504 bit
- Confrontare 8 caratteri minuscoli (26) contro 12 alfanumerici
- Spiegare perché “aggiungi un punto esclamativo” non salva una parola di dizionario
- Documentare un requisito in bit prima di scrivere il regolamento interno
- Didattica: log2(62) ≈ 5,95 bit a carattere
- Capire se un PIN a 6 cifre (charset 10) è un altro mondo
Come utilizzare questa calcolatrice
- Password length (12).
- Character set size (62).
- Leggi Entropy (bits) (71,4504 nel canone).
Procedura dettagliata passo dopo passo
Lara, responsabile IT, vuole mostrare al CdA cosa significa “12 alfanumerici casuali”.
Risultato: 71,4504 bit. Test: length 12, charset 62, bits 71,4504.
Controllo: log2(62)=ln(62)/ln(2)≈5,954196; ×12=71,45035.
Cosa fa dopo: non impone 71 bit come feticcio. Impone un generatore casuale, hashing Argon2/bcrypt a costo alto, e divieto di riuso. I 71,4504 restano il tetto del modello.
Formula e metodo
bits = length × log2(charset)
Comprendere ogni input
- Password length — numero di caratteri, non byte UTF-8.
- Character set size — simboli indipendenti ammessi.
- Entropy (bits) — tetto uniforme.
Ipotesi
Caratteri i.i.d. uniformi sull’alfabeto. Niente dizionari, niente Markov, niente Unicode composto.
Errori comuni con Calcolatore dell’entropia della password
Contare “Password1!” come charset 62×12; usare 256 perché “è un byte”; incollare il segreto; trattare 71,4504 come garanzia contro il phishing.
Esempi realizzati
- Canonico / primari. 12, 62 → 71,4504.
- Solo cifre, 12 lunghi: 12×log2(10)≈39,86 bit: un altro scenario, non nel JSON aureo ma utile a confronto.
- Stesso 12, charset 95: sale di circa 12×log2(95/62) bit: mostra l’effetto simboli, sempre teorico.
Interpretare i risultati
| Campo | Lettura |
|---|---|
| bits | Tetto. Se la stringa è una frase, ignora il tetto e pensa in parole. |
Sotto 40 bit, un offline su hash debole è fantasia breve. Sopra 70, conta di più il hashing e il riuso. I 71,4504 del canone stanno in quella fascia teorica.
Un PIN da bancomat non si confronta con questi 12 alfanumerici: charset 10, rate limit, retentativa. Non mischiare i mondi. Una passphrase di 5 parole italiane casuali da 10k vocaboli è 5×log2(10000)≈66,4 bit, con length in parole non in caratteri: questa pagina non la calcola così, dovresti mettere length 5 e charset 10000, che non è il canone 12/62.
Nelle policy, scrivi “12 caratteri da un alfabeto di 62, tetto 71,4504 bit se casuali”, poi spiega il se. I revisori capiscono la differenza. Chi copia solo “71 bit” no.
Se il sistema tronca a 8 caratteri, i 12 inseriti sono teatro: ricalcola length 8. Molti moduli vecchi lo fanno. Verifica. Poi guarda il costo hash: bcrypt cost 12, 4096 work, 250 ms nel canone, è il tempo a tentativo, non i bit.
Registrazione e condivisione dei risultati
Salva 12, 62, 71,4504, data, e “non è stata inserita alcuna password”. Condividi la policy, non gli esempi reali di utenti.
Consigli pratici
- Genera con il generatore di password, stima i bit qui.
- Hashing: bcrypt/Argon2.
- RAID e backup dei secret store: RAID è un altro mestiere, collegato solo se parli di dischi del vault.
- Non usare l’entropia contro il keylogger: è un altro attacco.
- Unicode: un “carattere” visivo può essere due code point: length ambigua.
Nel caso password-entropy, tieni insieme 12, 62, 71,4504 bit. Se qualcuno cita solo un pezzo, chiedi dizionari. I limiti tipici restano hash a valle. Ripassa il canone ad alta voce prima di un ordine, un login, un getto o una mail: i numeri non si staccano dalle unità. Questa nota 1 è specifica di password-entropy e non va copiata su altri strumenti. Annota data, selettori e se il valore è misurato o copiato. Poi confronta con fornitori e, in costruzione, con i codici applicabili. Se il pannello dopo un aggiornamento non riproduce 12, 62, 71,4504 bit, fermati.
Nel caso password-entropy, tieni insieme 12, 62, 71,4504 bit. Se qualcuno cita solo un pezzo, chiedi dizionari. I limiti tipici restano hash a valle. Ripassa il canone ad alta voce prima di un ordine, un login, un getto o una mail: i numeri non si staccano dalle unità. Questa nota 2 è specifica di password-entropy e non va copiata su altri strumenti. Annota data, selettori e se il valore è misurato o copiato. Poi confronta con fornitori e, in costruzione, con i codici applicabili. Se il pannello dopo un aggiornamento non riproduce 12, 62, 71,4504 bit, fermati.
Nel caso password-entropy, tieni insieme 12, 62, 71,4504 bit. Se qualcuno cita solo un pezzo, chiedi dizionari. I limiti tipici restano hash a valle. Ripassa il canone ad alta voce prima di un ordine, un login, un getto o una mail: i numeri non si staccano dalle unità. Questa nota 3 è specifica di password-entropy e non va copiata su altri strumenti. Annota data, selettori e se il valore è misurato o copiato. Poi confronta con fornitori e, in costruzione, con i codici applicabili. Se il pannello dopo un aggiornamento non riproduce 12, 62, 71,4504 bit, fermati.
Nel caso password-entropy, tieni insieme 12, 62, 71,4504 bit. Se qualcuno cita solo un pezzo, chiedi dizionari. I limiti tipici restano hash a valle. Ripassa il canone ad alta voce prima di un ordine, un login, un getto o una mail: i numeri non si staccano dalle unità. Questa nota 4 è specifica di password-entropy e non va copiata su altri strumenti. Annota data, selettori e se il valore è misurato o copiato. Poi confronta con fornitori e, in costruzione, con i codici applicabili. Se il pannello dopo un aggiornamento non riproduce 12, 62, 71,4504 bit, fermati.
Nel caso password-entropy, tieni insieme 12, 62, 71,4504 bit. Se qualcuno cita solo un pezzo, chiedi dizionari. I limiti tipici restano hash a valle. Ripassa il canone ad alta voce prima di un ordine, un login, un getto o una mail: i numeri non si staccano dalle unità. Questa nota 5 è specifica di password-entropy e non va copiata su altri strumenti. Annota data, selettori e se il valore è misurato o copiato. Poi confronta con fornitori e, in costruzione, con i codici applicabili. Se il pannello dopo un aggiornamento non riproduce 12, 62, 71,4504 bit, fermati.
Limitazioni e quando non utilizzarlo
Non valuta dizionari, leak, 2FA, phishing. Non sostituisce un audit. Non inserire segreti.
Quando cercare un altro strumento
Generazione: generatore di password. Costo hashing: bcrypt e Argon2. Archivi: RAID.