ForHosting KIT · Strumenti per sviluppatori

Entropia delle password: bit e tempo di violazione

Questo calcolatore trasforma le impostazioni di un generatore di password in una stima teorica trasparente.

● BetaGratis · nel tuo browser
Usalo da WebAPIEmailTelegramApp presto

Indichi la lunghezza, i set disponibili in ogni posizione e i tentativi al secondo dell’attaccante. Il risultato riporta dimensione del set, entropia in bit, tentativi medi e ordine di grandezza del tempo di violazione. È adatto a segreti generati in modo uniforme e casuale, non a parole memorizzabili, credenziali riutilizzate o schemi umani prevedibili.

Comprendere il valore di entropia

Il calcolo presume che ogni posizione sia scelta indipendentemente e uniformemente da un insieme combinato. Con 26 minuscole e dodici posizioni esistono 26 elevato a dodici stringhe. L’entropia è il logaritmo in base due di tale spazio e lo esprime come decisioni binarie equivalenti. Aggiungere categorie amplia l’insieme; aumentare la lunghezza moltiplica ancora le possibilità. Il valore descrive il processo di generazione, non l’aspetto della password. Una scelta umana può contenere maiuscola, cifra e simbolo e seguire comunque uno schema ovvio. Usi quindi questa stima solo quando i set dichiarati corrispondono a un’autentica selezione casuale in ogni posizione. Per scelte umane è preferibile un’analisi basata su dizionari. Una password divulgata o riutilizzata va cambiata indipendentemente dai bit calcolati.

Interpretare il tempo di violazione

Il tempo deriva dallo stesso spazio di ricerca e dalla velocità indicata. Una ricerca esaustiva trova in media un obiettivo uniforme a metà percorso; il calcolo divide dunque lo spazio per due e poi per la velocità. La risposta usa notazione scientifica e una frase volutamente approssimativa. È un ordine di grandezza, non una garanzia. La velocità reale dipende da memorizzazione, algoritmo hash, hardware, budget e modalità online oppure offline. I servizi online limitano normalmente i tentativi, mentre un hash rapido sottratto può consentire ritmi enormi. Confronti più scenari modificando la velocità e conservi sempre questa ipotesi insieme al risultato.

Scegliere i set senza duplicazioni

Selezioni minuscole, maiuscole, cifre o simboli quando corrispondono al generatore. Le dimensioni sono 26, 26, 10 e 32; un nome duplicato conta una volta. Per un alfabeto diverso scelga solo il set personalizzato e indichi il numero esatto di caratteri distinti. Così evita sovrapposizioni. Il calcolo presume che ogni carattere possa apparire in ogni posizione con uguale probabilità. Imporre esattamente una cifra, vietare simboli all’inizio o attribuire pesi diversi crea un altro spazio. Lo strumento non riceve la password, quindi Lei può documentare una politica senza rivelare il segreto. Ogni richiesta API riuscita costa $0.002. Conservi lunghezza, set e velocità per rendere la stima riproducibile.

Rivedere una politica casuale

Confronti lunghezze e set ammessi con una velocità esplicita prima di configurare il generatore.

Documentare segreti di servizio

Registri la robustezza teorica di credenziali automatiche senza inviarle.

Confrontare attacchi offline

Provi la stessa configurazione a velocità diverse per mostrare l’effetto dell’hash.

Quale formula viene usata?

L’entropia è lunghezza per logaritmo in base due della dimensione del set; i tentativi medi sono metà dello spazio.

Viene esaminata una password reale?

No. Servono soltanto lunghezza e set, quindi il segreto non deve essere fornito.

Posso valutare una scelta umana?

Non in modo affidabile: parole e schemi umani violano l’ipotesi uniforme. Usi un’analisi con dizionario.

Perché si usa metà dello spazio?

In una ricerca esaustiva uniforme, il punto medio è il momento atteso del ritrovamento.

Quanto costa una richiesta API?

Una richiesta riuscita costa $0.002. Il browser può svolgere localmente lo stesso calcolo deterministico.

Tutto quello che vedi in questa pagina è disponibile anche via API. Questa sezione è per i team che vogliono integrarlo nei propri sistemi; chi non ne ha bisogno può semplicemente usare lo strumento qui sopra.

POSThttps://api.kit.forhosting.com/security/password-entropy-estimate

Autenticazione con Bearer token: un POST mette in coda l'attività e il risultato arriva via webhook o link firmato.

curl -X POST https://api.kit.forhosting.com/security/password-entropy-estimate \
  -H "Authorization: Bearer $KIT_KEY" \
  -H "Content-Type: application/json" \
  -d '{"length":16,"character_sets":["lowercase","uppercase","digits","symbols"]}'
{
  "length": 16,
  "character_sets": [
    "lowercase",
    "uppercase",
    "digits",
    "symbols"
  ]
}
{
  "task_id": "tsk_a1b2c3d4e5f6a1b2c3d4e5f6",
  "type": "security.password_entropy_estimate",
  "status": "queued",
  "_links": {
    "result": "/tasks/tsk_…/result"
  }
}

L'API è asincrona: ricevi subito un task_id e puoi fare polling fino a 1 richiesta al secondo.

per richiesta$0.002

Prezzo pubblicato, senza token né crediti. Se l'attività fallisce, non paghi.

HTTPCodiceSignificato
401unauthorizedChiave API mancante o non valida: controlla l'header Authorization.
402insufficient_balanceCredito esaurito: ricarica per continuare a eseguire attività.
404unknown_typeTipo di attività sconosciuto: controlla il campo type della richiesta.
429rate_limitedTroppe richieste in poco tempo: rallenta e riprova tra qualche secondo.

Leggi la documentazione completa del KIT →