"È sicuro generare una password su un sito web qualsiasi?" è una domanda legittima — stai chiedendo a uno strumento che non controlli di produrre un segreto che stai per affidare ai tuoi account. La risposta onesta è: dipende interamente da come funziona lo strumento, e non devi fidarti della parola di un sito. Questo articolo spiega cosa puoi verificare da solo.
In breve
- Il rischio reale non è la password in sé — è se il sito trasmette ciò che genera a un server, dove potrebbe essere registrato.
- Puoi verificarlo da solo: apri gli strumenti per sviluppatori del tuo browser, vai alla scheda Rete, genera una password, e osserva se scatta qualche richiesta.
- Un generatore genuinamente lato client produce zero attività di rete durante la generazione di una password — il JavaScript viene eseguito interamente nel tuo browser.
- Preferisci strumenti che dichiarano esplicitamente di usare la Web Crypto API (
crypto.getRandomValues()) rispetto a quelli che non rivelano affatto la loro fonte di casualità.
Risposta breve
Un generatore di password online è sicuro da usare se — e solo se — genera la password interamente nel tuo browser e non la trasmette mai da nessuna parte. PassGenerate funziona così: la generazione avviene localmente tramite la Web Crypto API, e puoi verificarlo da solo in meno di un minuto usando gli strumenti per sviluppatori integrati nel tuo browser, senza dover credere a un'affermazione su un sito web.
Come verificare da soli un generatore
Non serve essere sviluppatori per fare questa verifica:
- Apri il sito del generatore di password.
- Apri gli strumenti per sviluppatori del tuo browser (F12, o clic destro → Ispeziona, nella maggior parte dei browser).
- Clicca sulla scheda Rete.
- Genera una password sulla pagina.
- Osserva la scheda Rete. Se è uno strumento genuinamente lato client, vedrai che non scatta nessuna nuova richiesta quando viene generata la password — non viene inviato nulla da nessuna parte. Se vedi una richiesta uscire verso un server proprio mentre clicchi genera, vale la pena indagare: controlla quali dati vengono inviati nel corpo della richiesta.
Questo funziona perché il JavaScript in esecuzione nel tuo browser può fare tutto il lavoro localmente (calcolare la password casuale e mostrarla, punto) oppure inviare dati a un server e attendere una risposta. La scheda Rete ti mostra quale delle due cose sta effettivamente accadendo — non è qualcosa che un sito può fingere senza che tu te ne accorga, perché stai ispezionando il traffico reale inviato dal tuo browser.
Cosa significa tecnicamente "generazione lato client"
Un generatore di password genuinamente lato client usa la Web Crypto API del browser stesso, in particolare crypto.getRandomValues(), per produrre byte casuali crittograficamente sicuri, e poi mappa quei byte al set di caratteri scelto interamente in JavaScript eseguito sul tuo dispositivo. Niente in questo processo richiede — o beneficia di — una richiesta di rete. Se uno strumento ha bisogno che il tuo browser parli con un server per "generare" una password, ciò è architetturalmente non necessario per questo compito, il che di per sé merita di essere messo in discussione.
Segnali di allarme da tenere d'occhio
- Nessuna fonte di casualità dichiarata. Se un sito non dice come genera la casualità, non puoi verificare che usi un CSPRNG invece di un metodo più debole come
Math.random(), prevedibile abbastanza in alcuni motori da poter essere ricostruito da poche uscite osservate — inadatto a qualsiasi cosa sensibile per la sicurezza. - Attività di rete durante la generazione. Confermata tramite la verifica degli strumenti per sviluppatori sopra descritta. Anche se il sito afferma di non registrare nulla, se c'è una richiesta, esiste la possibilità che venga registrata, intenzionalmente o per un bug lato server.
- Cattura di account o email prima di poter usare lo strumento. Un generatore di password non ha alcuna ragione legittima per aver bisogno del tuo indirizzo email per generare una stringa casuale.
- Script di terze parti eccessivi. Un pesante carico di tecnologia pubblicitaria o strumenti di analisi su una pagina che gestisce segreti aumenta la superficie di attacco — più codice di terze parti in esecuzione sulla pagina significa più opportunità per uno script compromesso di intercettare ciò che c'è sulla pagina, anche se il generatore stesso è lato client. Non è una preoccupazione ipotetica: nel giugno 2024, il CDN Polyfill.js, ampiamente usato, è stato compromesso, e il codice malevolo iniettato è stato servito ai visitatori di oltre 490.000 siti web che avevano semplicemente incluso lo script come una dipendenza di routine — nessuno di quei siti è stato individualmente preso di mira o ha fatto qualcosa di sbagliato oltre a fidarsi di uno script di terze parti. Il sito web medio ora carica decine di script, circa due terzi dei quali provenienti da terze parti, e il coinvolgimento di terze parti nelle violazioni è aumentato bruscamente anno dopo anno. Nulla di tutto ciò significa che una pagina con script di terze parti sia automaticamente insicura — ma è una ragione reale per preferire un generatore con una pagina snella e verificabile rispetto a uno carico di strumenti non correlati.
Perché questo conta di più per alcune password che per altre
Il rischio di usare un generatore inaffidabile scala con ciò che la password protegge. Generare una password usa e getta per un'iscrizione una tantum a una newsletter comporta poco rischio anche da uno strumento discutibile. Generare la tua password bancaria, la tua password email, o la password principale del tuo gestore di password, è esattamente dove dovresti insistere per verificare tu stesso il comportamento lato client piuttosto che fidarti di un'affermazione — perché queste sono le password per cui una copia in chiaro registrata avrebbe davvero conseguenze.
Punti chiave
- La domanda centrale sulla sicurezza per qualsiasi generatore di password online è se trasmette la password da qualche parte — verificalo da solo tramite la scheda Rete piuttosto che fidarti di un'affermazione.
- Una generazione genuinamente lato client produce zero richieste di rete durante la generazione di una password.
- Preferisci strumenti che dichiarano esplicitamente di usare il CSPRNG della Web Crypto API rispetto a quelli che non spiegano la loro fonte di casualità.
- Applica un controllo maggiore ai generatori per password ad alto rischio (bancarie, email, password principali) rispetto a quelle a basso rischio e usa e getta.
Perché puoi fidarti di PassGenerate
- Le password vengono generate localmente nel tuo browser usando la Web Crypto API.
- Nessuna password viene trasmessa ai server.
- Utilizza un generatore di numeri pseudocasuali crittograficamente sicuro (CSPRNG).
- Segue le moderne best practice di sicurezza raccomandate da NIST e OWASP.
Riferimenti
- Compromissione della supply chain del CDN Polyfill.js, giugno 2024
- Documentazione della Web Crypto API di MDN
- OWASP Password Storage Cheat Sheet
- NIST SP 800-63B – Linee guida sull'identità digitale
Conclusione
Non devi credere alla parola di un generatore di password online su come funziona — un minuto con la scheda Rete del tuo browser ti dice con certezza se sta trasmettendo ciò che genera. Preferisci strumenti che usano il CSPRNG della Web Crypto API, che non chiedono nulla oltre a generare la password, e che hai confermato personalmente non produrre alcuna attività di rete — e riserva il controllo maggiore alle password che conterebbero di più se qualcosa andasse storto.