Quanto costa violare la tua p@ssword?

Dimentica il tempo di cracking – gli attaccanti usano enormi farm di GPU per parallelizzare gli attacchi. La vera domanda è: quanto costerebbe violare la tua password?

Questa è una password casuale che corrisponde alla configurazione condivisa. La password originale non è mai stata condivisa.

Entropia
4169 Bit
Lunghezza
636 car.
Set di caratteri
94 car.

Hardware da usare.

$
$KW/h
Anni

Algoritmo Hashcat da usare.

Costo
$ 0
Hashrate
> 1 EH/s
Dispositivi
> 1T
Consumo elettrico
> 1 TW

Lunghezza prima della complessità!

Il grafico e la tabella qui sotto illustrano come la lunghezza e la complessità di una password influenzano il costo per violarla. Come regola generale, dai priorità alla lunghezza rispetto alla complessità quando crei la tua password. Una password più lunga aumenta significativamente le risorse e lo sforzo richiesti per un attaccante, offrendo una migliore protezione anche con complessità moderata.

  • All
  • Dict
  • Digits
  • Lower
  • Mix+Dig
  • Mixed
1234567891011121314151617181920$1$100$10K$1M$100M$10B$1T
Lung.DigitsLowerMixedMix+DigAllDict
1$ 999.00$ 999.00$ 999.00$ 999.00$ 999.00$ 999.00
2$ 999.00$ 999.00$ 999.00$ 999.00$ 999.00$ 999.00
3$ 999.00$ 999.00$ 999.00$ 999.00$ 999.00$ 999.01
4$ 999.00$ 999.00$ 999.00$ 999.00$ 999.00$ 1.1K
5$ 999.00$ 999.00$ 999.00$ 999.00$ 999.00$ 680.7K
6$ 999.00$ 999.00$ 999.00$ 999.00$ 999.02$ 5.3B
7$ 999.00$ 999.00$ 999.02$ 999.08$ 1.0K> $ 1T
8$ 999.00$ 999.00$ 1.0K$ 1.0K$ 1.1K> $ 1T
9$ 999.00$ 999.13$ 1.1K$ 1.3K$ 14.7K> $ 1T
10$ 999.00$ 1.0K$ 4.5K$ 21.1K$ 1.3M> $ 1T
11$ 999.00$ 1.1K$ 180.7K$ 1.2M$ 121.0M> $ 1T
12$ 999.02$ 3.3K$ 9.3M$ 77.1M$ 11.4B> $ 1T
13$ 999.24$ 60.3K$ 485.9M$ 4.8B> $ 1T> $ 1T
14$ 1.0K$ 1.5M$ 25.3B$ 296.5B> $ 1T> $ 1T
15$ 1.0K$ 40.1M> $ 1T> $ 1T> $ 1T> $ 1T
16$ 1.2K$ 1.0B> $ 1T> $ 1T> $ 1T> $ 1T
17$ 3.4K$ 27.1B> $ 1T> $ 1T> $ 1T> $ 1T
18$ 24.9K$ 704.8B> $ 1T> $ 1T> $ 1T> $ 1T
19$ 240.1K> $ 1T> $ 1T> $ 1T> $ 1T> $ 1T
20$ 2.4M> $ 1T> $ 1T> $ 1T> $ 1T> $ 1T

Costo di cracking con MD5 su on-prem (Nvidia RTX 4080 SUPER).

Gli algoritmi contano!

L'algoritmo di hashing usato per memorizzare la tua password ha un impatto enorme sulla sicurezza. Gli algoritmi veloci come MD5 o SHA-1 possono essere violati a miliardi di tentativi al secondo, mentre gli algoritmi lenti come bcrypt o Argon2 sono progettati per essere computazionalmente costosi. La tabella mostra i costi di cracking per le politiche di password comuni – nota come gli algoritmi forti possono rendere costose da violare anche le password brevi.

AlgoritmoOWASP ASVS12 / senza complessitàNIST15 / senza complessitàBSI #18 / complessità totaleCIS10 / maiusc./minusc.BSI #225 / senza complessità
MD5$ 999.02$ 1.0K$ 1.1K$ 4.5K$ 239.1B
SHA-1$ 999.08$ 1.1K$ 1.5K$ 12.2K$ 772.0B
SHA-256$ 999.18$ 1.2K$ 2.1K$ 26.8K> $ 1T
SHA-512$ 999.52$ 1.5K$ 4.2K$ 76.7K> $ 1T
MD4$ 999.01$ 1.0K$ 1.1K$ 3.0K$ 135.5B
NTLM$ 999.01$ 1.0K$ 1.1K$ 3.0K$ 135.3B
LM$ 999.03$ 1.0K$ 1.2K$ 4.7K$ 259.0B
MS Cache (DCC)$ 999.05$ 1.0K$ 1.3K$ 8.1K$ 491.6B
MS Cache 2 (DCC2)$ 2.9K$ 1.9M$ 11.4M$ 271.2M> $ 1T
NetNTLMv1$ 999.02$ 1.0K$ 1.1K$ 4.5K$ 243.8B
NetNTLMv2$ 999.33$ 1.3K$ 3.0K$ 49.2K> $ 1T
Kerberos 5 AS-REQ (etype 23)$ 1.0K$ 2.1K$ 7.6K$ 158.0K> $ 1T
Kerberoast (TGS-REP etype 23)$ 1.0K$ 2.1K$ 7.7K$ 158.9K> $ 1T
AS-REP Roast (etype 23)$ 1.0K$ 2.1K$ 7.7K$ 161.0K> $ 1T
md5crypt (Unix)$ 1.1K$ 62.5K$ 376.1K$ 8.9M> $ 1T
sha256crypt (Unix)$ 2.9K$ 1.9M$ 11.7M$ 277.3M> $ 1T
sha512crypt (Unix)$ 4.4K$ 3.4M$ 20.6M$ 488.6M> $ 1T
bcrypt$ 17.3K$ 16.3M$ 99.2M$ 2.4B> $ 1T
PBKDF2-HMAC-SHA1$ 1.2K$ 196.1K$ 1.2M$ 28.2M> $ 1T
PBKDF2-HMAC-SHA256$ 1.4K$ 440.7K$ 2.7M$ 63.6M> $ 1T
PBKDF2-HMAC-SHA512$ 2.2K$ 1.2M$ 7.5M$ 177.2M> $ 1T
phpass (WordPress/phpBB)$ 1.1K$ 84.5K$ 509.9K$ 12.1M> $ 1T
Drupal7$ 10.8K$ 9.8M$ 59.8M$ 1.4B> $ 1T
Django (PBKDF2-SHA256)$ 5.6K$ 4.6M$ 28.0M$ 665.1M> $ 1T
macOS v10.8+ (PBKDF2-SHA512)$ 2.3K$ 1.3M$ 7.7M$ 181.9M> $ 1T
MS Office 2013$ 59.0K$ 58.0M$ 353.5M$ 8.4B> $ 1T
WPA/WPA2$ 2.5K$ 1.5M$ 9.2M$ 218.7M> $ 1T
BitLocker$ 392.0K$ 391.0M$ 2.4B$ 56.5B> $ 1T
VeraCrypt SHA-512$ 607.0K$ 606.1M$ 3.7B$ 87.6B> $ 1T
7-Zip$ 2.4K$ 1.4M$ 8.6M$ 204.7M> $ 1T
WinZip$ 1.2K$ 197.6K$ 1.2M$ 28.4M> $ 1T
Bitcoin wallet.dat$ 116.5K$ 115.5M$ 703.9M$ 16.7B> $ 1T
Ethereum Wallet (PBKDF2)$ 1.5K$ 452.4K$ 2.8M$ 65.2M> $ 1T

Costo di cracking delle policy password con Nvidia RTX 4080 SUPER.

Le liste di parole sono pericolose!

È fondamentale verificare se la tua password è stata violata o è una parola comune. Gli attaccanti spesso iniziano con liste contenenti miliardi di password trapelate prima di tentare attacchi brute-force. La tabella mostra quanto velocemente diverse liste possono essere esaurite – se la tua password è in una di queste liste, può essere violata quasi istantaneamente indipendentemente dalla sua complessità. Dovresti verificare se la tua password è stata compromessa su haveibeenpwned.com/Passwords.

DispositivoTop 10K10KWeakpass 42.19BRockYou8.46BHIBP17.30BWeakpass AIO26.92B
Nvidia RTX 4080 SUPER< 1s< 1s< 1s< 1s< 1s
Nvidia RTX 4070 Ti SUPER< 1s< 1s< 1s< 1s< 1s
Nvidia RTX 3090< 1s< 1s< 1s< 1s< 1s
Nvidia RTX 4070 SUPER< 1s< 1s< 1s< 1s< 1s
Nvidia RTX 3080 Ti< 1s< 1s< 1s< 1s< 1s
Nvidia RTX 4070< 1s< 1s< 1s< 1s< 1s
Nvidia RTX 2080 Ti< 1s< 1s< 1s< 1s< 1s
Nvidia RTX 3080< 1s< 1s< 1s< 1s< 1s
Nvidia RTX 4060 Ti< 1s< 1s< 1s< 1s< 1s
Nvidia RTX 3070< 1s< 1s< 1s< 1s< 1s
Nvidia RTX 3060 Ti< 1s< 1s< 1s< 1s< 1s
Nvidia RTX A4000< 1s< 1s< 1s< 1s< 1s
Nvidia RTX 3060< 1s< 1s< 1s< 1s1s

Tempo per esaurire la lista usando MD5.

Domande frequenti

Sì! La tua password non lascia mai il tuo browser. Tutti i calcoli vengono eseguiti localmente sul tuo dispositivo – nessun dato viene inviato a nessun server. Puoi verificarlo controllando la scheda rete negli strumenti per sviluppatori del tuo browser.

Usa una passphrase lunga con più parole casuali, o un mix di maiuscole, minuscole, numeri e simboli. Punta ad almeno 80 bit di entropia. Considera l'uso di un gestore di password per generare e memorizzare password uniche per ogni account.

Calcoliamo l'entropia basata sulla dimensione del set di caratteri e la lunghezza della password: Entropia (in bit) = lunghezza × log₂(dimensione set). Il costo viene poi stimato usando hashrate GPU reali per vari algoritmi e prezzi attuali di hardware/cloud.

Usa un gestore di password affidabile come Bitwarden, 1Password o KeePass. Genera password uniche e casuali per ogni account. Abilita l'autenticazione a due fattori (2FA) dove possibile per una sicurezza aggiuntiva.

L'entropia misura l'imprevedibilità di una password in bit. Ogni bit raddoppia il numero di combinazioni possibili. Una password con 40 bit ha circa 1 trilione di possibilità, mentre 80 bit ne ha oltre 1 quadrilione – rendendo gli attacchi brute force impraticabili.

Diversi algoritmi hanno velocità di cracking molto diverse. Algoritmi veloci come MD5 o SHA-1 possono essere violati a miliardi di tentativi al secondo, mentre algoritmi lenti come bcrypt o Argon2 sono progettati per essere computazionalmente costosi, limitando i tentativi a migliaia al secondo.

Il cracking cloud usa istanze GPU noleggiate (come AWS) con costi orari ma senza investimento iniziale. Quello on-prem usa hardware acquistato con costi iniziali più elettricità. Il cloud è migliore per attacchi brevi; l'on-prem è più economico per campagne prolungate.

Generalmente sì, ma anche la diversità dei caratteri conta. Una password di 20 caratteri usando solo minuscole (95 bit) è più debole di una di 12 caratteri usando tutti i tipi di caratteri (79 bit). L'ideale è sia lunghezza CHE complessità.

Le passphrase usano più parole casuali, rendendole lunghe ma memorabili. Una passphrase di 4 parole da una lista di 7.776 parole ha circa 51 bit di entropia. Aggiungere numeri o simboli tra le parole aumenta significativamente la sicurezza rimanendo facile da ricordare.

Gli attaccanti usano hardware GPU specializzato con strumenti come Hashcat. Provano prima attacchi a dizionario, poi mutazioni basate su regole, e infine forza bruta. Danno priorità ai pattern comuni, ecco perché le password casuali sono cruciali per la sicurezza.

Un test di penetrazione professionale può valutare le tue policy sulle password, identificare credenziali deboli e testare le tue difese contro attacchi reali. turingpoint offre valutazioni di sicurezza complete inclusi audit delle password, revisioni di Active Directory e test di penetrazione completi per proteggere la tua organizzazione.

I test di penetrazione rivelano vulnerabilità prima che gli attaccanti le trovino. Le password deboli sono uno dei punti di ingresso più comuni per le violazioni. Un pentest professionale simula attacchi reali sui tuoi sistemi, identifica lacune di sicurezza e fornisce raccomandazioni concrete – potenzialmente risparmiando milioni in costi derivanti da incidenti.