Nella protezione personale vale una vecchia regola: una catena è forte quanto il suo anello più debole. Nella sicurezza digitale, l’anello più debole è quasi sempre la password, in particolare quella preferita che usi in cinque posti diversi. Oggi ti mostrerò come risolverlo correttamente e con il minimo sforzo.
Perché una password riutilizzata è un rischio silenzioso
Quando una password viene divulgata da un servizio, gli aggressori la provano automaticamente su centinaia di altri: posta elettronica, servizi bancari, social media. Questo si chiama credential stuffing (riutilizzo automatizzato di credenziali sottratte) e funziona solo grazie a un'abitudine umana: il riutilizzo della password. Le aziende che monitorano questo fenomeno segnalano ogni anno enormi volumi di credenziali di accesso in circolazione tra gli aggressori. Questo è esattamente il motivo per cui una password debole e riutilizzata può aprire la tua intera vita digitale, anche se non l'hai mai condivisa con nessuno. Bastava che trapelasse da qualche altra parte, da un servizio che non ti saresti mai aspettato che avesse importanza.
Esiste un modo diretto e del tutto affidabile per verificarlo tu stesso: haveibeenpwned.com. Inserisci il tuo indirizzo email e ti mostrerà in quali violazioni pubblicamente note è apparso. Lo consiglio a tutti coloro che leggono questo articolo. Non è raro ritrovarti lì.
Come funziona un gestore di password sicuro
Il principio è semplice e lo stesso di un deposito: una password complessa, la cosiddetta password principale, sblocca un deposito crittografato in cui ogni servizio ha la propria password lunga e casuale. Non devi ricordarle; lo fa il manager. Anche i gestori di password di alta qualità operano a conoscenza zero. Anche se qualcuno raggiungesse il loro server, vedrebbe solo un mucchio illeggibile di dati crittografati, perché la chiave per decrittografarli esiste solo con te, nella tua password principale. Tu sei l'unica persona che lo sa.
Quale gestore scegliere
Non esiste un gestore di password adatto a tutti. Bitwarden pubblica descrizioni di architettura e codice sorgente dell'applicazione; 1Password: valutazioni di sicurezza indipendenti; Proton Pass: codice sorgente e risultati dell'audit; KeePassXC è una soluzione open source locale. Scegli tra piattaforme supportate, funzionalità di ripristino, condivisione, amministrazione ed esportazione dei dati.
Non giudicare un prodotto solo dalla pubblicità. Controlla il modello di crittografia, la quantità di dati protetti, l'audit più recente, lo storico degli aggiornamenti, la procedura di segnalazione degli incidenti e la possibilità di portabilità dei dati. L'audit riflette lo stato in un determinato momento e non è una garanzia a vita; le applicazioni e le estensioni del browser devono essere aggiornate in modo tempestivo.
Passkey utilizza una coppia di chiavi crittografiche e si collega al servizio reale, quindi è meglio resistere al phishing rispetto a una password o un codice monouso. Il supporto e la sincronizzazione variano a seconda dei servizi e dei dispositivi; controlla il login di backup e il metodo di ripristino dell'account prima di procedere.
Una password principale sicura e memorizzabile
La password principale dovrebbe essere lunga, unica e imprevedibile. Una passphrase casuale generata da un generatore affidabile viene spesso ricordata meglio di una breve stringa con sostituzioni di caratteri prevedibili. Non esiste un numero universale di parole: segui i requisiti di lunghezza del servizio, non scegliere una frase conosciuta e non riutilizzare la password principale da nessuna parte.
Famiglia e impresa: condividere senza errori
Se il tuo manager supporta l'archiviazione condivisa o la condivisione sicura, utilizza questa funzionalità invece di inviare password tramite SMS, messenger, email o foglio di calcolo. Convalida il destinatario, concedi i diritti minimi richiesti e revocali dopo un cambio di ruolo.
Il ripristino e l'accesso di emergenza funzionano in modo diverso a seconda dei prodotti. Nominare un delegato solo dopo aver verificato il periodo di attesa, l'ambito di accesso e la modalità di cancellazione; testare la procedura e salvare le istruzioni in modo sicuro fuori dal caveau.
Cosa fare quando si riceve una notifica di violazione
Alcuni manager avvisano quando le credenziali compaiono in una fuga di notizie nota. Dopo tale notifica, modificare la password interessata, terminare le sessioni non attendibili, verificare dove è stata riutilizzata la password e abilitare un metodo di autenticazione resistente al phishing se il servizio lo supporta.
"Una password complessa che usi ovunque è come una chiave per il tuo appartamento, il tuo ufficio e la tua macchina. Comoda, finché non finisce nelle mani di qualcun altro." — Robert Václavík
Fonti ufficiali
- Bitwarden: Libro bianco su architettura e sicurezza
- 1Password: valutazioni di sicurezza indipendenti
- Proton Pass: Open Source e controllo della sicurezza
- KeePassXC: documentazione e problemi di sicurezza
- Alleanza FIDO: chiave di accesso
Fonti e contenuti verificati il 9 agosto 2026.




