Per anni ci è stato insegnato che una password sicura è una password complicata: una parola breve, con un numero al posto di una lettera, un simbolo alla fine, una maiuscola all’inizio. P@ssw0rd! sembrava il modello.
Non lo è mai stato davvero, e oggi lo è ancora meno. Quel tipo di password è difficile da ricordare per una persona e facile da provare per un programma — la combinazione peggiore possibile.
La raccomandazione R3 sposta l’attenzione dove conta: la lunghezza. Almeno 16 caratteri, con un mix di lettere maiuscole e minuscole, numeri e simboli. E, come vedrai, il modo più semplice per arrivarci non è complicare una parola: è metterne insieme diverse.
Cos’è questa raccomandazione
La raccomandazione R3 stabilisce che ogni password debba avere almeno 16 caratteri e combinare lettere maiuscole e minuscole, numeri e caratteri speciali.
I due requisiti non hanno lo stesso peso, ed è utile saperlo:
- la lunghezza è ciò che rende una password difficile da ricavare con tentativi automatici: ogni carattere in più moltiplica il numero di combinazioni possibili;
- la varietà di caratteri amplia l’insieme di simboli da provare, e rende la password meno riconducibile a una parola di dizionario.
Cosa non è. Non è la richiesta di imparare a memoria sedici caratteri casuali. Una password di sedici caratteri può essere composta da quattro parole comuni — e in quel caso è più facile da ricordare di Xk7#mQ2, oltre che molto più robusta.
Non è nemmeno una regola sul cambio periodico. Cambiare password ogni tre mesi per abitudine porta le persone a costruire varianti prevedibili (Estate24!, Autunno24!). Una password lunga e unica va cambiata quando c’è un motivo: un sospetto, un avviso di esposizione, una condivisione non più opportuna.
Ambito di applicazione. Vale per ogni password, con priorità agli account che, se compromessi, farebbero più danno.
Perché la lunghezza vince sulla complessità
Il ragionamento è semplice, e vale la pena farlo una volta.
Un programma che prova combinazioni lavora su tutte le possibilità di una certa lunghezza. Aggiungere un carattere non aggiunge un po’ di difficoltà: la moltiplica per il numero di simboli possibili.
Il risultato pratico:
| Password | Lunghezza | Perché |
|---|---|---|
P@ssw0rd! | 9 | Corta, e costruita su una parola notissima con sostituzioni prevedibili |
Tr0ub4dor&3 | 11 | Difficile da ricordare, ancora nel raggio dei tentativi automatici |
cavallo-batteria-graffetta-lampione | 35 | Quattro parole comuni, nessun legame tra loro: fuori portata |
Le sostituzioni tipo a→@, o→0, i→1 sono note da decenni e vengono provate per prime. Non aggiungono protezione: aggiungono difficoltà solo per chi deve ricordarla.
C’è poi un secondo motivo, meno tecnico e altrettanto importante: una password che si ricorda non viene annotata. Le password troppo complicate finiscono su un post-it, in una nota del telefono, in un messaggio inviato a sé stessi — e da lì il problema cambia natura.
Un esempio concreto
Elena deve creare una password nuova per il suo account di posta.
Prima soluzione: Elena2026!. Dieci caratteri, un nome proprio, l’anno in corso, un punto esclamativo. Sembra rispettare le regole — maiuscola, numeri, simbolo — ma contiene un’informazione pubblica e uno schema tra i più comuni in assoluto.
Seconda soluzione: TavoloVerde-Piano7-Cactus!. Ventisei caratteri, tre elementi senza relazione tra loro, maiuscole, un numero, due simboli. Elena la ricorda perché ha costruito un’immagine mentale; nessuno può ricavarla dai suoi dati personali.
La differenza non sta nella fantasia: sta nel fatto che la seconda non deriva da nulla di indovinabile.
Quando applicarla
- Quando crei un account nuovo. È il momento a costo zero.
- Sull’email principale, prima di tutto. È la chiave di recupero di tutti gli altri servizi.
- Sulla password principale del gestore. È l’unica che devi ricordare a memoria: deve essere lunga e ricordabile.
- Quando un servizio segnala che la tua password è comparsa in una violazione.
- Quando un sito impone un limite basso (per esempio 12 caratteri): usa il massimo consentito, e attiva l’autenticazione a più fattori per compensare.
- Sulle reti e sui dispositivi condivisi: password del Wi-Fi, dell’hotspot, del router.
Come applicarla
- Parti dal metodo delle parole. Scegli quattro o cinque parole senza legame logico tra loro. Non una frase di senso compiuto, non un proverbio, non un verso di una canzone: parole scollegate.
- Aggiungi maiuscole, numeri e simboli in modo non banale. Non tutti all’inizio o alla fine: distribuiti tra le parole.
Nuvola7-Bicicletta_Rame!Forestaè un buon modello. - Verifica di stare sopra i 16 caratteri. Quattro parole di media lunghezza ci arrivano da sole.
- Non usare informazioni personali. Nomi di familiari e animali, date, luoghi, squadre: sono spesso ricavabili dai profili pubblici.
- Lascia fare al gestore, dove puoi. Per tutti gli account che non devi digitare a mano, la scelta migliore è una password generata casualmente e lunga: non devi ricordarla. Vedi la raccomandazione R2.
- Riserva il metodo delle parole a ciò che digiti. Password principale del gestore, sblocco del computer, Wi-Fi di casa: quelle le devi ricordare, e lì la passphrase è la scelta giusta.
- Aggiungi il secondo fattore. Una password lunga più l’autenticazione a più fattori è la combinazione che copre quasi tutti gli scenari.
Le convinzioni diffuse che conviene rivedere
Sulla costruzione delle password circolano indicazioni che sono state corrette per anni e oggi non lo sono più. Non è colpa di chi le ha imparate: sono cambiate le conoscenze.
“Serve almeno un carattere speciale.”
Aiuta, ma marginalmente. Aggiungere un simbolo a una password di otto caratteri produce un miglioramento molto minore che portarla a sedici. I requisiti rigidi di complessità hanno un effetto collaterale documentato: spingono le persone verso schemi prevedibili — maiuscola in testa, simbolo in coda.
“Bisogna cambiarla ogni tre mesi.”
Il cambio periodico obbligato produce varianti incrementali (Marzo24!, Giugno24!), che sono più prevedibili della password di partenza. Le linee guida internazionali più recenti hanno abbandonato questa indicazione: si cambia quando c’è un motivo, non quando scade un termine.
“Gli spazi non si possono usare.”
Molti servizi li accettano. Dove non è possibile, si sostituiscono con trattini o punti senza perdere nulla.
“Una password lunga è impossibile da ricordare.”
Vero per una sequenza casuale di caratteri, falso per quattro parole. Lampada-corda9_Mirtillo!vento ha ventinove caratteri e si ricorda con un’immagine mentale; Xk7#mQ2p ne ha otto e va annotata.
“Se il sito accetta 8 caratteri, 8 bastano.”
Il limite del sito riguarda il sito, non il rischio. Un servizio che accetta password corte è un servizio da cui conviene tenere lontano ciò che conta — e su cui attivare comunque il secondo fattore.
“Le password del browser vanno bene.”
Sono meglio di niente e molto meglio del riuso. I limiti si sentono quando esci dal tuo ecosistema, o quando serve un’analisi di ciò che hai.
Errori comuni da evitare
- Le sostituzioni prevedibili.
@pera,0pero,1peri: sono le prime a essere provate. - La parola comune allungata.
passwordpasswordè lunga, ma composta da un termine notissimo ripetuto. - La frase famosa. Versi di canzoni, citazioni, titoli: sono in elenchi già pronti.
- La tastiera come guida.
qwertyuiop,1qaz2wsx: sequenze note e provate per prime. - Il numero finale che cambia.
Casa2024!→Casa2025!non è una password nuova. - I dati personali. Anche quando sembrano privati, spesso sono ricavabili.
- La stessa lunga password ovunque. La lunghezza non sostituisce l’unicità: le due regole valgono insieme (R1).
- Il cambio periodico obbligato. Produce varianti prevedibili. Meglio una password lunga, unica, cambiata quando serve.
Collegamento al Framework Cyber Welfare
| Pilastro | Come contribuisce |
|---|---|
| Competenze | Saper costruire una password lunga e ricordabile, senza ricorrere a schemi noti |
| Consapevolezza | Capire perché la lunghezza pesa più della complessità apparente |
| Comportamento Sicuro | Applicare il metodo a ogni nuova password, invece di improvvisare |
Livelli di maturità digitale.
- FL1 — Base. Password corte, spesso costruite su parole comuni o dati personali.
- FL2 — Iniziato. Gli account critici hanno password lunghe, senza riferimenti personali.
- FL3 — Autonomo. Tutte le password superano i 16 caratteri; quelle non digitate a mano sono generate casualmente.
- FL4 — Abile. Sai valutare la robustezza di una password e riconoscere gli schemi deboli, anche in quelle degli altri.
- FL5 — Esperto-Guida. Insegni il metodo delle parole e correggi le convinzioni diffuse su complessità e cambio periodico.
La R3 accompagna il passaggio da FL1 a FL2 e resta un requisito a tutti i livelli successivi.
Come verificare se la stai applicando correttamente
- La mia password più importante supera i 16 caratteri?
- Contiene qualcosa che si può ricavare dai miei profili pubblici?
- È costruita a partire da una parola sola, allungata o modificata?
Checklist rapida
- ☐ L’email principale ha una password di almeno 16 caratteri
- ☐ La password principale del gestore è una passphrase lunga e ricordabile
- ☐ Nessuna mia password contiene nomi, date o luoghi che mi riguardano
- ☐ Non uso sostituzioni tipo
@peracome se fossero una protezione - ☐ Le password che non devo digitare sono generate casualmente
- ☐ Dove un sito impone un limite basso, ho attivato il secondo fattore
Per una misura complessiva del tuo livello, puoi fare l’autovalutazione della resilienza digitale.
In sintesi
La regola dei 16 caratteri non chiede di essere più fantasiosi: chiede di essere più lunghi.
Quattro parole senza legame tra loro, con qualche maiuscola, un numero e un simbolo distribuiti, superano i sedici caratteri senza sforzo e si ricordano meglio di qualsiasi sequenza di simboli. Per tutto il resto — gli account che non digiti a mano — la risposta migliore è lasciar generare la password al gestore.
Domanda di riflessione. La password che usi più spesso: se dovessi spiegare a qualcuno come l’hai costruita, quanto sarebbe difficile per quella persona indovinarne un’altra tua?
Approfondisci questa raccomandazione
- Impatti di una password debole — cosa viene colpito quando una password cede
- Conseguenze di una password indovinata — gli effetti concreti, dal lavoro al denaro
- Come creare una password forte — il metodo pratico, passo per passo
- Segnali che la tua password è sotto attacco — gli indicatori da riconoscere
- Come si misura la forza di una password — la tecnologia e i criteri di valutazione
- Attacchi per indovinare le password — come si prova a ricavarle, e cosa lo impedisce
Risorse correlate
Approfondimenti brevi della sezione Risorse, per chi vuole fermarsi su un singolo aspetto:
Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.



