Cyber Welfare

Proteggi la tua privacy digitale

La tua chiave digitale: come creare una password sicura

Risorsa aggiuntiva per la lezione “La tua chiave digitale: come creare password robuste” — corso Sicurezza Online

Una password non è debole perché sei stato distratto. E debole perché volevi ricordarla, ed e esattamente su questo che contano gli attacchi.

A. Perché questo conta

Chi prova a indovinare una password non è una persona seduta a una tastiera. È un programma che prova miliardi di combinazioni, partendo pero dalle più probabili: parole, nomi, date, sostituzioni prevedibili.

Per questo la domanda giusta non è quanto la password sembra complicata a te, ma quanto è prevedibile per chi conosce gli schemi che usano le persone.

L’idea chiave: la lunghezza fa il lavoro, la varietà aiuta. Aggiungere un punto esclamativo alla fine di una parola non la rende imprevedibile.

B. Concetti chiave

Cinque idee su cosa rende una password solida.

Lunghezza

Il numero di caratteri. Ogni carattere in più moltiplica il tempo necessario a provarle tutte.

Perche ti riguarda: È la leva più potente e la più semplice: il NIST raccomanda almeno quindici caratteri per le password che contano.

Imprevedibilità

Quanto è difficile indovinare la password conoscendo te e conoscendo le abitudini delle persone.

Perche ti riguarda: Una data di nascita ha molti caratteri e nessuna imprevedibilità. La lunghezza da sola non basta se la sequenza ha un senso.

Unicità

Una password diversa per ogni servizio.

Perche ti riguarda: È ciò che impedisce che la violazione di un sito qualunque diventi la violazione della tua email o della tua banca.

Schemi ricorrenti

Le sostituzioni prevedibili come zero al posto della o, oppure l’anno in fondo.

Perche ti riguarda: Sono nei dizionari degli attaccanti da anni. Aggiungono pochissimo e costano molto in memorabilità.

Gestore di password

Un archivio cifrato che genera e conserva una password diversa per ogni servizio.

Perche ti riguarda: È ciò che rende praticabile l’unicità. Senza, nessuno riesce davvero ad avere cinquanta password diverse.

C. Un esempio concreto: due password a confronto

Prendiamo due password che a occhio sembrano paragonabili.

Milano2019!

Undici caratteri, una maiuscola, numeri, un simbolo. Sembra costruita bene. In realtà è una parola comune, un anno recente e il simbolo che quasi tutti mettono in fondo: tre schemi previsti.

tavolo ruggine mango bicicletta

Trentuno caratteri, nessun simbolo, nessuna maiuscola. Quattro parole senza alcun legame fra loro. Nessun dizionario la contiene come sequenza, e tu la ricordi.

La seconda è più lunga, più facile da ricordare e molto più difficile da indovinare. Non è un paradosso: è la differenza fra complicata e imprevedibile.

D. Provaci: la password dell’account principale

Dieci minuti, sull’account che può reimpostare gli altri.

Passo 1 — Scegli l’account

  • L’email principale, quella a cui arrivano i link di reimpostazione degli altri servizi.

Passo 2 — Costruisci la nuova password

  • Quattro parole che non metteresti mai nella stessa frase.
  • Aggiungi un numero o un simbolo solo se il servizio lo richiede.

Passo 3 — Cambiala e verifica

  • Cambia la password nelle impostazioni del servizio.
  • Esci e rientra una volta, per essere sicuro di ricordarla.

Passo 4 — Non riusarla

  • Questa password vale solo per questo account.
  • Per tutti gli altri serve un gestore: è la lezione successiva.

Se un servizio ti impone un limite massimo di caratteri molto basso, è un segnale su come custodisce le password. Non è colpa tua, ma vale la pena saperlo.

Fatto questo, hai messo in sicurezza l’account da cui dipendono tutti gli altri.

E. Approfondimenti e risorse

Fonti istituzionali. La terza e in inglese ed e segnalata come tale.

Garante Privacy — Password
La pagina tematica dell’Autorità sulle password: cosa le rende deboli e come sono custodite dai servizi.
https://www.garanteprivacy.it/temi/cybersecurity/password

Garante Privacy — Violazioni di dati personali (data breach)
Cosa succede quando un servizio subisce una violazione, e cosa il servizio deve comunicarti.
https://www.garanteprivacy.it/data-breach

NIST — Digital Identity Guidelines SP 800-63B, revisione 4
In inglese. È lo standard tecnico che regge le raccomandazioni di questo corso su lunghezza e scadenza delle password.
https://pages.nist.gov/800-63-4/sp800-63b.html

Banca d’Italia — Consigli per navigare sicuri
Le regole pratiche: non comunicare codici, non seguire link ricevuti, verificare l’indirizzo del sito.
https://economiapertutti.bancaditalia.it/notizie/consigli-per-navigare-sicuri/

Link verificati ad agosto 2026. Dove non esiste una fonte italiana istituzionale, la fonte in inglese e dichiarata.

F. Il Framework Cyber Welfare: Competenze, Consapevolezza, Comportamento

Questa lezione poggia sul pilastro Competenze, al livello FL1.

Competenze

  • Costruire una password lunga e senza schemi riconoscibili.
  • Distinguere una password complicata da una imprevedibile.

Al livello successivo (FL2)

  • Usare un generatore per gli account che non devi ricordare a memoria.

Consapevolezza

  • Capire che gli attacchi partono dalle combinazioni più probabili, non da quelle casuali.
  • Sapere che una violazione altrove diventa un problema tuo se riusi le password.

Comportamento

  • Non riutilizzare la stessa password su più servizi.
  • Cambiarla quando c’è un motivo, non a scadenza fissa.

G. Cosa fare adesso

Tre azioni concrete.

  1. Cambia la password dell’email principale con quattro parole senza legame fra loro.
  2. Verifica di non usare quella stessa password da nessun’altra parte.
  3. Individua i due o tre account che meritano lo stesso trattamento.

H. Secondo il tuo livello

Se stai iniziando (FL1)

  • Cambia la password di un solo account: l’email principale.
  • Scrivila su carta e tienila in un posto sicuro finché non la ricordi.

Il minimo indispensabile: Una password nuova, sull’account giusto.

Se hai già qualche abitudine (FL2)

  • Controlla se la tua email compare in violazioni note e cambia dove serve.
  • Comincia a usare un gestore per gli account secondari.

Il minimo indispensabile: Nessuna password ripetuta sui tre account principali.

Se sei a tuo agio (FL3)

  • Passa a password generate per tutto, tranne quella del gestore.
  • Verifica che i servizi critici accettino password lunghe.

Il minimo indispensabile: Una sola password ricordata a memoria.

In sintesi

Non sei bravo a inventare password, e non è un difetto: sei una persona, e le persone hanno schemi.

La soluzione non è sforzarsi di più, e cambiare metodo: più lunghezza, nessun significato, una diversa per ogni servizio.

Altre risorse di questo corso

Le risorse che continuano da qui.

Scopri altre risorse aggiuntive dei corsi online del Programma Proteggi la Tua Privacy Digitale.

Se vuoi seguire tutto il percorso, il Programma Cyber Welfare è gratuito e aperto a chiunque.

→ Iscriviti al Programma Cyber Welfare

Rispondi