Risorsa aggiuntiva per la lezione “Attacchi di forza bruta: come funzionano e cosa li ferma” — corso Sicurezza Online
Un attacco di forza bruta non è un attaccante più furbo di te. È aritmetica, e l’aritmetica si vince con quattro caratteri in più.
A. Perché questo conta
La forza bruta è il metodo più semplice che esista: provare tutte le combinazioni finché una funziona. Non c’è intuizione, non c’è conoscenza di te. C’è solo velocità.
Proprio perché e così meccanica, e anche la più facile da rendere inutile. Ogni carattere aggiunto moltiplica il numero di combinazioni da provare, e il moltiplicatore cresce in fretta.
L’idea chiave: contro la forza bruta non serve essere astuti. Serve essere lunghi.
B. Concetti chiave
Cinque idee per capire il calcolo.
Spazio delle possibilità
Il numero totale di combinazioni che una password di una certa lunghezza può assumere.
Perche ti riguarda: Cresce in modo moltiplicativo, non additivo: è la ragione per cui la lunghezza vale più di tutto il resto.
Velocità dei tentativi
Quante combinazioni al secondo un sistema riesce a provare.
Perche ti riguarda: Cambia enormemente a seconda che l’attacco avvenga contro un servizio online o contro un archivio rubato.
Attacco online
Tentativi fatti direttamente contro il servizio, dalla pagina di accesso.
Perche ti riguarda: È il caso meno preoccupante: i servizi seri bloccano o rallentano dopo pochi tentativi falliti.
Attacco fuori linea
Tentativi fatti contro un archivio di credenziali sottratto al servizio.
Perche ti riguarda: Qui non c’è nessun limite ai tentativi: l’unica difesa e quanto è lunga e imprevedibile la tua password.
Il ruolo del servizio
Come il servizio conserva le password determina quanto è costoso attaccarle fuori linea.
Perche ti riguarda: Non dipende da te, è un altro motivo per non riusare la stessa password su servizi diversi.
C. Un esempio concreto: quattro caratteri di differenza
Non servono numeri precisi, serve capire la forma della crescita.
- Una password di otto caratteri ha un certo numero di combinazioni.
- Portandola a dodici, quel numero si moltiplica per migliaia di volte.
- Portandola a sedici, si moltiplica di nuovo per migliaia.
Aggiungere un simbolo in fondo a una parola cambia poco. Aggiungere quattro caratteri cambia l’ordine di grandezza del problema.
E per questo che una passphrase di quattro parole batte una password corta piena di simboli: non è più complicata, è molto più lunga.
D. Provaci: misura le tue
Dieci minuti, senza inserire nessuna password da nessuna parte.
Passo 1 — Conta i caratteri
- Prendi le password dei tre account principali e conta la lunghezza.
- Non scriverle in nessun sito che offra di valutarne la forza.
Passo 2 — Confronta con la soglia
- Sotto i dodici caratteri: da rifare.
- Fra i dodici e i quindici: accettabile per servizi secondari.
- Da quindici in su: adeguata anche per gli account che contano.
Passo 3 — Allunga invece di complicare
- Aggiungi una parola, non un simbolo.
- Se devi ricordarla, usa il metodo delle parole casuali.
Passo 4 — Verifica il secondo fattore
- Su un account con il secondo fattore attivo, la forza bruta non basta comunque.
Non provare la robustezza delle tue password su siti che chiedono di digitarle. Non c’è motivo di consegnare una password funzionante a un servizio qualsiasi.
La combinazione che regge davvero e semplice: password lunga più secondo fattore.
E. Approfondimenti e risorse
La prima fonte e in inglese ed e segnalata come tale.
NIST — Digital Identity Guidelines SP 800-63B, revisione 4
In inglese. Lo standard che stabilisce le soglie di lunghezza raccomandate.
https://pages.nist.gov/800-63-4/sp800-63b.html
Garante Privacy — Password
La pagina tematica dell’Autorità sulle password: cosa le rende deboli e come sono custodite dai servizi.
https://www.garanteprivacy.it/temi/cybersecurity/password
Garante Privacy — Violazioni di dati personali (data breach)
Cosa succede quando un servizio subisce una violazione, e cosa il servizio deve comunicarti.
https://www.garanteprivacy.it/data-breach
ACN — European Cybersecurity Month, materiali in italiano
Video e schede ENISA tradotti in italiano su ingegneria sociale, phishing, autenticazione e pagamenti digitali.
https://www.acn.gov.it/portale/en/ecsm23
Link verificati ad agosto 2026.
F. Il Framework Cyber Welfare: Competenze, Consapevolezza, Comportamento
Questa lezione poggia sul pilastro Consapevolezza, al livello FL2.
Consapevolezza
- Capire che la lunghezza cresce in modo moltiplicativo.
- Distinguere un attacco online da uno contro un archivio rubato.
Al livello successivo (FL3)
- Capire perché il modo in cui il servizio conserva le password conta quanto le tue scelte.
Competenze
- Valutare una password in base alla lunghezza prima che alla complessità.
Comportamento
- Allungare invece di complicare, quando una password va rifatta.
G. Cosa fare adesso
- Conta i caratteri delle password dei tre account principali.
- Allunga quelle sotto i dodici caratteri aggiungendo parole.
- Attiva il secondo fattore dove non c’è.
H. Secondo il tuo livello
Se stai iniziando (FL1)
- Conta i caratteri e allunga la più corta.
Il minimo indispensabile: Una password più lunga.
Se hai già qualche abitudine (FL2)
- Porta tutte le principali oltre i quindici caratteri.
Il minimo indispensabile: Tre password adeguate.
Se sei a tuo agio (FL3)
- Passa a password generate per tutto tranne quelle da ricordare.
Il minimo indispensabile: Password generate.
In sintesi
La forza bruta non premia l’astuzia di chi attacca: punisce la brevità di chi si difende.
Quattro caratteri in più spostano il problema di diversi ordini di grandezza. Un simbolo in fondo, no.
Altre risorse di questo corso
Le risorse vicine a questa.
- Attacco a dizionario: perché le password con un senso cadono per prime
- Quanto e sicura una password: perché alcune reggono e altre no
- La tua chiave digitale: come creare una password sicura
Scopri altre risorse aggiuntive dei corsi online del Programma Proteggi la Tua Privacy Digitale.
Se vuoi seguire tutto il percorso, il Programma Cyber Welfare è gratuito e aperto a chiunque.




Rispondi