Cyber Welfare

Proteggi la tua privacy digitale

Come creare una password forte: il metodo, passo per passo

“Crea una password sicura” è un’istruzione che non dice niente. Quali caratteri? Quanto lunga? Come ci si ricorda?

Questo post risponde con un metodo concreto, applicabile in due minuti, e con l’ordine in cui conviene sistemare le password che hai già. È l’attuazione operativa della raccomandazione password di almeno 16 caratteri.

Prima di iniziare: due categorie di password

La distinzione che semplifica tutto il resto.

Le password che devi digitare a mano. Sono poche: la password principale del gestore, lo sblocco del computer, il Wi-Fi di casa, forse un paio di account che apri su dispositivi diversi. Devono essere lunghe e ricordabili.

Le password che non digiti mai. Sono tutte le altre, decine. Le compila il gestore. Devono essere lunghe e casuali, e non devi ricordarle.

Quasi tutta la fatica che le persone associano alle password nasce dal trattare il secondo gruppo come il primo.

1. Prevenzione: il metodo per costruirle

Per le password che devi ricordare: il metodo delle parole

Cosa fare. Scegli quattro o cinque parole senza alcun legame logico tra loro. Non una frase, non un proverbio, non un verso: parole che non stanno normalmente insieme.

Un modo pratico per trovarle: guardati intorno e prendi il primo oggetto che vedi in quattro punti diversi della stanza. Oppure apri un libro a caso quattro volte e prendi la prima parola di ogni pagina.

Poi aggiungi varietà, distribuita. Non tutte le maiuscole all’inizio e i simboli alla fine: distribuiscili tra le parole.

PassaggioEsempio
Quattro parole scollegatelampada corda mirtillo vento
Aggiungi maiuscole non solo in testaLampada corda Mirtillo vento
Separa con simboli diversiLampada-corda_Mirtillo!vento
Inserisci un numero non in codaLampada-corda9_Mirtillo!vento

Risultato: 29 caratteri, ricordabile con un’immagine mentale, senza alcun riferimento personale.

Cosa evitare in questa fase: parole legate tra loro (sale pepe olio aceto), riferimenti a te (Roma Luna 1985 Milan), frasi celebri, sequenze di tastiera.

Per tutte le altre: lascia generare al gestore

Cosa fare. Quando crei o cambi una password su un servizio, usa il generatore del gestore: imposta 20 caratteri o più, con tutti i tipi di carattere attivi, e salva.

Perché conta. Una password generata casualmente non contiene schemi, non deriva da parole di dizionario e non è riconducibile a te. Ed è gratis in termini di memoria: non la vedrai mai.

Se non usi ancora un gestore, vedi la raccomandazione R2.

Quando un sito impone limiti stretti

Cosa fare. Alcuni servizi accettano solo 12 o 16 caratteri, o vietano certi simboli. Usa il massimo consentito, mantieni la varietà possibile, e compensa attivando il secondo fattore.

Un limite basso è un’indicazione sul servizio, non su di te: se è un account che contiene qualcosa di importante, vale la pena chiedersi se tenerlo lì.

Aggiungi sempre il secondo fattore

Cosa fare. Su email, banca, cloud, lavoro e sul gestore stesso. Una password lunga più un secondo fattore è la combinazione che regge quasi tutti gli scenari — anche quello in cui la password venisse comunque ottenuta.

2. Rilevazione: capire se una password è debole

Usa l’analisi del gestore

Cosa fare. Quasi tutti i gestori hanno una funzione che elenca password corte, duplicate o comparse in violazioni note. È il modo più rapido per sapere da dove partire, senza doverci pensare.

Controlla se il tuo indirizzo compare in violazioni note

Cosa fare. Esistono servizi noti che permettono di verificare se un indirizzo email è comparso in violazioni pubbliche. Inserisci solo l’indirizzo email, mai la password.

Cosa significa il risultato. Un esito positivo dice che quel servizio è stato violato, non che il tuo account attuale sia compromesso. È comunque un buon motivo per cambiare quella password ovunque l’avessi usata.

Applica il test delle quattro domande

Cosa fare. Per ogni password importante:

  1. È sotto i 16 caratteri?
  2. Contiene una parola comune, anche modificata con simboli?
  3. Contiene un dato che mi riguarda — nome, data, luogo, squadra?
  4. È costruita con lo stesso schema di un’altra mia password?

Una sola risposta affermativa è sufficiente per riscriverla.

Diffida dei “misuratori di sicurezza”

Cosa sapere. Gli indicatori colorati che compaiono nei moduli di registrazione valutano quasi sempre la sola presenza di maiuscole, numeri e simboli. Danno “forte” a P@ssw0rd1! e “debole” a una passphrase di trenta lettere minuscole. Non usarli come criterio.

3. Risposta: quando una password va cambiata subito

Non serve un calendario. Servono dei motivi.

Cambia una password quando:

  • un servizio comunica una violazione che ti riguarda;
  • il gestore o il browser segnalano che è comparsa in un elenco pubblico;
  • noti un accesso o un’attività che non riconosci;
  • l’hai condivisa con qualcuno e non è più opportuno che la conosca;
  • l’hai digitata su un dispositivo di cui non ti fidi, o su una pagina che poi si è rivelata falsa;
  • ti accorgi che è debole secondo le quattro domande sopra.

Come cambiarla. Non modificando quella vecchia: riscrivendola da zero. Se la password compromessa era Casa2024!, la nuova non può essere Casa2025!.

L’ordine. Parti sempre dall’email principale: è la chiave di recupero degli altri servizi. Poi banca e pagamenti, cloud, lavoro, il resto.

4. Recupero: cosa fare se una password ha già ceduto

  1. Cambia la password dell’email principale, da un dispositivo di cui ti fidi.
  2. Disconnetti le sessioni attive, dopo aver cambiato la password.
  3. Verifica i dati di recupero: email secondaria, telefono, domande di sicurezza.
  4. Controlla le app collegate e revoca ciò che non riconosci.
  5. Cambia le password degli altri account dove usavi quella password o una sua variante.
  6. Avvisa i contatti se dal tuo account sono partiti messaggi, usando un canale diverso.

Un piano in due sessioni

Sessione 1 — Le password che digiti (20 minuti)

  1. Riscrivi con il metodo delle parole la password principale del gestore.
  2. Fai lo stesso per lo sblocco del computer e per il Wi-Fi di casa.
  3. Verifica di ricordarle: digitale una volta senza guardare.

Sessione 2 — Le password che non digiti (20 minuti, ripetibile)

  1. Lancia l’analisi del gestore e ordina i risultati per gravità.
  2. Sostituisci con password generate quelle degli account critici.
  3. Ogni volta che accedi a un servizio nei mesi successivi, sostituisci anche la sua.

Le password che meritano un trattamento particolare

Non tutte hanno lo stesso ruolo. Cinque casi meritano una regola propria.

La password principale del gestore. È l’unica da cui dipendono tutte le altre. Deve essere la più lunga che riesci a ricordare, digitata a mano regolarmente per non dimenticarla, e mai usata altrove in nessuna forma.

La password dell’email principale. È la chiave di recupero di ogni altro servizio. Anche se la conservi nel gestore, conviene che sia ricordabile: se perdessi l’accesso all’archivio, è da lì che ripartiresti.

Lo sblocco del computer. Va digitata più volte al giorno, spesso davanti ad altre persone. Deve essere lunga ma rapida da scrivere: tre parole brevi funzionano meglio di cinque lunghe.

Il Wi-Fi di casa. Va dettata agli ospiti, quindi deve essere pronunciabile. Il metodo delle parole è perfetto: Vaso-Tromba-Nuvola-42 si detta al telefono senza doverla compitare. Chi entra in una rete domestica vede il traffico dei dispositivi collegati, quindi la lunghezza conta anche qui.

Le password condivise. Se una credenziale è usata da più persone, va gestita nel gestore con una cartella condivisa, non comunicata a voce o per messaggio. E va rigenerata quando qualcuno lascia il gruppo — non solo revocata.

Come verificare di averla ricordata davvero

Un passaggio che quasi tutti saltano, e che è la causa principale delle password perse.

Dopo aver creato una password che devi ricordare a memoria:

  1. Digitala tre volte di seguito al momento della creazione, senza guardare.
  2. Riprovala il giorno dopo, prima che diventi indispensabile.
  3. Digitala per intero una volta a settimana, anche se di solito usi impronta o riconoscimento del volto.
  4. Se dopo una settimana non ti viene, cambiala: una password che non ricordi finirà annotata, e a quel punto il problema si sposta altrove.

Un aiuto pratico: costruisci un’immagine mentale che collega le quattro parole in una scena assurda. Lampada-corda9_Mirtillo!vento diventa “una lampada appesa a una corda, con nove mirtilli che dondolano al vento”. Le scene improbabili si ricordano meglio degli elenchi.

Errori frequenti nel creare password

  • Complicare invece di allungare. X7#k non aiuta; quattro parole sì.
  • Le sostituzioni “furbe”. @ per a e 0 per o sono note e provate per prime.
  • La frase di senso compiuto. Un proverbio o un verso è prevedibile: servono parole scollegate.
  • Tutti i simboli in coda. Rende la struttura riconoscibile.
  • Il dato personale nascosto. Anche modificato, resta il primo tentativo.
  • La password lunga usata ovunque. La lunghezza non sostituisce l’unicità.
  • Cambiare per abitudine. Produce varianti prevedibili; meglio cambiare quando c’è un motivo.
  • Fidarsi dell’indicatore colorato. Misura la forma, non la robustezza.

Checklist operativa

Fase 1 — Le password che ricordi

  • ☐ Password principale del gestore costruita con parole scollegate, oltre i 16 caratteri
  • ☐ Sblocco del computer e Wi-Fi di casa aggiornati con lo stesso metodo
  • ☐ Nessun dato personale in nessuna di esse

Fase 2 — Le password che non ricordi

  • ☐ Analisi del gestore eseguita
  • ☐ Password degli account critici rigenerate casualmente
  • ☐ Nessuna password duplicata rimasta sugli account importanti

Fase 3 — Rinforzo

  • ☐ Secondo fattore attivo su email, banca, cloud, lavoro e gestore
  • ☐ Verificato se il mio indirizzo compare in violazioni note
  • ☐ Password condivise in passato sostituite

Mini-scenario

Sara scopre, dall’analisi del gestore, di avere 31 password sotto i 12 caratteri.

Non le cambia tutte. Ne cambia sei: posta, banca, due servizi di pagamento, cloud, account di lavoro. Ci mette venti minuti, perché le genera il gestore e non deve ricordarle.

Poi cambia la password principale del gestore con quattro parole scollegate, e la digita ogni mattina per una settimana finché non le viene automatica.

Le restanti 25 le sostituisce nei mesi successivi, una alla volta, ogni volta che accede al servizio. Senza dedicare una sola serata al problema.

Collegamento al Framework Cyber Welfare

PilastroContributo di questo contenuto
CompetenzeSaper costruire una password lunga e ricordabile con un metodo ripetibile
ConsapevolezzaDistinguere le password da ricordare da quelle da generare
Comportamento SicuroApplicare il metodo a ogni nuova password, invece di improvvisare

Livello di riferimento: FL2 — Iniziato, con elementi di FL3 — Autonomo nella parte di analisi e sostituzione progressiva.

Conclusione

Creare una password forte non richiede fantasia né memoria straordinaria. Richiede di smettere di complicare una parola e iniziare a metterne insieme quattro.

Azione immediata consigliata. Costruisci adesso, con il metodo delle parole, la password principale del tuo gestore — o quella della tua email, se non usi ancora un gestore. È la password da cui dipendono tutte le altre.

Per capire a che punto sei, l’autovalutazione della resilienza digitale offre un riferimento.

Contenuti collegati

Risorse correlate

Approfondimenti brevi della sezione Risorse, per chi vuole fermarsi su un singolo aspetto:

Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.