Risorsa aggiuntiva per la lezione “La tua chiave digitale: come creare password robuste” — corso Sicurezza Online
Una password non è debole perché sei stato distratto. E debole perché volevi ricordarla, ed e esattamente su questo che contano gli attacchi.
A. Perché questo conta
Chi prova a indovinare una password non è una persona seduta a una tastiera. È un programma che prova miliardi di combinazioni, partendo pero dalle più probabili: parole, nomi, date, sostituzioni prevedibili.
Per questo la domanda giusta non è quanto la password sembra complicata a te, ma quanto è prevedibile per chi conosce gli schemi che usano le persone.
L’idea chiave: la lunghezza fa il lavoro, la varietà aiuta. Aggiungere un punto esclamativo alla fine di una parola non la rende imprevedibile.
B. Concetti chiave
Cinque idee su cosa rende una password solida.
Lunghezza
Il numero di caratteri. Ogni carattere in più moltiplica il tempo necessario a provarle tutte.
Perche ti riguarda: È la leva più potente e la più semplice: il NIST raccomanda almeno quindici caratteri per le password che contano.
Imprevedibilità
Quanto è difficile indovinare la password conoscendo te e conoscendo le abitudini delle persone.
Perche ti riguarda: Una data di nascita ha molti caratteri e nessuna imprevedibilità. La lunghezza da sola non basta se la sequenza ha un senso.
Unicità
Una password diversa per ogni servizio.
Perche ti riguarda: È ciò che impedisce che la violazione di un sito qualunque diventi la violazione della tua email o della tua banca.
Schemi ricorrenti
Le sostituzioni prevedibili come zero al posto della o, oppure l’anno in fondo.
Perche ti riguarda: Sono nei dizionari degli attaccanti da anni. Aggiungono pochissimo e costano molto in memorabilità.
Gestore di password
Un archivio cifrato che genera e conserva una password diversa per ogni servizio.
Perche ti riguarda: È ciò che rende praticabile l’unicità. Senza, nessuno riesce davvero ad avere cinquanta password diverse.
C. Un esempio concreto: due password a confronto
Prendiamo due password che a occhio sembrano paragonabili.
Milano2019!
Undici caratteri, una maiuscola, numeri, un simbolo. Sembra costruita bene. In realtà è una parola comune, un anno recente e il simbolo che quasi tutti mettono in fondo: tre schemi previsti.
tavolo ruggine mango bicicletta
Trentuno caratteri, nessun simbolo, nessuna maiuscola. Quattro parole senza alcun legame fra loro. Nessun dizionario la contiene come sequenza, e tu la ricordi.
La seconda è più lunga, più facile da ricordare e molto più difficile da indovinare. Non è un paradosso: è la differenza fra complicata e imprevedibile.
D. Provaci: la password dell’account principale
Dieci minuti, sull’account che può reimpostare gli altri.
Passo 1 — Scegli l’account
- L’email principale, quella a cui arrivano i link di reimpostazione degli altri servizi.
Passo 2 — Costruisci la nuova password
- Quattro parole che non metteresti mai nella stessa frase.
- Aggiungi un numero o un simbolo solo se il servizio lo richiede.
Passo 3 — Cambiala e verifica
- Cambia la password nelle impostazioni del servizio.
- Esci e rientra una volta, per essere sicuro di ricordarla.
Passo 4 — Non riusarla
- Questa password vale solo per questo account.
- Per tutti gli altri serve un gestore: è la lezione successiva.
Se un servizio ti impone un limite massimo di caratteri molto basso, è un segnale su come custodisce le password. Non è colpa tua, ma vale la pena saperlo.
Fatto questo, hai messo in sicurezza l’account da cui dipendono tutti gli altri.
E. Approfondimenti e risorse
Fonti istituzionali. La terza e in inglese ed e segnalata come tale.
Garante Privacy — Password
La pagina tematica dell’Autorità sulle password: cosa le rende deboli e come sono custodite dai servizi.
https://www.garanteprivacy.it/temi/cybersecurity/password
Garante Privacy — Violazioni di dati personali (data breach)
Cosa succede quando un servizio subisce una violazione, e cosa il servizio deve comunicarti.
https://www.garanteprivacy.it/data-breach
NIST — Digital Identity Guidelines SP 800-63B, revisione 4
In inglese. È lo standard tecnico che regge le raccomandazioni di questo corso su lunghezza e scadenza delle password.
https://pages.nist.gov/800-63-4/sp800-63b.html
Banca d’Italia — Consigli per navigare sicuri
Le regole pratiche: non comunicare codici, non seguire link ricevuti, verificare l’indirizzo del sito.
https://economiapertutti.bancaditalia.it/notizie/consigli-per-navigare-sicuri/
Link verificati ad agosto 2026. Dove non esiste una fonte italiana istituzionale, la fonte in inglese e dichiarata.
F. Il Framework Cyber Welfare: Competenze, Consapevolezza, Comportamento
Questa lezione poggia sul pilastro Competenze, al livello FL1.
Competenze
- Costruire una password lunga e senza schemi riconoscibili.
- Distinguere una password complicata da una imprevedibile.
Al livello successivo (FL2)
- Usare un generatore per gli account che non devi ricordare a memoria.
Consapevolezza
- Capire che gli attacchi partono dalle combinazioni più probabili, non da quelle casuali.
- Sapere che una violazione altrove diventa un problema tuo se riusi le password.
Comportamento
- Non riutilizzare la stessa password su più servizi.
- Cambiarla quando c’è un motivo, non a scadenza fissa.
G. Cosa fare adesso
Tre azioni concrete.
- Cambia la password dell’email principale con quattro parole senza legame fra loro.
- Verifica di non usare quella stessa password da nessun’altra parte.
- Individua i due o tre account che meritano lo stesso trattamento.
H. Secondo il tuo livello
Se stai iniziando (FL1)
- Cambia la password di un solo account: l’email principale.
- Scrivila su carta e tienila in un posto sicuro finché non la ricordi.
Il minimo indispensabile: Una password nuova, sull’account giusto.
Se hai già qualche abitudine (FL2)
- Controlla se la tua email compare in violazioni note e cambia dove serve.
- Comincia a usare un gestore per gli account secondari.
Il minimo indispensabile: Nessuna password ripetuta sui tre account principali.
Se sei a tuo agio (FL3)
- Passa a password generate per tutto, tranne quella del gestore.
- Verifica che i servizi critici accettino password lunghe.
Il minimo indispensabile: Una sola password ricordata a memoria.
In sintesi
Non sei bravo a inventare password, e non è un difetto: sei una persona, e le persone hanno schemi.
La soluzione non è sforzarsi di più, e cambiare metodo: più lunghezza, nessun significato, una diversa per ogni servizio.
Altre risorse di questo corso
Le risorse che continuano da qui.
- Il potere delle passphrase: come crearne una che ricordi davvero
- Gestore di password: una sola da ricordare, tutte le altre robuste
- Quanto e sicura una password: perché alcune reggono e altre no
Scopri altre risorse aggiuntive dei corsi online del Programma Proteggi la Tua Privacy Digitale.
Se vuoi seguire tutto il percorso, il Programma Cyber Welfare è gratuito e aperto a chiunque.




Rispondi