Cyber Welfare

Proteggi la tua privacy digitale

Usa una password diversa per ogni account: la regola che limita i danni

Gestire decine di accessi online è faticoso, e usare sempre la stessa password sembra la soluzione più semplice. È facile da ricordare, veloce da digitare, e toglie un pensiero.

Il punto è che quella comodità ha un costo nascosto: se la password viene scoperta anche una sola volta, tutti gli account dove l’hai usata diventano raggiungibili con la stessa chiave. Non serve che qualcuno attacchi il tuo conto o la tua email: basta che ceda il servizio più fragile a cui ti sei iscritto, magari anni fa.

Questa raccomandazione — la R1 del Framework Cyber Welfare — serve esattamente a questo: fare in modo che un problema resti un problema singolo, invece di diventare una reazione a catena. Non richiede competenze tecniche. Richiede una decisione e un po’ di ordine.

Cos’è questa raccomandazione

La raccomandazione R1 stabilisce che ogni servizio online deve essere protetto da una password unica, non riconducibile alle altre.

“Unica” significa due cose:

  • non identica a quella di un altro account;
  • non costruita con lo stesso schema di un’altra.

Il secondo punto è quello che sfugge più spesso. Marco2024!, Marco2025!, MarcoBanca! sono password formalmente diverse, ma seguono una regola che una persona — o un programma — può ricostruire dopo averne vista una. Dal punto di vista della sicurezza contano come una sola password.

Cosa non è. Non è una richiesta di inventare password impronunciabili e di ricordarle a memoria: esistono strumenti nati per questo, e li vedi più avanti. E non è una regola valida solo per gli account “importanti”: proprio i servizi secondari sono spesso il punto d’ingresso.

Ambito di applicazione. Vale per ogni account personale, familiare e professionale: email, home banking, social, cloud, e-commerce, app di lavoro, servizi pubblici digitali, dispositivi.

Perché è importante

Una password è come una chiave. Se la stessa chiave apre casa, ufficio, auto e cassetta della posta, chi la trova non apre una porta sola.

Nel digitale il meccanismo ha un nome preciso: credential stuffing. Quando un sito subisce una violazione, gli elenchi di email e password finiscono in circolazione. A quel punto software automatici provano quelle stesse coppie su centinaia di altri servizi. Nessuno deve indovinare nulla: si limitano a riprovare quello che hanno già.

Il rischio non è teorico e non riguarda solo chi è “poco attento”. Riguarda chiunque abbia più di qualche account, cioè quasi tutti.

Le conseguenze concrete si vedono su quattro fronti:

  • perdita di dati — foto, documenti, conversazioni, archivi di lavoro;
  • furto di identità — qualcuno agisce a tuo nome verso banche, colleghi, contatti;
  • blocco operativo — perdi l’accesso agli strumenti che usi ogni giorno, a volte in modo definitivo;
  • stress e costi — ore di recupero, pratiche, segnalazioni, e la sensazione di non avere più il controllo.

Un caso merita attenzione particolare: l’email principale. È il punto da cui si recuperano tutte le altre password. Se la sua chiave è la stessa usata altrove, protegge molto meno di quanto sembri.

Beneficio delle password unichePerché conta
Limita il dannoUn account compromesso resta un account compromesso, non un effetto domino
Protegge l’email principaleÈ la porta d’accesso al recupero di tutti gli altri servizi
Riduce il rischio di furto d’identitàMeno account raggiungibili, meno dati personali esposti
Protegge denaro e pagamentiShopping, banca e wallet sono i bersagli più remunerativi
Ti fa capire dove intervenireSai quale account è a rischio e agisci solo lì

Un esempio concreto

Anni fa ti sei registrato a un sito per scaricare un documento o fare un acquisto una tantum. Hai usato la password che usi tuttora.

Quel sito viene violato. Non te lo comunica nessuno, oppure la comunicazione finisce tra le promozioni. L’elenco degli utenti — indirizzi email e password — inizia a circolare.

Da lì in avanti, quella coppia viene provata in automatico su servizi comuni: posta, social, cloud, e-commerce, portali di pagamento. Non serve che qualcuno pensi a te: serve solo che la password sia ancora valida da qualche parte.

Se funziona sull’email, il problema si allarga da solo: la posta è il canale con cui si reimpostano le password di tutto il resto.

L’unico punto in cui questa catena si interrompe è il primo: se quella password esisteva solo su quel sito, la violazione resta lì.

Quando applicarla

La regola vale sempre, ma ci sono momenti in cui fa una differenza misurabile.

  • Quando ti iscrivi a un nuovo servizio. È il momento di minor sforzo: creare una password nuova costa trenta secondi, cambiarne una dopo costa molto di più.
  • In smart working e sui dispositivi personali. Le credenziali di lavoro vanno tenute separate da quelle personali: un problema su un lato non deve attraversare l’altro.
  • Sui servizi cloud. Un solo account cloud può contenere anni di documenti, foto e backup.
  • Sui piccoli e-commerce. Spesso hanno meno risorse per la sicurezza, ma custodiscono indirizzo, telefono e a volte dati di pagamento.
  • In viaggio e su dispositivi condivisi. Tablet di famiglia, computer di un hotel, postazioni comuni: contesti in cui una password riutilizzata circola più facilmente.
  • Dopo la notizia di una violazione. Se un servizio che usi comunica un incidente, quella password va considerata esposta ovunque sia stata usata.

Come applicarla

Non serve rifare tutto in un pomeriggio. Serve una sequenza.

  1. Fai un inventario degli account critici. Email principale, home banking, servizi di pagamento, cloud, account di lavoro, social, identità digitale, e-commerce con carte salvate. Di solito sono tra cinque e dieci.
  2. Individua le password duplicate. Parti da quella che usi da più tempo: è quasi sempre quella riutilizzata più volte.
  3. Sostituisci in ordine di importanza. Prima l’email principale, poi banca e pagamenti, poi cloud e lavoro, poi il resto. Una password davvero nuova, non una variante della precedente.
  4. Usa passphrase lunghe. Una sequenza di parole slegate tra loro — quattro o cinque — è più robusta di una parola breve piena di simboli, e molto più facile da ricordare. Evita frasi celebri e riferimenti personali.
  5. Attiva l’autenticazione a più fattori. L’MFA (Multi-Factor Authentication, autenticazione a più fattori) aggiunge un secondo controllo oltre alla password: un codice generato da un’app, una notifica sul telefono, una chiave fisica. Anche se la password venisse scoperta, da sola non basterebbe.
  6. Adotta un gestore di password. È lo strumento che rende sostenibile tutto il resto: genera password diverse, le conserva e le compila al posto tuo. Ne parliamo nella raccomandazione R2.

Errori comuni da evitare

  • Le varianti prevedibili. Estate2024! e Inverno2024! non sono due password: sono la stessa password con un’etichetta diversa.
  • Il simbolo di facciata. Aggiungere ! o 123 a una parola comune non la rende robusta; quelle combinazioni sono tra le prime a essere provate.
  • Le informazioni personali. Nomi di familiari e animali, date, città, squadre: spesso sono ricavabili dai profili social pubblici.
  • La distinzione tra account “seri” e account “secondari”. Un vecchio forum dimenticato è comunque una porta, e di solito è quella meno sorvegliata.
  • La password annotata in chiaro. Un file chiamato “password”, una nota non protetta, un messaggio inviato a sé stessi: sono archivi comodi anche per chi non dovrebbe leggerli.
  • La delega al browser senza protezione. Salvare tutto nel browser va bene solo se l’accesso al dispositivo e al profilo è protetto a sua volta.

Collegamento al Framework Cyber Welfare

La R1 è la raccomandazione che apre il percorso: è il primo comportamento che trasforma la sicurezza da nozione a pratica quotidiana.

PilastroCome contribuisce
CompetenzeSaper costruire una password robusta e riconoscere uno schema prevedibile
ConsapevolezzaCapire che il rischio non sta nel singolo account ma nel collegamento tra account
Comportamento SicuroCreare una credenziale nuova ogni volta che si apre un servizio, senza eccezioni

Livelli di maturità digitale.

  • FL1 — Base. Usi la stessa password, o poche varianti, su quasi tutti i servizi. È il punto di partenza più comune, non una colpa.
  • FL2 — Iniziato. Hai separato gli account critici: email, banca e pagamenti hanno password proprie.
  • FL3 — Autonomo. Ogni account ha la sua password, generata e conservata in un gestore, con MFA sui servizi principali.
  • FL4 — Abile. Verifichi periodicamente password deboli, duplicate o esposte, e le sostituisci prima che diventino un problema.
  • FL5 — Esperto-Guida. Aiuti altre persone — in famiglia, nel team, nella tua organizzazione — a fare lo stesso percorso.

La R1 è il passaggio chiave da FL1 a FL2, e resta un requisito attivo a tutti i livelli successivi.

Come verificare se la stai applicando correttamente

Tre domande, da farsi con onestà.

  1. Se qualcuno scoprisse la password del mio account social, potrebbe entrare anche nella mia email principale?
  2. Ho smesso di costruire le password a partire da una stessa parola di base?
  3. Sono in grado di elencare almeno cinque account importanti con password completamente diverse tra loro?

Checklist rapida

  • ☐ L’email principale ha una password usata solo lì
  • ☐ Banca e servizi di pagamento hanno password proprie
  • ☐ Nessuna password contiene nomi, date o luoghi riconducibili a me
  • ☐ Nessuna coppia di password differisce solo per un numero o un simbolo
  • ☐ L’MFA è attiva almeno su email, banca e cloud
  • ☐ So dove sono conservate le mie password, e quel posto è protetto

Se una casella resta vuota, hai già il tuo prossimo passo. Se vuoi una misura più strutturata del tuo livello, puoi fare l’autovalutazione della resilienza digitale.

In sintesi

Usare la stessa password per più account è rischioso perché una sola violazione può raggiungere molti servizi. Anche le password simili non proteggono davvero, perché lo schema si ricostruisce.

La soluzione non è complicata, ma va organizzata: una password diversa per ogni account, priorità agli account critici, nessun dato personale e nessuno schema ripetuto, autenticazione a più fattori attiva, e un gestore di password per rendere tutto sostenibile.

La sicurezza digitale non deve diventare un secondo lavoro. Può iniziare da una scelta concreta: smettere di usare la stessa chiave per aprire tutte le porte della propria vita online.

Domanda di riflessione. Se oggi una delle tue password finisse nelle mani sbagliate, quanti account potrebbe aprire?

Approfondisci questa raccomandazione

Questa raccomandazione è il perno di un’unità di contenuti. Ogni post approfondisce un aspetto diverso.

Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.