La raccomandazione dice “almeno 16 caratteri”. È una regola pratica, e come tutte le regole pratiche funziona meglio se si capisce da dove viene.
Questo post spiega come si misura davvero la robustezza di una password: perché la lunghezza pesa più della complessità, cosa fa un sistema quando ricevi la tua password, e perché gli indicatori colorati nei moduli di registrazione dicono quasi sempre la cosa sbagliata.
È il completamento tecnologico della raccomandazione password di almeno 16 caratteri.
L’unità di misura: quanta imprevedibilità contiene
La robustezza di una password non si misura in caratteri, ma in imprevedibilità: quante possibilità dovrebbe considerare qualcuno che non la conosce.
Il termine tecnico è entropia, e l’idea è intuitiva. Una password scelta a caso tra dieci possibilità è debole. Una scelta a caso tra un miliardo di possibilità è forte. Quello che conta non è come appare, ma quanto è ampio l’insieme da cui è stata scelta.
Ne discende il punto centrale, che sembra un paradosso: xkcd e Tr0ub4dor&3 possono avere la stessa apparenza di complessità e robustezze completamente diverse — perché la seconda deriva da una parola nota con modifiche prevedibili, quindi l’insieme reale delle possibilità è molto più piccolo di quello che sembra.
Perché ogni carattere in più moltiplica
Il meccanismo è moltiplicativo, non additivo.
Se una password usa solo lettere minuscole, ogni posizione ha 26 possibilità. Due posizioni ne hanno 26 × 26. Tre, 26 × 26 × 26. Ogni carattere aggiunto moltiplica il totale.
Aggiungere maiuscole, numeri e simboli allarga l’insieme per ogni posizione — da 26 a circa 95. È un miglioramento reale, ma agisce sulla base; la lunghezza agisce sull’esponente.
| Composizione | Possibilità per carattere | Effetto |
|---|---|---|
| Solo minuscole | 26 | Base ristretta |
| Minuscole + maiuscole | 52 | Base doppia |
| + numeri | 62 | Base leggermente più ampia |
| + simboli | ~95 | Base massima praticabile |
La conclusione pratica: passare da 8 a 16 caratteri produce un miglioramento incomparabilmente maggiore che aggiungere un simbolo a una password di 8. È esattamente il motivo per cui la raccomandazione parla di lunghezza minima e non di “almeno un carattere speciale”.
Il grande equivoco: casuale per chi?
C’è un’assunzione nascosta in tutto il ragionamento: che la password sia stata scelta a caso dentro quell’insieme.
Quasi nessuna password lo è. Le persone scelgono parole che significano qualcosa, aggiungono l’anno in corso, mettono la maiuscola all’inizio e il simbolo alla fine. Chi prova a indovinare lo sa, e non parte dalle combinazioni casuali: parte dalle abitudini.
Ecco perché una password formalmente “complessa” può essere debole:
| Password | Sembra | In realtà |
|---|---|---|
P@ssw0rd! | 9 caratteri con maiuscole, numeri, simboli | Una parola notissima con le tre sostituzioni più diffuse |
Milano2026! | Città + anno + simbolo | Due elementi prevedibili e uno schema comunissimo |
Qwerty123! | Mix di tutti i tipi di carattere | Una sequenza di tastiera |
lampada corda mirtillo vento | Quattro parole minuscole, nessun simbolo | Quattro scelte indipendenti da un vocabolario ampio |
L’ultima riga è quella che sorprende: è composta di sole lettere minuscole e spazi, eppure è di gran lunga la più robusta delle quattro. Perché l’imprevedibilità non sta nei caratteri: sta nel numero di scelte indipendenti.
Perché le passphrase funzionano
Il metodo delle parole sfrutta esattamente questo.
Se scegli quattro parole davvero a caso da un vocabolario ampio, ogni parola è una scelta indipendente tra molte migliaia di possibilità. Quattro scelte di quel tipo producono un insieme enorme — e la password resta ricordabile, perché la mente lavora con concetti, non con caratteri.
Due condizioni perché funzioni:
- Le parole devono essere scollegate.
sale pepe olio acetonon sono quattro scelte indipendenti: è una scelta sola, la categoria “condimenti”. - Non devono formare una frase di senso compiuto. Proverbi, versi e citazioni esistono in elenchi già pronti.
Aggiungere maiuscole distribuite, un numero e un simbolo allarga ulteriormente l’insieme e soddisfa i requisiti formali che molti siti impongono.
Cosa succede alla tua password quando la registri
Un servizio serio non conserva la tua password. Conserva il risultato di una trasformazione a senso unico — un procedimento facile da calcolare in una direzione e non reversibile nell’altra.
Quando accedi, il sistema applica lo stesso procedimento a quello che hai digitato e confronta i risultati. Se coincidono, sei tu. La password originale non è mai stata memorizzata.
A questo si aggiungono due accorgimenti:
- un valore casuale unico per ogni utente (il salt), che impedisce di riutilizzare calcoli già fatti su altri account;
- una funzione deliberatamente lenta, pensata per rendere costoso ogni singolo tentativo di verifica.
Perché ti riguarda. Se un servizio subisce una violazione e ha fatto le cose per bene, chi ottiene l’archivio non ha le password: ha valori da cui deve provare a risalire, un tentativo alla volta. Quanto ci riesce dipende quasi interamente da quanto è lunga e imprevedibile la tua password.
E se il servizio ha fatto le cose male — conservando le password in chiaro o con metodi obsoleti — nessuna scelta tua può compensarlo. È la ragione per cui la lunghezza da sola non basta: serve anche l’unicità (R1) e il secondo fattore (R4).
I limiti di velocità: perché non tutti gli attacchi sono uguali
La robustezza necessaria dipende da dove avviene il tentativo.
Sul servizio in linea. I tentativi sono limitati: dopo pochi errori scattano rallentamenti, verifiche aggiuntive o blocchi temporanei. Anche una password mediocre resiste a lungo, semplicemente perché non si può provare in fretta.
Su un archivio sottratto. Qui non ci sono limiti: i tentativi avvengono senza passare dal servizio, e possono essere moltissimi. È lo scenario per cui serve una password lunga.
Ne discende una regola utile: la lunghezza serve soprattutto per lo scenario che non puoi controllare — la violazione di un servizio a cui sei iscritto. Sul login quotidiano ti protegge già il servizio; sull’archivio rubato ti protegge solo la tua password.
Perché gli indicatori colorati ingannano
I misuratori che compaiono nei moduli di registrazione — la barra che passa da rossa a verde — valutano quasi sempre la forma: c’è una maiuscola? un numero? un simbolo? la lunghezza minima?
Il risultato è sistematicamente distorto:
P@ssw0rd1!viene classificata “forte” — è tra le più provate al mondo;lampada corda mirtillo ventoviene classificata “debole” — è enormemente più robusta.
Esistono strumenti di valutazione più avanzati, che confrontano la password con elenchi di combinazioni comuni, parole di dizionario e schemi noti. Sono molto più affidabili, ma non sono quelli che trovi nella maggior parte dei moduli di registrazione.
Cosa usare al loro posto: le quattro domande in come creare una password forte — lunghezza, parola comune, dato personale, schema ripetuto.
Cosa cambia con le passkey
Le passkey eliminano il problema alla radice: non c’è una password da valutare, perché non c’è una password. L’accesso avviene con una credenziale legata al dispositivo, sbloccata da impronta, volto o PIN.
Dove sono disponibili, rendono superflua ogni discussione sulla lunghezza. Ma la transizione sarà lunga: moltissimi servizi useranno ancora password per anni, e la regola dei 16 caratteri resta pienamente valida nel frattempo.
Perché 16 e non 12, o 20
La soglia non è un numero magico: è un compromesso, e conoscere i termini aiuta ad applicarla con giudizio.
Sotto i 12 caratteri una password entra nel raggio di ciò che è realisticamente attaccabile su un archivio sottratto, soprattutto se non è scelta in modo davvero casuale — e quasi nessuna lo è.
Tra 12 e 16 il margine si allarga, ma resta sensibile alla qualità della scelta: dodici caratteri costruiti su una parola comune valgono molto meno di dodici caratteri casuali.
Sopra i 16, con parole scollegate o generazione casuale, il costo di un tentativo esaustivo esce dall’orizzonte pratico. È il punto in cui l’anello debole smette di essere la password e diventa qualcos’altro: il riuso, il phishing, il dispositivo.
Oltre i 20-25 il guadagno esiste ma è marginale rispetto agli altri rischi: conviene investire l’attenzione sul secondo fattore e sull’unicità, non su altri cinque caratteri.
Questa è anche la ragione per cui la raccomandazione fissa un minimo e non un ottimo: sopra la soglia, il fattore limitante non è più la password.
Cosa succede quando cambiano le tecnologie
Una domanda ragionevole: la soglia dei 16 caratteri resterà valida?
La capacità di calcolo cresce, e con essa la velocità con cui si possono provare combinazioni. Le soglie considerate sicure si sono alzate nel tempo, e continueranno ad alzarsi.
Due considerazioni pratiche, però, ridimensionano la preoccupazione:
- le funzioni di derivazione si adeguano. I parametri che rendono lento ogni tentativo vengono aumentati man mano che l’hardware migliora: è una corsa in cui la difesa può restare al passo;
- la direzione è un’altra. Il percorso in corso non è verso password sempre più lunghe, ma verso l’eliminazione della password — passkey e autenticazione legata al dispositivo.
Nel frattempo, una passphrase di quattro-cinque parole scollegate ha un margine ampio, ed è la scelta che richiede meno manutenzione nel tempo.
Cosa la tecnologia non può fare
- Non compensa una password riutilizzata. Se compare in una violazione altrove, la sua lunghezza è irrilevante.
- Non protegge da una password consegnata volontariamente. Su un sito falso, 40 caratteri valgono quanto 4.
- Non rimedia a un servizio che conserva male le credenziali. È fuori dal tuo controllo — e la risposta è l’unicità, non la lunghezza.
- Non rende inutile il secondo fattore. Una password ottenuta resta una password ottenuta.
Come scegliere, in pratica
Se sei una persona singola. Passphrase di quattro-cinque parole scollegate per le poche password che digiti; password generate casualmente di 20+ caratteri per tutte le altre, tramite gestore.
Se sei un professionista. Lo stesso, con particolare cura su email principale e password del gestore, e con il secondo fattore su tutto ciò che comunica verso l’esterno.
Se definisci regole per altri. Imposta una lunghezza minima alta e rinuncia ai requisiti di complessità rigidi: producono password prevedibili. E non imporre il cambio periodico senza motivo: genera varianti incrementali.
Una regola pratica. Se una password si può descrivere a parole — “il nome di mia figlia con l’anno e un punto esclamativo” — è troppo prevedibile. Se per descriverla dovresti elencarla carattere per carattere, o citare quattro parole senza rapporto tra loro, sei sulla strada giusta.
Collegamento al Framework Cyber Welfare
| Pilastro | Contributo di questo contenuto |
|---|---|
| Competenze | Valutare una password sull’imprevedibilità reale, non sull’apparenza |
| Consapevolezza | Capire perché gli indicatori di sicurezza dei moduli sono fuorvianti |
| Comportamento Sicuro | Scegliere la lunghezza come criterio principale, in ogni contesto |
Livello di riferimento: FL4 — Abile. È il livello in cui non si applica una regola perché indicata, ma se ne comprende il fondamento e la si sa adattare.
Conclusione
La regola dei 16 caratteri non è arbitraria: deriva dal fatto che la robustezza cresce in modo moltiplicativo con la lunghezza e solo linearmente con la varietà dei caratteri.
E deriva da un secondo fatto, meno tecnico: le password che le persone riescono a ricordare sono quelle costruite su significati, non su simboli. La lunghezza è l’unico requisito che va nella stessa direzione della memoria umana, invece che contro.
Azione consigliata. Prendi la password che consideri più sicura tra le tue e prova a descriverla a parole. Se ci riesci in una frase, è più prevedibile di quanto pensi.
Contenuti collegati
- Password di almeno 16 caratteri — la raccomandazione di riferimento
- Come creare una password forte — come applicare in pratica questi criteri
- Attacchi per indovinare le password — contro cosa serve questa robustezza
- Tecnologie per gestire le password — gli strumenti che generano e conservano le password
Risorse correlate
Approfondimenti brevi della sezione Risorse, per chi vuole fermarsi su un singolo aspetto:
Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.



