Cyber Welfare

Proteggi la tua privacy digitale

Gestore di password: una sola da ricordare, tutte le altre robuste

Risorsa aggiuntiva per la lezione “Gestori di password: una sola password invece di cinquanta” — corso Sicurezza Online

Mettere tutte le password in un posto solo sembra il contrario della sicurezza. È la cosa più sicura che puoi fare, a patto di sapere quali due impostazioni la rendono tale.

A. Perché questo conta

Il problema delle password non è crearne una buona: è crearne cinquanta diverse e ricordarle. Nessuno ci riesce, e infatti nessuno lo fa: si riusa, si varia di poco, si torna agli schemi.

Un gestore risolve il problema alla radice. Non ti chiede di ricordare cinquanta password: te ne chiede una, e si occupa del resto.

L’idea chiave: senza gestore, l’unicità delle password resta una buona intenzione. Con il gestore diventa la normalità.

B. Concetti chiave

Cinque idee, compresi i limiti.

Archivio cifrato

Le credenziali sono conservate in forma illeggibile senza la password principale.

Perche ti riguarda: Chi ottenesse il file dell’archivio si troverebbe davanti dati cifrati, non un elenco.

Password principale

L’unica che devi ricordare. Apre tutto il resto.

Perche ti riguarda: Va costruita come passphrase: lunga, casuale, mai usata altrove. È l’unica che merita davvero uno sforzo.

Punto singolo di rottura

Concentrare tutto in un posto significa che quel posto diventa critico.

Perche ti riguarda: È il limite reale, e va detto: se perdi la password principale perdi l’accesso a tutto. Per questo serve il secondo fattore anche qui.

Compilazione automatica

Il gestore inserisce le credenziali riconoscendo l’indirizzo del sito.

Perche ti riguarda: È anche una protezione contro il phishing: su un indirizzo simile ma diverso, il gestore non propone nulla. Quel silenzio è un avviso.

Gestore del browser o dedicato

I browser moderni ne hanno uno integrato; esistono anche applicazioni dedicate.

Perche ti riguarda: Quello integrato è molto meglio di niente ed è già disponibile. Il passaggio a uno dedicato ha senso quando serve condividere o usare più sistemi.

C. Un esempio concreto: il silenzio del gestore

Arriva un messaggio con il link al sito della banca. La pagina e identica a quella vera.

  • Il gestore, che su quel sito compila sempre in automatico, questa volta non propone niente.
  • Il motivo e semplice: l’indirizzo non è quello memorizzato, anche se assomiglia.
  • Chi digita a mano le credenziali non ha questo segnale.

Non è una funzione antifrode: è una conseguenza del modo in cui il gestore funziona. Ma è uno dei segnali più affidabili che si possano avere.

Quando il gestore non compila dove compila sempre, fermati e controlla l’indirizzo.

D. Provaci: parti dal browser

Venti minuti, senza installare niente.

Passo 1 — Verifica cosa hai già

  • Nel browser, cerca la sezione password.
  • Probabilmente ne conserva già diverse, salvate negli anni.

Passo 2 — Metti in sicurezza l’accesso

  • Proteggi l’account del browser con una passphrase e con il secondo fattore.
  • Senza questo passaggio, l’archivio vale quanto l’account che lo custodisce.

Passo 3 — Sostituisci le password più deboli

  • Comincia da quelle riutilizzate, non da quelle corte.
  • Il riutilizzo è il problema più grave.

Passo 4 — Verifica il ripristino

  • Assicurati di sapere come rientreresti se perdessi il dispositivo.

Un gestore senza secondo fattore concentra il rischio invece di ridurlo. Se ne attivi uno solo in tutto il corso, attivalo qui.

Da qui in avanti, ogni nuova registrazione può usare una password generata che non dovrai ricordare.

E. Approfondimenti e risorse

Fonti istituzionali. La seconda e in inglese.

Garante Privacy — Password
La pagina tematica dell’Autorità sulle password: cosa le rende deboli e come sono custodite dai servizi.
https://www.garanteprivacy.it/temi/cybersecurity/password

NIST — Digital Identity Guidelines SP 800-63B, revisione 4
Il riferimento tecnico su lunghezza e rotazione delle password. In inglese: e la fonte che regge le raccomandazioni del corso.
https://pages.nist.gov/800-63-4/sp800-63b.html

Garante Privacy — Violazioni di dati personali (data breach)
Cosa succede quando un servizio subisce una violazione, e cosa il servizio deve comunicarti.
https://www.garanteprivacy.it/data-breach

Garante Privacy — Misure di sicurezza
Il quadro delle misure di sicurezza secondo l’Autorità, utile per capire cosa ci si può aspettare dai servizi che usiamo.
https://www.garanteprivacy.it/temi/cybersecurity/misure-di-sicurezza

Link verificati ad agosto 2026.

F. Il Framework Cyber Welfare: Competenze, Consapevolezza, Comportamento

Questa lezione poggia sul pilastro Competenze, al livello FL2.

Competenze

  • Usare l’archivio password del browser o un gestore dedicato.
  • Proteggere l’archivio con passphrase e secondo fattore.

Al livello successivo (FL3)

  • Valutare se passare a un gestore dedicato per condivisione e più dispositivi.

Consapevolezza

  • Riconoscere il punto singolo di rottura e come si compensa.
  • Interpretare la mancata compilazione automatica come segnale.

Comportamento

  • Accettare le password generate invece di inventarne di nuove.

G. Cosa fare adesso

  1. Apri la sezione password del tuo browser e guarda quante ne conserva già.
  2. Proteggi quell’account con una passphrase e il secondo fattore.
  3. Sostituisci per prime le password riutilizzate su più servizi.

H. Secondo il tuo livello

Se stai iniziando (FL1)

  • Usa quello del browser, senza installare nulla.

Il minimo indispensabile: Archivio in uso.

Se hai già qualche abitudine (FL2)

  • Attiva il secondo fattore sull’archivio e sostituisci le password riutilizzate.

Il minimo indispensabile: Nessun riutilizzo.

Se sei a tuo agio (FL3)

  • Valuta un gestore dedicato e verifica la procedura di ripristino.

Il minimo indispensabile: Ripristino provato.

In sintesi

Un gestore non ti chiede di essere più disciplinato: toglie di mezzo il problema che rendeva impossibile la disciplina.

Con due impostazioni — passphrase solida e secondo fattore — il punto singolo di rottura smette di essere un punto debole.

Altre risorse di questo corso

Le risorse vicine a questa.

Scopri altre risorse aggiuntive dei corsi online del Programma Proteggi la Tua Privacy Digitale.

Se vuoi seguire tutto il percorso, il Programma Cyber Welfare è gratuito e aperto a chiunque.

→ Iscriviti al Programma Cyber Welfare

Rispondi