Se ti sei accorto di usare la stessa password su più account, la domanda pratica è una: da dove comincio?
Rifare tutte le password in una sera non funziona — ci si stanca a metà e si finisce per creare varianti della solita. Funziona invece procedere per fasi, nell’ordine in cui riducono davvero il rischio.
Questo post organizza le contromisure in quattro momenti: prevenire perché non accada, rilevare se sta accadendo, rispondere quando accade, recuperare dopo. È l’attuazione operativa della raccomandazione password diversa per ogni account.
Prima di iniziare: perché serve un ordine
Non tutti gli account pesano uguale. Alcuni, se compromessi, aprono la strada agli altri.
L’ordine di priorità che funziona quasi sempre è questo:
- email principale — è la chiave di recupero di tutto il resto;
- banca e servizi di pagamento;
- cloud e archivi di documenti;
- account di lavoro e identità digitale;
- social network;
- e-commerce con metodi di pagamento salvati;
- tutto il resto, con calma.
Se hai venti minuti, spendili sui primi tre. Vale più che un’ora distribuita su venti account secondari.
1. Prevenzione: ridurre il rischio prima che accada
Usa password uniche
Cosa fare. Assegna a ogni account una password che non compare da nessun’altra parte e non deriva da un’altra per variazione. Se stai sostituendo una password compromessa, non riciclarla in nessuna forma: quella parola di base è da considerare esaurita.
Costruisci password lunghe e non prevedibili
Cosa fare. Preferisci una passphrase: quattro o cinque parole senza legame logico tra loro, separate come preferisci. È più lunga, più difficile da indovinare e più facile da ricordare di una parola breve piena di sostituzioni.
Evita: nomi di persone e animali, date, luoghi, squadre, citazioni note, il nome del servizio dentro la password.
Adotta un gestore di password
Cosa fare. Installalo, importa gradualmente gli account, e proteggi il gestore con una password principale forte — quella sì da ricordare a memoria — più l’autenticazione a più fattori. Da quel momento non devi più ricordare nulla: devi solo non riutilizzare.
Il confronto tra le opzioni disponibili è nel post tecnologie per gestire le password.
Attiva l’autenticazione a più fattori
Cosa fare. Attivala prima su email, banca, cloud e account di lavoro. Preferisci un’app di autenticazione o una chiave fisica al codice via SMS, che è comunque meglio di niente ma è il metodo più fragile.
Perché conta. L’MFA è la misura che protegge anche quando la prevenzione ha già fallito: se la password è stata rubata, da sola non basta più per entrare.
Da non dimenticare. Salva i codici di recupero in un posto sicuro e raggiungibile anche senza il telefono. È l’errore più frequente di chi attiva l’MFA e poi resta fuori dal proprio account.
2. Rilevazione: accorgersene presto
Controlla le notifiche di accesso
Cosa fare. Tienile attive dove il servizio le offre, e non archiviarle senza leggerle. Un avviso di accesso da un luogo insolito è l’informazione più tempestiva che riceverai.
Verifica dispositivi e sessioni attive
Cosa fare. Ogni due o tre mesi apri la sezione “dispositivi collegati” o “sessioni attive” degli account principali. Chiudi tutto ciò che non riconosci o non usi più.
Presta attenzione alle email di reset non richieste
Cosa fare. Se ricevi una richiesta di reimpostazione password che non hai avviato, non usare i link contenuti nel messaggio. Entra nel servizio dal suo indirizzo ufficiale e verifica da lì. Quel messaggio può essere sia il segnale di un tentativo reale, sia un tentativo di phishing.
Usa gli avvisi di password compromessa
Cosa fare. Molti gestori di password e sistemi operativi segnalano quando una tua credenziale compare in una violazione nota. Se ricevi una segnalazione, cambia quella password ovunque l’avessi usata — non solo sul servizio segnalato.
L’elenco completo dei segnali è nel post segnali di account compromesso.
3. Risposta: cosa fare quando qualcosa non torna
L’ordine, qui, conta più che altrove.
Parti dall’email principale
Cosa fare. Cambia la sua password per prima. Finché la posta è raggiungibile da altri, cambiare le password degli altri servizi serve a poco: si possono reimpostare da lì.
Disconnetti le sessioni sconosciute
Cosa fare. Usa la funzione “disconnetti da tutti i dispositivi” dove esiste. Fallo dopo aver cambiato la password, non prima: altrimenti la sessione si riapre.
Aggiorna i dati di recupero
Cosa controllare. Indirizzo email secondario, numero di telefono, domande di sicurezza. Sono la prima cosa che viene modificata da chi vuole mantenere l’accesso.
Revoca le app collegate che non riconosci
Cosa fare. Nella sezione “app e servizi connessi” rimuovi tutto ciò che non usi o non ricordi di aver autorizzato. Un’app collegata può conservare l’accesso anche dopo il cambio password.
Cambia le altre password duplicate
Cosa fare. Ogni servizio dove avevi usato quella password, o una sua variante, va trattato come esposto — anche se non ha mostrato alcun problema.
4. Recupero: tornare a una situazione stabile
Recupera gli account a cui non accedi più
Cosa fare. Usa esclusivamente le procedure ufficiali del servizio, raggiunte dal suo sito o dalla sua app. Prepara in anticipo quello che potrebbe essere richiesto: data di creazione dell’account, ultimi accessi, ricevute, contatti associati.
Attenzione. Non esistono servizi legittimi che “recuperano account hackerati” a pagamento contattandoti per primi. Le offerte di questo tipo sono a loro volta una truffa.
Verifica i movimenti finanziari
Cosa controllare. Estratti conto, carte, wallet, abbonamenti attivi, indirizzi di spedizione salvati, IBAN memorizzati. Segnala subito ciò che non riconosci: i tempi di contestazione sono limitati.
Avvisa i contatti, se serve
Cosa fare. Se dal tuo account sono partiti messaggi, avvisa le persone coinvolte con un canale diverso da quello compromesso. Un messaggio breve e chiaro evita che qualcun altro cada nella stessa truffa.
Consolida le buone abitudini
Cosa fare. Chiudi il ciclo: tutte le password nel gestore, MFA sugli account principali, codici di recupero al sicuro, un controllo periodico ogni tre-sei mesi.
Un piano in tre sessioni da venti minuti
Se l’idea di “sistemare tutte le password” blocca sul nascere, ecco una versione che si fa in tre volte.
Sessione 1 — Il nucleo (20 minuti)
- Cambia la password dell’email principale: nuova, unica, lunga.
- Attiva l’autenticazione a più fattori sulla stessa casella.
- Salva i codici di recupero fuori dal telefono.
- Controlla gli accessi recenti e le regole di inoltro.
Con questa sola sessione hai coperto l’account da cui dipendono tutti gli altri.
Sessione 2 — Denaro e documenti (20 minuti)
- Installa un gestore di password e proteggilo con una password principale forte + MFA.
- Inserisci e sostituisci le password di banca, servizi di pagamento e cloud.
- Attiva l’MFA anche lì.
- Verifica indirizzi, IBAN e metodi di pagamento memorizzati.
Sessione 3 — Il resto, senza fretta (20 minuti, ripetibile)
- Ogni volta che accedi a un servizio, sostituisci la password con una generata dal gestore.
- Chiudi gli account che non usi più, invece di lasciarli attivi con una vecchia password.
- Rivedi le app collegate e revoca ciò che non riconosci.
In tre settimane, venti minuti alla volta, il riuso delle password è risolto senza averci dedicato una giornata.
Errori frequenti nel rimediare
Anche chi decide di intervenire inciampa spesso negli stessi punti.
- Cambiare le password nell’ordine sbagliato. Se l’email è compromessa, tutte le altre si reimpostano da lì: va messa in sicurezza per prima.
- Sostituire con una variante.
Luna2025!al posto diLuna2024!non risolve nulla: la nuova password è deducibile dalla vecchia. - Attivare l’MFA e non salvare i codici di recupero. È il modo più comune per restare fuori dal proprio account cambiando telefono.
- Fermarsi agli account “importanti”. Se la password era usata anche su tre servizi minori, quei tre restano aperti e riportano al punto di partenza.
- Cambiare la password senza chiudere le sessioni. Un accesso già aperto può continuare a funzionare.
- Cliccare i link ricevuti via messaggio. Proprio nei giorni in cui si sta sistemando tutto, un messaggio di “sicurezza” falso ha più probabilità di sembrare autentico.
- Rimandare perché “sono troppi”. È il motivo per cui esiste il piano in tre sessioni qui sopra.
Checklist operativa
Fase 1 — Metti in sicurezza il nucleo
- ☐ Password nuova e unica sull’email principale
- ☐ MFA attiva su email, banca, cloud
- ☐ Codici di recupero salvati in un posto sicuro
Fase 2 — Cerca segnali
- ☐ Accessi recenti controllati sugli account principali
- ☐ Dispositivi e sessioni sconosciute rimossi
- ☐ App collegate riviste
Fase 3 — Contieni
- ☐ Password duplicate sostituite sugli account critici
- ☐ Dati di recupero aggiornati e verificati
- ☐ Movimenti finanziari controllati
Fase 4 — Consolida
- ☐ Gestore di password in uso
- ☐ Nessuna password ripetuta o derivata per variazione
- ☐ Promemoria per un controllo tra tre mesi
Mini-scenario
Gianni riceve una notifica: accesso al suo account cloud da una città in cui non è mai stato.
Non cambia subito la password del cloud. Fa così: cambia prima quella dell’email, attiva l’MFA, disconnette tutte le sessioni della posta. Poi passa al cloud, e ripete. Infine controlla le app collegate e trova un’estensione che non ricordava di aver autorizzato: la rimuove.
Trenta minuti, nell’ordine giusto. Se avesse iniziato dal cloud, chi aveva accesso alla posta avrebbe potuto reimpostare tutto da capo.
Collegamento al Framework Cyber Welfare
| Pilastro | Contributo di questo contenuto |
|---|---|
| Competenze | Saper eseguire una sequenza di contenimento nell’ordine corretto |
| Consapevolezza | Capire perché l’email viene prima di tutto il resto |
| Comportamento Sicuro | Trasformare il controllo periodico in un’abitudine, non in una reazione |
Livello di riferimento: FL3 — Autonomo. È il livello in cui si sa non solo cosa fare, ma in che ordine farlo, e lo si fa senza bisogno di assistenza.
Conclusione
Il riuso delle password si corregge in modo graduale. Non serve una giornata dedicata: servono venti minuti sugli account che contano, e poi la costanza di non ricrearlo.
Azione immediata consigliata. Cambia oggi la password della tua email principale, rendila unica, e attiva l’autenticazione a più fattori. Se fai solo questo, hai già ridotto la parte più grande del rischio.
Se vuoi capire a che punto sei, l’autovalutazione della resilienza digitale ti dà un riferimento.
Contenuti collegati
- Password diversa per ogni account — la raccomandazione di riferimento
- Tecnologie per gestire le password — gli strumenti che rendono sostenibili queste mitigazioni
- Segnali di account compromesso — cosa osservare per accorgersi in tempo
- Conseguenze di una password rubata — cosa si evita agendo presto
Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.



