Risorsa aggiuntiva per la lezione “Sicurezza delle passphrase: mantenerle solide nel tempo” — corso Sicurezza Online
Una passphrase non va cambiata a scadenza. Si cambia quando c’è un motivo, e i motivi sono due soli: una violazione segnalata, o il sospetto che qualcuno la conosca.
A. Perché questo conta
Per anni la regola è stata cambiare le password ogni tre o sei mesi. Sembrava prudente e in realtà peggiorava le cose: costretti a cambiare spesso, si producono varianti minime e prevedibili.
Le linee guida attuali dicono l’opposto: una credenziale robusta si mantiene, e si cambia quando succede qualcosa che la riguarda.
L’idea chiave: cambiare senza motivo indebolisce, perché spinge verso varianti che si ricordano. Cambiare per un motivo protegge.
B. Concetti chiave
Cinque idee sulla manutenzione nel tempo.
Cambio a scadenza
La rotazione obbligatoria ogni tot mesi.
Perche ti riguarda: Produce sequenze incrementali e prevedibili. È il motivo per cui le linee guida attuali la sconsigliano.
Cambio per evento
Si cambia quando un servizio comunica una violazione o quando hai motivo di pensare che qualcuno la conosca.
Perche ti riguarda: È l’unico momento in cui il cambio fa davvero qualcosa.
Unicità nel tempo
La stessa passphrase usata su più servizi perde forza a ogni servizio aggiunto.
Perche ti riguarda: Non perché diventi più debole in sé, ma perché moltiplica le occasioni in cui può uscire.
Notifiche di violazione
Le comunicazioni che i servizi devono inviare quando subiscono una violazione dei dati.
Perche ti riguarda: In Europa è un obbligo preciso: vale la pena leggerle invece di archiviarle.
Il gestore come manutenzione
Conservare le credenziali in un archivio cifrato permette di cambiarne una senza toccare le altre.
Perche ti riguarda: Rende la manutenzione un’operazione puntuale invece che una revisione generale.
C. Un esempio concreto: la variante prevedibile
Un sistema che impone il cambio ogni novanta giorni produce quasi sempre questo risultato.
Primavera2025! poi Estate2025! poi Autunno2025!
Chi conosce una delle tre conosce le altre. La rotazione non ha aggiunto sicurezza: ha aggiunto una regola di generazione facile da indovinare.
Il caso opposto
Una passphrase di quattro parole casuali, mantenuta per anni su un solo servizio, con il secondo fattore attivo. Non c’è nessun beneficio nel cambiarla, e c’è un costo reale: il rischio di dimenticarla.
La domanda giusta non è da quanto tempo la uso, ma se è successo qualcosa che la riguarda.
D. Provaci: la manutenzione che serve
Quindici minuti, una volta ogni tanto.
Passo 1 — Verifica l’unicità
- La passphrase dell’email e usata solo li?
- Se compare altrove, questa è la cosa da sistemare per prima.
Passo 2 — Leggi le notifiche di violazione
- Cerca nella posta le comunicazioni dei servizi sulle violazioni dei dati.
- Se ne trovi una recente, cambia quella credenziale.
Passo 3 — Non programmare cambi
- Togli eventuali promemoria che ti ricordano di cambiare le password a scadenza.
Passo 4 — Attiva il secondo fattore dove manca
- Vale più di qualsiasi cambio periodico.
Se non è successo niente e la passphrase è unica e lunga, la manutenzione corretta e non fare nulla.
E. Approfondimenti e risorse
Fonti istituzionali. La seconda e la terza sono in inglese.
Garante Privacy — Violazioni di dati personali (data breach)
Cosa deve comunicarti un servizio quando subisce una violazione, e cosa puoi fare tu.
https://www.garanteprivacy.it/data-breach
NIST — Digital Identity Guidelines SP 800-63B, revisione 4
In inglese. È il documento che ha stabilito che la rotazione periodica va abbandonata.
https://pages.nist.gov/800-63-4/sp800-63b.html
NCSC (Regno Unito) — Tre parole casuali
La spiegazione più chiara del metodo delle parole casuali. In inglese: non esiste un equivalente italiano istituzionale.
https://www.ncsc.gov.uk/blog-post/three-random-words-or-thinkrandom-0
Garante Privacy — Password
La pagina tematica dell’Autorità sulle password: cosa le rende deboli e come sono custodite dai servizi.
https://www.garanteprivacy.it/temi/cybersecurity/password
Link verificati ad agosto 2026.
F. Il Framework Cyber Welfare: Competenze, Consapevolezza, Comportamento
Questa lezione poggia sul pilastro Comportamento, al livello FL2.
Comportamento
- Non cambiare le credenziali a scadenza fissa.
- Cambiarle quando arriva una notifica di violazione.
Al livello successivo (FL3)
- Tenere traccia di quali servizi hanno subito violazioni e quando.
Consapevolezza
- Capire perché la rotazione periodica produce varianti prevedibili.
Competenze
- Riconoscere una comunicazione di violazione e sapere cosa farne.
G. Cosa fare adesso
- Verifica che la passphrase dell’email non sia usata altrove.
- Elimina i promemoria che ti impongono cambi periodici.
- Cerca nella posta eventuali notifiche di violazione recenti.
H. Secondo il tuo livello
Se stai iniziando (FL1)
- Verifica solo che la passphrase principale sia unica.
Il minimo indispensabile: Unicità verificata.
Se hai già qualche abitudine (FL2)
- Controlla le notifiche di violazione ricevute nell’ultimo anno.
Il minimo indispensabile: Notifiche esaminate.
Se sei a tuo agio (FL3)
- Tieni una nota dei servizi che hanno comunicato violazioni.
Il minimo indispensabile: Un registro personale.
In sintesi
Cambiare per abitudine produce sequenze prevedibili. Cambiare per un motivo chiude una porta che si e aperta davvero.
Una passphrase lunga, unica e affiancata dal secondo fattore non ha bisogno di manutenzione programmata.
Altre risorse di questo corso
Le risorse vicine a questa.
- Come creare una passphrase che ricordi davvero
- Quanto e sicura una password: perché alcune reggono e altre no
- Raddoppia la sicurezza: perché serve l’autenticazione a due fattori
Scopri altre risorse aggiuntive dei corsi online del Programma Proteggi la Tua Privacy Digitale.
Se vuoi seguire tutto il percorso, il Programma Cyber Welfare è gratuito e aperto a chiunque.




Rispondi