Cyber Welfare

Proteggi la tua privacy digitale

Quanto è sicura una password: perché alcune reggono e altre no

Risorsa aggiuntiva per la lezione “Robustezza delle password: perché alcune reggono e altre no” — corso Sicurezza Online

Una password che a te sembra complicata e una password davvero imprevedibile sono due cose diverse. Solo la seconda regge.

A. Perché questo conta

Tutti sanno che una password deve essere forte. Molto meno noto e come si misura questa forza, e senza una misura si finisce per affidarsi all’impressione.

L’impressione inganna: una password piena di simboli può essere molto più debole di quattro parole comuni messe in fila, perché la forza non sta nell’aspetto ma nel numero di possibilità.

L’idea chiave: la forza di una password è una quantità, non una sensazione. Si chiama entropia.

B. Concetti chiave

Cinque idee per misurare invece di intuire.

Entropia

La misura di quanto è imprevedibile una password, cioè quante possibilità deve considerare chi attacca.

Perche ti riguarda: È l’unico criterio oggettivo. Tutto il resto — maiuscole, simboli, aspetto — conta solo se aumenta questo numero.

Lunghezza

Il fattore che aumenta l’entropia più di ogni altro.

Perche ti riguarda: Aggiungere caratteri moltiplica le possibilità. Aggiungere varietà le moltiplica molto meno.

Prevedibilità

Quanto la password segue schemi noti: parole, date, sostituzioni ricorrenti.

Perche ti riguarda: Abbassa l’entropia reale anche quando la lunghezza sembra buona. Una data di dieci cifre ha pochissima entropia.

Unicità

Una password diversa per ogni servizio.

Perche ti riguarda: Non aumenta la forza della singola password, ma impedisce che una violazione altrove diventi un problema qui.

Dove la password vale meno

Sui servizi che limitano i tentativi e usano il secondo fattore.

Perche ti riguarda: Non è un motivo per sceglierne una debole: è un motivo per attivare il secondo fattore dove esiste.

C. Un esempio concreto: due password allo specchio

P@ssw0rd!23

Undici caratteri, maiuscola, numeri, simboli. Sembra costruita bene, e in realtà è una delle sequenze più presenti negli elenchi: parola comune, sostituzioni standard, numeri in fondo.

cornice pepe binario velluto

Ventotto caratteri, tutte minuscole. Nessuna delle regole classiche rispettata, entropia molto più alta.

Perché

  • La prima ha poche possibilità reali, perché gli schemi che la generano sono pochi.
  • La seconda deve essere cercata fra tutte le combinazioni di parole possibili, che sono moltissime.

Se dovessi ricordarne una sola, sceglieresti la seconda anche per comodità. Non è un caso: imprevedibile e memorabile non sono in contrasto.

D. Provaci: valuta le tue senza digitarle

Dieci minuti, su carta.

Passo 1 — Lunghezza

  • Meno di dodici caratteri: entropia bassa, indipendentemente dall’aspetto.

Passo 2 — Significato

  • Contiene parole, nomi o date? Ogni elemento con significato abbassa l’entropia reale.

Passo 3 — Origine

  • L’hai pensata tu o è stata generata?
  • Se l’hai pensata tu, contiene schemi anche quando non te ne accorgi.

Passo 4 — Unicità

  • E usata solo li? Se compare altrove, la sua forza non è più quella che credi.

Evita i siti che promettono di valutare la forza di una password chiedendoti di digitarla. Anche in buona fede, stai consegnando una password funzionante a un servizio che non conosci.

Il criterio pratico: quindici caratteri o più, nessun significato, diversa da tutte le altre.

E. Approfondimenti e risorse

Fonti istituzionali. La seconda e in inglese.

Garante Privacy — Password
La pagina tematica dell’Autorità sulle password: cosa le rende deboli e come sono custodite dai servizi.
https://www.garanteprivacy.it/temi/cybersecurity/password

NIST — Digital Identity Guidelines SP 800-63B, revisione 4
In inglese. Il documento che definisce le soglie e spiega perché la lunghezza prevale sulla complessità.
https://pages.nist.gov/800-63-4/sp800-63b.html

Garante Privacy — Violazioni di dati personali (data breach)
Cosa succede quando un servizio subisce una violazione, e cosa il servizio deve comunicarti.
https://www.garanteprivacy.it/data-breach

Banca d’Italia — Consigli per navigare sicuri
Le regole pratiche: non comunicare codici, non seguire link ricevuti, verificare l’indirizzo del sito.
https://economiapertutti.bancaditalia.it/notizie/consigli-per-navigare-sicuri/

Link verificati ad agosto 2026.

F. Il Framework Cyber Welfare: Competenze, Consapevolezza, Comportamento

Questa lezione poggia sul pilastro Consapevolezza, al livello FL2.

Consapevolezza

  • Capire che la forza si misura e non si percepisce.
  • Riconoscere che complicata e imprevedibile sono cose diverse.

Al livello successivo (FL3)

  • Valutare una password dalla sua origine, non dal suo aspetto.

Competenze

  • Stimare l’entropia in base a lunghezza, significato e origine.

Comportamento

  • Non affidarsi all’impressione quando si sceglie una password.

G. Cosa fare adesso

  1. Valuta le tue password principali su lunghezza, significato e origine.
  2. Rifai quelle che non superano i quindici caratteri o che contengono parole di senso compiuto.
  3. Verifica che nessuna sia usata su più servizi.

H. Secondo il tuo livello

Se stai iniziando (FL1)

  • Valuta la sola password dell’email.

Il minimo indispensabile: Una valutazione fatta.

Se hai già qualche abitudine (FL2)

  • Applica i quattro criteri a tutte le principali.

Il minimo indispensabile: Tre password valutate.

Se sei a tuo agio (FL3)

  • Passa a password generate ovunque tranne dove serve ricordarle.

Il minimo indispensabile: Password generate.

In sintesi

La tua password non è debole perché sei stato disattento. E debole perché l’hai pensata, e le persone pensano per schemi.

La misura che conta è una sola, ed è la quantità di possibilità che chi attacca deve considerare.

Altre risorse di questo corso

Le risorse vicine a questa.

Scopri altre risorse aggiuntive dei corsi online del Programma Proteggi la Tua Privacy Digitale.

Se vuoi seguire tutto il percorso, il Programma Cyber Welfare è gratuito e aperto a chiunque.

→ Iscriviti al Programma Cyber Welfare

Rispondi