Risorsa aggiuntiva per la lezione “Robustezza delle password: perché alcune reggono e altre no” — corso Sicurezza Online
Una password che a te sembra complicata e una password davvero imprevedibile sono due cose diverse. Solo la seconda regge.
A. Perché questo conta
Tutti sanno che una password deve essere forte. Molto meno noto e come si misura questa forza, e senza una misura si finisce per affidarsi all’impressione.
L’impressione inganna: una password piena di simboli può essere molto più debole di quattro parole comuni messe in fila, perché la forza non sta nell’aspetto ma nel numero di possibilità.
L’idea chiave: la forza di una password è una quantità, non una sensazione. Si chiama entropia.
B. Concetti chiave
Cinque idee per misurare invece di intuire.
Entropia
La misura di quanto è imprevedibile una password, cioè quante possibilità deve considerare chi attacca.
Perche ti riguarda: È l’unico criterio oggettivo. Tutto il resto — maiuscole, simboli, aspetto — conta solo se aumenta questo numero.
Lunghezza
Il fattore che aumenta l’entropia più di ogni altro.
Perche ti riguarda: Aggiungere caratteri moltiplica le possibilità. Aggiungere varietà le moltiplica molto meno.
Prevedibilità
Quanto la password segue schemi noti: parole, date, sostituzioni ricorrenti.
Perche ti riguarda: Abbassa l’entropia reale anche quando la lunghezza sembra buona. Una data di dieci cifre ha pochissima entropia.
Unicità
Una password diversa per ogni servizio.
Perche ti riguarda: Non aumenta la forza della singola password, ma impedisce che una violazione altrove diventi un problema qui.
Dove la password vale meno
Sui servizi che limitano i tentativi e usano il secondo fattore.
Perche ti riguarda: Non è un motivo per sceglierne una debole: è un motivo per attivare il secondo fattore dove esiste.
C. Un esempio concreto: due password allo specchio
P@ssw0rd!23
Undici caratteri, maiuscola, numeri, simboli. Sembra costruita bene, e in realtà è una delle sequenze più presenti negli elenchi: parola comune, sostituzioni standard, numeri in fondo.
cornice pepe binario velluto
Ventotto caratteri, tutte minuscole. Nessuna delle regole classiche rispettata, entropia molto più alta.
Perché
- La prima ha poche possibilità reali, perché gli schemi che la generano sono pochi.
- La seconda deve essere cercata fra tutte le combinazioni di parole possibili, che sono moltissime.
Se dovessi ricordarne una sola, sceglieresti la seconda anche per comodità. Non è un caso: imprevedibile e memorabile non sono in contrasto.
D. Provaci: valuta le tue senza digitarle
Dieci minuti, su carta.
Passo 1 — Lunghezza
- Meno di dodici caratteri: entropia bassa, indipendentemente dall’aspetto.
Passo 2 — Significato
- Contiene parole, nomi o date? Ogni elemento con significato abbassa l’entropia reale.
Passo 3 — Origine
- L’hai pensata tu o è stata generata?
- Se l’hai pensata tu, contiene schemi anche quando non te ne accorgi.
Passo 4 — Unicità
- E usata solo li? Se compare altrove, la sua forza non è più quella che credi.
Evita i siti che promettono di valutare la forza di una password chiedendoti di digitarla. Anche in buona fede, stai consegnando una password funzionante a un servizio che non conosci.
Il criterio pratico: quindici caratteri o più, nessun significato, diversa da tutte le altre.
E. Approfondimenti e risorse
Fonti istituzionali. La seconda e in inglese.
Garante Privacy — Password
La pagina tematica dell’Autorità sulle password: cosa le rende deboli e come sono custodite dai servizi.
https://www.garanteprivacy.it/temi/cybersecurity/password
NIST — Digital Identity Guidelines SP 800-63B, revisione 4
In inglese. Il documento che definisce le soglie e spiega perché la lunghezza prevale sulla complessità.
https://pages.nist.gov/800-63-4/sp800-63b.html
Garante Privacy — Violazioni di dati personali (data breach)
Cosa succede quando un servizio subisce una violazione, e cosa il servizio deve comunicarti.
https://www.garanteprivacy.it/data-breach
Banca d’Italia — Consigli per navigare sicuri
Le regole pratiche: non comunicare codici, non seguire link ricevuti, verificare l’indirizzo del sito.
https://economiapertutti.bancaditalia.it/notizie/consigli-per-navigare-sicuri/
Link verificati ad agosto 2026.
F. Il Framework Cyber Welfare: Competenze, Consapevolezza, Comportamento
Questa lezione poggia sul pilastro Consapevolezza, al livello FL2.
Consapevolezza
- Capire che la forza si misura e non si percepisce.
- Riconoscere che complicata e imprevedibile sono cose diverse.
Al livello successivo (FL3)
- Valutare una password dalla sua origine, non dal suo aspetto.
Competenze
- Stimare l’entropia in base a lunghezza, significato e origine.
Comportamento
- Non affidarsi all’impressione quando si sceglie una password.
G. Cosa fare adesso
- Valuta le tue password principali su lunghezza, significato e origine.
- Rifai quelle che non superano i quindici caratteri o che contengono parole di senso compiuto.
- Verifica che nessuna sia usata su più servizi.
H. Secondo il tuo livello
Se stai iniziando (FL1)
- Valuta la sola password dell’email.
Il minimo indispensabile: Una valutazione fatta.
Se hai già qualche abitudine (FL2)
- Applica i quattro criteri a tutte le principali.
Il minimo indispensabile: Tre password valutate.
Se sei a tuo agio (FL3)
- Passa a password generate ovunque tranne dove serve ricordarle.
Il minimo indispensabile: Password generate.
In sintesi
La tua password non è debole perché sei stato disattento. E debole perché l’hai pensata, e le persone pensano per schemi.
La misura che conta è una sola, ed è la quantità di possibilità che chi attacca deve considerare.
Altre risorse di questo corso
Le risorse vicine a questa.
- Attacco di forza bruta: come funziona e cosa lo ferma
- Generatore di password: smetti di inventarle tu
- Gestore di password: una sola da ricordare, tutte le altre robuste
Scopri altre risorse aggiuntive dei corsi online del Programma Proteggi la Tua Privacy Digitale.
Se vuoi seguire tutto il percorso, il Programma Cyber Welfare è gratuito e aperto a chiunque.




Rispondi