Password sicura: guida passo passo, errori da evitare e autenticazione a due fattori (2FA)
In breve. Una password sicura è lunga (almeno 15 caratteri, meglio 20), casuale (generata da un programma o composta da parole scelte a caso) e unica (usata per un solo account). Conservatela in un password manager e proteggete gli account importanti con l'autenticazione a due fattori, preferendo app, chiavi di sicurezza o passkey agli SMS.
Nel mio lavoro di analista OSINT vedo spesso come vengono violati gli account di persone e piccole aziende. Quasi mai c'è un hacker geniale dietro: di solito c'è una password riutilizzata, finita in una vecchia fuga di dati, oppure una password costruita con informazioni che chiunque può trovare online. La buona notizia è che bastano poche regole, applicate con metodo, per eliminare la maggior parte del rischio.
Questa guida segue le raccomandazioni aggiornate del NIST statunitense (SP 800-63B, revisione 4, pubblicata nel 2025) e della Prevenzione Svizzera della Criminalità. Dove le due fonti divergono, lo segnalo.
Nota: i programmi citati sono esempi, non sponsorizzazioni. Scegliete in base alle vostre esigenze e verificate sempre la reputazione del fornitore.
Che cos'è una password sicura
Una password è sicura quando chi vuole indovinarla non ci riesce né per tentativi automatici né per deduzione. Questo dipende da tre caratteristiche:
| Caratteristica | Perché conta | Regola pratica |
|---|---|---|
| Lunghezza | Ogni carattere in più moltiplica il numero di combinazioni possibili | Almeno 15 caratteri; 20 o più per le password generate |
| Casualità | Una password lunga ma prevedibile (una citazione, una data, un nome) cade comunque | Generata dal password manager o con parole scelte a caso |
| Unicità | Se riusate una password, la violazione di un sito apre anche tutti gli altri | Una password diversa per ogni account |
Le regole che sono cambiate
Molti consigli che avete sentito per anni oggi sono considerati superati. Il NIST, nella revisione 4 delle sue linee guida, stabilisce che i servizi:
- non devono imporre regole di composizione, come l'obbligo di maiuscole, numeri e simboli;
- non devono imporre cambi periodici della password, ma devono imporne il cambio se c'è una compromissione;
- devono confrontare le nuove password con un elenco di password comuni o già violate;
- devono consentire password di almeno 64 caratteri, l'incolla e l'uso dei password manager;
- non devono usare suggerimenti accessibili a chiunque né domande di sicurezza.
La Prevenzione Svizzera della Criminalità consiglia ancora almeno 12 caratteri con numeri, maiuscole, minuscole e caratteri speciali. Le due indicazioni non sono in contrasto per l'utente: se il password manager genera 20 caratteri casuali misti, le soddisfate entrambe.
Lunghezza contro complessità: i numeri
La robustezza di una password casuale si misura in bit di entropia: ogni bit in più raddoppia il numero di tentativi necessari. Ecco un confronto, valido solo se i caratteri o le parole sono scelti davvero a caso:
| Tipo di password | Esempio di struttura | Entropia approssimativa |
|---|---|---|
| 8 caratteri casuali misti | k7#Rq2!m |
circa 52 bit |
| 12 caratteri casuali misti | T9v!eQ2#pLw4 |
circa 79 bit |
| 16 lettere minuscole casuali | qmzvhtrkpwnalbxe |
circa 75 bit |
| 6 parole casuali da un elenco di 7.776 parole | ombra-tazza-faro-cinque-nebbia-ruota |
circa 78 bit |
| 20 caratteri casuali misti | generata dal password manager | circa 131 bit |
La lezione: una frase di sei parole casuali vale quanto dodici caratteri casuali misti, ma si ricorda molto più facilmente. È il metodo ideale per l'unica password che dovete davvero memorizzare.
Come creare una password sicura in 8 passaggi
Passaggio 1: fate l'inventario e partite dagli account critici
Non serve sistemare tutto in un pomeriggio. Partite dagli account che, se violati, aprono la porta a tutti gli altri:
- La casella email principale: è lì che arrivano i link per reimpostare tutte le altre password.
- L'account del telefono (Apple, Google o Microsoft): contiene backup, foto, contatti e spesso le password salvate.
- E-banking e pagamenti.
- Il password manager, una volta scelto.
- Social network e account di lavoro.
Passaggio 2: scegliete un password manager
Un password manager è un programma che genera, conserva cifrate e compila automaticamente le password. Voi ricordate una sola password principale.
| Tipo | Esempi | Vantaggi | Da considerare |
|---|---|---|---|
| Integrato nel sistema o nel browser | Password di Apple, Gestore delle password di Google | Gratuito, già presente, semplice | Più comodo se usate sempre lo stesso ecosistema |
| Dedicato, sincronizzato nel cloud | Bitwarden, 1Password, Proton Pass | Funziona su tutti i dispositivi e browser, condivisione familiare | Valutate reputazione, verifiche indipendenti e costi |
| Locale, senza cloud | KeePassXC | Il file cifrato resta sotto il vostro controllo | Il backup e la sincronizzazione sono a vostro carico |
Qualunque scegliate, proteggete l'accesso con una password principale robusta e con l'autenticazione a due fattori.
Passaggio 3: create la password principale con il metodo delle parole casuali
La password principale non va salvata nel password manager, quindi deve essere robusta e memorizzabile.
- Usate un elenco di parole pensato per questo scopo, come quelli del metodo Diceware, oppure il generatore di frasi del vostro password manager.
- Estraete 5 o 6 parole a caso: con i dadi o con il generatore, non scegliendole voi. Il cervello umano è pessimo nel generare casualità.
- Unitele con un separatore:
ombra-tazza-faro-cinque-nebbia-ruota. - Ripetetela per qualche giorno finché non la sapete a memoria.
In alternativa, la Prevenzione Svizzera della Criminalità suggerisce di usare le iniziali di una frase personale, con punteggiatura e numeri. Funziona, ma solo se la frase non è nota né deducibile: niente citazioni, ritornelli o motti.
Passaggio 4: generate una password casuale e unica per ogni account
Per tutti gli altri account usate il generatore del password manager: 20 caratteri o più, con tutti i tipi di carattere ammessi dal sito. Non dovete ricordarle, quindi non c'è motivo di accorciarle.
Se un sito impone un limite massimo basso, usate il massimo consentito e attivate il secondo fattore.
Passaggio 5: attivate l'autenticazione a due fattori
Partite dagli account critici del passaggio 1. Trovate la procedura completa nel capitolo dedicato più avanti.
Passaggio 6: controllate se le vostre credenziali sono già state violate
- Sul servizio Have I Been Pwned potete verificare se il vostro indirizzo email compare in una violazione di dati nota. Inserite solo l'indirizzo email, mai la password.
- Molti password manager segnalano automaticamente le password deboli, riutilizzate o comparse in violazioni note.
- Ogni password esposta va cambiata subito, su quel sito e su ogni altro sito dove l'avete riutilizzata.
Ho descritto un caso concreto, con i passi da seguire, nell'articolo sulla violazione dei dati di Ricardo.
Passaggio 7: mettete al sicuro il recupero dell'account
Un account è sicuro quanto la sua procedura di recupero.
- Aggiornate l'email e il numero di telefono di recupero.
- Salvate i codici di backup del secondo fattore: stampati in un luogo sicuro oppure nel password manager.
- Domande di sicurezza: se un sito le impone, non date risposte vere. Il nome da nubile di vostra madre o la vostra prima scuola si trovano spesso online. Rispondete con una stringa casuale e salvatela nel password manager.
- Pianificate l'imprevisto: alcuni password manager permettono di designare un contatto di emergenza. Valutatelo anche in chiave successoria.
Passaggio 8: mantenete il sistema senza stressarvi
- Non cambiate le password a calendario. Cambiatele quando c'è un motivo: una violazione, un dispositivo perso, un accesso sospetto, una password condivisa con qualcuno che non deve più averla.
- Una volta all'anno controllate il rapporto di sicurezza del password manager e chiudete gli account che non usate più.
- Aggiornate sistema operativo, browser e app: molte violazioni partono da un dispositivo non aggiornato, non da una password debole.
I 12 errori più comuni con le password
| # | Errore | Perché è pericoloso | Cosa fare invece |
|---|---|---|---|
| 1 | Riutilizzare la stessa password | Quando un sito viene violato, gli attaccanti provano automaticamente le stesse credenziali su email, banche e social (credential stuffing) | Una password unica per ogni account |
| 2 | Usare dati personali | Nomi di figli e animali, date di nascita, squadra del cuore e targa sono spesso trovabili online | Password casuali, senza alcun legame con voi |
| 3 | Sostituzioni prevedibili | P@ssw0rd o M4r1o sono tra le prime varianti che i programmi di attacco provano |
Lunghezza e casualità, non trucchi |
| 4 | Sequenze e parole comuni | 123456, qwerty, password e ciao123 restano in cima alle classifiche delle password violate |
Generatore del password manager |
| 5 | Varianti incrementali | Lugano2025! che diventa Lugano2026!: chi conosce la vecchia indovina la nuova |
Una password nuova e casuale quando serve cambiarla |
| 6 | Annotare in chiaro | Post-it sotto la tastiera, file "password.xlsx", note del telefono, email a sé stessi | Password manager cifrato |
| 7 | Condividere via chat o email | Il messaggio resta nelle copie, nei backup e nei dispositivi di entrambi | Funzione di condivisione del password manager; poi cambiate la password |
| 8 | Rispondere sinceramente alle domande di sicurezza | La risposta vera è spesso più facile da trovare della password | Risposte casuali salvate nel password manager |
| 9 | Digitare la password su un link ricevuto | Una pagina di phishing ben fatta raccoglie password e anche il codice del secondo fattore | Aprite il sito digitando voi l'indirizzo o dal segnalibro; preferite le passkey |
| 10 | Ignorare gli avvisi di violazione | Le credenziali esposte vengono provate in modo automatico, spesso entro poco tempo | Cambiate subito la password e controllate gli altri siti |
| 11 | Proteggere poco l'email principale | Chi controlla l'email può reimpostare quasi tutte le altre password | La password più forte e il secondo fattore migliore vanno qui |
| 12 | Fidarsi ciecamente dell'indicatore di robustezza | Molti indicatori premiano Estate2026! perché contiene tutti i tipi di carattere |
Valutate lunghezza e casualità, non la barra colorata |
Come un analista OSINT legge le password altrui
Quando valuto l'esposizione digitale di un'azienda, con il suo consenso, una delle prime cose che faccio è raccogliere ciò che è pubblico sulle persone chiave: nomi dei familiari, animali, date importanti, squadre, luoghi di vacanza, vecchi indirizzi email. Non serve alcun accesso illecito: basta osservare profili social, articoli, registri e foto.
Con queste informazioni, chiunque può costruire un elenco di password plausibili. E chi le cerca per scopi criminali fa lo stesso lavoro, solo senza consenso. Per questo la regola numero 2 è così importante: se una password ha un significato per voi, ha un significato anche per chi vi osserva.
Autenticazione a due fattori (2FA): la guida completa
Che cos'è il 2FA
L'autenticazione a due fattori chiede, oltre alla password, una seconda prova di identità appartenente a una categoria diversa:
| Fattore | Che cos'è | Esempi |
|---|---|---|
| Qualcosa che sapete | Un segreto | Password, PIN |
| Qualcosa che avete | Un oggetto in vostro possesso | Telefono con app, chiave di sicurezza, carta |
| Qualcosa che siete | Una caratteristica fisica | Impronta digitale, riconoscimento del volto |
Se qualcuno ruba la vostra password, senza il secondo fattore non può entrare. Si parla anche di MFA (multi-factor authentication) quando i fattori sono due o più.
I metodi di 2FA a confronto
| Metodo | Come funziona | Sicurezza | Punti deboli |
|---|---|---|---|
| SMS | Codice inviato per messaggio | Bassa, ma meglio di niente | Scambio fraudolento della SIM, phishing, copertura di rete |
| Codice o link inviato per email | Bassa | Se l'email è violata, cade anche il secondo fattore | |
| Notifica push | Approvate l'accesso dall'app del servizio | Media | Bombardamento di notifiche per stancarvi fino all'approvazione |
| App di autenticazione (TOTP) | Codice di 6 cifre che cambia ogni 30 secondi, generato sul telefono | Buona | Si può comunque sottrarre con una pagina di phishing in tempo reale |
| Chiave di sicurezza fisica (FIDO2) | Chiavetta USB o NFC da toccare | Molto alta, resiste al phishing | Costo; ne servono almeno due, una di riserva |
| Passkey | Credenziale crittografica sul dispositivo, sbloccata con volto, impronta o PIN | Molto alta, resiste al phishing | Non tutti i servizi la offrono ancora; va pianificato il recupero |
Perché alcuni metodi "resistono al phishing". Chiavi FIDO2 e passkey sono legate crittograficamente all'indirizzo esatto del sito. Su un sito falso semplicemente non funzionano, anche se voi non vi accorgete dell'inganno. Con SMS e app TOTP, invece, siete voi a leggere un codice e a digitarlo: se lo digitate sul sito sbagliato, l'attaccante può usarlo subito. Per questo il NIST considera le password non resistenti al phishing e chiede ai servizi più sensibili di offrire almeno un'opzione che lo sia.
Come attivare il 2FA, passo passo
- Installate un'app di autenticazione sul telefono, oppure procuratevi due chiavi di sicurezza.
- Entrate nelle impostazioni di sicurezza dell'account, nella sezione "Sicurezza", "Accesso" o "Verifica in due passaggi".
- Scegliete il metodo più forte disponibile: passkey o chiave di sicurezza, poi app di autenticazione, e solo in mancanza di alternative SMS.
- Inquadrate il codice QR con l'app oppure registrate la chiave.
- Inserite il codice di verifica per confermare.
- Salvate subito i codici di backup in un luogo sicuro.
- Registrate un secondo metodo di riserva: una seconda chiave, un secondo dispositivo o i codici di backup.
- Fate una prova: uscite e rientrate, per verificare che tutto funzioni prima di averne bisogno.
Gli errori più comuni con il 2FA
- Comunicare il codice a qualcuno. Nessuna banca, nessun servizio clienti e nessuna polizia vi chiederà mai di leggere al telefono un codice di accesso. Chi lo chiede è un truffatore, sempre.
- Approvare una notifica che non avete richiesto. Se arriva una richiesta di accesso mentre non state entrando, rifiutatela e cambiate subito la password: qualcuno la conosce già.
- Non salvare i codici di backup. Perdere il telefono senza codici di riserva può significare perdere l'accesso all'account per settimane, o per sempre.
- Usare l'email come secondo fattore dell'email stessa.
- Pensare che il 2FA renda inutile una buona password. I due livelli lavorano insieme: il 2FA non vi protegge se cedete il codice su una pagina di phishing.
Le passkey: il dopo-password
Le passkey sono lo standard su cui stanno convergendo i grandi fornitori e molti servizi. Funzionano così:
- al momento della registrazione, il dispositivo crea una coppia di chiavi crittografiche: quella privata resta sul dispositivo o nel password manager, quella pubblica va al sito;
- per accedere, sbloccate la passkey con volto, impronta o PIN;
- non c'è nulla da digitare, quindi nulla da rubare con una pagina falsa.
Anche in Svizzera la direzione è chiara: AGOV, il login per i servizi online delle autorità, funziona senza password, con l'app AGOV access o con una chiave di sicurezza FIDO, e raccomanda di registrare entrambi i metodi conservando il codice di recupero.
Il mio consiglio pratico: attivate le passkey dove sono disponibili, ma conservate nel password manager una password robusta e i codici di recupero, perché la procedura di recupero resta il punto delicato.
Per aziende e studi professionali
Le stesse regole valgono per un'azienda, con tre aggiunte:
- Un password manager aziendale con condivisione controllata, invece di file condivisi e messaggi in chat.
- Il 2FA obbligatorio per email, accessi remoti, contabilità e amministrazione dei sistemi.
- Formazione del personale: la maggior parte degli incidenti comincia da un'email ben scritta e da una persona che si fida.
Valutare quante informazioni sui vostri collaboratori sono pubbliche, e quanto è facile costruire un attacco credibile contro di voi, è uno dei servizi che descrivo nell'articolo su che cosa fa un analista OSINT.
Checklist finale
| Fatto? | Azione |
|---|---|
| ☐ | Ho scelto un password manager e l'ho protetto con una frase di 5 o 6 parole casuali |
| ☐ | Email principale, account del telefono ed e-banking hanno password uniche di 20 caratteri o più |
| ☐ | Ho attivato il 2FA sugli account critici, preferendo passkey, chiavi o app agli SMS |
| ☐ | Ho salvato i codici di backup in un luogo sicuro |
| ☐ | Ho verificato su Have I Been Pwned se il mio indirizzo email compare in violazioni note |
| ☐ | Ho cambiato tutte le password riutilizzate o esposte |
| ☐ | Ho sostituito le risposte vere alle domande di sicurezza con risposte casuali |
| ☐ | So che nessuno ha il diritto di chiedermi un codice di accesso |
In sintesi
La sicurezza delle password non richiede di imparare a memoria decine di stringhe illeggibili. Richiede una buona frase da ricordare, un password manager che faccia il resto, un secondo fattore sugli account che contano e un po' di diffidenza verso chi chiede codici e verso i link che arrivano per email.
Se volete capire quanto voi o la vostra azienda siete esposti online, o se avete subito un accesso abusivo e dovete ricostruire che cosa è successo, trovate i dettagli tra i miei servizi. Il primo colloquio è gratuito e riservato.
Fonti principali: NIST, Special Publication 800-63B "Digital Identity Guidelines: Authentication and Authenticator Management", revisione 4 (2025); Prevenzione Svizzera della Criminalità, opuscolo "Sicurezza online e password complesse" (2025), realizzato con la Hochschule Luzern ed "eBanking – ma sicuro!"; sito ufficiale AGOV (agov.ch); servizio Have I Been Pwned. I valori di entropia sono calcolati sull'ipotesi di scelta casuale dei caratteri o delle parole.
Domande frequenti
Quanto deve essere lunga una password sicura?
Le linee guida del NIST statunitense (SP 800-63B, revisione 4) chiedono almeno 15 caratteri per una password usata da sola e almeno 8 se è affiancata da un secondo fattore. La Prevenzione Svizzera della Criminalità indica almeno 12 caratteri. In pratica: per le password generate dal password manager usate 20 caratteri o più, per quella che dovete ricordare una frase di 5 o 6 parole casuali.
È meglio una password complessa o una password lunga?
La lunghezza conta più della complessità, a patto che la password sia casuale. Una frase di sei parole scelte a caso è robusta quanto 12 caratteri casuali misti ed è molto più facile da ricordare. Sostituire le lettere con simboli, come P@ssw0rd, non aiuta: i programmi di attacco conoscono queste sostituzioni.
Bisogna cambiare la password ogni tre mesi?
No, se la password è robusta e unica. Il NIST raccomanda di non imporre cambi periodici, perché portano a password sempre più deboli e prevedibili, come Lugano2025! che diventa Lugano2026!. La password va cambiata subito, invece, se c'è il sospetto che sia stata compromessa.
I password manager sono sicuri?
Un buon password manager cifra le password con una chiave derivata dalla vostra password principale, e per la maggior parte delle persone è molto più sicuro che riutilizzare poche password o annotarle. Il punto debole diventa la password principale: deve essere lunga, unica e protetta da un secondo fattore.
L'autenticazione a due fattori via SMS è sicura?
È molto meglio di nessun secondo fattore, ma è il metodo più debole: il codice può essere intercettato con lo scambio fraudolento della scheda SIM o sottratto con una pagina di phishing. Dove possibile, preferite un'app di autenticazione, una chiave di sicurezza fisica o una passkey.
Che cos'è una passkey e sostituisce la password?
Una passkey è una credenziale crittografica salvata sul vostro dispositivo o nel password manager, che si sblocca con impronta, volto o PIN. Non si può digitare su un sito falso, quindi resiste al phishing. Molti servizi la offrono già come alternativa alla password; per ora conviene comunque conservare una password robusta come metodo di riserva.