Servizi Metodo Chi siamo Archivio Contatti

Password sicura: guida passo passo, errori da evitare e autenticazione a due fattori (2FA)

In breve. Una password sicura è lunga (almeno 15 caratteri, meglio 20), casuale (generata da un programma o composta da parole scelte a caso) e unica (usata per un solo account). Conservatela in un password manager e proteggete gli account importanti con l'autenticazione a due fattori, preferendo app, chiavi di sicurezza o passkey agli SMS.

Nel mio lavoro di analista OSINT vedo spesso come vengono violati gli account di persone e piccole aziende. Quasi mai c'è un hacker geniale dietro: di solito c'è una password riutilizzata, finita in una vecchia fuga di dati, oppure una password costruita con informazioni che chiunque può trovare online. La buona notizia è che bastano poche regole, applicate con metodo, per eliminare la maggior parte del rischio.

Questa guida segue le raccomandazioni aggiornate del NIST statunitense (SP 800-63B, revisione 4, pubblicata nel 2025) e della Prevenzione Svizzera della Criminalità. Dove le due fonti divergono, lo segnalo.

Nota: i programmi citati sono esempi, non sponsorizzazioni. Scegliete in base alle vostre esigenze e verificate sempre la reputazione del fornitore.


Che cos'è una password sicura

Una password è sicura quando chi vuole indovinarla non ci riesce né per tentativi automatici né per deduzione. Questo dipende da tre caratteristiche:

Caratteristica Perché conta Regola pratica
Lunghezza Ogni carattere in più moltiplica il numero di combinazioni possibili Almeno 15 caratteri; 20 o più per le password generate
Casualità Una password lunga ma prevedibile (una citazione, una data, un nome) cade comunque Generata dal password manager o con parole scelte a caso
Unicità Se riusate una password, la violazione di un sito apre anche tutti gli altri Una password diversa per ogni account

Le regole che sono cambiate

Molti consigli che avete sentito per anni oggi sono considerati superati. Il NIST, nella revisione 4 delle sue linee guida, stabilisce che i servizi:

  • non devono imporre regole di composizione, come l'obbligo di maiuscole, numeri e simboli;
  • non devono imporre cambi periodici della password, ma devono imporne il cambio se c'è una compromissione;
  • devono confrontare le nuove password con un elenco di password comuni o già violate;
  • devono consentire password di almeno 64 caratteri, l'incolla e l'uso dei password manager;
  • non devono usare suggerimenti accessibili a chiunque né domande di sicurezza.

La Prevenzione Svizzera della Criminalità consiglia ancora almeno 12 caratteri con numeri, maiuscole, minuscole e caratteri speciali. Le due indicazioni non sono in contrasto per l'utente: se il password manager genera 20 caratteri casuali misti, le soddisfate entrambe.

Lunghezza contro complessità: i numeri

La robustezza di una password casuale si misura in bit di entropia: ogni bit in più raddoppia il numero di tentativi necessari. Ecco un confronto, valido solo se i caratteri o le parole sono scelti davvero a caso:

Tipo di password Esempio di struttura Entropia approssimativa
8 caratteri casuali misti k7#Rq2!m circa 52 bit
12 caratteri casuali misti T9v!eQ2#pLw4 circa 79 bit
16 lettere minuscole casuali qmzvhtrkpwnalbxe circa 75 bit
6 parole casuali da un elenco di 7.776 parole ombra-tazza-faro-cinque-nebbia-ruota circa 78 bit
20 caratteri casuali misti generata dal password manager circa 131 bit

La lezione: una frase di sei parole casuali vale quanto dodici caratteri casuali misti, ma si ricorda molto più facilmente. È il metodo ideale per l'unica password che dovete davvero memorizzare.


Come creare una password sicura in 8 passaggi

Passaggio 1: fate l'inventario e partite dagli account critici

Non serve sistemare tutto in un pomeriggio. Partite dagli account che, se violati, aprono la porta a tutti gli altri:

  1. La casella email principale: è lì che arrivano i link per reimpostare tutte le altre password.
  2. L'account del telefono (Apple, Google o Microsoft): contiene backup, foto, contatti e spesso le password salvate.
  3. E-banking e pagamenti.
  4. Il password manager, una volta scelto.
  5. Social network e account di lavoro.

Passaggio 2: scegliete un password manager

Un password manager è un programma che genera, conserva cifrate e compila automaticamente le password. Voi ricordate una sola password principale.

Tipo Esempi Vantaggi Da considerare
Integrato nel sistema o nel browser Password di Apple, Gestore delle password di Google Gratuito, già presente, semplice Più comodo se usate sempre lo stesso ecosistema
Dedicato, sincronizzato nel cloud Bitwarden, 1Password, Proton Pass Funziona su tutti i dispositivi e browser, condivisione familiare Valutate reputazione, verifiche indipendenti e costi
Locale, senza cloud KeePassXC Il file cifrato resta sotto il vostro controllo Il backup e la sincronizzazione sono a vostro carico

Qualunque scegliate, proteggete l'accesso con una password principale robusta e con l'autenticazione a due fattori.

Passaggio 3: create la password principale con il metodo delle parole casuali

La password principale non va salvata nel password manager, quindi deve essere robusta e memorizzabile.

  1. Usate un elenco di parole pensato per questo scopo, come quelli del metodo Diceware, oppure il generatore di frasi del vostro password manager.
  2. Estraete 5 o 6 parole a caso: con i dadi o con il generatore, non scegliendole voi. Il cervello umano è pessimo nel generare casualità.
  3. Unitele con un separatore: ombra-tazza-faro-cinque-nebbia-ruota.
  4. Ripetetela per qualche giorno finché non la sapete a memoria.

In alternativa, la Prevenzione Svizzera della Criminalità suggerisce di usare le iniziali di una frase personale, con punteggiatura e numeri. Funziona, ma solo se la frase non è nota né deducibile: niente citazioni, ritornelli o motti.

Passaggio 4: generate una password casuale e unica per ogni account

Per tutti gli altri account usate il generatore del password manager: 20 caratteri o più, con tutti i tipi di carattere ammessi dal sito. Non dovete ricordarle, quindi non c'è motivo di accorciarle.

Se un sito impone un limite massimo basso, usate il massimo consentito e attivate il secondo fattore.

Passaggio 5: attivate l'autenticazione a due fattori

Partite dagli account critici del passaggio 1. Trovate la procedura completa nel capitolo dedicato più avanti.

Passaggio 6: controllate se le vostre credenziali sono già state violate

  • Sul servizio Have I Been Pwned potete verificare se il vostro indirizzo email compare in una violazione di dati nota. Inserite solo l'indirizzo email, mai la password.
  • Molti password manager segnalano automaticamente le password deboli, riutilizzate o comparse in violazioni note.
  • Ogni password esposta va cambiata subito, su quel sito e su ogni altro sito dove l'avete riutilizzata.

Ho descritto un caso concreto, con i passi da seguire, nell'articolo sulla violazione dei dati di Ricardo.

Passaggio 7: mettete al sicuro il recupero dell'account

Un account è sicuro quanto la sua procedura di recupero.

  • Aggiornate l'email e il numero di telefono di recupero.
  • Salvate i codici di backup del secondo fattore: stampati in un luogo sicuro oppure nel password manager.
  • Domande di sicurezza: se un sito le impone, non date risposte vere. Il nome da nubile di vostra madre o la vostra prima scuola si trovano spesso online. Rispondete con una stringa casuale e salvatela nel password manager.
  • Pianificate l'imprevisto: alcuni password manager permettono di designare un contatto di emergenza. Valutatelo anche in chiave successoria.

Passaggio 8: mantenete il sistema senza stressarvi

  • Non cambiate le password a calendario. Cambiatele quando c'è un motivo: una violazione, un dispositivo perso, un accesso sospetto, una password condivisa con qualcuno che non deve più averla.
  • Una volta all'anno controllate il rapporto di sicurezza del password manager e chiudete gli account che non usate più.
  • Aggiornate sistema operativo, browser e app: molte violazioni partono da un dispositivo non aggiornato, non da una password debole.

I 12 errori più comuni con le password

# Errore Perché è pericoloso Cosa fare invece
1 Riutilizzare la stessa password Quando un sito viene violato, gli attaccanti provano automaticamente le stesse credenziali su email, banche e social (credential stuffing) Una password unica per ogni account
2 Usare dati personali Nomi di figli e animali, date di nascita, squadra del cuore e targa sono spesso trovabili online Password casuali, senza alcun legame con voi
3 Sostituzioni prevedibili P@ssw0rd o M4r1o sono tra le prime varianti che i programmi di attacco provano Lunghezza e casualità, non trucchi
4 Sequenze e parole comuni 123456, qwerty, password e ciao123 restano in cima alle classifiche delle password violate Generatore del password manager
5 Varianti incrementali Lugano2025! che diventa Lugano2026!: chi conosce la vecchia indovina la nuova Una password nuova e casuale quando serve cambiarla
6 Annotare in chiaro Post-it sotto la tastiera, file "password.xlsx", note del telefono, email a sé stessi Password manager cifrato
7 Condividere via chat o email Il messaggio resta nelle copie, nei backup e nei dispositivi di entrambi Funzione di condivisione del password manager; poi cambiate la password
8 Rispondere sinceramente alle domande di sicurezza La risposta vera è spesso più facile da trovare della password Risposte casuali salvate nel password manager
9 Digitare la password su un link ricevuto Una pagina di phishing ben fatta raccoglie password e anche il codice del secondo fattore Aprite il sito digitando voi l'indirizzo o dal segnalibro; preferite le passkey
10 Ignorare gli avvisi di violazione Le credenziali esposte vengono provate in modo automatico, spesso entro poco tempo Cambiate subito la password e controllate gli altri siti
11 Proteggere poco l'email principale Chi controlla l'email può reimpostare quasi tutte le altre password La password più forte e il secondo fattore migliore vanno qui
12 Fidarsi ciecamente dell'indicatore di robustezza Molti indicatori premiano Estate2026! perché contiene tutti i tipi di carattere Valutate lunghezza e casualità, non la barra colorata

Come un analista OSINT legge le password altrui

Quando valuto l'esposizione digitale di un'azienda, con il suo consenso, una delle prime cose che faccio è raccogliere ciò che è pubblico sulle persone chiave: nomi dei familiari, animali, date importanti, squadre, luoghi di vacanza, vecchi indirizzi email. Non serve alcun accesso illecito: basta osservare profili social, articoli, registri e foto.

Con queste informazioni, chiunque può costruire un elenco di password plausibili. E chi le cerca per scopi criminali fa lo stesso lavoro, solo senza consenso. Per questo la regola numero 2 è così importante: se una password ha un significato per voi, ha un significato anche per chi vi osserva.


Autenticazione a due fattori (2FA): la guida completa

Che cos'è il 2FA

L'autenticazione a due fattori chiede, oltre alla password, una seconda prova di identità appartenente a una categoria diversa:

Fattore Che cos'è Esempi
Qualcosa che sapete Un segreto Password, PIN
Qualcosa che avete Un oggetto in vostro possesso Telefono con app, chiave di sicurezza, carta
Qualcosa che siete Una caratteristica fisica Impronta digitale, riconoscimento del volto

Se qualcuno ruba la vostra password, senza il secondo fattore non può entrare. Si parla anche di MFA (multi-factor authentication) quando i fattori sono due o più.

I metodi di 2FA a confronto

Metodo Come funziona Sicurezza Punti deboli
SMS Codice inviato per messaggio Bassa, ma meglio di niente Scambio fraudolento della SIM, phishing, copertura di rete
Email Codice o link inviato per email Bassa Se l'email è violata, cade anche il secondo fattore
Notifica push Approvate l'accesso dall'app del servizio Media Bombardamento di notifiche per stancarvi fino all'approvazione
App di autenticazione (TOTP) Codice di 6 cifre che cambia ogni 30 secondi, generato sul telefono Buona Si può comunque sottrarre con una pagina di phishing in tempo reale
Chiave di sicurezza fisica (FIDO2) Chiavetta USB o NFC da toccare Molto alta, resiste al phishing Costo; ne servono almeno due, una di riserva
Passkey Credenziale crittografica sul dispositivo, sbloccata con volto, impronta o PIN Molto alta, resiste al phishing Non tutti i servizi la offrono ancora; va pianificato il recupero

Perché alcuni metodi "resistono al phishing". Chiavi FIDO2 e passkey sono legate crittograficamente all'indirizzo esatto del sito. Su un sito falso semplicemente non funzionano, anche se voi non vi accorgete dell'inganno. Con SMS e app TOTP, invece, siete voi a leggere un codice e a digitarlo: se lo digitate sul sito sbagliato, l'attaccante può usarlo subito. Per questo il NIST considera le password non resistenti al phishing e chiede ai servizi più sensibili di offrire almeno un'opzione che lo sia.

Come attivare il 2FA, passo passo

  1. Installate un'app di autenticazione sul telefono, oppure procuratevi due chiavi di sicurezza.
  2. Entrate nelle impostazioni di sicurezza dell'account, nella sezione "Sicurezza", "Accesso" o "Verifica in due passaggi".
  3. Scegliete il metodo più forte disponibile: passkey o chiave di sicurezza, poi app di autenticazione, e solo in mancanza di alternative SMS.
  4. Inquadrate il codice QR con l'app oppure registrate la chiave.
  5. Inserite il codice di verifica per confermare.
  6. Salvate subito i codici di backup in un luogo sicuro.
  7. Registrate un secondo metodo di riserva: una seconda chiave, un secondo dispositivo o i codici di backup.
  8. Fate una prova: uscite e rientrate, per verificare che tutto funzioni prima di averne bisogno.

Gli errori più comuni con il 2FA

  • Comunicare il codice a qualcuno. Nessuna banca, nessun servizio clienti e nessuna polizia vi chiederà mai di leggere al telefono un codice di accesso. Chi lo chiede è un truffatore, sempre.
  • Approvare una notifica che non avete richiesto. Se arriva una richiesta di accesso mentre non state entrando, rifiutatela e cambiate subito la password: qualcuno la conosce già.
  • Non salvare i codici di backup. Perdere il telefono senza codici di riserva può significare perdere l'accesso all'account per settimane, o per sempre.
  • Usare l'email come secondo fattore dell'email stessa.
  • Pensare che il 2FA renda inutile una buona password. I due livelli lavorano insieme: il 2FA non vi protegge se cedete il codice su una pagina di phishing.

Le passkey: il dopo-password

Le passkey sono lo standard su cui stanno convergendo i grandi fornitori e molti servizi. Funzionano così:

  • al momento della registrazione, il dispositivo crea una coppia di chiavi crittografiche: quella privata resta sul dispositivo o nel password manager, quella pubblica va al sito;
  • per accedere, sbloccate la passkey con volto, impronta o PIN;
  • non c'è nulla da digitare, quindi nulla da rubare con una pagina falsa.

Anche in Svizzera la direzione è chiara: AGOV, il login per i servizi online delle autorità, funziona senza password, con l'app AGOV access o con una chiave di sicurezza FIDO, e raccomanda di registrare entrambi i metodi conservando il codice di recupero.

Il mio consiglio pratico: attivate le passkey dove sono disponibili, ma conservate nel password manager una password robusta e i codici di recupero, perché la procedura di recupero resta il punto delicato.


Per aziende e studi professionali

Le stesse regole valgono per un'azienda, con tre aggiunte:

  • Un password manager aziendale con condivisione controllata, invece di file condivisi e messaggi in chat.
  • Il 2FA obbligatorio per email, accessi remoti, contabilità e amministrazione dei sistemi.
  • Formazione del personale: la maggior parte degli incidenti comincia da un'email ben scritta e da una persona che si fida.

Valutare quante informazioni sui vostri collaboratori sono pubbliche, e quanto è facile costruire un attacco credibile contro di voi, è uno dei servizi che descrivo nell'articolo su che cosa fa un analista OSINT.


Checklist finale

Fatto? Azione
☐ Ho scelto un password manager e l'ho protetto con una frase di 5 o 6 parole casuali
☐ Email principale, account del telefono ed e-banking hanno password uniche di 20 caratteri o più
☐ Ho attivato il 2FA sugli account critici, preferendo passkey, chiavi o app agli SMS
☐ Ho salvato i codici di backup in un luogo sicuro
☐ Ho verificato su Have I Been Pwned se il mio indirizzo email compare in violazioni note
☐ Ho cambiato tutte le password riutilizzate o esposte
☐ Ho sostituito le risposte vere alle domande di sicurezza con risposte casuali
☐ So che nessuno ha il diritto di chiedermi un codice di accesso

In sintesi

La sicurezza delle password non richiede di imparare a memoria decine di stringhe illeggibili. Richiede una buona frase da ricordare, un password manager che faccia il resto, un secondo fattore sugli account che contano e un po' di diffidenza verso chi chiede codici e verso i link che arrivano per email.

Se volete capire quanto voi o la vostra azienda siete esposti online, o se avete subito un accesso abusivo e dovete ricostruire che cosa è successo, trovate i dettagli tra i miei servizi. Il primo colloquio è gratuito e riservato.


Fonti principali: NIST, Special Publication 800-63B "Digital Identity Guidelines: Authentication and Authenticator Management", revisione 4 (2025); Prevenzione Svizzera della Criminalità, opuscolo "Sicurezza online e password complesse" (2025), realizzato con la Hochschule Luzern ed "eBanking – ma sicuro!"; sito ufficiale AGOV (agov.ch); servizio Have I Been Pwned. I valori di entropia sono calcolati sull'ipotesi di scelta casuale dei caratteri o delle parole.

Domande frequenti

Quanto deve essere lunga una password sicura?

Le linee guida del NIST statunitense (SP 800-63B, revisione 4) chiedono almeno 15 caratteri per una password usata da sola e almeno 8 se è affiancata da un secondo fattore. La Prevenzione Svizzera della Criminalità indica almeno 12 caratteri. In pratica: per le password generate dal password manager usate 20 caratteri o più, per quella che dovete ricordare una frase di 5 o 6 parole casuali.

È meglio una password complessa o una password lunga?

La lunghezza conta più della complessità, a patto che la password sia casuale. Una frase di sei parole scelte a caso è robusta quanto 12 caratteri casuali misti ed è molto più facile da ricordare. Sostituire le lettere con simboli, come P@ssw0rd, non aiuta: i programmi di attacco conoscono queste sostituzioni.

Bisogna cambiare la password ogni tre mesi?

No, se la password è robusta e unica. Il NIST raccomanda di non imporre cambi periodici, perché portano a password sempre più deboli e prevedibili, come Lugano2025! che diventa Lugano2026!. La password va cambiata subito, invece, se c'è il sospetto che sia stata compromessa.

I password manager sono sicuri?

Un buon password manager cifra le password con una chiave derivata dalla vostra password principale, e per la maggior parte delle persone è molto più sicuro che riutilizzare poche password o annotarle. Il punto debole diventa la password principale: deve essere lunga, unica e protetta da un secondo fattore.

L'autenticazione a due fattori via SMS è sicura?

È molto meglio di nessun secondo fattore, ma è il metodo più debole: il codice può essere intercettato con lo scambio fraudolento della scheda SIM o sottratto con una pagina di phishing. Dove possibile, preferite un'app di autenticazione, una chiave di sicurezza fisica o una passkey.

Che cos'è una passkey e sostituisce la password?

Una passkey è una credenziale crittografica salvata sul vostro dispositivo o nel password manager, che si sblocca con impronta, volto o PIN. Non si può digitare su un sito falso, quindi resiste al phishing. Molti servizi la offrono già come alternativa alla password; per ora conviene comunque conservare una password robusta come metodo di riserva.

Indirizzo

Via Dante Alighieri 5, 6830 Chiasso (Svizzera)

Orari

Lun–Ven, 9:00–19:00 · reperibilità urgenze 24/7

Riservatezza

Ogni richiesta è trattata con la massima confidenzialità, senza eccezioni.

Scriveteci una email
info@minerva.agency Scrivi a info@minerva.agency

Per la massima riservatezza vi invitiamo a scriverci da una casella Proton Mail: le comunicazioni tra indirizzi Proton sono cifrate end-to-end, senza che nessuno — nemmeno il fornitore — possa leggerne il contenuto. Aprirne una è gratuito. proton.me

Niente moduli di contatto, niente dati che transitano su server intermedi: ci scrivete direttamente voi, dal vostro client di posta.