Come creare una password sicura?

Una password sicura è una password che un aggressore non può indovinare in un lasso di tempo realistico — e che non hai mai utilizzato altrove. Le password brevi e prevedibili sono quelle che vengono violate più facilmente, e una password riutilizzata viene testata su altri servizi dopo una violazione di dati; a entrambi i problemi si può rimediare con facilità. Una password robusta non difende da qualsiasi pericolo: non fermerà una pagina di phishing o un malware, ed è per questo che le raccomandazioni finali riportate di seguito non riguardano la password in sé. Questo articolo fornisce prima una sintesi rapida e poi illustra nel dettaglio l'efficacia di ciascun passaggio.

La risposta in breve

  1. Genera la password anziché inventarla: 16 caratteri o più, ovunque il sito lo consenta.
  2. Utilizza tutte le tipologie di caratteri accettate dal servizio: lettere maiuscole, minuscole, numeri e simboli.
  3. Salvala all'interno di un password manager.
  4. Usala esclusivamente per un singolo account.
  5. Attiva l'autenticazione a due fattori, oppure una passkey dove disponibile, e conserva con cura i codici di recupero.

Cosa rende sicura una password

Tre fattori determinano la sicurezza. Lunghezza: ogni carattere casuale in più moltiplica il numero di combinazioni che un attaccante deve verificare. Casualità: una password è tanto robusta quanto il processo che l'ha generata, quindi dodici caratteri scelti da una macchina sono molto più forti di dodici caratteri che compongono un nome e un anno. Unicità: una password condivisa tra due siti è protetta solo quanto il sito meno sicuro dei due, poiché le credenziali trapelate da un servizio vengono regolarmente provate su tutti gli altri.

La robustezza si misura in bit di entropia, e ogni bit raddoppia il numero di tentativi necessari per indovinarla. Un carattere scelto casualmente tra 62 possibilità — le lettere latine a–z e A–Z e le cifre 0–9, tutte con pari probabilità — aggiunge circa 6 bit, per cui 12 caratteri offrono circa 71 bit e 16 ne forniscono circa 95. Questi valori sono validi unicamente se ogni singolo carattere viene selezionato in modo indipendente e casuale; non dicono nulla su una password inventata da una persona. Sulla scala mostrata dal nostro generatore per le password create, 60 bit rappresentano una soglia ragionevole per un account di uso quotidiano, 80 bit indicano una password robusta e 100 bit risultano fuori dalla portata pratica di attacchi a forza bruta con l'hardware odierno. Si tratta di punti di riferimento e non di uno standard assoluto: la resistenza effettiva di una password dipende anche da come il servizio la memorizza e dalle modalità con cui viene attaccata.

Perché i soliti trucchi non funzionano

Le persone scelgono le password seguendo schemi straordinariamente prevedibili, e gli strumenti di cracking sono progettati proprio per sfruttare queste abitudini:

Il difetto comune è che seguono schemi umani prevedibili. Le regole introdotte per forzare la complessità — imporre un simbolo, un numero o un cambio password obbligatorio ogni 90 giorni — spingono le persone esattamente verso queste scorciatoie. Ecco perché le linee guida attuali del NIST suggeriscono ai servizi di evitare vincoli sulla composizione o scadenze periodiche fisse, raccomandando invece di confrontare le nuove password con gli elenchi di quelle già compromesse.

Password da digitare a mano: usa una passphrase

Alcune password vanno digitate senza avere un password manager a portata di mano: la password principale (master password) del gestore stesso, la password di accesso al computer o al telefono e, per molti, quella della casella email principale. In questi casi, la scelta ideale è una passphrase — una sequenza di parole scelte a caso, non una frase ideata da te. Il metodo classico è Diceware, per il quale la EFF mette a disposizione elenchi di parole appositi; usa quello denominato EFF Long Wordlist, in lingua inglese:

  1. Apri l'elenco: contiene 7.776 parole, ciascuna associata a un codice di cinque cifre da 1 a 6.
  2. Lancia un normale dado a sei facce per cinque volte (oppure cinque dadi contemporaneamente leggendoli da sinistra a destra) e annota le cinque cifre in quell'ordine.
  3. Individua la parola corrispondente a quel numero nell'elenco.
  4. Ripeti la procedura fino a ottenere sei parole.
  5. Mantieni le parole esattamente nell'ordine in cui sono uscite, anche se una si ripete o se ne preferiresti altre. Per memorizzarle, crea una scena o una storia mentale che le colleghi — senza alterare i termini né la sequenza.

Ogni parola contribuisce con circa 12,9 bit, quindi cinque parole forniscono circa 65 bit e sei parole circa 78 bit; sei parole di uso comune risultano molto più facili da ricordare e digitare rispetto a una sequenza di simboli di pari robustezza. Due condizioni ne assicurano l'efficacia. Le parole devono essere estratte rigorosamente a sorte, poiché versi di canzoni o citazioni famose sono già presenti nei dizionari degli hacker; per la stessa ragione, non adoperare mai esempi visti su guide o siti web. Inoltre, la combinazione non deve mai essere riciclata: ogni passphrase va usata in un solo posto.

Tutte le altre password: falle generare

Per le decine di account le cui credenziali non vengono mai digitate a mano, non serve inventare nulla. Il nostro generatore di password sicure crea ogni password nel tuo browser tramite la Web Crypto API, senza mai trasmetterla a un server. Imposta Lunghezza su 16 o più, seleziona i set di caratteri supportati dal sito e premi Genera; la stima di entropia mostrata sotto il risultato ne indicherà la robustezza in bit. L'opzione Senza caratteri ambigui esclude i caratteri facilmente confondibili (Il1O0o) nel caso in cui la password debba essere letta ad alta voce o copiata a vista da uno schermo, mentre il campo Quantità genera un intero elenco quando devi creare più account contemporaneamente.

Alcuni siti impongono tuttora limiti di lunghezza o vietano determinati caratteri speciali. Se un portale rifiuta la stringa generata, disattiva unicamente le tipologie di caratteri vietate mantenendo intatta la lunghezza; riduci la lunghezza solo se il sito impone davvero un limite. In ogni caso, evita di ricadere nell'abitudine di inventare una password a mente: una stringa casuale di 12 caratteri rimane molto più sicura di una password "creativa".

Dove custodire le password

Una password casuale e univoca per ogni singolo profilo si gestisce comodamente tramite un password manager: l'applicazione le memorizza, le compila in automatico e spesso segnala se una di esse compare in una violazione nota. In questo modo dovrai ricordare una sola passphrase invece di centinaia di password distinte. Se preferisci fare a meno di un'apposita applicazione, un taccuino cartaceo tenuto in un luogo sicuro in casa, lontano da occhi indiscreti, comporta rischi assai inferiori rispetto al riutilizzo delle stesse credenziali. Ciò che non funziona è salvare un file di testo sul desktop, annotarle in una chat o attaccare un post-it sullo schermo in ufficio.

Lista di controllo essenziale

Per approfondire le ragioni di questi principi, leggi la nostra guida su come vengono violate le password. Altri approfondimenti sono disponibili nella sezione dedicata alle guide sulle password.