Come Creare una Password Sicura
Password Generator ·
Una password forte è il lucchetto più importante della tua vita digitale, eppure la maggior parte delle persone ne usa ancora uno fragile. La buona notizia è che creare una password davvero forte richiede solo pochi secondi, una volta capite le quattro cose che contano veramente: lunghezza, casualità, varietà dei caratteri e unicità. Questa guida spiega ciascuna di esse, ti mostra quanto deve essere lunga davvero una password e ti permette di generarne una inviolabile all'istante, direttamente nel tuo browser.
Hai poco tempo? Una password forte è lunga almeno 16 caratteri, completamente casuale, mescola lettere, numeri e simboli e non viene mai riutilizzata su più di un account. Il modo più veloce per ottenerne una è generare una password con uno strumento che usa la sorgente casuale sicura del tuo browser, per poi conservarla in un password manager così da non doverla mai ricordare. |
Cosa rende forte una password?
La robustezza di una password non dipende dall'apparire complicata, ma dall'essere difficile da indovinare. I ricercatori di sicurezza la misurano con l'entropia, ovvero il numero di tentativi che un attaccante dovrebbe provare. Quattro proprietà la determinano.
1. Lunghezza
La lunghezza è la leva più potente che hai. Ogni carattere aggiunto moltiplica il numero di combinazioni possibili, quindi ognuno rende la password esponenzialmente più difficile da violare. Una password lunga e dall'aspetto semplice batte ogni volta una password corta e "complessa". Punta a 16 caratteri o più; per gli account che proteggono tutto il resto, come la tua email o il tuo password manager, vai ancora più lungo.
2. Casualità
Gli esseri umani sono prevedibili. Scegliamo nomi, date di nascita, squadre del cuore e sequenze di tastiera come qwerty. Gli attaccanti inseriscono per primi proprio questi schemi nei loro strumenti di violazione. La vera casualità elimina gli schemi, e l'unico modo affidabile per ottenerla è lasciar scegliere a una macchina al posto tuo. Il nostro generatore di password estrae ogni carattere da crypto.getRandomValues, il generatore di numeri casuali crittograficamente sicuro del browser.
3. Varietà dei caratteri
Mescolare lettere maiuscole, lettere minuscole, numeri e simboli amplia l'insieme da cui viene estratto ogni carattere, passando da 26 opzioni a circa 95. Un insieme più ampio significa più entropia per carattere, quindi la varietà permette a una password più corta di raggiungere la stessa robustezza. Del resto, la maggior parte dei moduli di registrazione richiede comunque questa combinazione.
4. Unicità
Anche una password perfetta diventa un punto debole nel momento in cui la riutilizzi. Quando un sito web viene violato, gli attaccanti prendono le coppie email-password trapelate e le provano su banche, provider di email e negozi: un attacco automatizzato chiamato credential stuffing. Una password unica per ogni account limita i danni a un solo sito. Un password manager rende tutto questo semplicissimo.
Quanto deve essere lunga una password?
La lunghezza conta talmente tanto che vale la pena vedere i numeri. La tabella qui sotto mostra approssimativamente quanto tempo impiegherebbe un attaccante ben attrezzato a violare una password completamente casuale che mescola lettere maiuscole e minuscole, cifre e simboli, usando un rapido attacco offline. Sono stime, ma lo schema è inequivocabile.
| Lunghezza password | Combinazione di caratteri | Tempo stimato di violazione |
|---|---|---|
| 6 caratteri | lettere, numeri, simboli | Istantaneamente |
| 8 caratteri | lettere, numeri, simboli | Qualche ora |
| 10 caratteri | lettere, numeri, simboli | Diversi mesi |
| 12 caratteri | lettere, numeri, simboli | Migliaia di anni |
| 16 caratteri | lettere, numeri, simboli | Praticamente per sempre |
Il salto da 8 a 16 caratteri non rende la password due volte più forte: la rende migliaia di miliardi di volte più forte. Ecco perché la lunghezza è la prima cosa da impostare correttamente.
Cos'è l'entropia di una password?
L'entropia, misurata in bit, è il modo standard per esprimere la robustezza di una password. Ogni bit in più raddoppia il numero di tentativi necessari, quindi 50 bit sono il doppio più difficili di 49. Come regola di massima: sotto i 40 bit è debole, tra i 60 e gli 80 bit è solida per gli account di tutti i giorni, e 100 o più bit è un eccesso nel migliore dei modi possibili. Sia il nostro generatore sia il nostro strumento per verificare la robustezza delle password mostrano l'entropia di una password in tempo reale, così puoi vedere esattamente a che punto sei.
Password forti e deboli: esempi
| Debole — da evitare | Perché fallisce | Forte — a cui puntare |
|---|---|---|
password1 | In cima a ogni lista di violazione | q7!Kp2$wZr9#tLxV |
Summer2024 | Parola prevedibile + anno | vT4*nE8@mB1!cR6% |
Jessica1990 | Nome + anno di nascita | Brave-Otter-Lantern-92 |
Nota che gli esempi forti sulla destra sono di due tipi: una stringa completamente casuale e una passphrase. Entrambi sono ottimi: scegli quello che ti serve digitare o ricordare.
7 errori comuni con le password da evitare
- Riutilizzare la stessa password su più siti.
- Usare informazioni personali: nomi, date di nascita, animali domestici, indirizzi.
- Affidarsi a sostituzioni banali come
P@ssw0rd; gli strumenti di violazione conoscono ogni trucco. - Tenere una password troppo corta solo perché contiene qualche simbolo.
- Condividere le password via email o chat.
- Non cambiare mai una password comparsa in una violazione di dati.
- Conservare le password in un file di testo semplice o su un post-it.
Come creare una password forte in pochi secondi
- Apri il generatore di password.
- Imposta la lunghezza a 16 caratteri o più.
- Tieni attivati maiuscole, minuscole, numeri e simboli.
- Clicca su genera e copia il risultato.
- Salvala direttamente nel tuo password manager.
Poiché il generatore funziona interamente nel tuo browser, la tua nuova password non viene mai inviata su internet né memorizzata su un server: esiste soltanto sul tuo schermo.
Come ricordare una password forte
Non dovresti doverlo fare. Per la manciata di password che devi davvero digitare a memoria, come l'accesso al tuo dispositivo e la master password del tuo password manager, usa una passphrase: quattro o più parole casuali, lunghe e robuste ma facili da ricordare. Per tutto il resto, lascia che il tuo manager le ricordi e le compili. Ti serve invece un breve codice numerico? Il generatore di PIN crea PIN imprevedibili.
Verifica le tue password
Hai già delle password di cui non sei sicuro? Due verifiche gratuite e private ti aiutano:
- Passale attraverso lo strumento per verificare la robustezza delle password per vedere l'entropia e il tempo stimato di violazione.
- Usa il controllo delle password compromesse per scoprire se una password è comparsa in una nota violazione di dati: grazie alla k-anonymity non vede mai la tua password reale.
Domande frequenti
Qual è il tipo di password più forte?
Una stringa lunga e completamente casuale di almeno 16 caratteri che mescola lettere maiuscole e minuscole, numeri e simboli è il tipo più forte per gli account che non devi digitare a mano. Per le password che devi ricordare, una passphrase di quattro o più parole casuali è al tempo stesso forte e pratica.
Quanto deve essere lunga una password forte?
Punta ad almeno 16 caratteri. La lunghezza è il fattore più importante per la robustezza di una password: ogni carattere in più moltiplica il tempo necessario per violarla, quindi una password casuale di 16 caratteri è di fatto impossibile da violare con attacco di forza bruta usando l'hardware odierno.
Una password casuale è migliore di una memorizzabile?
Per gli account conservati in un password manager, una password completamente casuale è l'ideale, perché non devi mai digitarla. Per le poche password che devi ricordare, una passphrase casuale ti offre una robustezza comparabile con una memorizzabilità di gran lunga migliore.
I generatori di password online sono sicuri?
Un generatore ben costruito è sicuro quando crea le password localmente nel tuo browser usando una sorgente casuale crittograficamente sicura e non le trasmette mai. Il nostro generatore fa esattamente questo: la password viene prodotta sul tuo dispositivo e non viene mai inviata da nessuna parte.
Con quale frequenza dovrei cambiare le mie password?
Le indicazioni moderne suggeriscono di cambiare una password solo quando c'è un motivo per farlo, ad esempio se un servizio segnala una violazione o se il controllo delle password compromesse mostra che è stata esposta. Una password forte e unica non ha bisogno di rotazione periodica.
Come faccio a gestire così tante password?
Usa un password manager. Conserva ogni password unica in una cassaforte crittografata protetta da un'unica master password e le compila automaticamente, così le password forti e uniche diventano semplicissime.