Fisica 28 Agosto 2026 15 min

Password e sicurezza informatica

Condividi questo articolo

XLinkedInWhatsAppTelegram
password

Le password rappresentano uno degli strumenti più utilizzati per proteggere account, dati personali e informazioni riservate. Ogni giorno vengono impiegate per accedere alla posta elettronica, ai social network, ai servizi bancari, alle piattaforme di lavoro e di studio e a numerosi altri servizi digitali. Nonostante la diffusione di sistemi di autenticazione più avanzati, le password continuano quindi ad avere un ruolo importante nella sicurezza informatica.

La loro efficacia dipende però soprattutto da come vengono create e gestite. Una password breve, prevedibile o utilizzata per più account può diventare un punto debole e facilitare accessi non autorizzati e furti di credenziali. Al contrario, password lunghe, uniche e difficili da indovinare offrono una protezione maggiore, soprattutto quando vengono associate all’autenticazione a più fattori (MFA).

Le password possono essere compromesse attraverso diverse tecniche, tra cui phishing, attacchi brute force, credential stuffing e malware. Per questo motivo la sicurezza non consiste soltanto nella scelta di una buona password, ma comprende anche la sua conservazione, l’utilizzo di credenziali differenti per ogni servizio e la protezione del dispositivo attraverso cui si effettua l’accesso.

In questo articolo analizzeremo come creare e gestire password sicure, quali sono gli errori più comuni, come vengono rubate le credenziali e quali strumenti possono aumentare la protezione degli account, dai password manager all’autenticazione a più fattori e alle moderne passkey.

Che cos’è una password

La password è una sequenza di caratteri utilizzata per verificare l’identità di un utente durante l’accesso a un sistema informatico. Insieme al nome utente, all’indirizzo email o ad altri identificativi, costituisce uno dei metodi di autenticazione più comuni. Non dovrebbe essere considerata semplicemente una parola segreta, ma una credenziale fondamentale per proteggere l’accesso a una risorsa digitale, come un profilo social, una casella di posta elettronica, un servizio online o un conto bancario.

Può essere composta da lettere, numeri e caratteri speciali, ma la sua sicurezza dipende soprattutto dalla lunghezza, dall’imprevedibilità e dal fatto che sia unica per ogni account. Una credenziale facilmente prevedibile può infatti essere individuata attraverso tecniche automatizzate di attacco.

Protezione

Quando un utente inserisce la propria password, il sistema deve verificare che corrisponda alla credenziale associata all’account. Nei sistemi correttamente progettati, la password non viene normalmente conservata in chiaro nel database. Se un database contenente password in chiaro fosse sottratto, gli aggressori potrebbero utilizzarle per accedere agli account.

Per ridurre questo rischio si utilizzano funzioni di hashing, che trasformano la password in un valore chiamato hash o digest. A differenza della crittografia, l’hashing è progettato come un processo non reversibile: conoscendo l’hash non dovrebbe essere possibile ricavare direttamente la password originale. La sicurezza dipende però dall’algoritmo utilizzato e dai parametri adottati.

Per proteggere ulteriormente le credenziali si impiega anche il salting. Prima dell’hashing, al valore della password è associata una sequenza casuale chiamata salt. In questo modo, anche due utenti che scelgono la stessa password producono valori hash differenti. Il salting rende inoltre molto più difficile utilizzare efficacemente grandi raccolte di hash precalcolati per individuare le password.

Per la protezione delle credenziali è quindi importante utilizzare funzioni specifiche per l’hashing delle password, come Argon2id, scrypt, bcrypt o PBKDF2, configurate con parametri adeguati. Tuttavia, anche una corretta protezione dell’hash non sostituisce una buona gestione delle password: credenziali uniche, lunghe e difficili da prevedere rimangono una delle prime difese contro gli accessi non autorizzati.

Perché sono importanti

Una password protegge l’accesso a informazioni personali, professionali, finanziarie e riservate, il cui valore può essere molto elevato. Un account di posta elettronica, per esempio, non serve soltanto a inviare e ricevere messaggi, ma può rappresentare un punto centrale dell’identità digitale dell’utente. Al suo interno possono essere presenti comunicazioni private, documenti, informazioni di lavoro e collegamenti utilizzati per recuperare o reimpostare le credenziali di altri servizi.

Pertanto la compromissione di una password può produrre conseguenze più ampie rispetto alla perdita dell’accesso a un account. Il rischio aumenta quando la stessa password è utilizzata su più piattaforme.

Rischio del riutilizzo

I criminali informatici possono sfruttare credenziali ottenute attraverso precedenti violazioni dei dati per tentare di accedere ad altri servizi. Una delle tecniche utilizzate è il credential stuffing, che consiste nel provare automaticamente combinazioni di nome utente, indirizzo email e password già sottratte su numerosi siti e piattaforme.

Se un utente utilizza la stessa password per vari servizi, la compromissione di un singolo account può quindi mettere a rischio anche gli altri. Da una credenziale rubata possono derivare accessi non autorizzati, furti di dati, furti d’identità e frodi.

La sicurezza informatica richiede pertanto una gestione attenta delle credenziali. Utilizzare password lunghe, uniche e difficili da prevedere, evitare il loro riutilizzo e adottare sistemi permette di ridurre significativamente il rischio che una singola password compromessa possa compromettere l’intera sicurezza digitale dell’utente.

Password sicure

Una password sicura deve essere difficile da indovinare sia per una persona sia per i sistemi automatizzati utilizzati nei tentativi di violazione. Tra i fattori più importanti, la lunghezza occupa un ruolo fondamentale: aumentando il numero di caratteri cresce rapidamente il numero delle combinazioni che un attaccante dovrebbe provare in un attacco di forza bruta.

password sicure

password sicure

Una password efficace dovrebbe quindi possedere alcune caratteristiche fondamentali:

-Lunghezza: deve essere sufficientemente lunga generalmente più resistente ai tentativi automatizzati.

-Unicità: deve essere diversa per ogni account, così la compromissione di un servizio non mette a rischio gli altri.

-Imprevedibilità: non dovrebbe contenere parole comuni, sequenze intuibili o schemi prevedibili.

-Assenza di informazioni personali: è opportuno evitare nomi, date di nascita, nomi di familiari, animali domestici e altre informazioni facilmente reperibili online.

-Casualità: quando possibile, è preferibile utilizzare password generate casualmente attraverso strumenti affidabili, come un password manager.

Passphrase

Una alternativa è rappresentata dalle passphrase, sequenze lunghe formate da più parole scelte in modo casuale e non collegate tra loro. La loro efficacia deriva soprattutto dalla lunghezza e dall’imprevedibilità, mentre la struttura a parole può renderle più semplici da ricordare.

Non è invece una buona strategia modificare una parola comune aggiungendo semplicemente numeri o simboli alla fine. Password come “Password123!” o variazioni simili seguono schemi prevedibili che possono essere inclusi nei tentativi automatizzati.

La sicurezza dipende quindi soprattutto dalla lunghezza, dall’unicità e dalla casualità, più che dal semplice utilizzo di lettere maiuscole, numeri e caratteri speciali.

Errori più comuni nella gestione

Molti problemi di sicurezza non dipendono esclusivamente dalle tecnologie utilizzate, ma anche dalle abitudini quotidiane degli utenti. Per rendere più semplice la gestione delle credenziali, infatti, si possono adottare comportamenti che aumentano il rischio di accessi non autorizzati.

Riutilizzo

Uno degli errori più diffusi consiste nell’utilizzare la stessa password per più account. Se le credenziali di un servizio sono sottratte in seguito a una violazione dei dati (data breach), gli aggressori possono provare automaticamente la stessa combinazione di email e password su altre piattaforme. Questo meccanismo, noto come credential stuffing, può trasformare la compromissione di un singolo account in una minaccia per numerosi altri servizi.

Utilizzare informazioni personali

Un’altra pratica rischiosa è scegliere password basate su informazioni personali facilmente reperibili. Attraverso i social network e altre fonti pubbliche, queste informazioni possono essere raccolte e utilizzate nei tentativi di attacco o di ingegneria sociale.

Conservare le credenziali in modo insicuro

Salvare le credenziali in file di testo non protetti, fogli di calcolo o bozze di posta elettronica può esporle a chiunque riesca ad accedere al dispositivo. Un password manager rappresenta generalmente una soluzione più sicura per gestire numerose credenziali.

Condivisione

Un altro errore consiste nel comunicare la propria password ad altre persone, anche quando sembrano affidabili. Le credenziali dovrebbero rimanere riservate e non essere inviate tramite email, messaggi o altri canali non sicuri.

Una corretta gestione richiede quindi unicità, riservatezza e conservazione sicura, oltre all’utilizzo di sistemi aggiuntivi come l’autenticazione a più fattori.

Furto

Le password possono essere compromesse attraverso tecniche molto diverse, che vanno dall’inganno dell’utente all’impiego di software automatizzati. Conoscere i principali metodi utilizzati dai criminali informatici permette di comprendere meglio i rischi e adottare comportamenti più sicuri.

Phishing

Il phishing è una delle tecniche più diffuse per sottrarre credenziali. L’aggressore utilizza email, SMS, messaggi per inviare comunicazioni contraffatte, progettate per imitare banche, aziende, piattaforme online o servizi conosciuti.

furto di password

furto

L’obiettivo è indurre la vittima a cliccare su un collegamento e inserire dati in una pagina web fraudolenta, controllata dall’attaccante. In altri casi, il messaggio può spingere l’utente a comunicare direttamente le proprie credenziali.

Brute force e dictionary attack

Il brute force consiste nel provare numerose combinazioni di caratteri fino a trovare quella corretta. Gli attacchi possono essere eseguiti automaticamente e diventano più difficili da contrastare quando una password è breve o prevedibile.

Una tecnica correlata è il dictionary attack, nel quale sono utilizzate liste di parole, password comuni, combinazioni frequenti e altre sequenze che gli utenti tendono a scegliere.

La resistenza a questi attacchi dipende da fattori, tra cui la lunghezza e l’imprevedibilità della password e dai sistemi di protezione adottati dal servizio, come il limite ai tentativi di accesso.

Credential stuffing

Il credential stuffing sfrutta invece credenziali già sottratte durante precedenti violazioni dei dati (data breach). Gli aggressori utilizzano strumenti automatizzati per provare combinazioni di indirizzi email, nomi utente e password su altri servizi.

Questa tecnica sfrutta una vulnerabilità soprattutto comportamentale: il riutilizzo della stessa password su più account. Se una credenziale compromessa è utilizzata anche altrove, un attacco contro un singolo servizio può quindi avere conseguenze più estese.

Malware, spyware e keylogger

Le credenziali possono essere sottratte anche attraverso malware, progettati per eseguire attività dannose sul dispositivo della vittima.

Tra questi rientrano gli spyware, capaci di raccogliere informazioni senza il consenso dell’utente, e i keylogger, progettati per registrare ciò che è digitato sulla tastiera. Altri malware, come gli infostealer, possono invece cercare credenziali, cookie e altre informazioni memorizzate nel dispositivo o nei browser.

Questi programmi possono raggiungere computer e smartphone attraverso allegati o collegamenti malevoli, software contraffatti, download non affidabili o altri vettori di attacco.

La sottrazione delle password può quindi avvenire sia sfruttando debolezze tecnologiche sia manipolando il comportamento degli utenti. Per questo la protezione delle credenziali deve comprendere password robuste e uniche, attenzione ai tentativi di phishing, dispositivi aggiornati e sistemi aggiuntivi di autenticazione.

Password Manager

Utilizzare password lunghe, robuste e diverse per ogni account può rendere difficile ricordare e gestire tutte le credenziali. Un Password Manager permette di risolvere questo problema conservando le credenziali all’interno di un archivio protetto e facilitandone la gestione.

Il funzionamento si basa generalmente su una password principale, chiamata master password, che permette all’utente di accedere al proprio archivio.

Funzioni

Un gestore di password offre diverse funzioni che possono migliorare la sicurezza degli account:

Generazione automatica: permette di creare password lunghe, casuali e imprevedibili, riducendo il rischio di utilizzare credenziali semplici o facilmente intuibili.

Compilazione automatica: può inserire automaticamente nome utente e password nei siti e nelle applicazioni compatibili. Il riconoscimento del dominio corretto può contribuire a ridurre il rischio di inserire le credenziali in siti fraudolenti, anche se non sostituisce l’attenzione dell’utente.

Archiviazione protetta: conserva le credenziali all’interno di un archivio protetto mediante tecniche crittografiche, evitando di doverle memorizzare in file di testo o documenti non adeguatamente protetti.

Sincronizzazione tra dispositivi: alcuni servizi consentono di utilizzare le proprie credenziali su computer, smartphone e tablet. In determinati sistemi, i dati sono cifrati prima della loro sincronizzazione e il fornitore non dispone delle informazioni necessarie per leggerne direttamente il contenuto. Questo modello è spesso associato all’architettura zero-knowledge.

L’utilizzo di un password manager non elimina tutti i rischi, ma utilizza una credenziale unica per ogni account. In questo modo, anche se una password è compromessa, le altre rimangono indipendenti.

I più noti sono Bitwarden, 1Password e KeePass, anche se caratteristiche, modalità di archiviazione e sistemi di protezione possono variare significativamente tra loro.

Un gestore di password può quindi rappresentare uno strumento importante per abbandonare pratiche poco sicure, come il riutilizzo delle credenziali o la loro conservazione in file non protetti, e adottare una gestione più efficace delle proprie password.

Autenticazione senza password e passkey

L’evoluzione della sicurezza informatica sta riducendo la dipendenza dalle password tradizionali attraverso sistemi di autenticazione più semplici e progettati per resistere ad alcune delle tecniche di attacco. Tra le tecnologie più importanti rientrano le passkey, credenziali digitali basate sulla crittografia a chiave pubblica che permettono di accedere a siti web e applicazioni senza digitare una password.

A differenza si quelle tradizionali, le passkey non richiedono che il servizio conservi un segreto condiviso. Durante la registrazione sono generate una coppia di chiavi crittografiche: una chiave pubblica è associata all’account sul servizio, mentre quella privata rimane protetta dall’autenticatore dell’utente e non è comunicata al sito.

Come funzionano le passkey

passkey

passkey

Durante l’accesso, il servizio invia una richiesta di autenticazione e l’autenticatore verifica la presenza dell’utente attraverso un sistema locale, come impronta digitale, riconoscimento facciale, PIN o altro metodo di sblocco. La chiave privata è quindi utilizzata per dimostrare il possesso della credenziale, senza essere trasmessa al servizio.

Questo meccanismo offre importanti vantaggi:

Elevata resistenza al phishing: la passkey è associata all’origine del servizio per cui è stata creata. Un sito fraudolento non può quindi utilizzare normalmente la passkey registrata per il sito legittimo.

Protezione in caso di violazione del server: il servizio conserva la chiave pubblica, mentre quella privata rimane protetta dall’autenticatore. La compromissione del database non consente di ottenere direttamente la chiave privata necessaria per autenticarsi.

Nessuna password da ricordare: l’utente non deve creare, memorizzare o digitare una password durante il normale accesso.

Le passkey rappresentano quindi un’importante evoluzione verso l’autenticazione passwordless, anche se la diffusione è in fase di sviluppo e alcuni servizi continuano a utilizzare sistemi di autenticazione tradizionali.

La transizione non significa necessariamente che le password scompariranno immediatamente. Per molti servizi rimangono ancora una componente dell’autenticazione e possono essere affiancate da altri sistemi di sicurezza. Il futuro dell’autenticazione sarà probabilmente caratterizzato dalla coesistenza di tecnologie diverse, con una progressiva diffusione delle passkey e di altri sistemi basati sulla crittografia a chiave pubblica.

Come proteggere gli account

Proteggere gli account digitali non significa soltanto scegliere una buona password. È necessario adottare una strategia di sicurezza multilivello, nella quale le credenziali vengono affiancate da sistemi di autenticazione aggiuntivi, dispositivi aggiornati e comportamenti prudenti.

Utilizzare password uniche

Ogni account importante dovrebbe essere protetto da una password unica, lunga e imprevedibile. Utilizzare la stessa credenziale su più servizi aumenta infatti il rischio che una violazione possa estendersi ad altri account attraverso il credential stuffing.

Un password manager può aiutare a generare e conservare password differenti senza doverle ricordare tutte.

Attivare l’autenticazione a più fattori

Quando disponibile, è consigliabile attivare l’autenticazione a più fattori (MFA). Questo sistema aggiunge uno o più fattori di autenticazione alla password, rendendo più difficile l’accesso anche nel caso in cui la credenziale venga compromessa.

I metodi disponibili possono comprendere app di autenticazione, chiavi di sicurezza, notifiche di approvazione e sistemi biometrici. Anche l’SMS può essere utilizzato come secondo fattore in determinati servizi, sebbene presenti maggiori rischi rispetto ad alcune alternative più moderne.

Prestare attenzione al phishing

È fondamentale diffidare dei messaggi che richiedono con urgenza di inserire, confermare o modificare le proprie credenziali. Email, SMS e messaggi contraffatti possono indirizzare l’utente verso pagine progettate per sottrarre password e altri dati.

In caso di dubbio, è preferibile raggiungere il servizio digitando direttamente l’indirizzo ufficiale nel browser oppure utilizzando l’applicazione ufficiale, anziché accedere attraverso un collegamento ricevuto in un messaggio inatteso.

Mantenere aggiornati i dispositivi

La sicurezza degli account dipende anche dalla protezione del dispositivo utilizzato per accedervi. Un computer o uno smartphone compromesso da un malware può infatti intercettare credenziali e altre informazioni riservate.

È quindi importante mantenere aggiornati sistema operativo, browser e applicazioni, installare il software proveniente da fonti affidabili e proteggere l’accesso al dispositivo attraverso un PIN, una password o un sistema biometrico.

Controllare gli accessi agli account

Molti servizi permettono di visualizzare accessi recenti, dispositivi autorizzati e attività dell’account. Controllare periodicamente queste informazioni può aiutare a individuare comportamenti anomali.

In presenza di un accesso sconosciuto, è opportuno cambiare immediatamente la password, terminare le sessioni sospette e verificare le impostazioni di sicurezza e recupero dell’account.

La protezione più efficace nasce quindi dalla combinazione di password uniche, autenticazione multifattore, attenzione al phishing, dispositivi aggiornati e controllo degli accessi. Nessuna singola misura garantisce una sicurezza assoluta, ma l’utilizzo contemporaneo di più livelli di difesa riduce significativamente il rischio di compromissione.

Cosa fare se una password è stata compromessa

In caso di violazione dei dati o quando si sospetta che una password sia stata sottratta, è importante intervenire rapidamente per ridurre il rischio di accessi non autorizzati. Alcune semplici operazioni possono limitare le conseguenze della compromissione.

Cambio immediato

La prima operazione consiste nel sostituire la password compromessa con una nuova credenziale lunga, unica e imprevedibile. Se l’utente non riesce più ad accedere perché la password è stata modificata, deve utilizzare esclusivamente la procedura ufficiale di recupero dell’account.

Se esiste il sospetto che il dispositivo utilizzato sia stato infettato da un malware, è preferibile effettuare il cambio della password da un dispositivo affidabile e aggiornato.

Modificare le password riutilizzate

Se la password compromessa era stata utilizzata anche per altri account, è necessario modificare immediatamente tutte le credenziali identiche o derivate da quella password.

Il riutilizzo delle password espone infatti l’utente al rischio di credential stuffing, attraverso il quale credenziali già sottratte possono essere provate automaticamente su altri servizi.

Controllare gli accessi e le impostazioni

Dopo aver recuperato l’accesso, è importante verificare la cronologia degli accessi, i dispositivi collegati e le sessioni attive. Se il servizio lo consente, le sessioni sconosciute devono essere revocate.

Occorre inoltre controllare che non siano state modificate le informazioni utilizzate per recuperare l’account, come indirizzo email, numero di telefono o altri metodi di autenticazione. È consigliabile verificare anche eventuali modifiche alle impostazioni di sicurezza.

Attivare l’autenticazione a più fattori

Se non è ancora attiva, è opportuno configurare l’autenticazione a più fattori.

Infine, è importante prestare attenzione alle notifiche di sicurezza relative a nuovi accessi, modifiche delle credenziali o attività insolite. Questi avvisi possono rappresentare un segnale importante di un tentativo di compromissione.

Agire rapidamente, modificare le credenziali interessate, revocare gli accessi sospetti e rafforzare l’autenticazione permette di limitare i danni e riprendere il controllo dell’account.

Chimicamo la chimica online perché tutto è chimica

Autore

Condividi questo articolo

Se ti è stato utile, condividilo con chi potrebbe apprezzarlo.

XLinkedInWhatsAppTelegram