Come creare password sicure — guida online
Una password sicura è la prima linea di difesa contro gli accessi non autorizzati ai tuoi account. Anche se la maggior parte dei servizi richiede oggi l'autenticazione a due fattori, una password debole rappresenta ancora una seria minaccia. Secondo i rapporti sulla sicurezza, oltre l'80% delle violazioni deriva dall'uso di password deboli o rubate.
Vuoi generare subito una password forte?
Generatore di password sicureCosa rende una password sicura?
La robustezza di una password dipende da diversi fattori. Più la password è lunga e più i caratteri sono vari, più è difficile cracciarla tramite attacchi a forza bruta o a dizionario.
Minimo 12 caratteri. Ogni carattere aggiuntivo aumenta esponenzialmente il numero di combinazioni che un attaccante deve controllare.
La password deve essere casuale — non deve basarsi su parole, date o schemi prevedibili.
Le lettere maiuscole e minuscole, le cifre e i caratteri speciali (!@#$%) aumentano notevolmente lo spazio delle combinazioni possibili.
Ogni account deve avere una password diversa. Una violazione su un servizio non dovrebbe compromettere gli altri tuoi account.
Quanto tempo ci vuole per craccare una password?
La tabella seguente mostra il tempo stimato per craccare le password a forza bruta, ipotizzando 10 miliardi di tentativi al secondo (possibile con una GPU).
| Lunghezza | Solo lettere minuscole | + maiuscole + cifre | + caratteri speciali |
|---|---|---|---|
| 6 | immediatamente | 2 secondi | 5 secondi |
| 8 | 5 minuti | 1 ora | 8 ore |
| 10 | 3 giorni | 3 anni | centuries |
| 12 | 200 anni | 34 000 anni | secoli |
| 16 | miliardi di anni | miliardi di anni | miliardi di anni |
Errori più comuni nella creazione di password
Come creare password che non dimenticherai?
Esistono diversi metodi collaudati per creare password che siano allo stesso tempo forti e facili da ricordare.
Combina 4–5 parole casuali in una frase. Lunga, facile da ricordare, difficile da craccare.
Prendi una frase che ricordi e usa la prima lettera di ogni parola.
Il metodo migliore — genera password completamente casuali e conservale in un gestore di password (Bitwarden, 1Password, KeePass). Devi ricordare solo una password principale.
Gestori di password — ne vale la pena?
Un gestore di password è un'applicazione che conserva in modo sicuro tutte le tue password crittografate con un'unica password principale. Consente di usare password uniche e forti per ogni servizio senza doverle memorizzare.
Open source, piano gratuito, sincronizzazione tra dispositivi. Consigliato per la maggior parte degli utenti.
A pagamento, ottima interfaccia, modalità viaggio. Diffuso negli ambienti aziendali.
Open source, locale — i dati non vanno nel cloud. Per utenti avanzati.
Genera una password sicura adesso
Il nostro generatore crea password completamente casuali con la possibilità di scegliere la lunghezza e il set di caratteri — direttamente nel browser, senza inviare dati a nessun server.
Apri il generatore di passwordAutenticazione a due fattori (2FA)
Anche la password più forte può essere rubata tramite phishing o una violazione del database. Per questo motivo, attiva sempre l'autenticazione a due fattori (2FA) ovunque sia possibile. App come Google Authenticator, Authy o chiavi hardware come YubiKey aggiungono un ulteriore livello di protezione — anche se qualcuno conosce la tua password, non potrà accedere al tuo account senza il secondo fattore.
Domande frequenti
Minimo 12 caratteri — più è lunga, meglio è. Le password di 16 caratteri o più sono praticamente impossibili da craccare a forza bruta anche con hardware specializzato. Se usi un gestore di password, utilizza password generate casualmente di 20 o più caratteri.
Contrariamente alle vecchie raccomandazioni, il cambio regolare della password ogni 30–90 giorni non è più raccomandato dal NIST (Istituto Nazionale degli Standard e della Tecnologia degli USA). Cambia la tua password quando: sospetti che sia stata rubata, un servizio ti ha informato di una violazione dei dati, o hai effettuato l'accesso da un computer non attendibile.
Il nostro generatore funziona interamente lato browser — le password vengono generate localmente e non raggiungono mai nessun server. Utilizziamo l'API crittografica integrata nel browser (crypto.getRandomValues) che garantisce casualità crittograficamente sicura.
Assolutamente no. Se un servizio viene violato e la tua password trapela, gli attaccanti la proveranno automaticamente su decine di altri servizi (credential stuffing). Ogni account deve avere una password unica — un gestore di password risolve il problema della memorizzazione.
Un attacco a dizionario consiste nel provare migliaia o milioni di password comuni, parole del dizionario e le loro varianti popolari (es. sostituire 'a' con '@', aggiungere '123' alla fine). Per questo motivo, le password basate su parole — anche con semplici modifiche — sono deboli. Solo le password completamente casuali sono resistenti a questo tipo di attacco.
HaveIBeenPwned (haveibeenpwned.com) è un servizio gratuito che consente di verificare se il tuo indirizzo e-mail o la tua password sono comparsi in violazioni di dati note. Vale la pena controllare regolarmente il proprio indirizzo e-mail e cambiare immediatamente le password dei servizi interessati.
No — la varietà dei tipi di caratteri è importante, ma non sostituisce la lunghezza e la casualità. La password 'KOTKOTKOT' è più debole di 'kx9#mP2q' anche se utilizza solo lettere maiuscole. Le password più forti combinano lunghezza (12+ caratteri), casualità e diversi tipi di caratteri.