Vai al contenuto

// guida pillar · password

Password: la guida completa.
Scegliere, gestire, dimenticare.

La password che meglio ti protegge è quella che non memorizzi e non ricicli. Questa guida raccoglie tutto quello che il sito ha pubblicato sul tema in 5 anni: 23 articoli organizzati in 5 percorsi, più la mappa verso il futuro (passkey, MFA hardware) che sta sostituendo le password come le conosciamo.

Cos'è davvero una password

Password = sequenza segreta che dimostra al sistema "io sono io". Nata 60 anni fa per i mainframe, oggi è uno dei meccanismi di autenticazione più vecchi e, ironicamente, ancora il punto di rottura più comune nei breach.

Nel 2026 stiamo migrando verso credenziali che la password la sostituiscono del tutto (passkey, MFA hardware), ma per la maggior parte degli account online la regola pratica resta: una password lunga, unica per ogni sito, generata da un password manager, sempre abbinata a MFA.

Una password si misura in bit. Lunghezza e alfabeto decidono quanti tentativi servono per indovinarla: sedici caratteri presi a caso fra lettere, cifre e simboli valgono quasi 100 bit. Il calcolo però vale solo per le password generate a caso: una password scelta da una persona ne ha molti meno, perché le persone sono prevedibili, i generatori no. Puoi provarlo con il generatore gratuito, che crea la password nel tuo browser senza farla uscire dal dispositivo.

Le 7 forme di credenziale

Password classica

// forza media

8-15 caratteri misti. Da sola, debole. Da abbinare sempre a MFA, mai riusare.

Passphrase

// forza alta

4+ parole non collegate ("albero-mercoledì-tre"). Più sicura e più facile da ricordare di una password breve complessa.

PIN

// secondario

4-6 cifre. Da solo è debolissimo (1.234 da escludere d'ufficio). Utile come secondo fattore su dispositivo locale.

OTP / TOTP

// secondo fattore

Codice temporaneo (Google Authenticator, Aegis). Sostituisce SMS per MFA. Sicuro se l'app è protetta da PIN/biometria.

Passkey / FIDO2

// futuro presente

Chiave crittografica legata al device. Phishing-proof: il browser non la invia mai a un dominio sbagliato.

Biometria

// fattore di sblocco

Impronta, Face ID. Mai fattore unico: serve a sbloccare la passkey o l'app autenticatore, non a sostituirla.

Hardware key (YubiKey)

// massimo

Chiavetta USB/NFC che firma il login. Lo standard per ruoli sensibili (admin, finanza, IT). 30-60€ una tantum.

3 segnali che la tua password è debole

  1. La ricordi a memoria per più di 3 siti diversi → significa che le riusi, le hai semplici o sono pattern. Trasferisci tutto su password manager.
  2. Contiene il tuo nome, data di nascita, nome azienda o squadra del cuore → in un attacco mirato sono i primi tentativi dell'attaccante.
  3. Sotto i 12 caratteri o senza simboli → cade in minuti a un attacco brute force moderno via GPU.

Le difese a 3 livelli

livello 1 · base

Cosa fa chiunque (oggi)

  • Un password manager affidabile, protetto con la verifica in due passaggi
  • Password unica generata di 16+ caratteri per ogni sito
  • MFA via app autenticatore (no SMS dove possibile)
  • Master password del manager forte, mai riusata
livello 2 · intermedio

Privati esperti o PMI

  • Passkey FIDO2 dove disponibili (Google, Apple, Microsoft, GitHub)
  • Chiave hardware YubiKey per account critici (email principale, banca, password manager)
  • Monitoring breach con HaveIBeenPwned (alert automatico)
  • PMI: password manager team-based con sharing controllato + rotazione su offboarding
livello 3 · avanzato

Aziende strutturate

  • SSO + SCIM per gestione centralizzata dipendenti
  • Zero-trust: nessuna password persistente sui server
  • Vault enterprise (CyberArk, HashiCorp Vault) per credenziali servizi
  • Audit log + alert su login anomali (UEBA)
  • Politica di rotazione solo quando giustificata (NIST 800-63B)

Mi hanno rubato una password. Cosa faccio?

  1. Cambia subito la password sul sito vero (digita tu l'URL).
  2. Cambia su tutti gli altri siti dove l'avevi riusata. Se non avevi password manager, è il momento.
  3. Invalida tutte le sessioni attive dal pannello account.
  4. Abilita MFA se non l'avevi.
  5. Controlla email/banca per attività sospette delle ultime 48h.
  6. Verifica su haveibeenpwned.com se la tua email è in un breach noto.
  7. Se erano credenziali aziendali: notifica subito IT/sicurezza.

Tutti gli articoli e video sul tema password

23 contenuti organizzati in 5 percorsi tematici.

A. Fondamentali: password sicure (e non)

Le password più diffuse, perché quelle deboli cadono in secondi, le regole minime per chi parte da zero.

4 letture · ~15 min

  1. 01 Svelata la password SEGRETA più diffusa: 123456 Le 27 password più diffuse al mondo. C'è la tua?
  2. 02 Le 27 password utilizzate Statistiche reali dei breach: cosa usa davvero la gente.
  3. 03 Una password di sole lettere e numeri non ti protegge! Perché "Marco1985" cade in 3 secondi.
  4. 04 Useresti una password “Nomeazienda123” per proteggere i tuoi dati? Le password aziendali deboli: il problema specifico delle PMI.

B. Come te le rubano (tecniche reali)

Dal phishing al PDF malevolo: come operano davvero gli attaccanti nel 2025-2026.

4 letture · ~15 min

  1. 01 Come rubano la password…Te la chiedono! Il principio: te la chiedono in modo che sembri legittimo.
  2. 02 Come un Hacker ti ruba la password? Dietro le quinte: cosa fa tecnicamente l'attaccante.
  3. 03 Le credenziali fino a 15 anni fa Come sono cambiate le tecniche di furto credenziali negli ultimi 15 anni.
  4. 04 Il documento PDF che ruba la password Allegati PDF malevoli: vettore moderno.

C. Video-corso: 7 modi di rubare una password

La serie video più condivisa del sito. Outlook, Gmail, Instagram, Facebook, banca: come funziona il furto nella pratica.

7 letture · ~15 min

  1. 01 Phishing #1 – Come rubare la password della mail Outlook Video #1: Outlook
  2. 02 Phishing #2 – Come rubare la password con una mail – “Baciato dalla fortuna” Video #2: "Hai vinto"
  3. 03 Phishing #3 – Come rubare la password – Perché il Phishing funziona? Video #3: Perché funziona
  4. 04 Phishing #4 – Come rubare la password di Google Gmail o G-Suite Video #4: Gmail
  5. 05 Phishing #5 – Come rubare la password di Instagram Video #5: Instagram
  6. 06 Phishing #6 – Come rubare la password della banca (Esempio con UBS) Video #6: Banca
  7. 07 Phishing #7 – Come rubare la password di Facebook Video #7: Facebook

D. Casi reali: cosa succede dopo un furto credenziali

Breach reali in Italia e Svizzera, credential stuffing in azione: cosa fa l'attaccante con le tue password.

2 letture · ~8 min

  1. 01 NAPOLI: 165mila email e password di utenti in rete. Unico Campania, hackerato il sito! 165.000 credenziali in chiaro: cosa succede dopo un breach.
  2. 02 793 tentativi di accesso in 24 ore cercando di sfruttare vulnerabilità da 10 attaccanti diversi! Credential stuffing in tempo reale: come si presenta.

E. Oggi e domani: passkey, MFA, futuro

Le regole pratiche per il 2026 e dove sta andando l'autenticazione: passkey, FIDO2, fine della password.

2 letture · ~10 min

  1. 01 Password – Oggi Le regole pratiche che funzionano nel 2025-2026.
  2. 02 Password – Domani! Verso le passkey: la password che sparisce.

Domande frequenti sulle password

Qual è la password sicura nel 2026?

Nel 2026 il concetto di password sta cambiando: la più sicura è quella che NON usi più, sostituita da passkey FIDO2 o chiavi hardware. Per i siti che ancora richiedono password tradizionali, regola minima: passphrase di 4 parole non collegate generata da password manager, mai riusata su due siti, abbinata sempre a MFA. Esempio: "albero-mercoledì-tre-bicicletta" è meglio di "P@ssw0rd!2024".

Devo usare un password manager? Quale?

Sì, assolutamente, sia per le famiglie sia per le PMI. Scegline uno che cifri i dati prima che lascino il tuo dispositivo e che protegga l'accesso con la verifica in due passaggi. Il password manager non è solo una memoria: è anche la tua difesa contro il phishing: se non propone l'autocompletamento su un sito, significa che il dominio non corrisponde a quello salvato, quindi sei su un sito falso. Non inserire la password manualmente.

Cosa sono le passkey? Devo iniziare a usarle?

Le passkey sono credenziali crittografiche legate al dispositivo (smartphone, laptop, chiave hardware) che sostituiscono completamente la password. Sono phishing-proof per design: il browser non le invia mai a un dominio sbagliato. Google, Apple, Microsoft, GitHub, PayPal le supportano già nel 2026. Inizia subito a usarle dove disponibili: sono il futuro e funzionano già perfettamente nel presente.

L'MFA via SMS è sicuro?

MFA via SMS è meglio di nessun MFA, ma è la forma più debole. È vulnerabile a SIM swap (l'attaccante convince l'operatore a portare il tuo numero su una nuova SIM) e a phishing in real-time (l'attaccante ti chiede il codice mentre lui lo usa). Preferisci sempre, in ordine: passkey > chiave hardware FIDO2 (YubiKey) > app autenticatore (Aegis, 2FAS, Microsoft Authenticator) > MFA SMS. Mai biometria come unico fattore.

Mi hanno rubato una password, cosa faccio?

Sette azioni in ordine: (1) cambia subito la password sul sito vero, (2) cambia anche su tutti gli altri siti dove l'avevi riusata (se non hai password manager, è il momento di metterlo), (3) invalida tutte le sessioni attive dal pannello account, (4) abilita MFA se non l'avevi, (5) controlla email/banca per attività sospette, (6) verifica su haveibeenpwned.com se l'email è in un breach noto, (7) se erano credenziali aziendali, notifica subito IT/sicurezza.

Devo cambiare le password regolarmente?

Le linee guida moderne (NIST SP 800-63B aggiornata) sconsigliano la rotazione periodica forzata: porta a password più deboli (es. "Password2024" → "Password2025"). Cambia password solo quando: c'è sospetto di compromissione, sei avvisato di un breach, hai condiviso temporaneamente la password, l'azienda lo richiede per audit. In tutti gli altri casi, password forte unica + MFA è meglio della rotazione.

// per le PMI

Password policy + MFA hardware per il tuo team

Setup password manager aziendale, rollout MFA, formazione team, audit credenziali storiche. Da Angelo, fondatore di POWERB.

Richiedi audit POWERB

// per famiglie

I 10 comandamenti per password sicure

Checklist PDF gratuita da stampare. 10 regole semplici, niente gergo. Pensata per genitori, nonni, ragazzi.

Scarica il PDF