Guide
Cosa rende sicura una password?
Contano quattro cose. Il resto è per lo più rumore.
Una password sicura è lunga, casuale e usata per un solo account. Un gestore di password lo rende praticabile e la verifica in due passaggi ti protegge se una password viene comunque diffusa.
1. Prima la lunghezza
Ogni carattere in più moltiplica il numero di possibilità che un attaccante deve provare. Le attuali linee guida NIST sull'identità digitale (SP 800-63B) mettono la lunghezza davanti alle regole di composizione complicate. Una password casuale di 16 caratteri o più è un valore comodo.
2. Casuale, non furba
Sostituire "a" con "@" o aggiungere "123" in fondo sono schemi, e gli strumenti degli attaccanti li provano per primi. La forza viene dalla scelta senza schema. È ciò che fa un generatore: non conosce il nome del tuo animale e nemmeno un attaccante.
3. Unica per ogni account
Quando un sito viene violato, le coppie email e password trapelate vengono provate su altri servizi. Se riutilizzi una password, una violazione apre più account. Usa una password diversa per ogni account.
4. Conservale in un gestore di password
Nessuno ricorda decine di password casuali uniche. Un gestore le ricorda e le compila per te, e devi ricordare solo una frase segreta robusta per il gestore stesso. Vedi la guida frase segreta o password casuale.
Cosa aggiungere
- Attiva la verifica in due passaggi dove è offerta, meglio con un'app di autenticazione o una chiave di sicurezza.
- Non condividere mai una password via email o chat.
- Cambia una password quando un servizio segnala una violazione.
Domande frequenti
Devo cambiare le password regolarmente?
I cambi forzati tendono a produrre password più deboli e prevedibili, e le indicazioni NIST attuali sconsigliano di imporli senza motivo. Cambia una password quando sospetti che sia stata esposta o quando un servizio segnala una violazione.