Una password piena di simboli può sembrare sicura. Ma cosa succede se la usiamo ovunque, la lasciamo sul monitor o non sappiamo più dove recuperarla?
In breve
- Una buona password è lunga, imprevedibile e diversa per ogni account.
- Un password manager può generarla, conservarla e aiutarti a usarla.
- Anche il gestore va protetto: password principale robusta, secondo fattore e modalità di recupero.
- Su un dispositivo condiviso, lasciare un account aperto può esporlo ad altre persone.
Dal sondaggio alle abitudini di ogni giorno
Tempo fa, sui canali TTA, ho proposto un sondaggio sulle password. Tra le risposte c’era chi si fidava di una combinazione come Famiglia1234 e chi sceglieva una sequenza apparentemente casuale, come SjeAfefo349))2.
La seconda può essere più difficile da indovinare, se generata casualmente. Ma il suo aspetto, da solo, non basta a garantirne la sicurezza.
Questi sono esempi pubblici: mi raccomando, non usarli come password.
Nella vita quotidiana mi capita di vedere nomi, date di nascita o combinazioni dei due. E ne capisco il motivo: sono facili da ricordare. Il problema è che possono esserlo anche da ricostruire.
Le indicazioni del NIST danno particolare importanza alla lunghezza e al controllo delle password comuni o già compromesse. Aggiungere una maiuscola e qualche simbolo non rende automaticamente robusta una scelta prevedibile. Una password può inoltre essere sottratta con una pagina falsa, senza che nessuno debba “decifrarla”. Fonte: NIST
Quando ricordarsi tutto diventa il problema
Mi capita anche in famiglia: una password dimenticata, un accesso che non funziona, un’altra procedura di recupero da fare insieme.
È da queste situazioni che partirei per spiegare la sicurezza. Dire «scegli password più complicate» serve poco se poi la persona non riesce più a entrare nei propri account.
Un password manager è un’applicazione che conserva le credenziali in un archivio protetto. Può generare password diverse per ogni servizio e compilare i campi di accesso, riducendo il numero di segreti da ricordare. È uno degli strumenti consigliati dal centro britannico per la cybersicurezza, NCSC. Fonte: NCSC
Due strumenti gratuiti da conoscere
Per iniziare, possiamo distinguere due approcci:
- Bitwarden: offre un piano gratuito con generazione delle password, credenziali illimitate e utilizzo su più dispositivi. Può essere comodo per chi passa spesso dal telefono al computer. Funzioni e piani ufficiali
- KeePassXC: è gratuito e open source; conserva le credenziali in un database cifrato gestito dall’utente. Offre maggiore controllo sul file, ma richiede attenzione alle copie di sicurezza e all’eventuale sincronizzazione. Sito ufficiale
Per chi comincia sceglierei soprattutto in base alla facilità d’uso quotidiana. Un sistema troppo complicato rischia di essere abbandonato.
E se scrivo le password su un foglio?
Ho visto anche l’abitudine opposta: password elaborate, annotate però su un post-it attaccato al monitor. In quel caso basta poter leggere il foglietto.
Un quaderno custodito in un luogo sicuro non espone le credenziali nello stesso modo di un post-it visibile a chiunque. La domanda utile è: chi può accedere a quella copia?
La carta può avere un ruolo anche nel recupero degli account, purché venga conservata con cura. Il NCSC suggerisce, per esempio, di tenere al sicuro una copia della password principale del gestore. Fonte: NCSC
«Non richiedere più la password»: cosa sto accettando?
Questa frase può indicare funzioni diverse: salvare una password, restare connessi oppure considerare attendibile un dispositivo. Prima di selezionarla, conviene leggere cosa propone davvero il servizio.
Sul computer personale, protetto e usato soltanto da te, mantenere l’accesso può essere una scelta ragionevole. Su un computer condiviso o pubblico, invece, un account lasciato aperto potrebbe essere utilizzato da chi arriva dopo.
Google raccomanda di uscire dall’account quando si utilizza un dispositivo condiviso. Non dare per scontato che chiudere la scheda equivalga a disconnettersi. Fonte: Google
Da dove cominciare, senza cambiare tutto in un giorno
- Scegli un gestore e installalo dal sito ufficiale o dallo store indicato dal produttore.
- Proteggi l’archivio: usa una password principale lunga e unica, attiva il secondo fattore disponibile e conserva separatamente i dati di recupero.
- Parti dalla tua email principale, spesso usata per recuperare gli altri account. Sostituisci eventuali password riutilizzate e attiva la verifica in due passaggi.
- Procedi con gli altri servizi, facendo generare al gestore una password diversa per ciascuno.
Il secondo fattore aggiunge una verifica oltre alla password, per esempio tramite un’app o una chiave di sicurezza. Non tutti i metodi proteggono allo stesso modo dal phishing. Fonte: NIST
Per gli account di lavoro, segui gli strumenti e le procedure autorizzati dall’azienda: non trasferire credenziali aziendali nel tuo archivio personale senza autorizzazione.
Nel mio lavoro mi colpisce anche un aspetto organizzativo: scegliere password complesse serve a poco se non è chiaro chi deve gestire gli accessi, aggiornarli o revocarli quando cambia una responsabilità.
Per gli account personali, invece, possiamo partire da una cosa concreta: scegliere oggi una password riutilizzata e sostituirla, salvando quella nuova in modo sicuro. Non occorre sistemare tutto subito. Occorre avere un metodo che riusciamo a mantenere.
Fonti e approfondimenti
- NIST — Digital Identity Guidelines
- NCSC — Managing your passwords
- Bitwarden — Funzioni e piani
- KeePassXC — Sito ufficiale
- Google — Mantenere l’accesso o uscire dall’account
Fonti consultate il 18 settembre 2026.