1. Perche le vecchie regole sulle password non bastano piu

Per anni ci hanno insegnato: usa almeno 8 caratteri, includi maiuscole, minuscole, numeri e simboli, cambia la password ogni 90 giorni. Queste regole sembravano sensate negli anni 2000. Oggi sappiamo che producono password piu deboli, non piu forti.

Ecco perche. Quando si impone complessita arbitraria, le persone reagiscono in modo prevedibile:

  • "Password" diventa "P@ssw0rd!" — gli hacker conoscono questi pattern meglio di noi
  • Il cambio forzato ogni 3 mesi porta a sequenze prevedibili: "Primavera2025", "Estate2025"
  • La complessita imposta porta a riutilizzare la stessa password su piu servizi
  • Gli utenti scrivono le password su foglietti o file di testo non protetti

Il NIST (l'ente americano per gli standard tecnologici) ha aggiornato le linee guida nel 2024: basta con i cambi forzati periodici, basta con la complessita arbitraria. Quello che conta davvero e la lunghezza e l'unicita.

Dato allarmante

Il 65% degli utenti riusa la stessa password su piu account. Quando un sito viene violato e le credenziali finiscono nel dark web, gli hacker le testano automaticamente su centinaia di altri servizi (attacco credential stuffing). Una sola password compromessa apre potenzialmente tutti i tuoi account.

2. Come vengono rubate le password (metodi reali)

Data breach di terze parti

Il metodo piu comune. Siti e servizi che hai usato vengono violati e i loro database di password finiscono nel dark web. Se usavi la stessa password su quel sito e sulla tua email aziendale, l'hacker ha ora accesso alla tua email. Puoi verificare se la tua email e in un breach su haveibeenpwned.com.

Attacco brute force e dizionario

Software automatici che testano milioni di combinazioni al secondo. Una password di 8 caratteri con numeri e simboli viene violata in poche ore con hardware moderno. Una passphrase di 4 parole casuali (es. "corvo-limone-stella-finestra") richiederebbe miliardi di anni.

Phishing

L'utente viene ingannato e inserisce le proprie credenziali su una pagina falsa. La password piu complessa del mondo e inutile se la digiti volontariamente in una pagina di phishing. La 2FA e l'unica difesa efficace contro questa tecnica.

Keylogger e malware

Software malevolo installato sul PC registra ogni tasto premuto, comprese le password. Difesa: antivirus EDR aggiornato, aggiornamenti del sistema operativo, attenzione al phishing.

Annuncio
Spazio pubblicitario

3. Le nuove regole per password sicure nel 2025

Le linee guida NIST SP 800-63B (2024) stabiliscono queste priorita:

  1. Lunghezza sopra tutto: almeno 15 caratteri. Piu e lunga, meglio e. Non c'e limite superiore utile.
  2. Unicita per ogni account: ogni servizio deve avere una password diversa. Questo e impossibile senza un password manager.
  3. Nessun cambio periodico forzato: cambia solo se c'e una ragione (breach sospetto, fine rapporto di lavoro, ecc.).
  4. Passphrase invece di password: 4 parole casuali non correlate sono piu sicure e piu facili da ricordare di "P@ssw0rd!".
  5. Verifica contro liste di password note: blocca password comuni come "123456", "password", "qwerty".
  6. Sempre 2FA sugli account critici: email, banca, gestionale aziendale, cloud.
Come creare una passphrase sicura

Prendi 4 parole casuali non correlate tra loro: "corvo-limone-stella-finestra". Sono 28 caratteri, facile da ricordare, praticamente impossibile da violare con brute force. Aggiungere un numero o simbolo in mezzo la rafforza ulteriormente. Non usare citazioni famose o frasi di senso compiuto: sono prevedibili.

4. Password manager: confronto (Bitwarden, 1Password, LastPass)

Un password manager genera, memorizza e compila automaticamente password uniche e casuali per ogni account. E la soluzione tecnologica piu impattante per la sicurezza delle credenziali, sia personali che aziendali.

Password Manager Piano Prezzo Note
Bitwarden Gratuito personale Gratis Open source, verificato da audit
Bitwarden Teams Aziendale 3 €/utente/mese Gestione centralizzata, condivisione sicura
1Password Business Aziendale 7,99 €/utente/mese Interfaccia eccellente, Travel Mode
LastPass Teams Aziendale 4 €/utente/mese Subito un breach nel 2022: usare con cautela
Dashlane Business Aziendale 8 €/utente/mese Dark web monitoring incluso
KeePassXC Personale, offline Gratis Open source, nessun cloud, per utenti avanzati
Consiglio per le PMI

Bitwarden Teams e la scelta migliore per la maggior parte delle PMI: open source (il codice e verificabile da chiunque), audit di sicurezza indipendenti, prezzo accessibile e funzionalita aziendali complete. Permette di condividere in modo sicuro le credenziali tra colleghi e di revocare l'accesso quando un dipendente lascia l'azienda.

Annuncio
Spazio pubblicitario

5. Passkey: il futuro delle password

Le passkey sono lo standard di autenticazione del futuro, sviluppato da Apple, Google e Microsoft insieme alla FIDO Alliance. Sostituiscono completamente le password tradizionali con un sistema crittografico piu sicuro e piu comodo.

Come funzionano: quando crei un account con passkey, il dispositivo genera una coppia di chiavi crittografiche. La chiave privata resta sul dispositivo (protetta dal Face ID, Touch ID o PIN del dispositivo), la chiave pubblica viene inviata al server. Per autenticarti, il server manda una sfida che solo la chiave privata puo risolvere — sblocchi il dispositivo con il biometrico e sei dentro. Non c'e nulla da ricordare, nulla da rubare lato server.

Chi le supporta nel 2025: Google, Apple, Microsoft, Amazon, PayPal, GitHub, LinkedIn, Shopify, X (Twitter) e centinaia di altri servizi. I principali browser (Chrome, Safari, Firefox, Edge) le supportano nativamente.

Le passkey sono resistenti al phishing per design: funzionano solo sul dominio per cui sono state create. Una passkey creata per google.com non funziona su g00gle.com. Gli hacker non possono rubarle con una pagina falsa.

6. Policy password per aziende

Una policy password aziendale efficace nel 2025 deve includere:

  • Lunghezza minima: 15 caratteri per account standard, 20+ per account privilegiati (amministratori, server)
  • Unicita: ogni sistema/servizio deve avere una password diversa — imposta con un password manager aziendale
  • Password manager obbligatorio: fornisci e paga il password manager per tutti i dipendenti
  • 2FA obbligatoria: su email aziendale, VPN, gestionale, cloud storage, accessi amministrativi
  • Verifica delle credenziali compromesse: controlla periodicamente se le email aziendali sono presenti in database di breach (haveibeenpwned.com, monitor del password manager)
  • Revoca immediata degli accessi quando un dipendente lascia l'azienda
  • Nessuna password condivisa: ogni dipendente deve avere credenziali personali. Se necessario condividere, farlo attraverso il password manager

Domande frequenti

Il NIST raccomanda password di almeno 15 caratteri nel 2025. La lunghezza e piu importante della complessita: "cavallo-batteria-graffetta-corretto" (4 parole casuali) e piu sicura di "P@ssw0rd!" nonostante sembri meno complessa. Con un password manager non devi nemmeno ricordare la password: puoi usarne una da 30+ caratteri generata casualmente.
Bitwarden e il miglior password manager gratuito nel 2025: open source, verificato da audit indipendenti, con app per tutti i dispositivi e sincronizzazione cloud gratuita. Per uso aziendale, Bitwarden Teams costa 3 euro per utente al mese e include gestione centralizzata e condivisione sicura di credenziali. KeePassXC e l'alternativa offline gratuita.
Le passkey sono il sostituto moderno delle password. Invece di una stringa di caratteri, usano la crittografia a chiave pubblica: una chiave privata rimane sul tuo dispositivo (protetta dal biometrico), mentre la chiave pubblica e sul server. Non c'e nulla da rubare sul server perche la chiave privata non lascia mai il dispositivo. Sono gia supportate da Google, Apple, Microsoft, Amazon e molti altri servizi.
La soluzione migliore per le PMI e un password manager aziendale come Bitwarden Teams, 1Password Business o LastPass Teams. Permettono di condividere in modo sicuro le credenziali tra colleghi, revocare l'accesso quando un dipendente lascia, impostare policy di password aziendali e avere un audit log degli accessi.
No. Le linee guida aggiornate del NIST (2024) raccomandano di NON imporre cambi periodici di password, perche portano gli utenti a scegliere password piu deboli e prevedibili. La password va cambiata solo se si sospetta una compromissione o se il servizio e stato oggetto di un data breach. Con un password manager, ogni account ha gia una password unica e casuale.

Vuoi implementare un password manager aziendale?

Configuriamo Bitwarden Teams per la tua azienda, migriamo le credenziali esistenti e formiamo i dipendenti. Preventivo gratuito.

Richiedi preventivo gratuito