Come creare una password forte (e ricordarla)
- La forza di una password sta nella lunghezza e nell'imprevedibilità, non nei simboli a caso: 16-20 caratteri casuali battono "P@ssw0rd!".
- Genera e copia la password con Genera Password: creazione crittografica nel browser.
- L'unica password da ricordare è quella del gestore di password: tutte le altre le ricorda lui.
«Password dimenticata» è la pagina più visitata del web, e la colpa non è della memoria: è del sistema. Ci hanno insegnato a scegliere password «difficili da indovinare ma facili da ricordare», e il risultato è che tutti usano le stesse tre o quattro varianti. Poi arriva il data breach, e quelle varianti finiscono nei dizionari degli attaccanti. La buona notizia è che esiste un metodo che funziona davvero, e non richiede una memoria da campione.
Cosa rende forte una password (davvero)
- Lunghezza: ogni carattere in più moltiplica le combinazioni. 8 caratteri si forzano in pochi minuti, 16 richiedono milioni di anni. La lunghezza è il fattore numero uno.
- Imprevedibilità: «Mario1985!» è lunghissimo da rompere per un umano, ma un attacco a dizionario lo trova in un secondo, perché prova nomi, anni e sostituzioni comuni (a→@, o→0).
- Unicità: la stessa password riutilizzata su dieci siti significa che il breach del sito peggiore compromette tutti gli altri. Questa è la regola più violata e la più pericolosa.
Cosa non conta quasi mai: i simboli messi a caso («Password1!»), le sostituzioni prevedibili (le@), i numeri in coda (123). Sono tutti pattern che gli attaccanti provano per primi. Una frase di 4 parole casuali («cavallo-corrente-matita-nuvola») è più forte di 10 caratteri «complessi».
Il metodo che funziona: il gestore di password
Dimentica di dover ricordare le password. Ricorda una password: quella del gestore. Lui genera e ricorda tutte le altre.
- Scegli un gestore (Bitwarden, 1Password, KeePass e simili).
- Crea la password principale: una frase di accesso di 4-5 parole casuali, lunga e memorabile, che non hai mai usato altrove.
- Attiva la verifica in due passaggi sul gestore: è il tuo caveau, deve avere la porta più robusta.
- Da adesso, ogni sito nuovo: genera una password casuale con Genera Password (o direttamente dal gestore) e salvala lì.
La fatica iniziale è mezz'ora: cambiare le password dei siti più importanti (email, banca, social, lavoro). Dopo, non pensi più alle password.
Le cose da fare subito (in ordine)
- L'email principale, perché da lì si sbloccano tutti gli altri account: password unica con generatore + 2FA.
- Banca e pagamenti: password unica + 2FA via app (non SMS, quando possibile).
- Social: password unica; il 2FA salva dagli attacchi più comuni.
- I siti dove hai riutilizzato la stessa password: cambiali almeno i più sensibili, partendo da quelli collegati alla tua email.
Controlla la posta elettronica: se un servizio ti ha avvisato di un accesso sospetto, quella è la priorità del giorno.
Il codice che ti arriva per 2FA non va mai dato a nessuno: né per telefono, né in chat, né «all'assistenza». La truffa più diffusa del 2026 è proprio questa: finto operatore, finto messaggio di sicurezza, «mi legga il codice che le è arrivato». Chi ti chiede il codice sta entrando nel tuo account in quel momento. Le aziende vere non lo chiedono mai.
Domande frequenti
Le frasi di accesso (4 parole) sono sicure per la banca?
Per il gestore di password e per gli account più importanti, sì: una frase di 4-5 parole casuali lunga 25-30 caratteri è robusta e memorabile. Il trucco è che le parole siano casuali («cavallo-mela-treno-vento»), non una frase di senso compiuto inventata da te («ilmionomeepiubellodelmondo»), che un attacco a dizionario trova più facilmente.
Ogni quanto devo cambiare le password?
Solo quando un servizio è compromesso o sospetti un accesso. Il cambio periodico «ogni 90 giorni» è un consiglio superato: porta solo a variazioni minime («Password1» → «Password2») che non proteggono da nulla e fanno riutilizzare gli schemi.
Il browser può generarmi le password?
Sì, e per molti è la soluzione più comoda: Chrome, Edge, Firefox e Safari hanno un generatore integrato e un gestore di password. Ha senso? C'è una guida dedicata: Il gestore di password del browser è sicuro?.
Commenti