Come creare una password forte e davvero utilizzabile
Cosa rende forte una password, perché la lunghezza conta più della complessità, come funzionano le passphrase e dove conservarle al sicuro.
· 7 min di lettura
Una password forte è lunga, casuale e usata su un sito solo. Tutto il resto — la maiuscola, il simbolo, la cifra appiccicata alla fine — conta molto meno. Quasi nessun account si perde per un attacco ingegnoso: si perde perché la password era stata riusata su un sito che poi ha subito una violazione, o perché era abbastanza corta da essere indovinata.
La via più rapida qui: apri il Generatore di password, scegli Password casuale per qualcosa che ricorderà il browser o Passphrase (parole) per qualcosa che dovrai digitare, regola la Lunghezza e incolla il risultato nel campo del sito. Ogni carattere esce dalla sorgente casuale crittografica del browser, e l'entropia in bit compare mentre cambi le impostazioni. Niente viene trasmesso e niente registrato.
Quale tipo di password per quale compito
| Tipo | Usalo per | Contropartita |
|---|---|---|
| Da 16 a 20 caratteri casuali | Accessi ordinari ai siti, conservati in un gestore | Impossibile da digitare a mano |
| Una passphrase di 7 o 8 parole casuali | L'accesso al dispositivo e la chiave principale del gestore | Più lunga, ma facile da digitare sul telefono o col telecomando |
| Una stringa casuale senza simboli | Sistemi che rifiutano la punteggiatura, chiavi Wi-Fi e chiavi API | Qualche possibilità in meno per carattere |
| Niente del tutto: una passkey | I siti che già le accettano | Non è ancora offerta in tutti i posti |
Cosa vuol dire «forte», in numeri
La robustezza si misura in bit di entropia: quanti tentativi deve fare in media chi attacca. Per una password i cui caratteri sono estratti a caso, la formula è lunghezza × log₂(dimensione dell'alfabeto), e l'aspetto non cambia niente.
Con tutti i tipi di carattere attivati, questo generatore pesca da un alfabeto di 89 caratteri: 26 minuscole, 26 maiuscole, 10 cifre e 27 simboli. Il risultato:
| Lunghezza | Bit | Password possibili |
|---|---|---|
| 8 | 51,8 | circa 3,9 × 10¹⁵ |
| 12 | 77,7 | circa 2,5 × 10²³ |
| 16 | 103,6 | circa 1,5 × 10³¹ |
| 20 | 129,5 | circa 9,7 × 10³⁸ |
Togliendo i simboli l'alfabeto scende a 62 caratteri, quindi 16 caratteri valgono 95,3 bit invece di 103,6: una differenza reale, e molto minore di quella fra 8 e 16. La versione più chiara dell'argomento: 15 minuscole casuali valgono 70,5 bit, e 12 caratteri casuali fra lettere e cifre ne valgono 71,5. Tre caratteri in più hanno reso quanto due classi di caratteri in più.
Le passphrase
Per quella manciata di password che devi digitare a memoria, usa diverse parole casuali. L'elenco di questo strumento contiene 1.269 parole brevi, quindi ogni parola aggiunge log₂(1269) = 10,3 bit:
- 6 parole: 61,9 bit
- 7 parole: 72,2 bit
- 8 parole: 82,5 bit
Un elenco più lungo rende di più per parola: quello della EFF, da 7.776 voci, dà 12,9 bit a parola, quindi sei parole arrivano a 77,5 bit. In entrambi i casi le parole le deve scegliere il generatore, non tu: una frase che ti viene in mente può venire in mente ad altri. Spuntare Aggiungi un numero mette in coda un numero casuale di due cifre, circa 6,5 bit, utile soprattutto sui siti che pretendono una cifra.
Cosa dicono oggi le raccomandazioni
L'istituto nazionale statunitense per gli standard e la tecnologia (NIST) pubblica le linee guida sull'identità digitale che quasi tutte le organizzazioni seguono (SP 800-63B). I suoi requisiti attuali per i sistemi di accesso dicono quali regole sono superate:
- Una password usata da sola deve avere almeno 15 caratteri; dove si richiede anche un secondo fattore, almeno 8.
- I sistemi dovrebbero accettare almeno 64 caratteri, oltre agli spazi e a Unicode.
- I sistemi non devono imporre regole di composizione: niente «una maiuscola, una cifra, un simbolo».
- I sistemi non devono obbligarti a cambiare la password a scadenza fissa. Un cambio forzato serve solo quando ci sono indizi che la password sia stata compromessa.
- Le password nuove vanno confrontate con elenchi di blocco delle password comuni e di quelle già finite in una violazione.
Se un sito ti fa ancora ruotare la password ogni 90 giorni e rifiuta la tua passphrase di 40 caratteri perché non contiene una maiuscola, è il sito a essere in ritardo, non tu.
Casuale deve voler dire casuale
Estate2026! soddisfa quasi tutte le regole di complessità mai scritte e compare in tutti gli elenchi di tentativi di chi attacca. Lo stesso vale per P@ssw0rd. Le persone producono schemi anche quando cercano di evitarli: maiuscola all'inizio, cifra e simbolo alla fine. Un generatore non ha queste abitudini, ed è il motivo per usarne uno. Il Generatore di stringhe casuali fa lo stesso lavoro quando l'alfabeto lo fissi tu: per un sistema che accetta solo A–Z e 0–9, per esempio.
Una password per ogni sito
Quando un sito subisce una violazione, le coppie di indirizzo e password che escono vengono provate in automatico su banche, fornitori di posta e negozi. Si chiama credential stuffing, e funziona solo perché le password vengono riusate. L'unicità trasforma la brutta giornata di un'azienda in un account da reimpostare, invece di dodici.
Non puoi ricordare cento password casuali diverse, e non è previsto che lo faccia. Un gestore — quello del browser o del telefono, oppure un'applicazione dedicata come Bitwarden, KeePassXC o 1Password — le genera, le conserva cifrate e le compila per te. Inoltre si rifiuta di scriverne una su un dominio che somiglia soltanto a quello giusto, e questo difende dal phishing meglio dell'attenzione.
Aggiungi un secondo fattore
Per la posta, la banca e ogni account capace di reimpostare gli altri, attiva la verifica in due passaggi. Un'app di autenticazione o una chiave di sicurezza fisica è più solida di un codice via SMS, che un duplicato della SIM può intercettare. Le passkey, dove il sito le accetta, sostituiscono la password con una chiave conservata sul dispositivo e non si possono né rubare con il phishing né riusare.
Nessuna password rende inviolabile un account. Se il fornitore viene compromesso nel modo giusto, o se la digiti su un'imitazione convincente, la lunghezza non ti salverà. Lunghezza, unicità e secondo fattore riducono i modi in cui le cose possono andare male e limitano il danno quando succede.
Dove si incastra
Il sito taglia la password in silenzio. Alcuni sistemi vecchi tagliano a 16 o a 20 caratteri. Se una password lunga smette di funzionare senza che tu l'abbia cambiata, prova con i primi 16 caratteri.
I simboli vengono rifiutati dopo. Un sito accetta # all'iscrizione e lo rifiuta all'accesso. Genera senza simboli per quel sito invece di litigarci.
Perdi la password prima di salvarla. Salvala prima nel gestore, e solo dopo incollala nel modulo di registrazione.
Va digitata su un televisore o su una console. Usa una passphrase, oppure una password casuale con Evita i caratteri ambigui attivo, che elimina l, 1, O, 0 e qualche altro e lascia 83 caratteri.
Una password condivisa resta in una chat. Per il Wi-Fi, stampa un codice QR: lo spiega Come creare un codice QR per il Wi-Fi. Per il resto, condividila dal gestore.
Domande frequenti
Bastano 12 caratteri? Con un secondo fattore, di solito sì. Per un accesso a fattore singolo, 15 o più corrisponde alle raccomandazioni attuali, e salire a 16 o 20 non costa niente quando è un gestore a digitarla per te.
Devo cambiarle spesso? No, non a calendario. Cambia una password quando c'è un motivo: un avviso di violazione, un dispositivo condiviso, un sospetto.
I gestori di password sono sicuri? Concentrano il rischio in un punto solo ed eliminano il rischio, molto più grande, del riuso. Proteggi la cassaforte con una passphrase lunga e un secondo fattore.
Va bene scriverle su carta? Per un account domestico, un taccuino in un cassetto è meglio che ripetere la stessa password su tutti i siti. La minaccia è remota e automatizzata, non è un ladro in salotto.
Applicare un hash alla mia password la rende più forte? No. Il Generatore di hash calcola impronte SHA-256 e simili per verificare i file; i siti applicano l'hash sui propri server con algoritmi lenti e con sale, e un'impronta che digiti tu non è altro che una password più lunga.
Prossimi passi
- Genera una password o una passphrase: Generatore di password
- Genera una chiave con un alfabeto fissato: Generatore di stringhe casuali
- Condividi il Wi-Fi senza dettarlo: Come creare un codice QR per il Wi-Fi
Strumenti usati in questa guida
- Generatore di passwordGenera password casuali robuste e passphrase.
- Generatore di stringhe casualiGenera stringhe casuali per token, codici e dati di prova.
- Generatore di hash (MD5, SHA-1, SHA-256, SHA-512)Calcola gli hash MD5, SHA-1, SHA-256 e SHA-512 e gli HMAC.
- Generatore di codici QRCrea codici QR per link, Wi-Fi, testo, email e telefono.