In breve
- Conta più la lunghezza della complessità: meglio una frase lunga che una parola piena di simboli.
- Ogni account deve avere una password diversa.
- Un gestore di password le ricorda tutte al posto tuo.
- Attiva la verifica in due passaggi, almeno su mail, banca e social.
- Dove disponibili, le passkey sono ancora più sicure e comode delle password.
Ogni anno milioni di password finiscono online a causa di furti di dati da aziende e siti. Se usi la stessa password ovunque, basta che uno solo di quei siti venga violato perché i criminali provino la stessa combinazione sulla tua mail, sulla banca, sui social. Si chiama credential stuffing ed è automatico: lo fanno dei programmi, milioni di tentativi al minuto.
Com'è fatta una password forte
Dimentica le regole di una volta tipo "almeno una maiuscola, un numero e un simbolo". Una password come P@ssw0rd! sembra complicata, ma i programmi che indovinano le password conoscono benissimo questi trucchi.
Quello che conta davvero è la lunghezza. Il modo più semplice per ottenerla è una passphrase: quattro o più parole a caso, messe insieme.
giraffa-tostapane-lunedì-arcobaleno
È lunghissima, quindi difficilissima da indovinare per un computer, ma facile da ricordare per te, perché puoi immaginarla: una giraffa che usa un tostapane il lunedì sotto l'arcobaleno.
Il gestore di password: il tuo portachiavi digitale
Un gestore di password (o password manager) è un'app che crea, salva e inserisce le password al posto tuo. Tu ne ricordi una sola, quella principale, e lui ricorda tutte le altre.
- Genera password lunghe e diverse per ogni sito, con un tocco.
- Le compila da solo quando fai l'accesso, sul telefono e sul computer.
- Ti avvisa se una password è debole, ripetuta o finita in un furto di dati.
- Non inserisce la password sui siti falsi, perché riconosce l'indirizzo: una protezione in più contro il phishing.
Ne esistono di integrati nel telefono e nel browser (come quelli di Apple, Google e Microsoft) e di indipendenti, gratuiti o a pagamento. Per iniziare va benissimo quello che hai già sul telefono.
La verifica in due passaggi
La verifica in due passaggi (o autenticazione a due fattori, 2FA) aggiunge un secondo controllo dopo la password: un codice temporaneo, una notifica da approvare, un'impronta digitale. Anche se qualcuno scopre la tua password, senza il secondo passaggio non entra.
- Apri le impostazioni dell'account, di solito nella sezione "Sicurezza" o "Accesso".
- Cerca la voce "Verifica in due passaggi" o "Autenticazione a due fattori" e attivala.
- Scegli il metodo: un'app di autenticazione è più sicura dell'SMS, ma anche l'SMS è molto meglio di niente.
- Salva i codici di recupero in un posto sicuro: servono se perdi il telefono.
Le passkey: il futuro senza password
Sempre più servizi offrono le passkey: invece di scrivere una password, confermi l'accesso con l'impronta, il volto o il PIN del tuo telefono. Sono più sicure perché non possono essere indovinate, rubate in un furto di dati o consegnate per sbaglio a un sito truffa. Quando un servizio te la propone, accetta pure: è una delle scelte più semplici e sicure che puoi fare.
Il piano in 15 minuti
- Cambia la password della tua email principale con una passphrase lunga e unica.
- Attiva la verifica in due passaggi sulla stessa email.
- Attiva il gestore di password del tuo telefono o computer.
- Cambia, un po' alla volta, le password ripetute, partendo da banca e social.
- Controlla se la tua email compare in furti di dati noti e cambia subito le password coinvolte.
Domande frequenti
Devo cambiare le password ogni tre mesi?
No, se sono lunghe e uniche. Le linee guida internazionali più recenti sconsigliano i cambi periodici forzati: vanno cambiate quando c'è un motivo, per esempio se un servizio ha subito un furto di dati o se sospetti che qualcuno le conosca.
È sicuro salvare le password nel browser?
I gestori integrati in browser e sistemi operativi (come quelli di Apple, Google o Microsoft) sono oggi una soluzione valida per la maggior parte delle persone, a patto di proteggere bene l'account principale con una password forte e la verifica in due passaggi.
Come faccio a sapere se una mia password è stata rubata?
Puoi controllare se la tua email compare in furti di dati noti su siti affidabili come Have I Been Pwned. Molti gestori di password, inoltre, ti avvisano in automatico se una password salvata risulta compromessa.
Fa parte dei percorsi:☕ Over 60💼 Professionisti
Questa guida è gratuita e libera: puoi leggerla, usarla in classe e condividerla con chi vuoi. Ultimo aggiornamento: 30 settembre 2026.