Password sicure nel 2026: 7 errori da evitare

 



🎯 Risposta rapida
Le password sicure nel 2026 si costruiscono con tre elementi: una passphrase lunga e unica per ogni servizio, un password manager che la conservi e l'autenticazione a due fattori attiva dove è disponibile. I sette errori più comuni sono riutilizzo, password corte, salvataggio in file non cifrati, 2FA disattivata, cambio periodico inutile, fiducia cieca negli indicatori "password forte" del browser e assenza di controllo su violazioni note.

Aggiornato a ottobre 2026

Le regole sulla lunghezza minima delle password sono cambiate: le linee guida NIST SP 800-63B e i principali provider (Google, Apple, Microsoft) hanno spostato l'attenzione dalla complessità alla lunghezza e all'unicità. Nel 2026 il rischio più concreto non è la password "indovinata" da un umano, ma il credential stuffing: un attaccante riusa credenziali rubate da un sito terzo su tutti i servizi dove la stessa email compare.

✅ Come fare in 3 passi
  1. Installa un password manager (Bitwarden, 1Password, KeePassXC) e importa le credenziali attuali.
  2. Genera una password unica di almeno 16 caratteri per ogni account e salvala nel manager.
  3. Attiva l'autenticazione a due fattori con app TOTP o passkey su email, banking, cloud e social.

Errore 1 — Riusare la stessa password su più servizi

Il riutilizzo è l'errore che pesa più di tutti gli altri messi insieme. Quando un sito viene violato, username e password finiscono nei database che circolano nei forum criminali e vengono testati automaticamente su centinaia di altri servizi. Una password condivisa tra la webmail e un forum dismesso espone la webmail anche se il forum non ti interessa più.

Una password riutilizzata vale quanto la password del servizio più debole dove l'hai usata. Non esiste modo di "isolare" il danno a posteriori: la contromisura è una password diversa per ogni account, senza eccezioni pratiche.

Le violazioni verificabili si controllano gratuitamente su Have I Been Pwned, il servizio di Troy Hunt che aggrega i data breach noti e permette la ricerca per indirizzo email.

Errore 2 — Scegliere password corte o basate su parole comuni

Una password di 8 caratteri composta da una parola del dizionario più un numero viene crackata in tempi incompatibili con la sicurezza: i tool di brute force con GPU moderne testano miliardi di combinazioni al secondo. Le linee guida NIST raccomandano un minimo di 8 caratteri, ma per gli account sensibili conviene stare abbondantemente sopra i 12-14.

La lunghezza batte la complessità. Una passphrase di 4 parole casuali ("cavallo-tastiera-lampada-verde") è più robusta di "P4ssw0rd!" ed è anche più facile da digitare. Il consiglio pratico è superare i 16 caratteri generati casualmente quando il manager se ne occupa, oppure usare una passphrase per l'unica password che devi ricordare a memoria: quella del manager stesso.

📊 Dato chiave
Le linee guida NIST SP 800-63B raccomandano almeno 8 caratteri e consentono fino ad almeno 64 caratteri, scoraggiando le regole di composizione rigide (maiuscole obbligatorie, simboli, scadenze fisse).

Errore 3 — Salvare le password in un file di testo o nelle note

Il file "password.txt" sul desktop, il foglio Excel non protetto e le note del telefono sono i tre contenitori più comuni e più insicuri. Non sono cifrati: chiunque acceda al dispositivo — fisicamente o da remoto — li legge in chiaro. Anche il gestore di note di iCloud o Google Keep non è progettato per custodire segreti.

La soluzione corretta è un password manager, che cifra l'archivio con una chiave derivata dalla password principale e non la trasmette mai al server. Chi preferisce tenere tutto in locale può usare KeePassXC, open source e senza sincronizzazione cloud. Chi vuole sincronizzazione tra Mac, iPhone e Windows trova nelle migliori password manager gratis le opzioni con piano gratuito reale, incluse Bitwarden e Proton Pass.

Un password manager gratuito ben configurato è più sicuro di qualsiasi metodo mnemonico o file nascosto. Il punto debole resta la password principale: va scelta lunga, unica e mai riutilizzata altrove.

Errore 4 — Riutilizzare la stessa password per email e banking

Se c'è una gerarchia di priorità, l'email viene prima di tutto. La casella di posta è il punto di recupero di quasi ogni altro servizio: chi la controlla può resettare le password di social, e-commerce e home banking. Una password debole sulla webmail vanifica anche le protezioni degli altri account.

La regola operativa è semplice: password diverse e più lunghe per email principale, home banking, cloud di backup e account di lavoro. Se il servizio lo permette, aggiungi una seconda email di recupero su un provider diverso dal principale, così un blocco su uno non compromette l'altro.

Errore 5 — Cambiare password periodicamente senza motivo

Il cambio obbligatorio ogni 90 giorni è una pratica che NIST ha sconsigliato da anni, perché spinge gli utenti a varianti prevedibili ("Password1", "Password2", "Password3!"). Il cambio ha senso solo in due casi: sospetta compromissione dell'account, oppure notifica di violazione che coinvolge quel servizio.

Meglio investire lo stesso tempo nell'attivazione del 2FA e nella verifica che ogni password sia unica, piuttosto che nel rinnovo calendarizzato.

Errore 6 — Non usare l'autenticazione a due fattori

L'autenticazione a due fattori (2FA) è la seconda barriera che rende inutile una password rubata. Anche se un attaccante ottiene le credenziali corrette, senza il secondo fattore non entra. Le opzioni valide nel 2026, in ordine di sicurezza crescente, sono: app TOTP (Google Authenticator, Aegis, Raivo), chiave hardware FIDO2 (YubiKey) e passkey.

Le passkey sono credenziali crittografiche salvate nel portachiavi del dispositivo o in un gestore compatibile, e sostituiscono la password stessa sul sito. Apple, Google e Microsoft le supportano su iCloud Keychain, Google Password Manager e Windows Hello. Su iPhone e Mac la gestione avviene dal portachiavi di sistema, e conviene abbinarla anche alle misure per proteggere il Mac da attacchi esterni come FileVault e blocco schermo automatico.

⚠️ Attenzione
Gli SMS come secondo fattore restano meglio di niente, ma sono vulnerabili a SIM swapping e intercettazione. Dove puoi, sostituiscili con app TOTP o passkey.

Errore 7 — Fidarsi degli indicatori "password forte" del browser

La barra di forza che compare durante la registrazione misura solo la lunghezza e la varietà dei caratteri, non l'unicità rispetto ai database di violazioni note. Una password come "Tr0ub4dor&3" può risultare "forte" e comparire comunque in milioni di liste di credenziali rubate.

Chrome, Safari ed Edge integrano da anni un controllo di compromissione, ma il check va attivato e non è sempre visibile. Il metodo più affidabile resta la verifica manuale su Have I Been Pwned dopo aver generato una password nuova, oppure affidarsi al manager che integra il controllo automatico (Bitwarden, 1Password e Dashlane lo fanno anche nei piani gratuiti o di prova).

Tabella comparativa — metodi a confronto

Metodo Costo Limite principale Ideale per
Bitwarden Free 0 € Sincronizzazione illimitata, ma 2FA hardware solo a pagamento Uso personale multipiattaforma
KeePassXC 0 € Nessuna sincronizzazione integrata, va gestita a mano Chi vuole tutto in locale
1Password ~3 €/mese Nessun piano gratuito, solo prova Famiglie e piccoli team
Passkey iCloud 0 € Funziona solo su siti che le supportano Ecosistema Apple
App TOTP (Aegis, Raivo) 0 € Non protegge se il telefono è compromesso Secondo fattore su tutti gli account
password manager aperto su un Mac con password sicure generate

Fig. 1 — Un password manager genera e conserva password uniche per ogni account, eliminando il riutilizzo.

schermata di autenticazione a due fattori con codice TOTP su iPhone

Fig. 2 — L'app TOTP genera codici temporanei a 30 secondi che rendono inutile una password rubata.

chiave hardware FIDO2 collegata a un portatile per l'autenticazione

Fig. 3 — Le chiavi hardware FIDO2 sono il secondo fattore più resistente al phishing, insieme alle passkey.

Tabella riepilogo — errore e soluzione

Errore Soluzione Tempo
Riutilizzo password Una password unica per servizio nel manager 30-60 minuti
Password corte Almeno 12-16 caratteri o passphrase da 4 parole 5 minuti per account
File di testo Migrazione a Bitwarden o KeePassXC 1-2 ore
Nessun 2FA App TOTP o passkey su email, banking, cloud 15 minuti per servizio
Fiducia negli indicatori browser Verifica su Have I Been Pwned 2 minuti
💡 Consiglio pratico
Imposta il blocco automatico del password manager dopo 1 minuto di inattività sul desktop e attiva lo sblocco biometrico (Face ID, Touch ID, Windows Hello) sul telefono. Il manager in chiaro sullo schermo è il punto di rottura più frequente.

Domande frequenti

Qual è la lunghezza minima di una password sicura nel 2026?

Le linee guida NIST SP 800-63B indicano un minimo di 8 caratteri, ma per gli account sensibili conviene superare i 14-16 caratteri generati casualmente. Una passphrase di 4 parole casuali supera già i 20 caratteri e resta facile da ricordare.

Un password manager gratuito è sicuro quanto uno a pagamento?

Bitwarden e KeePassXC adottano la stessa cifratura AES-256 e derivazione della chiave dei concorrenti a pagamento. La differenza sta nelle funzioni extra: supporto prioritario, 2FA hardware, condivisione familiare e audit di sicurezza avanzati. Per un uso personale, il piano gratuito di Bitwarden è adeguato.

Le passkey sostituiranno del tutto le password?

Le passkey stanno sostituendo le password sui servizi che le supportano (Google, Apple, Microsoft, Amazon, PayPal), ma la transizione è graduale. Nel 2026 convivono: molte aziende le offrono come opzione, non ancora come unico metodo. La password resta necessaria come fallback per gli account che non le adottano.

Cambiare la password ogni 90 giorni è ancora una buona pratica?

No. NIST e i principali provider di sicurezza sconsigliano il cambio periodico forzato perché produce varianti prevedibili. Il cambio va fatto solo dopo una violazione confermata o un sospetto accesso non autorizzato all'account.

Come faccio a sapere se una mia password è già stata violata?

Il metodo più rapido è la ricerca su Have I Been Pwned, che aggrega le violazioni note e mostra quali servizi hanno esposto quell'indirizzo email. I password manager come Bitwarden e 1Password integrano lo stesso controllo automaticamente durante il salvataggio.

In pratica

Dei sette errori, i due che pesano di più sono il riutilizzo e l'assenza di 2FA: chiudono la porta alla maggior parte degli attacchi automatici. Un'ora spesa a migrare le credenziali su un password manager e ad attivare il secondo fattore su email, banking e cloud elimina la quasi totalità del rischio quotidiano. Il resto — lunghezza, controllo violazioni, gestione del cambio password — diventa manutenzione ordinaria.

Se vuoi approfondire, leggi la nostra guida su generatore di password sicure gratis.