Robustezza e criteri delle password
Comprenda cosa rende robusta una password e come le policy sulle password riducono i rischi.
Robustezza e criteri delle password è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Perché le password sono ancora importanti
Nonostante la diffusione dell'MFA e dell'autenticazione senza password, le password rimangono il fattore di autenticazione più comune. Una password debole è il punto di accesso iniziale più comune nelle violazioni.
Cosa rende forte una password
Le password robuste hanno:
- Lunghezza — 16 o più caratteri aumentano significativamente l'entropia
- Complessità — combinazione di maiuscole, minuscole, numeri e simboli
- Imprevedibilità — nessuna parola del dizionario, sequenza di tasti o informazione personale
- Unicità — una password diversa per ogni account
Entropia delle password
L'entropia misura l'imprevedibilità in bit. Per una password che usa 94 caratteri ASCII stampabili, ogni carattere aggiunge circa 6,5 bit. Una password di 16 caratteri ha circa 104 bit di entropia ed è praticamente impossibile da decifrare con la forza bruta.
La lunghezza è più importante della complessità: "correcthorsebatterystaple" > "P@ss1".
Errori comuni nella scelta delle password
Gli attaccanti sanno che gli utenti scelgono:
- Parole del dizionario con semplici sostituzioni (p@ssw0rd)
- Informazioni personali (data di nascita, nome dell'animale domestico)
- Sequenze di tasti (qwerty, 123456)
- Nome dell'azienda + anno
- La stessa password ovunque
Policy sulle password
Policy efficaci sulle password (secondo NIST SP 800-63B):
- Minimo 8 caratteri (preferibilmente 12 o più)
- Verificare le password rispetto agli elenchi di password compromesse note
- NON richiedere il cambio obbligatorio frequente (incoraggia l'uso di password deboli)
- NON imporre regole arbitrarie sulla complessità che gli utenti possono aggirare
- Consentire di incollare il testo per permettere l'uso dei password manager
Password manager
Un password manager genera e memorizza password robuste e uniche per ogni account, proteggendole con un'unica password principale. Questo elimina il riutilizzo delle password, la causa principale del credential stuffing.
Opzioni diffuse: Bitwarden (open source), 1Password, KeePass, Dashlane.
Approccio basato sulle passphrase
Una passphrase — composta da quattro o più parole casuali — combina facilità di memorizzazione ed elevata entropia. "TrafficLampFrogBridge" è più sicura di "T!@#k7" ed è molto più facile da ricordare e digitare.
Policy aziendali sulle password
Per gli ambienti aziendali:
- Imporre una lunghezza minima tramite Group Policy / IdP
- Bloccare le password di uso comune (elenco delle 100.000 più usate)
- Abilitare l'MFA per tutti gli account
- Monitorare nei log i pattern di password spraying e forza bruta
- Usare LAPS per la rotazione delle password degli amministratori locali
Verificare le password nei database delle violazioni
HaveIBeenPwned (HIBP) di Troy Hunt contiene miliardi di credenziali rubate. Le organizzazioni possono usare l'API di HIBP per bloccare le password presenti in violazioni note.
Gli utenti possono verificare il proprio indirizzo email su haveibeenpwned.com.
Biometria e password a confronto
I sistemi biometrici (impronta digitale, volto) sono comodi, ma presentano dei limiti: non possono essere modificati se vengono compromessi. È preferibile usarli come secondo fattore insieme a una password robusta, non come sostituzione.
Il futuro: senza password
Le passkey (FIDO2/WebAuthn) stanno sostituendo le password con coppie di chiavi crittografiche. La chiave privata non lascia mai il dispositivo. Sono progettate per resistere al phishing: non c'è alcuna password da rubare. Sono state adottate da Apple, Google e Microsoft.
Verifica rapida: sicurezza delle password
Secondo NIST SP 800-63B, quale pratica è consigliata per migliorare la sicurezza delle password?
Riepilogo della lezione
Le password robuste si basano più sulla lunghezza e sull'unicità che su regole complesse per i caratteri. I password manager risolvono il problema del riutilizzo. Le linee guida NIST consigliano di verificare le password nei database delle violazioni invece di imporre cambi frequenti. Le passkey (FIDO2) rappresentano il futuro dell'autenticazione resistente al phishing.
Domande Frequenti
La lezione «Robustezza e criteri delle password» è gratuita?
Sì — il testo completo di «Robustezza e criteri delle password» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Robustezza e criteri delle password»?
Comprenda cosa rende robusta una password e come le policy sulle password riducono i rischi. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.
Quanto tempo richiede la lezione «Robustezza e criteri delle password»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Robustezza e criteri delle password
- Hashing delle password: bcrypt, Argon2, PBKDF2
- Autenticazione a più fattori
- Credential stuffing e password spraying