Creare password sicure e facili da ricordare a memoria

Aggiornato il:
Come creare password sicure che non dimenticherai mai, facili da ricordare, con strumenti online e strategie di memoria
Password forte

Aprite un sito che non usate da un mese, inserite la password e appare quel maledetto messaggio rosso: Accesso negato. Provate a mettere la maiuscola, poi provate a cambiare l'anno di nascita, ma niente. Dopo dieci minuti di sbatte, vi arrendete e cliccate su "recupera password", per poi doverne inventare un'altra che tra trenta giorni vi farà dimenticare di nuovo tutto. Questo loop infinito nasce da un errore di base: ci hanno insegnato a creare codici che piacciono ai computer, ma che la nostra testa non riesce a trattenere.

Il rischio vero, però, non è solo dimenticare l'accesso. Molti usano la stessa password per tutto: la mail, Facebook e quel forum di videogiochi aperto dieci anni fa. Se quel forum viene hackerato e l'elenco degli utenti finisce in rete, un malintenzionato ha in mano la chiave per entrare in ogni vostro profilo privato. È l'effetto domino: basta un unico anello debole per far crollare tutta la vostra sicurezza online.

LEGGI ANCHE: Verificare se Email e Password Sono State Compromesse

Perché la lunghezza batte la complessità

C'è un malinteso comune: pensare che mettere un simbolo strano renda la password inviolabile. In realtà, per un hacker, un simbolo non sposta quasi nulla. Quello che conta è la lunghezza della stringa. È come cercare di scassinare una porta: non importa se la serratura è lucida o opaca, importa quanto è lunga la chiave e quanti dentini ha.

I programmi di decodifica usano la tecnica del brute-force: provano milioni di combinazioni al secondo. Se usate parole del vocabolario, nomi di figli o date di compleanno, il computer le indovina in pochi minuti perché usa dizionari che contengono già tutte queste informazioni. Una frase composta da quattro parole casuali, come cane-nuvola-tavolo-verde, è molto più sicura di una parola corta piena di simboli come P@ss12!. La prima è quasi impossibile da indovinare per un software, ma per noi è semplicissima da digitare perché crea un'immagine mentale.

Password Shield Pro Navigaweb

Per togliere l'utente dallo stress di dover inventare combinazioni a caso, abbiamo creato Password Shield Pro. Non è il solito generatore che sputa fuori stringhe illeggibili, ma uno strumento che usa la crittografia nativa del browser per creare chiavi che matematicamente non hanno schemi riconoscibili.

Password Shield Pro

Generatore crittografico militare con stima brute-force

Robustezza: FORTE
Tempo stimato per violarla: --
Lunghezza caratteri: 16
Password copiata negli appunti!

Salva Questo Strumento

Su Computer (PC / Mac)

Premi Ctrl + D (Windows) o Cmd + D (Mac) per aggiungere il generatore ai Preferiti.

Su Smartphone Android (Chrome)

Tocca i tre puntini in alto a destra e seleziona 'Aggiungi a schermata Home' o 'Installa app'.

Su iPhone / iPad (Safari)

Tocca l'icona Condividi in basso (quadrato con freccia) e seleziona 'Aggiungi alla schermata Home'.

Il programma offre tre strade diverse a seconda di cosa serve:

La Frase Memorizzabile è l'opzione migliore per i servizi importanti. Il sistema pesca parole italiane a caso e le unisce con un trattino. Vi viene fuori una sequenza senza senso, ma che la mente trattiene molto più facilmente di un codice alfanumerico. È il muro più alto che potete costruire tra i vostri dati e chi prova a rubarli.

La Password Casuale è invece utile per quei siti dove non entrerete mai più di una volta l'anno. Qui il sistema mescola tutto: lettere, numeri e simboli, creando una stringa che è un vero incubo per qualsiasi tentativo di intrusione.

Il PIN Numerico serve per gli sblocchi rapidi. Invece di usare la data di nascita, che è la prima cosa che un malintenzionato prova a inserire, Shield Pro genera sequenze numeriche prive di logica, molto più resistenti.

L'anti-confusione e il tempo di violazione

Niente è più irritante che copiare una password e scoprire che l'hai sbagliata perché hai confuso uno zero con una O maiuscola. Seguendo la rotta di Navigaweb abbiamo inserito un filtro che elimina i caratteri ambigui. Il generatore non userà mai i simboli che si somigliano tra loro, così non dovrete più stare a fissare lo schermo per capire se quel carattere è una I maiuscola o una l minuscola.

Un'altra funzione interessante è l'indicatore del tempo di violazione. Sotto la password generata, lo strumento vi dice quanto tempo impiegherebbe un supercomputer a forzare quella combinazione. Vedere scritto miliardi di secoli dà molta più tranquillità che leggere un generico "password sicura".

La cosa fondamentale è che tutto avviene localmente. Le vostre password non viaggiano su internet e non toccano i nostri server; vengono create direttamente nella memoria temporanea del vostro dispositivo e spariscono non appena chiudete la pagina.

Metodi creativi per chi non vuole generatori

Se preferite creare le vostre chiavi a mano, evitate i soliti schemi. Esistono dei trucchi per rendere una password forte senza renderla impossibile da ricordare:

  • Il metodo delle iniziali: prendete una frase che conoscete a memoria, come una citazione di un film. "Nel 1999 ho visto Matrix al cinema con Claudio" diventa N99hvmAcC!. La sequenza resta legata a un ricordo, ma per un computer è un codice casuale.
  • La tecnica del libro: aprite un libro di carta a una pagina specifica (es. pagina 101), prendete la prima parola della terza riga e unitecie il numero della pagina. Segnatevi solo il numero della pagina per ogni sito.
  • L'inversione: scrivete una parola al contrario e aggiungete un numero e un simbolo. Navigaweb diventa bewagivan7#. È un passaggio semplice che blocca i dizionari automatici più basilari.
  • Sottrazione di vocali: prendete tre parole e togliete tutte le vocali. "Attenti al cane" diventa ttntlcn. Aggiungete l'iniziale del sito (es. G per Gmail) e avrete una chiave solida.

Gestire tutto senza impazzire

Anche con le frasi memorizzabili, gestire cinquanta account diversi è un'impresa. L'unico modo per non usare la stessa password ovunque è affidarsi a un gestore di chiavi.

Strumenti come Bitwarden o KeePass fanno tutto il lavoro sporco. Memorizzano le vostre sequenze in un archivio blindato. A questo punto, l'unica cosa che dovete ricordare a memoria è la password principale per aprire il gestore. Tutto il resto viene inserito in automatico dal software appena aprite il sito.

Trucchi extra per blindare l'account

Oltre a una buona password, ci sono altri accorgimenti per non farsi bucare i profili:

  • Non cambiare password ogni mese. Una volta era la regola, oggi è un errore. Cambiarle troppo spesso ci spinge a fare piccole modifiche (tipo cambiare l'ultimo numero), rendendo la nuova password prevedibile. Cambiatela solo se sapete che il sito è stato hackerato.
  • L'importanza del secondo fattore (MFA). Anche la password più forte del mondo è inutile se finite in una pagina falsa che ve la ruba. Attivare l'autenticazione a due fattori (quella che vi manda un codice sul telefono) è l'unico modo per essere sicuri al cento per cento.
  • Attenzione alle Passkey. Stanno arrivando le Passkey, che sostituiscono del tutto la password usando l'impronta digitale o il riconoscimento facciale del telefono. Dove possibile, attivatele: sono il futuro della sicurezza.

Diario di bordo di Navigaweb

Per anni ho fatto i salti mortali per ricordare combinazioni che sembravano scritte in una lingua aliena, finendo per segnare tutto in un file di testo sul desktop (che, tra l'altro, è il posto peggiore dove tenere le password). Quando ho iniziato a usare le frasi a parole casuali, la mia vita digitale è cambiata. Ora uso Shield Pro per generare una frase a quattro parole per ogni servizio nuovo e poi la butto nel mio gestore. Non devo più fare esercizi di memoria ogni volta che accedo a un account e, soprattutto, so che nessun computer al mondo riuscirà a indovinare quelle parole. È un sollievo che consiglio a chiunque.

Per aumentare la sicurezza quando siamo al PC o quando utilizziamo la stessa password già usata su altri siti, vi sapere tutto sugli Avvisi di cambio password se compromessa o di violazioni account.