Conservare le password in modo sicuro significa risolvere due problemi insieme: impedire che qualcun altro possa leggerle e riuscire a ritrovarle quando servono. Un sistema molto protetto ma troppo complicato viene abbandonato; uno comodissimo ma accessibile a chiunque non protegge nulla.
Per la maggior parte delle persone, il punto di partenza migliore è un gestore di password affidabile: crea credenziali lunghe e diverse per ogni servizio e le conserva in un archivio cifrato. Non è però l'unica possibilità. Un archivio locale, il gestore integrato nel dispositivo o perfino la carta possono avere senso in situazioni diverse, se vengono usati con attenzione.
Non sai da dove partire? Rispondi a sei domande e confronta il risultato con le alternative spiegate in questa guida.
La risposta breve
Qualunque metodo tu scelga, dovrebbe permetterti di:
- usare una password diversa per ogni account importante;
- proteggere l'archivio con un accesso forte;
- recuperare le credenziali se perdi o rompi un dispositivo;
- riconoscere chi può accedere alle password oltre a te;
- usare l'autenticazione a più fattori quando è disponibile.
Il Garante per la protezione dei dati personali raccomanda di non conservare le credenziali in file non protetti e di valutare software specializzati che le tengano in un database cifrato. Anche CISA indica password uniche, gestore di password e autenticazione a più fattori tra le misure di base più efficaci.
Prima di scegliere, chiediti cosa può andare storto
Non tutti devono difendersi dagli stessi rischi. Per qualcuno il pericolo principale è dimenticare una password; per altri è perdere il telefono, lasciare un foglio in vista oppure affidare tutti gli accessi a un servizio online.
Fatti quattro domande:
- Quali account provocherebbero il danno maggiore se qualcuno vi entrasse?
- Cosa succederebbe se perdessi oggi il telefono o il computer?
- Chi dovrebbe poter recuperare gli accessi in caso di emergenza?
- Il metodo scelto è abbastanza semplice da essere usato ogni giorno?
Email principale, banca, identità digitale e account usati per recuperare altre password meritano più attenzione di un servizio occasionale. Conviene partire da questi, invece di tentare di sistemare tutto in una volta.
Gestore di password: la scelta più pratica per molti
Un password manager conserva le credenziali in un archivio cifrato e può generare password lunghe e uniche. Invece di ricordarne decine, devi proteggere bene l'accesso al gestore e predisporne il recupero.
Il NIST osserva che questi strumenti migliorano sicurezza e comodità soprattutto perché rendono possibile usare una password diversa per ogni servizio, riducendo il rischio che una credenziale rubata venga provata anche sugli altri account. La guida NIST sull'identità digitale ammette esplicitamente l'uso di un password manager per creare e mantenere password distinte.
Prima di sceglierne uno, controlla:
- come viene protetto l'archivio;
- se offre autenticazione a più fattori;
- dove vengono conservati i dati;
- come funzionano esportazione e backup;
- cosa accade se dimentichi la password principale;
- quali dispositivi e browser supporta;
- se il produttore pubblica informazioni chiare sugli aggiornamenti di sicurezza.
La comodità della sincronizzazione cloud può essere importante se usi più dispositivi. Se invece vuoi ridurre la dipendenza da servizi online, puoi valutare un archivio locale o offline, accettando di dover gestire personalmente copie e recupero.
Browser e gestori integrati nel dispositivo
I gestori inclusi nei browser e nei sistemi operativi sono spesso il passaggio più semplice per chi oggi riutilizza la stessa password o la salva in note non protette. Possono generare credenziali, compilarle automaticamente e segnalare quelle compromesse.
La loro sicurezza dipende però anche dall'account e dal dispositivo che li contiene. Proteggi quindi telefono e computer con blocco dello schermo, aggiornamenti e autenticazione a più fattori sull'account principale. Verifica inoltre come esportare o recuperare le credenziali prima di cambiare dispositivo.
Archivio locale o offline
Un gestore offline conserva il database sul dispositivo scelto, senza richiedere necessariamente una copia nel cloud. Questo riduce alcune dipendenze esterne, ma non rende il sistema automaticamente sicuro.
Restano indispensabili:
- cifratura robusta dell'archivio;
- aggiornamenti del software;
- almeno una copia di recupero protetta;
- una procedura chiara se il dispositivo viene perso o si rompe.
Il vantaggio dell'offline diventa uno svantaggio se esiste una sola copia. Per questo la domanda “come recupero le password?” va risolta prima, non dopo l'incidente. È lo stesso principio che stiamo seguendo nella pagina dedicata al recupero di PacoKey, distinguendo ciò che è già deciso da ciò che stiamo ancora validando.
Password su carta: non è tutto uguale
Scrivere password complete su fogli lasciati vicino al computer o portati nel portafoglio è rischioso. Una persona che vede il foglio può copiarle senza lasciare traccia; inoltre la carta può essere persa, fotografata o distrutta.
In un contesto domestico controllato, tuttavia, la carta può essere più comprensibile di un'app per alcune persone. In quel caso:
- non lasciare il quaderno in vista;
- non portarlo insieme ai dispositivi a cui dà accesso;
- evita di scrivere informazioni che identificano immediatamente sia il servizio sia la credenziale completa;
- conserva in modo più protetto gli accessi davvero critici;
- stabilisci chi può consultarlo in caso di emergenza.
Abbiamo preparato un quaderno delle password da stampare che invita ad annotare un indizio personale invece della password completa. Non trasforma la carta in una cassaforte, ma riduce il rischio rispetto a un elenco di credenziali scritto in chiaro.
I metodi da evitare
Alcune abitudini rendono le password facili da trovare o da riutilizzare:
- salvarle in un file di testo, foglio di calcolo o nota non protetti;
- inviarle a se stessi via email o messaggio;
- usare la stessa password per più servizi;
- affidarsi soltanto alla memoria e scegliere credenziali prevedibili;
- lasciare che un dispositivo condiviso memorizzi automaticamente gli accessi;
- non preparare alcun metodo di recupero.
Il riuso è particolarmente pericoloso: se un servizio subisce una violazione, la stessa combinazione può essere provata automaticamente altrove. Nell'articolo Come funziona davvero una password spieghiamo cosa accade quando un servizio conserva correttamente le credenziali e perché questo non elimina i rischi dal lato dell'utente.
Un piano semplice da fare oggi
Non devi riordinare tutta la tua vita digitale in una sera. Puoi iniziare così:
- scegli i cinque account più importanti;
- assegna a ciascuno una password lunga e unica;
- attiva l'autenticazione a più fattori;
- sposta le credenziali in un archivio protetto;
- verifica subito il metodo di recupero;
- elimina eventuali copie rimaste in email, chat o file non protetti.
Poi aggiungi gli altri account man mano che li usi. Un sistema incompleto ma usato con costanza è più utile di un piano perfetto abbandonato dopo due giorni.
Se gestisci anche le password di un familiare
La soluzione tecnicamente migliore non è sempre quella che una persona userà davvero. Se aiuti un genitore o un partner, scegliete insieme chi deve poter accedere, come avviene il recupero e quali operazioni la persona può svolgere da sola.
Evita di diventare l'unico punto di recupero senza averlo deciso: basta che tu non sia disponibile nel momento sbagliato per bloccare entrambi. Nell'articolo Quando le password da ricordare non sono solo le tue raccontiamo quanto spesso questa responsabilità ricade sul “tecnico di famiglia”.
Dove si colloca PacoKey
PacoKey nasce per esplorare una possibilità precisa: un custode fisico, semplice e offline, pensato anche per chi non vuole o non riesce a gestire un'app tradizionale. Il prodotto è ancora in fase di validazione, quindi non presentiamo come definitive funzioni che non abbiamo ancora dimostrato.
Le decisioni già prese e le domande ancora aperte sono raccolte nelle pagine Sicurezza, Recupero e Domande frequenti. Il criterio resta lo stesso di questa guida: la protezione deve funzionare insieme alla semplicità e al recupero, non separatamente.