Le password proteggono quasi tutto ciò che facciamo online: email, banca, social media, cloud storage, piattaforme per sviluppatori e altro. Scegliere la giusta lunghezza (e composizione) per una password è uno dei modi più semplici per migliorare la sicurezza senza cambiare troppo il tuo flusso di lavoro quotidiano.
Questo articolo spiega quanto dovrebbe essere lunga una password, perché la lunghezza conta, cosa raccomandano i principali enti di standard e come creare password forti e uniche che siano facili da gestire.
Una password forte è una che è difficile per gli attaccanti da indovinare o calcolare. La forza deriva da due ingredienti principali:
Quando questi due fattori sono presenti, le password resistono agli attacchi a forza bruta (tentativi sistematici di combinazioni), agli attacchi a dizionario (tentativi con parole e schemi comuni) e a molte tecniche di cracking automatizzate.
Gli esperti di sicurezza sottolineano costantemente la lunghezza. La Cybersecurity & Infrastructure Security Agency (CISA) degli Stati Uniti raccomanda di scegliere password che siano "lunghe — almeno 16 caratteri (ancora più lunghe sono migliori)." Puoi leggere la loro guida qui: https://www.cisa.gov/secure-our-world/require-strong-passwords
Il National Institute of Standards and Technology (NIST) adotta una posizione simile nelle sue linee guida sull'identità digitale, evidenziando che la lunghezza della password è un fattore primario nel caratterizzare la forza delle password e che gli utenti dovrebbero essere incoraggiati a creare password più lunghe quando possibile. Vedi: https://pages.nist.gov/800-63-4/sp800-63b.html
In pratica, 14 caratteri dovrebbero essere considerati un limite inferiore, mentre 16+ caratteri è una scelta migliore di default. Per account particolarmente sensibili o di lunga durata, andare ancora più in là è vantaggioso, a condizione che il sito lo consenta e che tu possa conservare la password in modo sicuro.
Più lunga è quasi sempre più forte contro la forza bruta. Ma ci sono alcune considerazioni pratiche:
In sintesi: Usa la password più lunga e più casuale che soddisfi la politica del sito e il tuo flusso di lavoro, quindi aggiungi MFA dove disponibile.
Molti siti richiedono un mix di set di caratteri (minuscole, maiuscole, cifre, simboli). Includere più set generalmente aumenta lo spazio di ricerca e ostacola gli attacchi di indovinamento. Tuttavia, le “regole di complessità” sono meno importanti della lunghezza e della casualità. Una password casuale di 20 caratteri che utilizza solo lettere può essere più forte di una stringa di 8 caratteri che mescola ogni tipo di carattere.
Se un sito impone regole di composizione, lascia che il tuo gestore di password generi una password casuale che le soddisfi. Se non lo fa, dai la priorità alla lunghezza e alla casualità rispetto alla complessità forzata.
I quattro set di caratteri spesso citati sono:
La sola lunghezza non è sufficiente se la password segue schemi prevedibili. Evita:
1qaz2wsx o qwertyuiopDue ottimi modi per ottenere casualità con cui puoi convivere:
tunnel-magnet-silk-oxygen-duet possono essere sia lunghe che più memorizzabili. Aggiungi separatori e, se consentito, un simbolo o un numero o due.Alcune lunghe stringhe sono facili bersagli perché seguono schemi ovvi o compaiono in dataset di violazione. Ad esempio, lunghe sequenze della tastiera, blocchi di caratteri ripetuti o "trucchi" ampiamente condivisi sono tra i primi tentativi che gli strumenti di cracking moderni tentano. La lunghezza deve essere accoppiata con l'imprevedibilità per essere efficace.
Prima di usare una password, è saggio assicurarsi che non compaia in corpora di violazioni conosciuti. Molti gestori di password e strumenti di sicurezza forniscono controlli "ho sono stato compromesso" o screening simili. Puoi anche utilizzare un tester di forza della password per valutare le tue password.
Non tutti i furti di account implicano indovinamento. Il phishing e il riutilizzo sono cause frequenti di compromissione:
La lunghezza aiuta contro l'indovinamento, ma il phishing e il riutilizzo sono mitigati da MFA e un gestore di password che rende le credenziali uniche a portata di mano.
Il modo pratico per scalare password uniche di 16–24 caratteri su dozzine (o centinaia) di siti è usare un gestore di password. Con un gestore, puoi:
Se un sito limita la lunghezza o i simboli, configura di conseguenza il generatore, ancora una volta dando priorità alla lunghezza massima.
Quanto dovrebbe essere lunga una password? Quanto il sito consente—punta ad almeno 16 caratteri—e rendila casuale e unica. Aggiungi MFA per un forte secondo strato. Con un gestore di password che gestisce generazione e archiviazione, puoi avere una sicurezza robusta senza carico cognitivo aggiuntivo.