La password che usi da otto anni: perché serve un password manager

Ce l'hanno tutti. Una password nata anni fa — il nome di un figlio, una squadra, una data — a cui nel tempo si è aggiunto un numero, poi un punto esclamativo, poi un altro numero quando il sistema ha chiesto di cambiarla. Da lì è finita ovunque: posta aziendale, gestionale, portale del commercialista, fornitori, e-commerce, area riservata dell'associazione di categoria. È comoda perché è una sola e ce la ricordi a memoria. Ed è esattamente questo il problema: non che sia debole, ma che sia una sola.

Il sito bucato non è il tuo. La password sì

Ogni anno decine di servizi online subiscono una violazione e si fanno rubare gli archivi degli utenti: un forum, un negozio online, un'app di fitness, un portale di prenotazioni. Non è colpa tua e spesso non lo scopri nemmeno. Quegli elenchi — indirizzo email e password — finiscono in raccolte che circolano e si aggregano, fino a diventare file da centinaia di milioni di righe.

A quel punto entra in gioco la tecnica più banale e più redditizia che esista, il credential stuffing: prendere quelle coppie email/password e provarle automaticamente su tutto il resto. Posta aziendale, Microsoft 365, VPN, gestionale, home banking. Non serve nessun attacco sofisticato, nessuno che ti prenda di mira: un software prova migliaia di combinazioni al minuto su migliaia di aziende, e va avanti finché una entra.

Ecco perché la frase «ma chi vuoi che si interessi alla mia azienda?» non regge più. Nessuno si è interessato alla tua azienda: ti ha semplicemente trovato in un elenco. E se la password che quel negozio online si è fatto rubare nel 2019 è la stessa che usi oggi sulla posta, la porta è già aperta — soltanto, non lo sai ancora.

Il punto non è quanto è robusta la tua password. È quante porte apre la stessa chiave.

"Complessa" conta molto meno di "unica"

Per vent'anni ci hanno insegnato la regola sbagliata: almeno otto caratteri, una maiuscola, un numero, un simbolo. Il risultato lo conosciamo — Milano2019! — e non è affatto imprevedibile, perché quasi tutti applicano le stesse sostituzioni prevedibili (la a che diventa @, la o che diventa 0, il punto esclamativo in fondo). I software che provano a indovinare le password conoscono quelle regole meglio di noi.

Le linee guida più recenti dicono due cose diverse e più efficaci:

La lunghezza vale più della complessità. Una frase di quattro parole senza senso — divano-tramonto-42-mandarino — è enormemente più difficile da indovinare di Xk9! e infinitamente più facile da ricordare.
Il cambio periodico obbligatorio fa danni. Costringere tutti a cambiare password ogni 90 giorni produce solo Estate2026! che diventa Autunno2026!, e post-it sotto la tastiera. La password va cambiata quando c'è un motivo — un sospetto, una violazione, una persona che se ne va — non a calendario.

Ma soprattutto: nessuna delle due cose serve se la password, per quanto lunga, è la stessa su venti servizi. L'unicità è la proprietà che conta. Una password diversa per ogni servizio significa che una violazione altrui resta un problema altrui, e non diventa il tuo.

Il che apre l'unica obiezione sensata: nessun essere umano può ricordare quaranta password diverse e lunghe. Infatti non deve.

Cosa fa davvero un password manager

Un gestore di password è una cassaforte cifrata. Dentro ci stanno tutte le credenziali; per aprirla ne serve una sola, quella che devi ricordare a memoria — la master password, che è l'unica su cui vale la pena investire trenta secondi di fantasia. Tutte le altre le genera il programma, casuali e lunghe, e le inserisce lui al momento del bisogno. Non le ricordi, non le digiti, non le sai nemmeno: è esattamente il punto.

Le cose che contano quando se ne valuta uno:

  • Cifratura sul tuo dispositivo. I dati vengono cifrati prima di partire: chi gestisce il servizio custodisce un blocco illeggibile, non le tue password. Se domani il fornitore venisse violato, gli attaccanti otterrebbero dati che non possono aprire.
  • Sincronizzazione su tutti i dispositivi. PC dell'ufficio, portatile, telefono. Se non funziona sul telefono, le persone smettono di usarlo dopo una settimana.
  • Riempimento automatico nel browser. È la funzione che fa accettare lo strumento — e vale anche come protezione: il gestore compila i campi solo sul dominio corretto. Se ti trovi su una copia del portale aziendale ospitata su un indirizzo che assomiglia all'originale, non compila niente. Quel silenzio è un segnale, e si aggiunge bene ai 7 segnali per riconoscere un'email truffa.
  • Report sullo stato delle credenziali. I gestori decenti ti dicono quali password sono riusate, deboli o già comparse in violazioni note. È la fotografia che serve per sapere da dove partire.
  • Recupero d'emergenza. Se il titolare perde la master password, l'azienda non deve perdere l'accesso a tutto: le versioni business prevedono procedure di recupero amministrativo. È una domanda da fare prima di firmare, non dopo.

Un avvertimento onesto: il gestore integrato nel browser è meglio di niente, ma resta legato a quel browser e a quel profilo, non gestisce le credenziali condivise e non ti dà nessun controllo aziendale. Per uso personale può bastare; per un'azienda no.

Il file "password.xlsx" e le credenziali condivise

C'è una categoria di credenziali che non appartiene a nessuno in particolare e che infatti finisce sempre nel posto sbagliato: l'account social dell'azienda, il portale del fornitore, l'accesso al router, l'utenza del gestionale usata da tre persone. Nella pratica vivono in un file Excel su una cartella condivisa, in una chat di gruppo o su un foglio nel cassetto — e ne parlavamo già a proposito di come gestire l'help desk con mezzo team in ferie: quando servono davvero, la persona che le conosce è irraggiungibile.

Un gestore aziendale risolve il problema in modo strutturale con le cassette condivise: si dà accesso a una credenziale per ruolo, non per persona. Tre conseguenze concrete e tutte utili.

Chi entra riceve subito quello che gli serve, senza inoltrarsi password via WhatsApp il primo giorno.
Chi esce perde l'accesso in un clic. Si revoca l'utenza e le credenziali condivise smettono di essere sue — senza dover cambiare venti password una per una sperando di non dimenticarne nessuna.
Resta traccia di chi ha usato cosa. Che è quello che serve il giorno in cui bisogna ricostruire un accesso anomalo, come nei primi 30 minuti dopo un data breach.

C'è anche un aspetto che riguarda la conformità: le credenziali di accesso a sistemi che trattano dati personali rientrano tra le misure di sicurezza che il titolare deve poter dimostrare di aver adottato. Un elenco condiviso in chiaro su una cartella di rete è difficile da difendere davanti a chiunque venga a chiedere conto — un tema che tocca da vicino chi lavora con dati sensibili, come abbiamo visto per gli studi professionali e il GDPR.

Portarlo in azienda senza scatenare la rivolta

Tecnicamente si attiva in mezza giornata. La parte difficile è l'altra: convincere venti persone a cambiare un'abitudine che hanno da anni. Un percorso che funziona, nell'ordine:

  • 1. Parti dall'alto e dal reparto IT. Se chi amministra i sistemi tiene ancora le credenziali in un foglio, il messaggio non è credibile. Le utenze amministrative sono anche le più critiche: è il posto giusto da cui cominciare.
  • 2. Non chiedere di rifare tutto subito. Il gestore importa le password già salvate nei browser: si parte da lì, in dieci minuti, senza il compito impossibile di ricensire quarant'anni di account.
  • 3. Metti in ordine per priorità, non per elenco alfabetico. Prima posta e accessi amministrativi, poi banca e gestionale, poi i fornitori, infine tutto il resto. Cambiare venti password in un pomeriggio genera solo confusione: bastano poche al giorno, partendo dalle più critiche e da quelle segnalate come riusate.
  • 4. Concedi l'uso personale. Sembra un dettaglio ed è la leva più efficace: quasi tutte le licenze business includono un vault personale gratuito per il dipendente e la famiglia. Chi lo usa per il proprio conto corrente impara a usarlo in ufficio, e lo strumento smette di sembrare l'ennesimo controllo aziendale.
  • 5. Fai trenta minuti di formazione veri. Come si salva un accesso, come si genera una password, come si condivide una credenziale, cosa fare se cambia il telefono. Trenta minuti fatti bene valgono più di una circolare.
  • 6. Chiudi le vie di fuga, ma dopo. Quando lo strumento è in uso e funziona, il vecchio file delle password si archivia e si elimina, e si smette di far circolare credenziali via email. Prima si dà l'alternativa, poi si toglie l'abitudine — mai l'inverso.

Il segnale che ha funzionato arriva dopo poche settimane, e non è tecnico: è quando qualcuno chiede l'accesso a un portale e la risposta non è più «te la giro io su WhatsApp».

E l'MFA? Sono due cose diverse, e servono entrambe

Domanda legittima: se ho attivato l'autenticazione a più fattori, le password contano ancora? Sì, ed è importante capire perché non sono alternative.

La password è il primo fattore: quello che sai. L'MFA aggiunge il secondo: quello che hai. Il secondo fattore rende innocua una password rubata sui sistemi dove è attivo — ed è la ragione per cui va attivato ovunque sia possibile. Ma non è attivabile ovunque: il portale del fornitore, il gestionale sul server, l'utenza tecnica di un applicativo vecchio spesso non lo supportano proprio, e lì l'unica difesa è che quella password sia lunga, casuale e usata in un posto solo.

C'è anche un modo per ridurre il numero di password in circolazione invece che gestirle e basta: l'accesso unico. Con Microsoft 365 e Entra ID molte applicazioni aziendali si possono collegare all'identità Microsoft, così le persone hanno un accesso solo, protetto da MFA, e le password separate spariscono del tutto. Meno credenziali esistono, meno ce ne sono da proteggere. Il gestore serve per tutto ciò che resta fuori — e resta sempre fuori qualcosa.

In sintesi

La password che usi da otto anni non è pericolosa perché è corta: è pericolosa perché è dappertutto, e prima o poi finisce in un elenco che non hai scelto tu. Un gestore di password risolve il problema alla radice — credenziali uniche e lunghe che nessuno deve ricordare, condivisione controllata tra colleghi, revoca immediata quando qualcuno esce, e una fotografia onesta di quanto sei messo male oggi. Costa pochi euro per persona al mese ed è, insieme all'MFA, l'intervento con il miglior rapporto tra fastidio introdotto e rischio eliminato che si possa fare in una PMI.

Il momento giusto per farlo è quello in cui non è ancora successo niente. Dopo, si chiama gestione dell'incidente e costa un'altra cifra.

Vuoi capire quante credenziali della tua azienda sono riusate o già comparse in violazioni note? Contattaci: partiamo da una verifica dello stato attuale e ti proponiamo un percorso di adozione realistico, formazione del personale inclusa.

Articoli collegati: MFA: perché è obbligatorio e come implementarlo · Phishing: 7 segnali per riconoscere un'email truffa · Data breach: i primi 30 minuti

Quante porte apre la stessa chiave, nella tua azienda?

Verifica delle credenziali riusate, gestore di password aziendale, cassette condivise per i reparti e formazione del personale: un percorso in poche settimane, senza rivolte.

Richiedi una verifica