Perché non dovresti cambiare la tua password così spesso

Ultimo aggiornamento: Dicembre 15 2025
  • Le modifiche periodiche forzate delle password incoraggiano l'uso di chiavi deboli e schemi prevedibili, riducendo la sicurezza effettiva.
  • Le password devono essere lunghe, univoche e complesse e devono essere modificate solo in caso di sospetto o prova di compromissione.
  • L'autenticazione multifattoriale e i gestori di password sono ormai strumenti fondamentali per proteggere gli account da fughe di notizie e attacchi.
  • Il futuro risiede in sistemi come le passkey, che riducono la dipendenza dalle password tradizionali e i relativi problemi di furto e riutilizzo.

Sicurezza delle password Internet

Per anni ci è stato detto che la cosa responsabile da fare era cambiare frequentemente le nostre password , quasi come presentare la dichiarazione dei redditi: era obbligatorio. Ma negli ultimi anni, le principali organizzazioni di sicurezza informatica, come il National Institute of Standards and Technology (NIST) statunitense , hanno completamente rivisto questa raccomandazione e sono giunte a una conclusione sorprendente: imporre frequenti cambi di password di solito peggiora la sicurezza anziché migliorarla.

Questo cambiamento di approccio è supportato dai dati provenienti da violazioni massive di credenziali, da studi sul comportamento degli utenti e dall'esperienza pratica di aziende e università. Oggi, la raccomandazione prevalente è quella di utilizzare password complesse, lunghe e univoche , di cambiarle solo in caso di sospetto o prova di compromissione e di affidarsi a strumenti come l'autenticazione a più fattori (MFA) e i gestori di password per evitare la frustrazione di dover memorizzare password impossibili.

Perché non è più consigliabile cambiare la password così spesso

Il NIST, l'ente che definisce gli standard tecnici per le agenzie governative statunitensi e funge da punto di riferimento per le aziende di tutto il mondo, ha chiarito nella sua guida SP 800-63-4 che agli utenti non dovrebbe essere richiesto di rinnovare periodicamente le proprie password in assenza di prove di violazioni della sicurezza. Si tratta di un cambiamento radicale rispetto alla tradizionale politica del "cambiarla ogni 30/60/90 giorni".

La bozza pubblica di queste linee guida spiega che, quando una password è stata scelta correttamente (è lunga, casuale e univoca), obbligare a cambiarla ogni uno o tre mesi riduce la sicurezza : l'onere di ricordare nuove password spinge le persone a semplificarle, riutilizzarle o applicare schemi prevedibili, che è esattamente ciò di cui approfittano i malintenzionati.

Le raccomandazioni attuali stabiliscono che i fornitori di servizi e gli enti di verifica dell'identità non dovrebbero imporre scadenze periodiche per le password . Al contrario, sono obbligati a richiederne un cambio immediato qualora vi siano segnali di compromissione del sistema di autenticazione, ad esempio in seguito a una violazione dei dati, a un accesso sospetto o alla presenza della password in database compromessi.

Inoltre, il NIST mette in discussione altri requisiti tradizionali, come le rigide regole di composizione (che impongono un mix di lettere maiuscole, numeri e simboli) o le famigerate domande di sicurezza come "il nome del tuo primo animale domestico". Le prove dimostrano che queste regole inducono gli utenti a comportarsi in modo molto prevedibile, generando password come Password2023, Password2024 o Password1!, che rappresentano un regalo per gli hacker.

L'analisi di enormi database di password rubate rivela che il reale beneficio di queste regole classiche è di gran lunga inferiore a quanto si pensasse in precedenza , mentre l'impatto negativo su usabilità e memorizzazione è enorme. In breve: le persone finiscono per cercare scorciatoie facili, e queste scorciatoie coincidono quasi sempre.

Come vengono realmente compromesse le tue password oggi

Indipendentemente dal fatto che cambiate la password ogni tre mesi o meno, i vostri account sono vulnerabili a causa del modo in cui i criminali informatici li ottengono . Il furto di password non avviene solitamente tramite un colpo di fortuna, ma piuttosto attraverso diversi metodi specifici e ben noti.

Uno dei metodi più comuni consiste in massicce fughe di dati da servizi online. Social network, forum, piattaforme di gioco, siti di e-commerce e provider di servizi cloud subiscono violazioni della sicurezza che espongono milioni di combinazioni di nome utente e password, a volte persino non crittografate o con algoritmi difettosi. Questi database finiscono per essere rivenduti su forum di hacker e nel dark web.

Un altro motivo classico è che la tua password è debole o troppo comune . Gli elenchi delle password più utilizzate in paesi come la Spagna mostrano combinazioni davvero pessime come "admin", "123456", "000000", "password", oppure nomi e città ovvi come "carl0s" o "barcelona". Questo tipo di combinazioni può essere decifrato in meno di un secondo con strumenti automatici di attacco a forza bruta.

  Guida completa al rilevamento di frodi e deepfake

Esistono anche attacchi di phishing e di ingegneria sociale , in cui un malintenzionato induce l'utente a inserire la propria password su un sito web falso che imita quello della propria banca, della propria email o dei propri social media. A volte, questi attacchi sono combinati con malware keylogger, che registrano i tasti premuti per acquisire le credenziali inserite.

Infine, non dobbiamo dimenticare le vulnerabilità del software e dell'hardware . Sistemi obsoleti, router con firmware vecchio, applicazioni con falle di sicurezza: tutto ciò può consentire a terzi di accedere alle password memorizzate o addirittura di modificarle, bloccando l'accesso legittimo. Da qui l'insistenza degli esperti sull'importanza di mantenere aggiornati sistemi e dispositivi.

Perché cambiarlo "per ogni evenienza" potrebbe essere una cattiva idea

In questo contesto, molti utenti presumono che cambiare frequentemente la password sia una sorta di misura di sicurezza universale. Tuttavia, sia il NIST che studi condotti da università come la Carnegie Mellon concordano sul fatto che i cambi di password frequenti e non giustificati aumentano il rischio di attività dannose.

Quando un sistema ti obbliga a cambiare continuamente le password, la maggior parte delle persone smette di pensarci troppo e applica piccole e banali modifiche : aggiungere o incrementare un numero alla fine, cambiare l'anno, alternare un simbolo ovvio... esattamente gli schemi che gli hacker hanno già nei loro dizionari.

Inoltre, l'inconveniente di questi cambiamenti sta spingendo le persone a utilizzare password sempre più brevi e semplici , o addirittura a riutilizzare la stessa password per diversi servizi con lievi variazioni. Se un malintenzionato compromette uno di questi account, avrà indizi molto chiari per gli altri, moltiplicando il potenziale danno.

Molti esperti sottolineano che se le aziende dedicassero il tempo e il denaro spesi per imporre il cambio trimestrale delle password alla formazione degli utenti su come creare password complesse e univoche , e all'implementazione di gestori di password e della verifica in due passaggi, il reale miglioramento della sicurezza sarebbe di gran lunga maggiore.

Anche le aziende di sicurezza riconoscono che, in assenza di prove di una violazione dei dati , cambiare regolarmente la password non la rende più sicura. Anzi, può creare un falso senso di sicurezza mentre persistono altre vulnerabilità più gravi, come il riutilizzo della stessa password su più siti o la mancata attivazione dell'autenticazione a più fattori (MFA).

Quando dovresti cambiare la tua password senza esitazione?

Sebbene la rotazione forzata delle password non sia più una buona pratica, ciò non significa che si debba mantenere la stessa password a prescindere da tutto. Ci sono situazioni in cui cambiarla immediatamente è essenziale per ridurre il rischio.

Se un'azienda presso cui hai un account annuncia una violazione dei dati , la cosa più saggia da fare è aggiornare la password per quel servizio il prima possibile, e anche per qualsiasi altro servizio in cui potresti riutilizzarla (se lo hai fatto). A volte ci vogliono settimane prima che queste violazioni vengano segnalate, quindi strumenti di monitoraggio del dark web o servizi come "Have I Been Pwned" possono aiutarti a scoprire prima se il tuo indirizzo email compare in una lista di indirizzi compromessi.

Un altro chiaro segnale di allarme sono i tentativi di accesso o di modifica della password non richiesti . Se ricevi email legittime che ti chiedono "Hai richiesto il ripristino della password?" o avvisi di accesso da posizioni o dispositivi sconosciuti, dovresti cambiare immediatamente la password accedendo al servizio personalmente (senza cliccare su link sospetti) e abilitare l'autenticazione a più fattori (MFA) se non l'hai già fatto.

Se sospetti che il tuo dispositivo sia stato infettato da malware , dovresti cambiare anche le password, ma solo dopo averlo ripulito. Cambiare le password è inutile se l'attaccante può comunque vedere tutto ciò che digiti. Una volta disinfettato il sistema, devi aggiornare le credenziali per i servizi critici (e-mail, servizi bancari, social media, archiviazione cloud, ecc.).

  Differenze tra WiFi a 2.4 GHz e 5 GHz: qual è quello giusto per te a casa?

Se uno dei tuoi account risulta chiaramente violato (compare un messaggio che non hai inviato, un acquisto che non hai effettuato, strane modifiche al profilo), tutti gli account che condividono la stessa password o varianti simili dovrebbero essere considerati compromessi e le relative password dovrebbero essere cambiate immediatamente.

In ambito aziendale, per gli account amministratore o per i sistemi particolarmente sensibili, molte organizzazioni scelgono ancora di ruotare le credenziali privilegiate con una certa frequenza, ma lo fanno in modo automatizzato e generando password complesse e casuali, proprio per evitare gli errori umani associati alle modifiche manuali.

Cos'è una password sicura oggi (e cosa non lo è)

Una password è semplicemente una sequenza di caratteri che ti dà accesso a informazioni private o risorse preziose: email, social media, online banking, pannello di controllo del tuo sito web, VPN aziendale, dispositivi mobili, ecc. Il fatto che sia l'unica barriera tra la tua vita digitale e un malintenzionato dovrebbe essere un motivo sufficiente per prenderla sul serio.

Gli esperti sostengono da tempo che una buona password dovrebbe essere lunga, complessa e univoca . Tradizionalmente, ciò significava un minimo di otto caratteri, una combinazione di lettere maiuscole e minuscole, numeri e simboli, ed evitare parole del dizionario o informazioni personali (date, nomi, targhe automobilistiche, ecc.).

Le più recenti linee guida del NIST pongono ancora maggiore enfasi sulla lunghezza: raccomandano di richiedere almeno 8 caratteri , ma ritengono auspicabile alzare l'asticella a 15 o più , consentendo fino a un massimo di 64 caratteri. Più lunga è la frase, più difficile è decifrarla con attacchi automatizzati, a condizione che non sia una frase prevedibile.

Una buona strategia per gli esseri umani è quella di utilizzare delle passphrase : sequenze di parole casuali mescolate a simboli e lettere maiuscole, facili da ricordare ma molto difficili da decifrare per un computer. Esempi come "Mars-Whale-Near4-Melted" o "Minute.Truck.Where2.Attempt" offrono un'entropia molto elevata senza basarsi su schemi tipici.

Ciò che dovresti evitare sono le password che si ripetono anno dopo anno tra le più utilizzate: "123456", "password", "qwerty", "111111", "admin" , combinazioni di tasti ovvie, parole singole, sequenze di numeri o tasti basate su informazioni che chiunque potrebbe ricavare dai tuoi social network (nome del partner, squadra di calcio, data di nascita...).

Altrettanto importante è che ogni servizio utilizzi una password diversa . Riutilizzare la stessa password per email, social media, servizi bancari e acquisti online è come usare la stessa chiave per casa, auto e cassaforte, lasciandone poi una copia sullo zerbino. Se uno di questi siti web viene violato, un malintenzionato potrebbe semplicemente provare quella combinazione su tutti gli altri servizi più diffusi.

Autenticazione multifattoriale, gestori di password e chiavi di accesso

L'altro aspetto fondamentale di questo cambio di paradigma è l'abbandono della dipendenza da una singola password, per quanto sicura possa essere. Oggi, è considerato essenziale integrare le password con l'autenticazione a più fattori (MFA) ogniqualvolta il servizio lo consenta.

L'autenticazione a più fattori (MFA) aggiunge una seconda prova di identità, che può essere qualcosa che conosci (la tua password), qualcosa che possiedi (telefono cellulare, token fisico, app per codici) o qualcosa che sei (impronta digitale, volto, iride). In questo modo, anche se qualcuno ruba la tua password, sarà molto più difficile per lui ottenere l'accesso senza questo secondo fattore.

L'attivazione dell'autenticazione a più fattori (MFA) per e-mail, social media, online banking, servizi cloud o accesso al lavoro da remoto contrasta molti attacchi automatizzati che si basano su password rubate o deboli. Anche se la tua password dovesse risultare compromessa in una violazione dei dati, l'attaccante si troverà di fronte a un ulteriore ostacolo difficile da superare.

Per risolvere il problema di ricordare decine di password lunghe e univoche, gli esperti consigliano di utilizzare un gestore di password . Questi strumenti generano password complesse e casuali, le memorizzano crittografate in un archivio sicuro e le inseriscono automaticamente al momento dell'accesso. Tutto ciò che devi fare è proteggere una password principale sicura e, se possibile, abilitare l'autenticazione a più fattori (MFA).

Un buon gestore di password previene pratiche rischiose come annotare le password su carta, in fogli di calcolo non crittografati o nelle note del telefono, o semplicemente lasciare che il browser le salvi. Inoltre, incoraggia l'utilizzo di password molto più lunghe di quelle che si riuscirebbe a ricordare da soli, migliorando così la resistenza agli attacchi.

  Monsta FTP e CVE-2025-34299: Analisi completa della vulnerabilità RCE

Nel frattempo, le chiavi di accesso (passkey ) stanno diventando sempre più diffuse. Queste moderne alternative alle password tradizionali si basano sulla crittografia a chiave pubblica. Le chiavi di accesso vengono memorizzate sul dispositivo o su un gestore compatibile e consentono agli utenti di accedere tramite impronta digitale, riconoscimento facciale o PIN locale, senza dover inviare una password riutilizzabile al server.

Colossi come Google, Apple, Microsoft, Amazon, PayPal e GitHub supportano già le password crittografate, e oltre cento siti web e app si stanno unendo all'iniziativa. Sebbene le password non scompariranno da un giorno all'altro, il futuro indica sistemi senza password che attenueranno molti degli attuali problemi di furto e riutilizzo.

Buone pratiche di sicurezza delle password per la vita di tutti i giorni

Al di là del dibattito sulla scadenza, il tuo obiettivo dovrebbe essere quello di ridurre al minimo la superficie di attacco delle tue password. Ciò implica combinare diverse semplici best practice, facili da implementare se fatte con attenzione.

Innanzitutto, impegnati a non riutilizzare la stessa password per più di un account , soprattutto per servizi critici come email, conti bancari, negozi online con carte di credito salvate e account aziendali. Se la stai già riutilizzando, cambiala al più presto e mantienile separate utilizzando un gestore di password.

Quando si aggiorna una password, è meglio evitare di "barare" modificando un solo carattere (aggiungendo un numero alla fine, sostituendo una lettera con un simbolo simile, ecc.). I criminali informatici conoscono bene questi schemi e i loro strumenti di attacco li incorporano di default.

Valuta la possibilità di utilizzare password lunghe per gli account che desideri ricordare (ad esempio, la password principale per il tuo account manager). Combina diverse parole apparentemente non correlate, inserisci lettere maiuscole in posizioni meno ovvie e aggiungi un numero o un simbolo per aumentarne la complessità.

Quando non hai bisogno di memorizzare la password perché usi un gestore di password, sfrutta i suoi generatori di password e passphrase . Questi creano automaticamente stringhe casuali come "3>ZfrT61(9#X;?Kdk4FQ)" o frasi complesse e le memorizzano nel tuo vault. L'importante non è tanto saperle recitare a memoria, quanto assicurarsi che nessun altro possa indovinarle.

In pratica, evitate a tutti i costi di memorizzare le password in chiaro sul vostro computer o dispositivo mobile, che si tratti di note, documenti sparsi, foto di post-it o email che vi inviate. Qualsiasi malware, furto del dispositivo o accesso fisico non autorizzato trasformerebbe tutto ciò in una mappa del tesoro per un malintenzionato.

Infine, prendete l'abitudine di verificare regolarmente se i vostri account sono stati coinvolti in violazioni di dati note, utilizzando servizi di rilevamento delle violazioni o le funzionalità di sicurezza del vostro gestore di password o del vostro browser. Se rilevate che una password è stata compromessa, cambiatela senza esitazione.

In un mondo in cui le violazioni dei dati si contano a miliardi e alternative come l'autenticazione a più fattori (MFA) e le chiavi di accesso stanno emergendo, la strategia vincente non consiste più nel cambiare continuamente le password, ma nel costruire un ecosistema di accesso solido e gestibile : password lunghe e univoche, autenticazione a più fattori, strumenti che semplifichino la gestione e attenzione ai segnali di una reale compromissione. Se adeguerete le vostre abitudini in questa direzione, i vostri account saranno molto più protetti anche se non ricordate l'ultima volta che avete cambiato la password "a cadenza regolare".

Come creare password complesse
Articolo correlato:
Come creare password complesse e proteggere i tuoi account passo dopo passo