Quanto deve essere lunga una password nel 2026? Guida pratica

Quanto deve essere lunga una password nel 2026? Guida pratica

La risposta breve: se la password è l’unica protezione, deve avere almeno 15 caratteri. Se l’accesso richiede anche un codice o una chiave di sicurezza, il minimo è 8, ma più è lunga, meglio è. Per le password da digitare a memoria, la soluzione più comoda è una frase di alcune parole casuali.

Vediamo da dove vengono questi numeri, perché la lunghezza conta più della complessità e dove un password manager aiuta e dove no.

Cosa raccomanda il NIST

Il NIST, l’istituto statunitense per gli standard e la tecnologia, nel 2025 ha aggiornato la sua guida sull’autenticazione SP 800-63B. È un riferimento molto usato anche fuori dagli Stati Uniti. I punti principali sulle password:

  • almeno 15 caratteri se la password è l’unico fattore;
  • almeno 8 caratteri se è usata insieme a un secondo fattore (codice da app, chiave hardware);
  • la lunghezza conta più delle regole di composizione: obbligare a usare maiuscole, numeri e simboli non è raccomandato;
  • niente cambi di password forzati a scadenza fissa.

Sono regole pensate per i servizi, ma valgono come riferimento anche per le password personali. Cambiate una password quando ci sono segnali di una fuga di dati, non ogni 90 giorni.

Perché la lunghezza batte la complessità

Il numero di password possibili è la dimensione dell’alfabeto elevata alla lunghezza. Ogni carattere in più moltiplica le combinazioni per l’intero alfabeto, mentre la «complessità» allarga solo l’alfabeto. Confrontiamo password casuali:

  • 8 caratteri presi da tutta la tastiera (maiuscole, minuscole, cifre, simboli, circa 94 caratteri): circa 6 biliardi di combinazioni;
  • 15 sole lettere minuscole: circa 275.000 volte di più.

Prendiamo una password di 8 lettere minuscole. Passando a tutti i caratteri della tastiera, le combinazioni aumentano di circa 29.000 volte. Allungandola a 15 minuscole, aumentano di circa 8 miliardi di volte.

C’è anche un secondo motivo. Tutto questo vale per password casuali, ma le persone scelgono in modo prevedibile. La regola «una maiuscola, un numero, un simbolo» diventa Estate2026! o P@ssw0rd, e sono proprio gli schemi che i programmi di cracking provano per primi.

La passphrase: lunga ma facile da ricordare

Una passphrase è formata da alcune parole casuali, per esempio secchio-cometa-gelato-spiffero-ontano. È lunga, eppure molto più facile da ricordare di T7#qL!x9.

Perché sia sicura:

  • le parole le sceglie il caso, non voi: dadi con una lista di parole o il generatore del password manager. Versi di canzoni, citazioni e «amoilmiocane» non valgono;
  • usate 4 parole per una password con secondo fattore e 5-6 parole per una che protegge da sola, come una password di crittografia;
  • per avere un’idea: la classica lista Diceware ha 7.776 parole, e 5 parole casuali prese da lì danno circa 4.700 volte più combinazioni di 8 caratteri casuali della tastiera;
  • separatori e una maiuscola non guastano, ma il lavoro vero lo fanno lunghezza e casualità.

Per una password chiesta prima di Windows, come quella di Disk Password Protection, tenete presente che i caratteri non latini non si possono digitare prima del caricamento del sistema operativo. Usate solo lettere latine, cifre e simboli comuni, e per sicurezza evitate anche le lettere accentate (à, è, ì, ò, ù).

Dove serve il password manager e dove no

Per siti web e servizi online il password manager è la scelta migliore. Genera password casuali della lunghezza che volete, le ricorda e le inserisce da solo. Voi ricordate solo la password principale: rendetela una lunga passphrase e proteggete il manager con un secondo fattore.

Alcune password, però, si digitano prima che qualsiasi password manager sia in funzione:

  • la password all’avvio del PC. La protezione dell’avvio di Disk Password Protection la chiede prima che Windows parta;
  • la password di un disco o contenitore cifrato, soprattutto se l’archivio del password manager si trova proprio su quel disco o se dovete aprirlo su un altro PC;
  • la password di accesso a Windows e la password principale del manager.

Qui serve una lunga passphrase che conoscete a memoria. Per i passaggi dettagliati leggete come mettere la password all’avvio del computer.

PBKDF2: il controllo lento aiuta, ma non salva una password corta

Un buon software di crittografia non usa mai la password direttamente. Ne ricava una chiave con PBKDF2, che fa passare la password molte volte attraverso una funzione di hash insieme a un «sale» casuale. Voi pagate un solo controllo all’accesso, chi attacca ne paga milioni.

Schema PBKDF2: la chiave viene ricavata da password, sale e numero di iterazioni

Ma una password corta non si salva così. Il rallentamento moltiplica il tempo d’attacco per un fattore fisso, mentre ogni carattere in più moltiplica il numero di combinazioni. Una password presente negli elenchi di password trapelate, o una parola più l’anno di nascita, viene provata presto, e nessun rallentamento aiuta.

File chiave in Cryptic Disk

Cryptic Disk può chiedere, oltre alla password, dei file chiave (va bene qualsiasi file, fino a 900) oppure un token hardware o una smart card. Per aprire il disco servono allora la password e il file: una password sbirciata alle vostre spalle non basta più.

Tenete i file chiave separati dal disco cifrato, per esempio su una chiavetta USB, e fatene sempre una copia. Se un file chiave va perso o si danneggia, il disco non si apre più. La password deve comunque restare lunga.

Mai la stessa password due volte

I database di password trapelano di continuo, e chi attacca prova in automatico le coppie email e password rubate su altri siti. Usare una sola password per email, social e negozi online significa che il servizio più debole apre tutti gli altri.

La password del disco cifrato e quella di avvio devono essere uniche e non comparire da nessun’altra parte.

Se dimenticate la password

  • Disk Password Protection. Non esiste una master password. Potete però salvare un suggerimento per la password: formulatelo in modo che aiuti voi ma non un estraneo. I dati di una partizione nascosta si possono recuperare senza password solo con programmi di recupero dati.
  • Cryptic Disk. Non esiste una porta di servizio. Subito dopo la cifratura salvate in un file una copia di backup dell’intestazione (contiene la chiave di crittografia) e conservatela in un posto sicuro, lontano dal disco. Serve se l’intestazione si danneggia o se in seguito cambiate la password e dimenticate quella nuova, perché la copia si apre con la password valida al momento del salvataggio. Se avete dimenticato l’unica password, i dati sono persi per sempre.

Una lunga passphrase si può tranquillamente scrivere su carta e custodire a casa in un posto sicuro, purché non accanto al computer. Per proteggere backup e copie delle chiavi leggete come crittografare un disco esterno per i backup.

In breve

  • Siti e servizi: password manager, password casuali e uniche da almeno 15 caratteri, secondo fattore dove disponibile.
  • Password da digitare a memoria: 5-6 parole casuali, solo lettere latine senza accenti per la password di avvio.
  • Nessun cambio a scadenza, ma subito dopo una fuga di dati.
  • Suggerimento per la password in Disk Password Protection, backup dell’intestazione in Cryptic Disk e una password che non dimenticherete.

Download: Cryptic Disk e Disk Password Protection.

Domande frequenti

Quanti caratteri deve avere una password sicura?

Almeno 15 se la password è l’unica protezione, almeno 8 con un secondo fattore. Per le password di avvio e di crittografia sono ideali 5-6 parole casuali, di solito più di 20 caratteri.

Servono i caratteri speciali nella password?

Non necessariamente. Allargano un po’ l’alfabeto, ma la lunghezza conta molto di più. Un punto esclamativo alla fine di una parola prevedibile non aggiunge quasi nulla.

Ogni quanto bisogna cambiare la password?

Non a scadenza fissa. Cambiatela se un servizio segnala una fuga di dati o se l’avete digitata su un sito sospetto o su un computer altrui.

Una passphrase fatta di parole comuni è sicura?

Sì, se le parole sono scelte a caso e sono almeno 4-6. Versi di canzoni, proverbi e frasi di senso compiuto sono deboli, perché vengono provati con i dizionari.

Posso salvare la password del disco cifrato nel password manager?

Come copia di riserva sì, ma dovete anche saperla a memoria: potrebbe servirvi proprio quando il manager non è disponibile.