Password: migliori pratiche

4 dicembre 2017

Se non fai nient'altro, usa un gestore di password (keepassxc.org, lastpass.com, 1password.com) protetto da una password robusta — ecco una checklist e una zine per aiutarti a crearne una.

Consigliamo come minimo:

  • Usare una password diversa per ogni account o accesso, in modo che se un account viene compromesso, solo un account viene compromesso.
  • Password o passphrase forti e generate casualmente che siano sufficientemente lunghe da resistere agli attacchi alle password, come ))FpFS#Q(%ma_+7bh> o rimake.lotta.dimorava.lanterna.smascheramento.retro-nasale.
    • * Tocca qui per la nostra guida alla creazione di una password sicura! *
  • Integra le tue password (ove possibile) con l'autenticazione a due fattori (nota anche come verifica in due passaggi).

Per maggiori dettagli su come fare ciò in pratica, continua a leggere.

Gestori di password (in generale)

Per raggiungere questo obiettivo, utilizza un gestore di password per generare e memorizzare tutte le tue password che non devi digitare manualmente. Se stai già utilizzando un gestore di password, ottimo! Ma considera comunque i seguenti criteri di selezione per i gestori di password:

  • Il tuo gestore di password è affidabile? Ti fidi degli sviluppatori del software? Hai bisogno di fidarti completamente degli sviluppatori (è open source)?
  • Il tuo gestore di password memorizza le tue password “nel cloud” e, in tal caso, è protetto con una crittografia robusta e una password altrettanto robusta?

Se non stai eseguendo il backup dell'intero computer (anche se dovresti farlo), dovresti almeno eseguire il backup del file contenente tutte le tue password, in particolare se non è archiviato nel cloud. Come accedere a questo file dipenderà dal gestore di password.

Il gestore di password dovrebbe essere in grado di generare password casuali sicure per te, come bdY,Fsc_7\}*Q]cFP.Questo è ottimo per una password che non devi mai digitare, cioè una password che il gestore di password inserirà al posto tuo o che puoi copiare e incollare dal gestore di password.

Password che devi digitare

Per le password che dovrai necessariamente digitare (ad esempio: una password che inserisci sul tuo telefono, la password con cui proteggi il tuo gestore di password, la password che usi per criptare il tuo computer) usa diceware password, alias. frase di accesso ovvero una sequenza casuale di parole come rimake.lotta.dimorava.lanterna.smascheramento.retro-nasale.Puoi generare questa password manualmente usando dadi e un elenco di parole. Abbiamo una guida disponibile qui. Molti gestori di password genereranno anche password simili, anche se probabilmente non ne avrai bisogno di molte.

Software consigliato

Consigliamo sempre, ove possibile, di utilizzare software compatibile con tutti i computer e di tipo open source. A tal fine, consigliamo KeePassXC. La scheda Strumenti offre accesso a un generatore di password, dove è possibile generare password lunghe e casuali e passphrase come descritto sopra.  La scheda Database (file di password) offre la possibilità di creare un nuovo file per archiviare le tue password.  Ricorda di usare una passphrase forte (che puoi generare tramite la scheda Strumenti) per proteggere questo file.  Ti consigliamo di annotare questa passphrase e di conservarla in un luogo sicuro (lontano da chiunque sia il tuo avversario).  Scegli tu la posizione in cui salvare il file, in modo da sapere dove si trova per eseguirne il backup.

KeePassXC offre l’integrazione con Firefox e altri browser (in modo da non dover copiare e incollare le password ogni volta che si effettua l’accesso); tuttavia, per semplicità, consigliamo di utilizzare il gestore di password integrato in Firefox (il browser da noi consigliato) per gestire qualsiasi password digitata in una pagina web, ovvero la maggior parte delle password.  Per impostare una password complessa a protezione del file che Firefox utilizza per memorizzare le tue password, vai al menu, poi su Preferenze, Sicurezza e seleziona “Usa una password principale”. Utilizza KeePassXC per generare una passphrase facile da ricordare; dovrai digitare questa passphrase ogni volta che riavvii Firefox.  Purtroppo il gestore di password di Firefox non include un generatore di password. Se non vuoi utilizzare KeePassXC, puoi ricorrere a un componente aggiuntivo di Firefox. Ti consigliamo “Secure Password Generator” (per installarlo, vai al menu, Componenti aggiuntivi, cerca “Secure Password Generator”, seleziona Installa), che aggiunge un’icona a forma di lucchetto alla barra degli strumenti e ti permette di specificare i requisiti spesso assurdi che i siti web impongono alle password (nessun carattere speciale, almeno 3 numeri, ecc.).


Lunghezza e sicurezza della password

Un'ultima osservazione. Ci viene sempre chiesto: “Che lunghezza deve avere la mia password?”, ed è una domanda a cui è difficile rispondere.  Per le password memorizzate nel vostro gestore di password, potete tranquillamente utilizzare una password lunga quanto consentito. 30 caratteri sono probabilmente un buon punto di partenza (e questo vi garantisce una password estremamente sicura). Per le passphrase che dovete digitare manualmente, è necessario trovare un equilibrio tra sicurezza e praticità.  Più parole ci sono, maggiore è la sicurezza, ma più tempo ci vuole per digitarla. Quindi valuta con quale frequenza devi digitare questa passphrase. Per la passphrase che serve a crittografare il computer o i dischi rigidi esterni, che probabilmente non digiti molto spesso (magari una volta alla settimana), prova a iniziare con 7 parole.  Per la passphrase che crittografa il tuo gestore di password, che potresti digitare più frequentemente, potresti non essere disposto a usare 7 parole. Per la passphrase che usi per disattivare lo screensaver, potresti essere disposto a digitare solo 3 o 4 parole.  Inizia con le pratiche di sicurezza che sei disposto a provare e vedi come va, modificandole solo se necessario, in modo da non sentirti frustrato.  Si noti che i misuratori di “forza della password” potrebbero giudicare erroneamente debole una passphrase composta da molte parole in inglese semplice, poiché questi misuratori cercano password del tipo Trovatore invece di graffetta per batteria per cavallo corretta; vedi sopra.

autenticazione a due fattori

Qui, oltre a inserire una password per accedere a un account, devi anche inserire un codice di autenticazione che ti viene recapitato tramite SMS, app sullo smartphone o App per una chiavetta USB. Per compromettere il tuo account, un malintenzionato avrebbe bisogno sia della tua password sia del dispositivo su cui ricevi il codice di autenticazione. Tieni presente, tuttavia, che gli SMS offrono una protezione piuttosto limitata. L’attivista del movimento Black Lives Matter Deray McKesson e Lorrie Cranor, responsabile tecnologico della Federal Trade Commission, hanno subito accessi non autorizzati ai propri account da parte di malintenzionati ottenere il controllo dei propri account di telefonia mobile, aggirando così le loro impostazioni di autenticazione a due fattori.

Barra degli strumenti per l'accessibilità