Guida password

Cosa rende sicuro un password manager? Crittografia, 2FA e recovery spiegate

Un password manager non è sicuro solo perché usa parole come crittografia, zero-knowledge o vault. La sicurezza reale dipende da come protegge i dati salvati, come protegge l’accesso al tuo account e cosa succede quando perdi un dispositivo o dimentichi la password principale.

Questa guida ti aiuta a leggere le promesse di sicurezza in modo pratico, senza dover diventare esperto di crittografia.

Risposta breve

Un password manager affidabile dovrebbe offrire almeno cinque cose: vault cifrato, password principale forte, 2FA o passkey sull’account, recovery comprensibile e avvisi su password esposte o riutilizzate.

Ma nessuna funzione elimina il bisogno di buone abitudini. Se usi una password principale debole, lasci il telefono sbloccato o salvi recovery codes nello stesso posto del vault, anche lo strumento migliore diventa meno sicuro.

Per account come email principale, home banking, SPID, CIE, PEC e cloud, valuta sia la sicurezza tecnica sia la tua capacità di recuperare l’accesso senza improvvisare.

1. Vault encryption: cosa significa davvero

Il vault è l’archivio dove vengono salvati login, password, note sicure e talvolta dati di pagamento. Un password manager serio dovrebbe conservarli in forma cifrata, cioè non leggibile come testo normale da chi vede solo file, backup o dati sul server.

In pratica vuoi evitare che una perdita di dati si trasformi subito in una lista leggibile di password.

Quando leggi una pagina di sicurezza, cerca risposte a domande semplici:

  • i dati sono cifrati prima di lasciare il dispositivo?
  • quali dati restano leggibili, come email account o metadati?
  • la crittografia copre note e campi personalizzati?
  • esiste documentazione pubblica sul modello di sicurezza?
  • il servizio spiega cosa succede in caso di incidente?

Non devi valutare ogni algoritmo da solo. Devi però diffidare di pagine che dicono solo “military-grade encryption” senza spiegare nulla.

2. Password principale o passphrase

La password principale è la chiave pratica del vault. Se è debole, riutilizzata o salvata in un posto ovvio, tutto il modello perde forza.

Meglio usare una passphrase lunga: più parole non collegate, facile da ricordare per te ma difficile da indovinare. Per esempio, l’idea non è aggiungere simboli a una parola comune, ma creare lunghezza e unicità.

Regole pratiche:

  • non riutilizzare mai la password principale altrove;
  • non salvarla nello stesso password manager;
  • non inviarla via email o chat;
  • non basarla su nome, data di nascita o squadra preferita;
  • valuta una frase lunga invece di una password breve e complicata.

Se temi di dimenticarla, prepara un metodo di emergenza offline e sicuro. Non aspettare il blocco dell’account.

3. Zero-knowledge: utile, ma non magico

Molti password manager parlano di modello zero-knowledge. In termini semplici, significa che il servizio è progettato per non poter leggere direttamente il contenuto del tuo vault.

È un segnale positivo, ma non è una garanzia totale. Devi comunque controllare:

  • come funziona la recovery;
  • quali dati non sono cifrati end-to-end;
  • se la 2FA protegge il login;
  • come vengono gestiti nuovi dispositivi;
  • se esistono audit indipendenti o report di sicurezza;
  • come il servizio comunica incidenti e vulnerabilità.

Un claim zero-knowledge senza dettagli pratici è solo marketing. Un buon fornitore dovrebbe spiegare limiti, compromessi e procedure in modo comprensibile.

4. 2FA e passkey proteggono l’accesso al vault

La 2FA aggiunge un secondo fattore al login. Se qualcuno scopre la password dell’account, non dovrebbe poter entrare senza quel secondo passaggio.

Per un password manager è particolarmente importante perché protegge l’accesso a molti altri account. Non è come perdere la password di un singolo forum: può diventare una porta verso email, banca, cloud, SPID o strumenti di lavoro.

Preferisci metodi più resistenti quando disponibili:

  • app authenticator invece di solo SMS;
  • security key hardware per account molto importanti;
  • passkey dove supportate;
  • recovery codes stampati o salvati offline;
  • notifiche di nuovo login o nuovo dispositivo.

Gli SMS sono meglio di niente, ma possono essere più fragili per SIM swap o perdita del numero. Per account critici, valuta metodi più forti.

5. Recovery: comoda non significa sempre più sicura

La recovery è il punto dove sicurezza e comodità si scontrano. Se il servizio può recuperare tutto troppo facilmente, devi capire chi altro potrebbe sfruttare quel percorso. Se invece non può recuperare nulla, devi essere pronto a non perdere la password principale.

Controlla prima:

  • se il vault è recuperabile senza password principale;
  • se la recovery passa da email, dispositivo fidato o contatto di emergenza;
  • se esiste un tempo di attesa prima dell’accesso di emergenza;
  • se puoi revocare dispositivi vecchi;
  • cosa succede se perdi telefono e computer insieme;
  • come recuperi la 2FA se cambi numero o app.

Per email principale, SPID, CIE, PEC e home banking, non basta “spero di ricordarmi”. Devi sapere quale percorso seguirai se qualcosa va storto.

6. Avvisi su violazioni e password riutilizzate

Un buon password manager non dovrebbe limitarsi a custodire password. Dovrebbe aiutarti a vedere quali account richiedono attenzione.

Sono utili avvisi su:

  • password riutilizzate;
  • password deboli;
  • credenziali apparse in data breach;
  • siti senza 2FA attiva;
  • password vecchie su account importanti;
  • domini simili o sospetti, se supportato.

Questi avvisi non sono perfetti e non sostituiscono il giudizio. Però trasformano una lista caotica di login in una lista di priorità.

7. Import, export e sicurezza dei file temporanei

Importare password da Chrome, Safari, Firefox o Edge può richiedere file temporanei. Spesso sono file CSV leggibili in chiaro. Sono comodi, ma vanno trattati con attenzione.

Durante import o export:

  • usa un computer fidato e aggiornato;
  • evita reti o dispositivi condivisi;
  • elimina il file esportato dopo il trasferimento;
  • svuota cestino o cartella download se necessario;
  • non caricare CSV su cloud o chat;
  • verifica alcuni login prima di cancellare la copia originale.

La sicurezza del password manager non protegge un file CSV lasciato per mesi sul desktop.

Domande da controllare prima di fidarti

Prima di affidare account importanti a uno strumento, cerca risposte a queste domande:

  • Dove sono cifrati i dati: sul dispositivo o solo sul server?
  • Il servizio può leggere il mio vault?
  • Cosa succede se dimentico la password principale?
  • Posso attivare 2FA o passkey?
  • Esistono recovery codes?
  • Come aggiungo o rimuovo dispositivi fidati?
  • Posso esportare il vault in futuro?
  • Il servizio pubblica audit, documentazione o incident report?
  • Cosa resta visibile come metadato anche se il vault è cifrato?

Se non trovi risposte chiare, non significa automaticamente che il servizio sia insicuro. Ma significa che devi essere più prudente prima di spostare email, banca o lavoro.

Segnali rossi

Fai attenzione se uno strumento:

  • promette sicurezza assoluta;
  • non spiega recovery e perdita della password principale;
  • non supporta 2FA;
  • non permette export;
  • usa solo slogan generici sulla crittografia;
  • rende difficile capire dove sono salvati i dati;
  • incoraggia condivisioni tramite testo copiato invece di vault condivisi;
  • non ha documentazione aggiornata sulla sicurezza.

La sicurezza seria di solito spiega anche i limiti. Chi promette “zero rischi” sta semplificando troppo.

Checklist pratica di sicurezza

Per iniziare in modo prudente:

  1. Crea una passphrase principale lunga e unica.
  2. Attiva 2FA o passkey sul password manager.
  3. Salva recovery codes fuori dal vault principale.
  4. Proteggi telefono e computer con blocco schermo.
  5. Importa pochi account e verifica il login.
  6. Sistema prima email, banca, SPID, PEC e cloud.
  7. Elimina file CSV usati per import/export.
  8. Controlla password riutilizzate o esposte.
  9. Rivedi dispositivi autorizzati ogni tanto.
  10. Documenta per te stesso il percorso di recovery.

FAQ

Un password manager può essere violato?

Sì, ogni servizio online può avere incidenti. La domanda pratica è cosa succede dopo: il vault è cifrato? Il login è protetto da 2FA? Il servizio comunica chiaramente? Gli utenti hanno azioni concrete da fare?

Zero-knowledge significa che sono al sicuro al 100%?

No. È un buon modello, ma non elimina rischi come password principale debole, dispositivo compromesso, phishing, recovery mal gestita o file esportati in chiaro.

Cosa succede se dimentico la password principale?

Dipende dallo strumento. Alcuni vault non sono recuperabili senza password principale. Altri offrono recovery con dispositivi fidati, contatti di emergenza o account recovery. Devi saperlo prima di importare tutto.

La 2FA è obbligatoria?

Non sempre è obbligatoria, ma per un password manager dovrebbe essere considerata quasi indispensabile. Se il vault protegge email, banca, SPID o lavoro, attivala.

I file CSV di import/export sono pericolosi?

Possono esserlo se restano salvati in chiaro. Usali solo su un dispositivo fidato, poi eliminali. Non inviarli in chat, email o cloud non protetto.

Passo successivo

Trasforma questa guida in un’abitudine password più sicura.

Usa il generatore per creare una password unica, poi confronta i gestori password prima di spostare gli altri account.