In breve: la lunghezza conta più della complessità — le linee guida NIST attuali sulle password (SP 800-63B) favoriscono esplicitamente passphrase lunghe rispetto a combinazioni forzate di simboli/numeri, e raccomandano di controllare rispetto a liste di password compromesse note invece di far scadere le password su un calendario. Abbina questa guida a Character Counter, Text Encryption, Duplicate Finder e AI Hidden Characters.

La forza di una password riguarda fondamentalmente l'entropia — quanti tentativi servono a un attaccante in media — e la lunghezza aumenta l'entropia esponenzialmente, mentre aggiungere un simbolo obbligatorio la aumenta solo linearmente.

Perché la lunghezza batte le regole di complessità

Lo spazio di ricerca di una password cresce con la dimensione del set di caratteri elevata alla potenza della sua lunghezza: una password di 8 caratteri solo minuscole ha circa 26⁸ (~2×10¹¹) combinazioni possibili, ma una passphrase di 16 caratteri solo minuscole ne ha 26¹⁶ — molti ordini di grandezza più grande — nonostante usi un set di caratteri più piccolo e semplice. Questa è la ragione principale per cui NIST SP 800-63B raccomanda passphrase lunghe rispetto a stringhe corte e complesse: quattro parole casuali non correlate sono sia più facili da ricordare sia più difficili da forzare di "P@ssw0rd1!".

Cosa NIST ha smesso davvero di raccomandare

Due "best practice" di lunga data sono ora esplicitamente scoraggiate nelle linee guida attuali di NIST: la scadenza periodica obbligatoria della password (che tende a far scegliere alle persone password più deboli e prevedibili quando costrette a cambiarle spesso — un pattern comune è incrementare un numero alla fine), e le regole di complessità forzata che richiedono specifiche classi di caratteri, che spingono verso sostituzioni prevedibili (@ per a, 0 per o) che i dizionari degli attaccanti già considerano. La raccomandazione attuale invece è: permettere password lunghe (64+ caratteri), non forzare complessità arbitraria, e controllare le nuove password rispetto a liste di credenziali compromesse note.

Perché il controllo su liste di violazioni conta più di un misuratore di forza

Una password può avere alta entropia teorica — lunga, dall'aspetto casuale, maiuscole miste — ed essere comunque pericolosa se compare in una violazione di dati nota, perché gli attaccanti usano queste liste trapelate come primo tentativo, non la forza bruta. Ecco perché esistono servizi come l'API password di Have I Been Pwned: controllare una nuova password rispetto a liste di violazioni note cattura un rischio reale che una stima generica di forza, che misura solo la casualità teorica, non può vedere.

Un approccio pratico

  1. Usa una passphrase di 4+ parole non correlate, o una stringa casuale di 16+ caratteri, piuttosto che una corta e complessa.
  2. Non riutilizzare mai una password su più siti — una violazione in un servizio diventa un attacco su ogni account che usa la stessa password.
  3. Controlla le nuove password rispetto a liste di violazioni note piuttosto che fidarti solo di un misuratore visivo di "forza".
  4. Usa un password manager per generare e memorizzare password uniche per sito — lunghezza e unicità smettono di essere un peso per la memoria una volta che non le memorizzi tu.
  5. Ruota una password solo quando c'è una ragione specifica (una violazione sospetta), non su un calendario arbitrario.

Errori comuni da evitare

  • Dare priorità alla complessità di simboli/numeri rispetto alla lunghezza grezza — la lunghezza contribuisce molta più entropia per ogni carattere aggiunto.
  • Riutilizzare una password forte su più account, il che vanifica lo scopo nel momento in cui un sito viene violato.
  • Fidarsi di una password perché "sembra casuale" senza controllare se compare in una violazione nota.
  • Ruotare le password su un calendario fisso per abitudine — le linee guida attuali di NIST sconsigliano esplicitamente questa pratica.

Una password forte oggi è una lunga e unica — controllata rispetto a violazioni note, non una stringa forzata attraverso regole di complessità arbitrarie che per lo più la rendono più difficile da ricordare e non più difficile da indovinare.