← Back to Blog

Quanto dovrebbe essere lunga una password? Guida pratica per tipo di account

2025-12-26

La risposta onesta è "dipende da cosa stai proteggendo" — un account di un forum e un portafoglio di criptovalute non comportano lo stesso rischio se compromessi, quindi non hanno bisogno della stessa lunghezza di password. Questo articolo fornisce obiettivi di lunghezza concreti per tipo di account, e spiega perché le linee guida attuali privilegiano la lunghezza rispetto a regole di composizione come i simboli obbligatori.

In breve

  • NIST SP 800-63B raccomanda di consentire (e incoraggiare) password lunghe piuttosto che imporre regole di complessità come simboli obbligatori.
  • 16 caratteri sono un default ragionevole per la maggior parte degli account; 20+ per tutto ciò che protegge denaro o identità; 24-32+ per la password principale del tuo gestore di password.
  • La lunghezza aumenta la tua protezione in modo esponenziale; ogni regola obbligatoria sul tipo di carattere aggiunge relativamente poco. Vedi L'entropia delle password spiegata per la matematica.
  • La lunghezza aiuta solo se i caratteri sono genuinamente casuali — una password lunga ma prevedibile (una frase, uno schema da tastiera) non ottiene il beneficio completo.

Risposta breve

Usa almeno 16 caratteri per la maggior parte degli account, 20+ per account finanziari o critici per l'identità, e 24-32+ per la password principale del tuo gestore di password o qualsiasi altro punto singolo di fallimento. PassGenerate ti permette di impostare direttamente la lunghezza e usa 16 come default, che copre il caso comune; aumentala per account a rischio più elevato.

Lunghezza raccomandata per tipo di account

Tipo di accountLunghezza suggeritaPerché
Account di forum o newsletter a basso rischio12-16 caratteriConseguenza bassa se compromesso; vale comunque la pena evitare tentativi banali
Email e archiviazione cloud16-20 caratteriL'email è spesso il percorso di recupero per tutto il resto — la sua compromissione ha effetto a cascata
Banche e servizi finanziari20-24 caratteriEsposizione finanziaria diretta; le istituzioni impongono comunque minimi sempre più lunghi
Account amministratore, portafogli crypto, password principale del gestore24-32+ caratteriPunto singolo di fallimento — la sua compromissione può esporre tutto ciò che ne dipende
Passphrase memorizzabile (quando devi digitarla spesso, a memoria)4-6 parole casualiEntropia comparabile o migliore di una password più corta carica di simboli, più facile da digitare con precisione

Perché il NIST si è allontanato dalle regole di complessità forzata

Le vecchie politiche sulle password — una maiuscola obbligatoria, una cifra obbligatoria, un simbolo obbligatorio, rotazione obbligatoria ogni 90 giorni — erano ben intenzionate ma controproducenti nella pratica. La complessità forzata spinge le persone verso schemi prevedibili (Estate2024!, Password1@) che soddisfano la regola aggiungendo poca entropia reale, e la rotazione forzata spinge le persone a incrementare una cifra (Password1, Password2) piuttosto che scegliere qualcosa di genuinamente nuovo.

Il NIST ha formalizzato questo cambiamento nella Revisione 4 di SP 800-63B, pubblicata nel 2025: i servizi devono consentire password di almeno 64 caratteri e devono accettare spazi e l'intera gamma di caratteri stampabili; se una password è l'unico fattore di autenticazione, il NIST ora stabilisce un minimo di 15 caratteri, che scende a 8 caratteri quando abbinata all'autenticazione a più fattori. La Revisione 4 va oltre le linee guida precedenti vietando esplicitamente le regole di composizione obbligatorie (maiuscole, cifre, simboli richiesti) invece di semplicemente sconsigliarle, e indirizza i servizi a controllare le nuove password rispetto a elenchi di password violate. Elimina anche completamente la rotazione periodica obbligatoria — le password dovrebbero essere cambiate quando c'è effettiva evidenza di compromissione, non secondo un calendario fisso. La leva di sicurezza che funziona davvero è la lunghezza combinata con una genuina casualità, non un elenco di tipi di carattere richiesti.

La lunghezza da sola garantisce la sicurezza?

No — la lunghezza aiuta solo se accompagnata da vera casualità. aaaaaaaaaaaaaaaaaaaa (20 caratteri) è banalmente indovinabile nonostante la sua lunghezza, e una frase di 20 caratteri tratta da un libro noto è indovinabile tramite attacchi a dizionario costruiti su frasi comuni. Le raccomandazioni di lunghezza sopra presuppongono che i caratteri siano generati da un generatore di numeri pseudocasuali crittograficamente sicuro (CSPRNG), come fa PassGenerate, o estratti da un elenco di parole genuinamente casuale per le passphrase — non scelti per essere memorabili, il che quasi sempre significa meno casualità di quanto sembri.

Un modo pratico per applicarlo

Non serve calcolare l'entropia a mano ogni volta. Come regola pratica:

  1. Chiediti cosa succede se questo specifico account viene compromesso — è fastidioso, o è un disastro a cascata?
  2. Scegli una lunghezza dalla tabella sopra in base a quella risposta.
  3. Generala casualmente invece di comporla tu stesso — la lunghezza paga solo con vera casualità dietro.
  4. Per gli account che devi digitare spesso a memoria, usa una passphrase casuale invece di una stringa di caratteri casuale — sicurezza comparabile, notevolmente più facile da digitare correttamente.

Punti chiave

  • La lunghezza della password dovrebbe scalare in base a ciò che è realmente in gioco se l'account viene compromesso, non essere un unico numero fisso per tutto.
  • NIST SP 800-63B privilegia minimi più lunghi e il controllo rispetto a elenchi di violazioni piuttosto che regole obbligatorie di composizione dei caratteri.
  • La lunghezza da sola non basta — deve essere abbinata a vera casualità (generata da CSPRNG o un elenco di parole casuale) per offrire la sicurezza che implica.
  • 16 caratteri coprono la maggior parte degli account quotidiani; sali a 24-32+ specificamente per la password principale del tuo gestore di password.

Perché puoi fidarti di PassGenerate

  • Le password vengono generate localmente nel tuo browser usando la Web Crypto API.
  • Nessuna password viene trasmessa ai server.
  • Utilizza un generatore di numeri pseudocasuali crittograficamente sicuro (CSPRNG).
  • Segue le moderne best practice di sicurezza raccomandate da NIST e OWASP.

Riferimenti

  • NIST SP 800-63B Revisione 4 (2025) – Linee guida sull'identità digitale
  • OWASP Authentication Cheat Sheet
  • Guida alle password della CISA

Conclusione

Non esiste un'unica lunghezza di password corretta — esiste una lunghezza corretta per il livello di rischio di ciascun account. Sedici caratteri sono un livello minimo ragionevole per la maggior parte degli account, gli account finanziari e critici per l'identità meritano 20+, e tutto ciò che funge da punto singolo di fallimento (in particolare la password principale di un gestore di password) merita 24-32 o più. Nulla di tutto ciò conta, però, a meno che i caratteri non siano davvero casuali — la lunghezza è il moltiplicatore, ma la casualità è ciò che viene moltiplicato.