Quanto deve essere lunga una password?
La lunghezza è la proprietà più importante di una password. Ogni carattere aggiunto moltiplica il numero di combinazioni possibili — la tabella qui sotto mostra l’effetto pratico sul tempo di cracking.
Tempo di cracking per lunghezza e set di caratteri
| Lunghezza | a–z (26) | a–z, A–Z (52) | + 0–9 (62) | + !@#… (95) |
|---|---|---|---|---|
| 6 | istantaneamente | istantaneamente | istantaneamente | istantaneamente |
| 8 | istantaneamente | 27 secondi | 109 secondi | 55 minuti |
| 10 | 71 secondi | 20 ore | 5 giorni | 346 giorni |
| 12 | 13 ore | 6 anni | 51 anni | 8561 anni |
| 14 | 373 giorni | 16.746 anni | 196.494 anni | 77 Mln anni |
| 16 | 691 anni | 45 Mln anni | 755 Mln anni | 697 Mld anni |
| 20 | 316 Mln anni | 331 Bln anni | 11.161 Bln anni | 56.798.667 Bln anni |
Tempo medio di un attacco offline a un hash trapelato, a circa 1 bilione (10¹²) di tentativi al secondo, con caratteri scelti a caso. Le password inventate dalle persone cadono molto prima.
Perché la lunghezza batte la complessità
Un simbolo o una cifra rende ogni posizione un po’ più difficile da indovinare, ma un carattere in più moltiplica la difficoltà dell’intera password. Dodici caratteri semplici battono quindi otto caratteri “complessi” — e una password lunga è anche più facile da ricordare di una corta e criptica.
Le nostre raccomandazioni
Usa almeno 12 caratteri con set completo per gli account quotidiani, 16 o più per l’email e tutto ciò che riguarda i pagamenti, e 20+ — o una passphrase di più parole casuali — come password principale di un password manager. L’email merita cura extra: chi controlla la tua casella può reimpostare la maggior parte delle altre password.
Il minimo di un servizio non è una raccomandazione
Molti servizi accettano ancora 6 o 8 caratteri. È la soglia sotto la quale la password viene rifiutata — non un’affermazione che sia sicura. Come mostra la tabella, una password di 8 caratteri cade rapidamente sotto un attacco offline, per quanti simboli contenga.
Guide sulla sicurezza
Quanto deve essere lunga una password?
Come la lunghezza incide sul tempo di cracking — numeri reali per lunghezza e set di caratteri, più raccomandazioni per account, email e password principali.
Gli errori più comuni con le password
Sei errori con le password che gli attaccanti sfruttano ogni giorno — riutilizzo, dati personali, schemi di tastiera, sostituzioni l33t, password corte e archiviazione insicura — e cosa fare invece.
Autenticazione a due fattori (2FA): cos’è e perché conta
Come funziona l’autenticazione a due fattori, quale metodo scegliere — chiave di sicurezza, app di autenticazione o SMS — e quali grandi servizi la supportano.
Ti serve un password manager?
Perché un password manager è l’unico modo realistico di avere una password unica e casuale per ogni account — e come proteggere la cassaforte stessa.
Violazioni di dati: cosa succede alle tue password quando un servizio viene hackerato
Violazione, scraping o credential stuffing? Cosa significa ogni tipo di incidente per le tue password, gli incidenti documentati nei grandi servizi e cosa fare quando accade.