Cybersicurezza · Lettura 5 min

Dopo la violazione,
uscire dal riuso.

Sapere che il riuso è pericoloso non lo fa sparire. La vera sfida: mettere in sicurezza decine di account senza rompere nulla.

PUBBLICATO A OTTOBRE 2026 · LETTURA 5 MIN

Hai letto i numeri e conosci il credential stuffing: una password rubata in un sito viene riprovata altrove. Resta la domanda pratica a cui quasi nessuno risponde: da dove si comincia quando si hanno 60, 100 o 150 account?

Invece di ripetere perché il riuso è pericoloso, questo articolo si concentra su ciò che viene dopo: perché continuiamo a farlo, perché le «piccole varianti» non proteggono e un ordine di priorità realistico per uscirne.

65 %
degli intervistati riutilizza la stessa password su più account (Google/Harris Poll)
15
caratteri minimi consigliati dal NIST quando la password è l'unico fattore (SP 800-63B rev. 4)
0
account critici che dovrebbero condividere la password con un altro servizio

01 / IL DATORiutilizziamo perché siamo umani, non perché siamo distratti

Secondo un sondaggio Google/Harris Poll, il 52 % delle persone riutilizza la stessa password su più account (non tutti) e il 13 % su tutti: 65 % in totale.

Il riuso è un compromesso razionale di fronte a una richiesta irrealistica: ricordare decine di segreti diversi. Dare la colpa non serve. Conta ridurre il raggio d'azione: un account, una password, così ogni violazione resta un incidente isolato.

Fonte: Google/Harris Poll. Il 65 % riutilizza almeno in parte; il 35 % no.

02 / LA TRAPPOLALe «piccole varianti» non sono password uniche

Cambiare una cifra o un punto esclamativo alla fine dà l'impressione di aver fatto il lavoro. Ma un attaccante che ottiene «Gatto-Blu42!» su un sito proverà naturalmente «Gatto-Blu43!» altrove. La logica della variante è prevedibile, quindi sfruttabile.

Per lo stesso motivo gli standard attuali non puntano più sulle regole di composizione. Il NIST (SP 800-63B) chiede di confrontare le password scelte con elenchi di valori già compromessi e privilegia la lunghezza rispetto alla complessità apparente.

Regola semplice

Se due password si somigliano, contano come una sola. Una password unica non ha alcun legame visibile con le altre.

03 / L'ORDINE DI PRIORITÀParti dagli account che aprono gli altri

Non serve cambiare tutto in una sera. Occupati prima degli account la cui compromissione ne trascina altri: la tua e-mail principale, perché reimposta quasi tutte le password. Poi il denaro, poi il resto.

❌ Cambiare tutto in una volta

  • Esaurimento dopo 10 account
  • Password «di emergenza» deboli
  • Account critici trattati a caso
  • Ritorno alle vecchie abitudini in una settimana

✅ Per ordine di rischio

  • Prima l'e-mail principale
  • Poi banca, pagamenti e acquisti
  • Poi social e cloud
  • Un piccolo gruppo al giorno, senza fretta

04 / IN PRATICAUn piano in cinque passi

Una cassaforte locale come QubKey è pensata per questo momento: le tue nuove credenziali restano cifrate nell'app sul tuo computer (Windows o macOS), con sincronizzazione facoltativa tra dispositivi in beta. Gratuito durante la beta.

Uscire dal riuso senza perdere il weekend

  • Elenca i tuoi account critici: e-mail principale, banca, pagamenti, amministrazione, cloud.
  • Controlla l'esposizione dei tuoi indirizzi su Have I Been Pwned per sapere quali account trattare per primi.
  • Scegli una cassaforte per le nuove password: non devi più ricordarle, ma solo un segreto principale.
  • Sostituiscile con password lunghe e uniche, un account alla volta, partendo dall'e-mail.
  • Sistema il resto strada facendo: a ogni accesso, sostituisci la vecchia password e salva la nuova.

Questo articolo ha scopo informativo. Nessun software è inviolabile: un gestore di password riduce molto il rischio del riuso senza eliminare ogni rischio (phishing, malware sul dispositivo). Le statistiche citate provengono dalle fonti pubbliche elencate sopra.

Un account, una password.

Prova QubKey, il gestore di password locale per Windows e macOS. Gratuito durante la beta.

Scopri QubKey