Dopo la violazione,
uscire dal riuso.
Sapere che il riuso è pericoloso non lo fa sparire. La vera sfida: mettere in sicurezza decine di account senza rompere nulla.
Hai letto i numeri e conosci il credential stuffing: una password rubata in un sito viene riprovata altrove. Resta la domanda pratica a cui quasi nessuno risponde: da dove si comincia quando si hanno 60, 100 o 150 account?
Invece di ripetere perché il riuso è pericoloso, questo articolo si concentra su ciò che viene dopo: perché continuiamo a farlo, perché le «piccole varianti» non proteggono e un ordine di priorità realistico per uscirne.
01 / IL DATORiutilizziamo perché siamo umani, non perché siamo distratti
Secondo un sondaggio Google/Harris Poll, il 52 % delle persone riutilizza la stessa password su più account (non tutti) e il 13 % su tutti: 65 % in totale.
Il riuso è un compromesso razionale di fronte a una richiesta irrealistica: ricordare decine di segreti diversi. Dare la colpa non serve. Conta ridurre il raggio d'azione: un account, una password, così ogni violazione resta un incidente isolato.
Chi riutilizza le password?
Un account = una password
02 / LA TRAPPOLALe «piccole varianti» non sono password uniche
Cambiare una cifra o un punto esclamativo alla fine dà l'impressione di aver fatto il lavoro. Ma un attaccante che ottiene «Gatto-Blu42!» su un sito proverà naturalmente «Gatto-Blu43!» altrove. La logica della variante è prevedibile, quindi sfruttabile.
Per lo stesso motivo gli standard attuali non puntano più sulle regole di composizione. Il NIST (SP 800-63B) chiede di confrontare le password scelte con elenchi di valori già compromessi e privilegia la lunghezza rispetto alla complessità apparente.
Regola semplice
Se due password si somigliano, contano come una sola. Una password unica non ha alcun legame visibile con le altre.
03 / L'ORDINE DI PRIORITÀParti dagli account che aprono gli altri
Non serve cambiare tutto in una sera. Occupati prima degli account la cui compromissione ne trascina altri: la tua e-mail principale, perché reimposta quasi tutte le password. Poi il denaro, poi il resto.
❌ Cambiare tutto in una volta
- Esaurimento dopo 10 account
- Password «di emergenza» deboli
- Account critici trattati a caso
- Ritorno alle vecchie abitudini in una settimana
✅ Per ordine di rischio
- Prima l'e-mail principale
- Poi banca, pagamenti e acquisti
- Poi social e cloud
- Un piccolo gruppo al giorno, senza fretta
04 / IN PRATICAUn piano in cinque passi
Una cassaforte locale come QubKey è pensata per questo momento: le tue nuove credenziali restano cifrate nell'app sul tuo computer (Windows o macOS), con sincronizzazione facoltativa tra dispositivi in beta. Gratuito durante la beta.
Uscire dal riuso senza perdere il weekend
- Elenca i tuoi account critici: e-mail principale, banca, pagamenti, amministrazione, cloud.
- Controlla l'esposizione dei tuoi indirizzi su Have I Been Pwned per sapere quali account trattare per primi.
- Scegli una cassaforte per le nuove password: non devi più ricordarle, ma solo un segreto principale.
- Sostituiscile con password lunghe e uniche, un account alla volta, partendo dall'e-mail.
- Sistema il resto strada facendo: a ogni accesso, sostituisci la vecchia password e salva la nuova.
Un account, una password.
Prova QubKey, il gestore di password locale per Windows e macOS. Gratuito durante la beta.
Scopri QubKey