Aggiornamenti recenti Maggio 28th, 2026 1:20 PM
Ott 15, 2025 Marina Londei Approfondimenti, Gestione dati, Gestione dati, In evidenza, News, RSS 0
Aumentare la complessità delle password, richiedendo l’inserimento di troppi caratteri speciali, non è davvero così utile e, anzi, potrebbe essere controproducente: lo dice il NIST. In un recente aggiornamento delle linee guida dedicate alle organizzazioni sulle modalità e i requisiti tecnici per l’autenticazione degli utenti, l’agenzia governativa ha introdotto alcuni chiarimenti importanti sulla complessità delle password, e non solo.
“Le regole di composizione sono utilizzate comunemente per cercare di complicare i tentativi di indovinare le password scelte dall’utente. Le ricerche però hanno dimostrato che gli utenti rispondo in modi altamente prevedibili ai requisiti imposti dalle regole di composizione“ chiarisce il NIST.

L’agenzia spiega che l’aggiunta di caratteri speciali è diventata ormai prevedibile: è molto probabile che un utente che ha scelto “Password” per autenticarsi aggiunga un “1” o un “!”, in base alla necessità di inserire un numero o un simbolo, alla fine della parola. Anche la scelta dei numeri e dei simboli speciali, in sostanza, è diventata una variabile predicibile.
Per ridurre la predicibilità delle password, afferma il NIST, sarebbe invece utile effettuare un confronto con delle blocklist ricavate da breach, ovvero delle liste contenenti password che, seppure efficaci secondo le regole imposte dalle organizzazioni, sono state individuate dagli attaccanti.
Imporre regole troppo stringenti, soprattutto con l’uso di simboli speciali, solleva un’altra questione importante: il rischio che l’utente, per ricordarsi una password complessa, la scriva da qualche parte in chiaro. Se è vero che è sempre valido il consiglio di usare un password manager, il problema si ripropone alla scelta della password della cassaforte, e in ogni caso la maggior parte degli utenti non utilizza ancora tool di questo tipo.
Dalle nuove linee guida emerge invece che la lunghezza rimane uno dei fattori fondamentali per garantire la robustezza delle password. “Le password troppo brevi cedono ad attacchi brute-force e a dizionario. La lunghezza minima dipende dalla minaccia che si vuole gestire“.
Se finora il concetto di “entropia” ha guidato la composizione delle password, adesso il NIST ha aggiornato la propria posizione. “L’efficacia delle password scelte dagli utenti è stata spesso caratterizzata utilizzando il concetto di entropia della teoria dell’informazione. Mentre l’entropia può essere facilmente calcolata per i dati con funzioni di distribuzione deterministiche, stimare l’entropia per le password scelte dagli utenti è difficile. Per questo motivo, viene qui presentato un approccio diverso e in qualche modo più diretto, basato principalmente sulla lunghezza della password. L’uso di passphrase (ovvero password composte da più parole) è spesso un modo efficace per creare una password più lunga“.

La posizione del NIST è chiara: introdurre regole stringenti che incrementano la difficoltà di scelta della password e di conseguenza la frustrazione degli utenti significa rischiare che le persone scelgano soluzioni pericolose. Meglio allora introdurre mitigazioni come blocklist, algoritmi di hashing sicuri per la memorizzazione, password randomiche generate e l’introduzione di un limite ai tentativi di autenticazione per bloccare attacchi di brute force.
Queste indicazioni del NIST non sono obbligatorie, ma rappresentano un’importante linea guida che le organizzazioni, in particolare le più piccole, dovrebbero seguire il più possibile. Fermo restando che l’uso dell’autenticazione a più fattori e l’eliminazione delle password siano le strade migliori da percorrere, è fondamentale rafforzare la gestione delle password più che renderle eccessivamente complesse.
Gen 13, 2026 0
Gen 31, 2025 0
Lug 23, 2024 0
Giu 19, 2024 0
Mag 28, 2026 0
Mag 27, 2026 0
Mag 25, 2026 0
Mag 22, 2026 0
Mag 28, 2026 0
A leggere il nuovo “2026 Cloud Security Report”...
Mag 25, 2026 0
Un volto reale può essere modificato dall’intelligenza...
Mag 22, 2026 0
Gli agenti di intelligenza artificiale sono ormai entrati...
Mag 07, 2026 0
Il problema del dipendente “infedele” è vecchio quanto...
Apr 29, 2026 0
Stanno arrivando, ma non nascono già pronti. Stiamo...
Gen 29, 2025 0
Con l’avvento dell’IA generativa...
Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...
Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...
Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...
Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...
Mag 28, 2026 0
A leggere il nuovo “2026 Cloud Security Report”...
Mag 27, 2026 0
Le campagne di SEO poisoning non sono certo una novità...
Mag 21, 2026 0
L’epoca d’oro dei bug bounty potrebbe stare entrando in...
Mag 20, 2026 0
Un attacco informatico basato su una vulnerabilità...
Mag 19, 2026 0
Nonostante Internet Explorer sia ormai ufficialmente morto...
