L’arte delle password più forti nell’era dell’IA
di Elisa Gariboldi, Women For Security
Le password sono la forma di autenticazione più comune, il classico “qualcosa che conosci”.
Rimangono il metodo più utilizzato al mondo per proteggere gli account. Le ricerche mostrano che circa la metà di tutte le applicazioni si basa ancora esclusivamente sulle password, e solo circa il 12% delle persone utilizza una password univoca per ogni applicazione.
Il problema è che, in media, un essere umano può ricordare solo da cinque a sette password, ma la maggior parte di noi gestisce tra i 70 e i 100 account online. Questa discrepanza porta a comportamenti rischiosi, come riutilizzare le password o salvarle in un’app per le note.
Questo articolo non parla di autenticazione passwordless, poiché molti account non sono ancora pronti per questo passaggio.
Parla invece delle stringhe di testo disordinate su cui ci affidiamo ancora per proteggere le nostre vite digitali. Vedremo perché le password contano ancora, cosa rende alcune forti e altre deboli, e quale potrebbe essere il loro futuro.
Perché le password contano oggi più che mai
Nell’economia attuale, i dati sono denaro, e per un attaccante la tua password potrebbe valere solo pochi dollari sul dark web.
Se riesce ad accedere alla tua casella e-mail o al file system e a rubare informazioni aziendali, il valore può arrivare a centinaia di migliaia di dollari.
Che si tratti della banca, dell’e-mail, del numero di previdenza sociale o delle informazioni sanitarie, una password rappresenta ancora uno dei modi più semplici per gli intrusi di entrare.
Se stai usando “password123”, è come lasciare la porta di casa spalancata.
Con attacchi sempre più sofisticati, le password forti sono essenziali. Molti sanno che “password123” è debole, ma non tutti comprendono cosa renda una password più forte di un’altra — e non è sempre ciò che si pensa.
Vediamo quindi alcune priorità chiave per scegliere una password forte.
Priorità 1: La lunghezza è il fattore più importante
Non serve una password “strana” piena di simboli incomprensibili: più è lunga, meglio è.
Quando gli hacker rubano database di password (succede spesso, anche a grandi aziende), usano computer potenti per indovinare la password originale partendo dalla versione cifrata.
È come cercare la combinazione di una cassaforte: più lunga è, più tempo ci vuole.
Gli attaccanti hanno molti modi per rubare una password. A volte ti inducono a inserirla in un sito falso — in quel caso, non importa quanto sia complessa, perché gliel’hai semplicemente consegnata.
La forza di una password conta di più quando gli attaccanti rubano grandi database di credenziali, spesso da aziende con milioni di account (ad es. LinkedIn o Facebook).
Questi database non memorizzano la password in chiaro, ma una versione cifrata (hash).
Per risalire alla password originale, gli attaccanti devono indovinare e vedere se il risultato cifrato corrisponde.
Questo processo si chiama password cracking: è come cercare di indovinare la combinazione di una cassaforte.
Più lunga e complessa è la combinazione, più tentativi serviranno. Gli attaccanti usano computer potenti, e più potenti sono, più rapidamente possono indovinare.
In questa tabella è subito evidente quanto tempo servirebbe per indovinare una password a seconda della lunghezza e della potenza di calcolo:
|
Lunghezza |
Combinazione di caratteri |
GPU Cluster |
Cloud Compute |
Quantum (teorico) |
|
8 |
solo lettere minuscole |
istantaneo |
secondi |
istantaneo |
|
8 |
lettere miste + numeri |
minuti–ore |
ore–giorni |
secondi |
|
8 |
complessa (simboli) |
ore–giorni |
giorni–settimane |
minuti |
|
16 |
solo lettere minuscole |
giorni–settimane |
secoli |
minuti–ore |
|
16 |
lettere miste + numeri |
anni |
millenni |
ore–giorni |
|
16 |
complessa (simboli) |
molti anni |
quasi impossibile |
giorni–anni |
La lunghezza è il fattore principale per la robustezza di una password, più della complessità. Certo, password più lunghe possono essere fastidiose da digitare… ma consideriamo questo: se la tua password fosse composta solo dalla lettera “a” ripetuta 40 volte, anche un computer quantistico impiegherebbe centinaia di migliaia di anni per decifrarla.
Priorità 2: Uniche e gestite centralmente
Ricordare decine di password uniche e complesse è impossibile.
Un password manager è un modo comodo per salvarle, ma rappresenta anche un bersaglio unico per gli attaccanti.
Memorizzare le password in un vault sicuro è sempre raccomandato. Inoltre, il gestore scelto dovrebbe aiutarti a ruotare le password e avvisarti se è stato compromesso lui o uno dei tuoi account.
Combinando questo con una password complessa, la finestra di opportunità per un attacco si riduce drasticamente.
Priorità 3: Elimina gli account inutilizzati
Così come vengono aggiornate regolarmente le password degli account attivi, si dovrebbero anche rimuovere quelle che non sono più utilizzate.
Si potrebbe pensare che un vecchio account Hotmail non abbia più valore, ma se era l’e-mail di recupero per un conto bancario ancora attivo, allora è meglio accedervi di nuovo e chiuderlo prima che lo faccia qualcun altro.
Priorità 4: Monitora gli account
L’ultima cosa che ci si aspetterebbe dalla propria banca è che nessuno controlli la cassaforte. Lo stesso principio vale per i propri account online. Monitorare i tentativi di accesso e i cambiamenti di sistema è importante quanto chiudere la porta.
I dark web scan e le notifiche di violazione spesso arrivano settimane dopo che i tuoi dati sono stati esposti. Una sorveglianza continua, inclusi i servizi gratuiti di monitoraggio del credito, fornisce uno strato di protezione aggiuntivo cruciale.
Uno sguardo al futuro: come l’IA cambia il gioco delle password
Gli attaccanti non si affidano più solo a computer più veloci. Ora utilizzano intelligenza artificiale per indovinare le password.
Invece di provare combinazioni alla cieca, i modelli di IA imparano da miliardi di password trapelate per prevedere i modelli più probabili usati dalle persone.
Ciò significa che password basate su nomi, date di nascita, squadre sportive o testi di canzoni possono essere indovinate molto più velocemente.
L’IA rende anche gli attacchi di phishing più difficili da individuare.
Pagine di login false o e-mail di truffa possono essere generate automaticamente, con grammatica perfetta, loghi credibili e persino voci sintetiche.
In questi casi, anche la password più forte è inutile se la consegni per errore.
D’altro canto, l’IA è anche un’alleata potente nella difesa. I sistemi di sicurezza la usano già per rilevare schemi di login insoliti, come un accesso da un altro paese alle 3 del mattino, e bloccare o segnalare il tentativo. Può inoltre monitorare il dark web e avvisarti se le tue credenziali compaiono in un dump molto più velocemente rispetto ai controlli tradizionali.
L’AI quindi gioca su entrambi i fronti: rende gli attaccanti più rapidi e intelligenti, ma offre anche ai difensori strumenti migliori.
Per questo motivo, password lunghe, uniche, ben gestite e monitorate sono più importanti che mai, oggi e in futuro.