Password

sequenza di caratteri alfanumerici e di simboli
Versione del 13 apr 2025 alle 22:33 di Carret20 (discussione | contributi) (Trovati corrispettivi italiani agli anglicismi presenti.)
Disambiguazione – Se stai cercando il programma di RTL 102.5, vedi Password (programma radiofonico).

Una password (in italiano anche detta parola d'accesso, parola chiave, parola d'ordine, chiave d'accesso, codice d'accesso[1] o, più semplicemente, chiave) è, in ambito informatico e crittografico, una sequenza di caratteri alfanumerici e di simboli utilizzata per accedere in modo esclusivo a una risorsa informatica (sportello bancomat, computer, connessione internet, casella della posta elettronica, reti, programmi, basi dati, ecc.) o per effettuare operazioni di cifratura. Si parla più propriamente di frase d'accesso se la chiave è costituita da una frase o da una sequenza sufficientemente lunga di caratteri (non meno di 20/30).

La maggior parte dei profili e dei dispositivi informatici richiede l'impostazione di una chiave per l'accesso.

Descrizione

Una parola d'accesso è solitamente associata a uno specifico nome utente, al fine di ottenere un'identificazione univoca da parte del sistema a cui si chiede l'accesso.

La coppia nome utente-password fornisce le credenziali di accesso a una delle forme più comuni di autenticazione; tipico il suo uso nelle procedure di accesso al profilo in questione. Dato lo scopo per il quale è utilizzata, la parola d'accesso dovrebbe rimanere segreta a coloro i quali non sono autorizzati ad accedere alla risorsa in questione. Non è consigliabile che la chiave sia costituita da una parola di senso compiuto.

L'uso di parole d'ordine come forma di riconoscimento risale all'antichità, soprattutto in ambiente militare. Ad esempio le sentinelle di guardia erano solite chiedere una parola d'ordine a chi si avvicinava, e permettevano il passaggio solo a coloro che ne erano a conoscenza. In tempi più moderni, in ambienti di spionaggio e controspionaggio, alla parola d'ordine doveva essere risposta una contro parola d'ordine.

Odierni comuni esempi di utilizzo di parole d'accesso si hanno nei servizi bancari (i PIN dei bancomat e delle carte di credito non sono altro che password numeriche), nell'ambito della telefonia mobile e in molti altri campi, spesso coperti dal carattere punto (•).

Parole d'accesso dinamiche

  Lo stesso argomento in dettaglio: One-time password.

Un livello maggiore di sicurezza può essere raggiunto mediante parole d'accesso dinamiche: si tratta di chiavi che variano automaticamente dopo un intervallo di tempo prefissato. In tal caso l'autenticazione al sistema si ottiene quando la parola d'accesso generata automaticamente e quella immessa dall'utente coincidono.

Nella sua forma più semplice tale meccanismo si basa, infatti, su una componente fisica ed una componente logica: la parte logica, un programma in esecuzione su di un server o su un altro sistema da proteggere, genera delle parole d'accesso dinamiche a intervalli di tempo prefissati secondo un determinato algoritmo; la parte fisica, un dispositivo (ad esempio una carta intelligente oppure una chiavetta elettronica) nel cui microprogramma è codificato il medesimo algoritmo, è sincronizzata con il server in modo da generare la medesima parola d'accesso nel medesimo intervallo di tempo.

Norme elementari di sicurezza

  Lo stesso argomento in dettaglio: Robustezza della password e Password cracking.
  • Nell'impostare una parola d'accesso è sconsigliabile l'uso di parole ovvie (come il proprio nome o cognome o altri dati anagrafici), di senso compiuto o direttamente associabili al profilo (come il nome utente stesso) come anche di parole troppo brevi (di solito per le password viene stabilito un numero minimo di caratteri dal momento che all'aumentare del numero di caratteri aumenta esponenzialmente il numero delle disposizioni possibili).
  • In generale è preferibile utilizzare una parola d'accesso complessa e memorizzarla (o, in subordine, annotarla in un posto sicuro) piuttosto che sceglierne una di facile memorizzazione ma di più facile determinazione.
  • È inoltre sconsigliabile utilizzare parole presenti nei dizionari, come anche anagrammi o combinazioni delle stesse (tale tipo di chiavi sono quelle più facilmente attaccabili mediante attacchi di forza bruta), mentre è consigliabile utilizzare combinazioni del maggior numero possibile di "tipi" di caratteri: maiuscoli, minuscoli, numeri e caratteri speciali.[2] Anche le frasi d'accesso, ovvero una chiave costituita da più parole, sono molto sicure (ad esempio, “vado-in-vacanza-in-montagna”)[3].
  • È inoltre buona norma cambiare la chiave utilizzate dopo un tempo determinato e non utilizzare la stessa parola d'accesso per più servizi.
  • Si consiglia inoltre di non registrare le proprie parole d'accesso sul PC, perché queste potrebbero essere scoperte tramite l'uso di semplici programmi.
  • Quando si termina di utilizzare un sito, occorre non limitarsi a chiudere la relativa finestra sul programma di navigazione (nel computer dell'utente) perché la connessione rimane comunque aperta sul sistema centrale del sito e un altro utente tramite lo stesso terminale (PC, telefono cellulare, ecc.) può entrare facilmente nel nostro profilo utente, digitandone l'indirizzo. Ciò vale soprattutto se ci si collega da un computer pubblico, oppure tramite il cellulare e computer personale ma collegati tramite una rete pubblica wireless non cifrata e non protetta da password personale. È invece necessario terminare la connessione, dal percorso nomeutente>esci oppure da nomeutente>disconnetti. Vari siti consentono di vedere le molteplici connessioni rimaste attive nel tempo da terminali fissi o mobili, e che insistono su un unico profilo utente, per poi terminarle manualmente una per una: più raramente prevedono una opzione per cui l'ultimo utente che si connette automaticamente disconnette tutti gli altri, oppure una opzione di disconnessione automatica che disconnette automaticamente dall'profilo utente un terminale dopo alcune ore di inattività.
  • tramite un registratore di tasti installato da terzi sul terminale personale è possibile registrare l'intera navigazione Internet, vale a dire ogni singolo carattere digitato con la tastiera e ogni clic del mouse, abbinandoli ai relativi siti, inclusi utente e parole di accesso.
  • Si sconsiglia l'utilizzo di parole d'accesso e l'invio di informazioni sensibili tramite connessioni non crittografate. Un utente malintenzionato può utilizzare strumenti per eseguire diversi attacchi tra cui intercettazione delle comunicazioni e/o intercettazione passiva, ottenendo così l'accesso a tutte le informazioni scambiate. Durante la visualizzazione di una pagina Internet accertarsi di visualizzare un'icona con lucchetto verde, che significa che la connessione è crittografata.[4]

Passwordless o Passkey

La password ha un'intrinseca vulnerabilità perché, specie quando è banale o fissa, può essere facilmente rilevata (infatti, è una delle operazioni più semplici per un cibercriminale). Per questo è sempre più diffusa l'autenticazione o l'identificazione mediante metodologie che fanno "a meno della password" o, semplicemente, anche del nome utente. Una volta eseguita la registrazione o l'abbinamento sul servizio di autenticazione (tipicamente tramite una funzione del sistema operativo o utilizzando un profilo utente che utilizza un certificato digitale), l'autorizzazione può essere fornita mediante posta elettronica (codice stile OTP) o azione positiva su tasto nel testo del messaggio, telefonata, SMS e relativa azione positiva (OTP o testo risposta o rimando a collegamento a servizio di rete di raccolta autorizzazione), dispositivo hardware (chiavetta elettronica stile gettone, stile chiavetta con visualizzatore o tasto, chiavetta USB da inserire[5]), app di autenticazione, telefonino ovvero il relativo token di sicurezza integrato (notifica via bluetooth o rete telefonica o wireless approvata o segno su bloccaschermo o PIN), NFC, VPN, codice QR, impronta biometrica, sequenza in bloccaschermo su monitor a tocco, riconoscimento facciale, servizio autenticazione di terze parti. A volte i singoli elementi possono agire congiunti (ma su 2 canali diversi), sia quando serve elevato tasso di sicurezza (operazioni critiche) sia per disporre di un eventuale recupero di emergenza quando uno dei due non fosse disponibile (ad esempio: lettura biometrica + PIN o consenso via notifica telefonino + OTP via chat). Perché la procedura passkey sia adeguata occorre che i vari dispositivi o servizi siano supportati da certificati firmati da autorità accreditate. Alcuni di questi strumenti richiedono che sia disponibile la connessione internet o telefonica o la batteria carica e questo potrebbe rappresentare un rischio (il token fisico stile gettone, ad esempio, supera questo inconveniente). Tali metodi possono richiedere anche un PIN durante il login per fornire l'autorizzazione (tipico quando si usano chiavi hardware di sicurezza) o il consenso nella notifica dello smartphone e comunque tutti necessitano di accesso iniziale.

Come dice Microsoft[6] "i metodi di autenticazione senza password sono più pratici, perché viene rimossa e sostituita con qualcosa che si possiede, una caratteristica fisica o un'informazione nota". Anche Google ed Apple incoraggiano il senza-chiave. Inoltre, è intrinsecamente molto più sicuro perché il malintenzionato deve avere o accesso fisico o possedere contemporaneamente più elementi di autenticazione in un certo istante e per un lasso di tempo brevissimo: invece la chiave è un solo elemento, scovabile da remoto, a volte facilmente aggirabile.

Questo sistema rappresenta o integra un metodo MFA ma privo di credenziali con password (a parte quella che protegge l'eventuale app dedicata all'autorizzazione). Spesso è necessario che sia impostata qualche funzione del terminale identificato che fornisce l'autorizzazione (blocco schermo attivato e bluetooth abilitato del telefonino) o applicazione del dispositivo da accedere o una certa versione a salire di un determinato programma di navigazione. Ovviamente, devono essere impostati altri terminali o elementi di autorizzazione chiave d'accesso di riserva o procedure di recupero in caso di anomalie o guasti di quello principale o definitiva indisponibilità di indirizzo mail o numero di telefono per cessazione/chiusura/smarrimento utenza (aspetto spesso sottovalutato dalle persone).

All'alleanza FIDO (Fast IDentity Online), organizzazione mondiale non-profit che sviluppa e promuove metodologie passkey sicure, partecipano, tra gli altri, Microsoft, Google, Apple.

Note

  1. ^ Per i sinonimi italiani, si veda: Vocabolario Treccani dei sinonimi e dei contrari
  2. ^ Ecco le 25 password più usate, su Corriere della Sera. URL consultato il 24 ottobre 2015.
  3. ^ Le password che usi sono davvero al sicuro? Scopri come proteggerti meglio, su biadets.com.
  4. ^ Generatore di password, su Generatore Password. URL consultato il 9 aprile 2018 (archiviato dall'url originale il 14 giugno 2018).
  5. ^ La chiavetta USB è formattabile inavvertitamente mentre la chiavetta dedicata non ha questo rischio ma ha quello che la pila di alimentazione possa scaricarsi; il token a gettone o scheda non hanno ambo gli inconvenienti.
  6. ^ Opzioni di autenticazione senza password per Microsoft Entra ID, su learn.microsoft.com. URL consultato il 25/02/2024.

Voci correlate

Altri progetti

Collegamenti esterni

Controllo di autoritàThesaurus BNCF 46571 · LCCN (ENsh85029555 · J9U (ENHE987007545617305171