Una buona politica delle password non consiste nell’imporre il maggior numero possibile di regole. Deve soprattutto rendere i segreti difficili da indovinare, unici e praticabili per gli utenti.
La lunghezza conta molto
Una passphrase lunga e imprevedibile può essere migliore di una stringa breve piena di sostituzioni prevedibili. Quando la password non deve essere memorizzata, un generatore casuale è spesso la soluzione più semplice e robusta.
Un indicatore di robustezza resta una stima
Un controllo di robustezza può valutare lunghezza e composizione, ma nessun punteggio locale conosce tutti i dizionari, tutte le fughe di credenziali o il contesto di un attaccante.
Una password apparentemente forte ma già compromessa o riutilizzata su più servizi rimane pericolosa.
Evitare regole che peggiorano il comportamento
Imporre cambi molto frequenti senza incidente può incoraggiare varianti prevedibili. Richiedere sempre maiuscola, numero e simbolo non garantisce una forte entropia. Una policy moderna privilegia generalmente una lunghezza sufficiente, il blocco di password comuni o compromesse e l’autenticazione multifattore quando il rischio lo giustifica.
Le regole devono poter essere spiegate agli utenti e adattate al livello di rischio dell’applicazione.
Lunghezza, imprevedibilità ed entropia
La robustezza dipende soprattutto dallo spazio di ricerca che un attaccante deve esplorare. Aggiungere un carattere realmente casuale aumenta questo spazio; aggiungere sistematicamente 1! a una parola comune molto meno.
Per un segreto generato e conservato in un password manager, una stringa lunga e casuale è ideale. Per un segreto memorizzato, una passphrase lunga può offrire un buon compromesso tra sicurezza e usabilità.
La password deve soprattutto essere unica
Il riutilizzo trasforma la compromissione di un servizio in un rischio per molti altri. Una policy utile incoraggia quindi l’uso di password manager e, quando l’infrastruttura lo permette, il blocco di password note come compromesse.
Nessun punteggio di robustezza può compensare il riutilizzo dello stesso segreto ovunque.