Password 12345: le abitudini pericolose che vedo ogni giorno
Sicurezza & Performance

Password 12345: le abitudini pericolose che vedo ogni giorno

AG
Alex Gentili
18 April 2026 5 min 260 letture

Dopo oltre vent'anni di lavoro, le password deboli sono ancora il problema numero uno. Vi racconto cosa vedo ogni settimana e come convincere i clienti a prendere sul serio la sicurezza.

Settimana scorsa ho ricevuto una chiamata da un cliente storico, un commercialista di Trento. "Alex, mi hanno hackerato il gestionale." Quando gli ho chiesto quale fosse la password che usava, c'è stato un silenzio imbarazzato. "Studio2023". L'ho capito subito: era la stessa password che usava per tutto, dalla mail al backend del sito.

Questa storia si ripete praticamente ogni settimana. E il punto è che non parliamo di gente sprovveduta: sono professionisti, imprenditori, persone che gestiscono aziende con fatturati importanti. Eppure quando si parla di password, si comportano come se fossero ancora nel 2005.

Le password che vedo più spesso (e che mi fanno venire l'orticaria)

Nella mia esperienza con centinaia di progetti tra realizzazione siti web a Trento e software gestionale su misura, ho visto password di tutti i tipi. E credetemi, la fantasia delle persone è incredibilmente limitata quando si tratta di sicurezza.

La classica "password123" è ancora lì, viva e vegeta. Ma anche varianti come "NomeAzienda2024", "admin", "12345678" (almeno 8 caratteri, no?), "benvenuto", e la mia preferita: "Password" con la P maiuscola, come se questo la rendesse più sicura.

Un ristoratore di Rovereto usava "lasagna" per tutto. Gliel'ho scoperto perché dovevo accedere al suo pannello di prenotazioni e mi ha detto "è facile, è il mio piatto preferito". Peccato che fosse anche scritto in bella vista sul menu del sito. Un attaccante avrebbe impiegato circa 30 secondi a indovinare.

Perché continuiamo a farlo male

Il problema non è la pigrizia, almeno non solo. È che ci hanno venduto un sistema che non funziona per come siamo fatti noi esseri umani. Ci chiedono di ricordare 47 password diverse, tutte lunghe almeno 12 caratteri, con maiuscole, minuscole, numeri, simboli, e possibilmente un geroglifico egizio.

Risultato? La gente sceglie "Pippo2024!" e la usa ovunque. Oppure scrive tutto su un foglietto attaccato al monitor (sì, succede ancora nel 2025). O peggio, salva tutto nel browser senza mettere una master password.

Un mio cliente, titolare di una piccola azienda di infissi qui a Trento, aveva un file Excel chiamato "Password.xlsx" sul desktop. Dentro c'erano tutte le credenziali, in chiaro. Quando gliel'ho fatto notare, mi ha risposto: "Ma tanto è sul mio computer, chi vuoi che lo veda?". Ecco, questo è il livello di consapevolezza medio.

Cosa succede davvero quando ti hackano

La maggior parte delle persone pensa che l'hacking sia come nei film: un tizio incappucciato che digita codice verde su sfondo nero per ore. La realtà è molto più banale e molto più pericolosa.

Gli attacchi più comuni sono automatizzati. Ci sono bot che provano migliaia di combinazioni al secondo su siti WordPress, pannelli di amministrazione, webmail. Provano le password più comuni, quelle trovate in data breach precedenti, variazioni del nome del sito o dell'azienda. Se la tua password è debole, è solo questione di tempo.

E quando entrano? Dipende da cosa stai proteggendo. Se è un sito web, possono deturparlo, installare malware, rubare dati dei clienti, usarlo per attacchi phishing. Se è un e-commerce a Trento, possono rubare informazioni di pagamento, modificare ordini, prosciugare il conto PayPal.

Ma il danno più grosso spesso è invisibile all'inizio. Un'azienda di distribuzione con cui lavoro ha scoperto dopo sei mesi che qualcuno aveva accesso alla loro mail. Sei mesi di conversazioni aziendali, preventivi, strategie commerciali, tutto nelle mani di chissà chi. Il danno reputazionale e competitivo è stato enorme.

Le soluzioni che funzionano davvero

Ok, basta terrorismo. Cosa si può fare concretamente? Io ai miei clienti propongo sempre un approccio pragmatico, che tenga conto del fatto che sono persone normali, non ingegneri della NASA.

Prima cosa: un password manager. E no, non è complicato. Io uso Bitwarden da anni e lo consiglio a tutti. È gratuito, funziona su tutti i dispositivi, e devi ricordare una sola password (quella master). Tutto il resto viene generato e salvato in modo sicuro.

Dico sempre: "È come avere un portachiavi digitale. Tu ricordi dove hai messo le chiavi, non la forma di ogni singola chiave, giusto?". Di solito capiscono.

Seconda cosa: autenticazione a due fattori ovunque sia possibile. Gmail, Facebook, il pannello del sito, il gestionale. Sì, è un po' seccante all'inizio, ma è come mettere una seconda serratura alla porta. Anche se qualcuno ha la chiave, deve comunque avere il codice.

Terza cosa, che implemento sempre nei progetti custom: timeout di sessione ragionevoli e log degli accessi. Se qualcuno entra con le tue credenziali alle 3 di notte dalla Romania, voglio che tu lo sappia subito.

Come convincere chi non vuole convincersi

La parte più difficile del mio lavoro non è scrivere codice sicuro. È convincere le persone che la sicurezza non è un optional. "Ma io sono troppo piccolo, chi vuoi che mi attacchi?" è la frase che sento più spesso.

La risposta è: tutti. Gli attacchi automatizzati non guardano in faccia nessuno. Scansionano internet 24/7 cercando vulnerabilità, e se la tua password è "admin" sei già dentro la lista.

Quello che faccio io è essere onesto sui rischi, ma anche pratico nelle soluzioni. Non voglio spaventare la gente fino a farla rinunciare alla tecnologia. Voglio che usino strumenti sicuri in modo naturale, senza che diventi un peso.

Quando sviluppo un nuovo gestionale o una web app, implemento sempre policy di password sensate (minimo 12 caratteri, ma non chiedo caratteri speciali folli), autenticazione a due fattori opzionale ma consigliata, e soprattutto: comunicazione chiara. Se forzi un reset password, spiega perché. Se rilevi un tentativo di accesso sospetto, avvisa l'utente in modo comprensibile.

La sicurezza non è solo tecnologia, è soprattutto educazione. E nel tessuto economico del Trentino, fatto di PMI e artigiani, questo aspetto è fondamentale. Non basta installare un firewall, bisogna far capire alle persone perché ne hanno bisogno.

Se gestisci un'azienda e usi ancora "password123" (o varianti creative), ti prego: prenditi mezz'ora oggi pomeriggio e sistema la faccenda. Installa un password manager, attiva l'autenticazione a due fattori, e genera password nuove per tutti i servizi importanti. Il tuo te stesso del futuro ti ringrazierà.

E se hai dubbi su come mettere in sicurezza il tuo sito, il tuo gestionale o la tua infrastruttura digitale, parliamone davanti a un caffè. Qui a Civezzano sono sempre disponibile per una consulenza, anche solo per controllare che non ci siano buchi grossi come portoni.

#sicurezza #password #cybersecurity #best-practices #gestione-clienti

Ti è piaciuto l'articolo?

Condividilo con chi potrebbe trovarlo utile

Ti serve aiuto con questo argomento?

Sono disponibile per consulenze, sviluppo e supporto tecnico. Contattami per discutere il tuo progetto.

Accessibilità

Dimensione Testo

Utilizzo dei Cookie

Questo sito utilizza cookie tecnici necessari per il funzionamento e, con il tuo consenso, cookie analytics per migliorare l'esperienza utente. Privacy Policy • Cookie Policy