Cosa può e non può risolvere un gestore di password

Un gestore di password può aiutarti a conservare le credenziali e a usare password diverse per servizi diversi senza dover fare affidamento sulla memoria. Tuttavia, non sostituisce le misure di sicurezza del sito a cui accedi e non decide per te cosa fare se perdi un dispositivo, dimentichi la password principale o qualcuno riesce a prendere il controllo del tuo account. L’app è un anello di una catena: contano anche il metodo di accesso, i dispositivi autorizzati, il recupero e il modo in cui i dati vengono sincronizzati. Per questo è utile valutare il gestore insieme al contesto in cui lo userai, invece di considerarlo una soluzione autonoma.

È importante distinguere la protezione delle credenziali archiviate dalla protezione dell’account del gestore. Una cassaforte crittografata può rendere più difficile leggere i dati se qualcuno ne ottiene una copia, ma questo da solo non dimostra che accesso, recupero o applicazioni del fornitore siano adatti alle tue esigenze. La guida NIST sull’autenticazione descrive l’autenticazione come il processo di verifica che chi tenta di accedere controlli gli autenticatori associati a un’identità. Le linee guida sono rivolte ai sistemi di identità digitale e non certificano specifici gestori commerciali. NIST SP 800-63B.

Le definizioni di questo glossario servono quindi a trasformare espressioni tecniche in verifiche concrete, non a dichiarare un prodotto vincitore. Le fonti citate documentano concetti e raccomandazioni generali; non confrontano tutti i gestori disponibili e non attestano il comportamento di una versione specifica. Un’etichetta accattivante non sostituisce la spiegazione del meccanismo, delle sue eccezioni e delle conseguenze per chi perde l’accesso. Nel confronto, cerca risposte sul funzionamento effettivo, non limitarti ai nomi delle funzioni.

Cassaforte, crittografia, password principale e conoscenza zero

La cassaforte è lo spazio digitale in cui vengono organizzati elementi come nomi utente e password e, a seconda del servizio, altri dati. Chiedi quali tipi di informazioni supporta, come viene bloccata e cosa succede a una sessione aperta se perdi il dispositivo. Il termine non garantisce che ogni elemento sia crittografato allo stesso modo, che tutti i metadati siano protetti o che i contenuti esistano soltanto su un dispositivo. Questi dettagli dipendono dall’architettura e dalla documentazione del fornitore. È quindi utile verificare cosa comprende concretamente la definizione di cassaforte, invece di presumere che tutte le informazioni siano protette nello stesso modo.

La crittografia trasforma i dati affinché non possano essere letti senza il materiale crittografico necessario. L’espressione “crittografia end-to-end” indica in genere che i dati sono protetti in modo tale che il fornitore non dovrebbe poter leggerne il contenuto, ma occorre verificare come viene applicata: prima o dopo la sincronizzazione, su quali dispositivi e quali informazioni restano escluse. Anche un’affermazione di “conoscenza zero” non va considerata automaticamente sinonimo di sicurezza totale. Cerca una spiegazione tecnica accessibile, chiarisci quali segreti controlla l’utente e quali capacità conserva il servizio per funzionare o recuperare l’account. Il nome di una tecnica, da solo, non descrive ogni dettaglio del sistema.

La password principale — chiamata anche password master in alcuni prodotti — è il segreto che può sbloccare la cassaforte o partecipare alla derivazione delle chiavi che la proteggono. Non è semplicemente un’altra password nell’elenco: perderla può avere conseguenze diverse dalla perdita della password di un account web. Prima di scegliere, chiedi se il fornitore può reimpostarla, se esiste una frase di recupero e quali dati vengono persi o restano disponibili nei diversi casi. La comodità di una reimpostazione e la possibilità di intervento di terzi comportano compromessi diversi. Non presumere che sia sempre possibile recuperare tutto senza perdita di dati: verifica la procedura documentata.

Autenticazione multifattore e passkey

L’autenticazione multifattore (MFA) richiede più di un fattore per verificare l’identità. In pratica, i fattori possono basarsi su qualcosa che sai, qualcosa che possiedi o una caratteristica biometrica. Un secondo passaggio può ridurre la dipendenza da una password esposta, ma i diversi metodi non offrono tutti la stessa esperienza né le stesse proprietà rispetto agli attacchi. CISA raccomanda di adottare la MFA per aggiungere protezione oltre la password; ciò non significa che attivare una qualsiasi opzione elimini il rischio. Valuta anche cosa accade se il dispositivo che usi abitualmente non è disponibile. CISA: More than a Password.

Nel confrontare i gestori, distingui la MFA usata per accedere all’account del gestore dalla MFA che il prodotto conserva o aiuta a utilizzare con altri servizi. Chiedi quali metodi sono supportati, se sono disponibili codici di recupero e cosa succede se perdi il telefono o il dispositivo di autenticazione. La guida OWASP sull’autenticazione tratta separatamente aspetti come l’accesso e il recupero sicuro; è un riferimento per la progettazione, non una certificazione di uno specifico fornitore. La distinzione è utile perché le opzioni per proteggere l’account del gestore possono essere diverse da quelle disponibili per le credenziali di altri servizi. OWASP Authentication Cheat Sheet.

Le passkey sono credenziali di accesso che permettono di autenticarsi senza digitare una password tradizionale, sfruttando le funzionalità compatibili del dispositivo, della piattaforma e del servizio. Non sono semplicemente password salvate in una cassaforte. La documentazione Google ne descrive l’uso e indica la compatibilità con Android e Chrome, ma la disponibilità concreta dipende dall’ambiente, dal servizio e dal modo in cui la credenziale viene archiviata o sincronizzata. Chiedi se il gestore può conservare o sincronizzare passkey, su quali piattaforme funziona e quale alternativa resta se cambi ecosistema. Verifica la compatibilità con i tuoi dispositivi e servizi specifici. Google: Passkeys e ambienti supportati.

Recupero, sincronizzazione e accesso di emergenza

Il recupero definisce le opzioni disponibili quando non riesci a sbloccare la cassaforte o ad accedere. Può includere codici di recupero, dispositivi autorizzati in precedenza, l’aiuto di un contatto o una procedura gestita dal fornitore: non sono soluzioni equivalenti. Verifica se il recupero ripristina l’accesso agli stessi dati, se è necessario che un altro dispositivo resti disponibile e se la procedura modifica il modello di privacy o fiducia. Se il servizio non spiega con sufficiente chiarezza i passaggi, non dare per scontato che l’assistenza possa restituire il contenuto. Una descrizione precisa delle condizioni è più utile di una promessa generica.

La sincronizzazione rende le informazioni disponibili su più dispositivi e solleva anche domande su cosa viene trasmesso, dove viene elaborato e come sono protette le copie sincronizzate. Non confondere “si sincronizza” con “esiste un backup recuperabile”. Chiedi cosa succede se elimini un elemento su un dispositivo, se le modifiche si propagano e come puoi esportare o conservare i tuoi dati. NIST SP 800-63B include indicazioni sugli autenticatori sincronizzabili, ma è rivolto ai fornitori di servizi di credenziali e ai sistemi di autenticazione: non valuta un gestore specifico. Le indicazioni su una categoria di autenticatori non dimostrano come un prodotto commerciale implementi la sincronizzazione. NIST SP 800-63B, appendice sugli autenticatori sincronizzabili.

L’accesso di emergenza descrive in genere meccanismi che permettono a un’altra persona di ottenere l’accesso a determinate condizioni. L’etichetta non chiarisce chi può fare la richiesta, quanto dura l’attesa, se l’utente può rifiutarla o quali dati vengono esposti. Leggi l’intero flusso da entrambe le prospettive e considera cosa potrebbe succedere in caso di perdita di capacità, controversia o cambiamento della relazione. Se ti serve questa funzione, verifica che possa essere limitata a determinati elementi e revocata senza dipendere da un contatto irraggiungibile. Comprendi le condizioni prima di affidarti a questo meccanismo.

Trasformare le definizioni in criteri di confronto

Un confronto utile parte dalla tua situazione: sistemi operativi e browser utilizzati, numero di dispositivi, necessità di condividere credenziali e disponibilità a dipendere da un account cloud. Poi confronta ciò che il fornitore documenta, non soltanto i nomi delle funzioni. Se dichiara che la crittografia avviene prima della sincronizzazione, verifica quali informazioni sono escluse e come viene gestita la chiave. Se pubblicizza il recupero, controlla se la procedura conserva i dati e quali poteri ha il fornitore o il contatto designato. Le spiegazioni scritte e specifiche consentono confronti più concreti rispetto a etichette simili.

Per ridurre il confronto a domande verificabili, puoi usare questo elenco:

  • Quali dati conserva la cassaforte e quali categorie sono escluse dalla crittografia descritta?
  • Come si sblocca l’account e quali opzioni MFA o passkey sono disponibili sui miei dispositivi?
  • Quali opzioni di recupero esistono e cosa succede ai dati in ciascun caso?
  • Posso esportare le credenziali in un formato utilizzabile e chiudere l’account senza perdere il controllo dei dati?
  • Quali piattaforme, browser e funzioni mi servono, e dove sono documentate le relative limitazioni?
  • Quanto costa il piano di cui ho bisogno nel mio mercato e quali condizioni cambiano se smetto di pagare?

Lista di controllo prima di scegliere

Prima di registrarti, verifica la compatibilità effettiva con i dispositivi e i browser che usi: una pagina generale sulla disponibilità non garantisce che tutte le funzioni siano presenti in ogni versione. La documentazione Google sulle passkey mostra, per esempio, perché è utile controllare piattaforma e ambiente invece di considerare la compatibilità universale. Se dipendi da uno specifico sistema operativo, verifica anche il funzionamento delle estensioni, dello sblocco biometrico e della sincronizzazione tra piattaforme. Cerca dettagli che corrispondano alla tua configurazione concreta.

Esamina l’esportazione e l’uscita dal servizio con la stessa attenzione dedicata alla registrazione. Scopri se puoi esportare senza perdere campi importanti, se il file è leggibile al di fuori del gestore e come eliminarlo in modo sicuro dopo l’uso. Controlla i prezzi applicabili nel paese in cui vivi e distingui le funzioni incluse dai limiti dei dispositivi e dai piani familiari o aziendali. La documentazione delle fonti citate non stabilisce prezzi o disponibilità dei prodotti commerciali: non sarebbe corretto dedurli o presentare un prezzo come attuale senza una fonte del fornitore e una data di verifica. Conferma direttamente queste condizioni.

Come decisione finale, dai priorità ai requisiti che ti danneggerebbero di più se venissero meno: perdita della password principale, cambio del telefono, indisponibilità del servizio o necessità di condividere l’accesso. Confronta risposte scritte e aggiornate, non promesse vaghe. Un gestore può rendere più semplice mantenere credenziali diverse e organizzare gli accessi, ma la scelta deve considerare anche il recupero, le piattaforme supportate e la possibilità di abbandonare il servizio. Il confronto migliore non è un punteggio astratto: è sapere cosa accade nei casi che ti preoccupano davvero.