In breve

Cos'è

Un gestore di password fa tre cose ogni giorno:

  1. Memorizza tutte le tue password — e note, carte di credito, indirizzi, numeri di documenti, codici di recupero — in un caveau cifrato sui tuoi dispositivi.
  2. Genera password forti e uniche per ogni nuovo account che crei, così non devi mai più inventarne una.
  3. Le inserisce automaticamente nel tuo browser e nelle tue app mobile, sul sito giusto, in modo che tu non digiti la password della banca su una pagina falsa che sembra la tua banca.

Il caveau è bloccato con una password principale — l'unica che devi ricordare. Di solito è protetto anche da un secondo fattore (un codice, un'impronta digitale, una chiave di sicurezza). Se il tuo laptop viene rubato e il ladro non conosce la tua password principale, il contenuto è inutile per lui.

La maggior parte dei gestori include anche una vista salute della sicurezza: quali password sono apparse in violazioni note, quali sono riutilizzate, quali sono deboli. È davvero utile. La maggior parte delle persone che la attivano scopre di avere alcuni account con la stessa password dell'email del 2014.

Perché non è più opzionale

Il motivo onesto: gli esseri umani non riescono a ricordare 80 password forti e uniche, e quasi tutti hanno almeno 80 account. Le opzioni sono due:

Non esiste una terza opzione che funzioni su larga scala.

Come funziona davvero (in un paragrafo)

La tua password principale non viene mai inviata all'azienda del gestore. Viene usata sul tuo dispositivo per derivare una chiave di cifratura. Quella chiave cifra e decifra il contenuto del caveau. Il cloud del gestore, se ne ha uno, vede solo dati cifrati — incomprensibili, finché il tuo dispositivo non li decifra. Questo si chiama design zero-knowledge (conoscenza zero). È per questo che una fuga di database di un gestore ben progettato non equivale a una compromissione degli account degli utenti, a patto che la password principale fosse forte.

Cosa cercare

Quando scegli un gestore, in ordine di importanza:

  1. Architettura zero-knowledge. L'azienda non deve poter leggere il tuo caveau anche se volesse. Ogni gestore serio è costruito così oggi; verificalo sulla pagina sicurezza dell'azienda prima di iscriverti.
  2. Secondo fattore forte per il caveau stesso. La cosa più importante: l'opzione di usare un'app di autenticazione o una chiave di sicurezza hardware — non solo gli SMS.
  3. Sincronizzazione tra dispositivi di cui ti fidi. Sincronizzazione tra telefono, computer e tablet. Se preferisci non usare un cloud, esistono opzioni che si sincronizzano tramite il tuo spazio di archiviazione.
  4. Estensioni browser e compilazione automatica mobile che funzionino davvero sui siti che usi.
  5. Un percorso di esportazione chiaro. Devi poter andartene in qualsiasi momento portando i tuoi dati in un formato standard (CSV, JSON). Il blocco dal fornitore è un segnale d'allarme.
  6. Audit di sicurezza indipendenti. Cerca "audit" o "penetration test" sulla pagina di trasparenza dell'azienda. I buoni gestori li pubblicano.

Confronto onesto

Prodotti specifici con i loro principali compromessi. Nessun link di affiliazione, nessuna preferenza pagata. Questa è la situazione nel 2026 — queste aziende cambiano spesso le loro offerte; verifica i dettagli attuali sui loro siti.

Da evitare: gestori di aziende con storie di scarsa risposta alle violazioni o affermazioni vaghe sulla cifratura. Leggi recensioni indipendenti recenti — Wirecutter, PCMag, AV-TEST, Stiftung Warentest, Que Choisir e le organizzazioni nazionali di test dei consumatori effettuano confronti regolari.

Come iniziare — la prima ora

Il giorno più difficile con un gestore di password è il primo. Dopo diventa invisibile.

  1. Scegli un gestore. Bitwarden è una scelta sicura di default. Se vivi completamente nel mondo Apple, Apple Passwords va bene. Se non vuoi nessun cloud, KeePassXC.
  2. Crea l'account con una password principale lunga. Quattro-sei parole casuali. Scrivila su carta per il primo mese. Poi la ricorderai.
  3. Attiva il 2FA sull'account del gestore stesso. È l'unico account in cui il 2FA via SMS non è sufficiente — usa un'app di autenticazione o, idealmente, una chiave hardware.
  4. Installa l'estensione del browser e l'app mobile su ogni dispositivo che usi.
  5. Non migrare tutto in una volta sola. Lascia che impari i tuoi account mentre accedi nei prossimi due settimane. Quando accedi a un sito, lascia che il gestore salvi la password esistente, poi usa subito il generatore per sostituirla con una nuova password forte.
  6. Prima email e banca. Genera nuove password forti per questi due account il primo giorno. Tutto il resto può aspettare.
  7. Stampa il foglio di recupero di emergenza — la maggior parte dei gestori ne offre uno. Suggerimento per la password principale, chiave di recupero; il foglio stampato va in un posto sicuro a casa.

E le famiglie?

La maggior parte dei gestori a pagamento offre piani famiglia per ~3–5 €/mese per più utenti. Ogni persona ha il proprio caveau privato; le credenziali condivise (l'abbonamento streaming, le utenze domestiche) vivono in un caveau condiviso. È molto più sicuro che mandare la password di Netflix via email. E se un membro della famiglia è compromesso, i caveau privati degli altri rimangono intatti.

Per i parenti più anziani: aiutare un genitore a configurare un gestore è una delle cose più utili che puoi fare, soprattutto se imposti anche un contatto di recupero in modo da poterlo aiutare a riprendere l'accesso se necessario.

Cosa NON fare

Usa l'IA per aiutarti

Scegliere un gestore per la tua situazione:

"Vorrei aiuto per scegliere un gestore di password. Ecco i miei vincoli: dispositivi [lista], sistemi operativi [lista], se sono disposto a pagare [sì/no], se voglio il mio caveau sul server di qualcun altro [sì/no], quanto sono tecnico [scala 1–10] e i membri della famiglia con cui voglio condividere [descrivere]. Per favore raccomanda due opzioni, una mainstream e una alternativa, e spiega i compromessi in linguaggio semplice."

Verificare una configurazione esistente:

"Uso già [nome del gestore di password]. Aiutami a verificare la mia configurazione. In particolare: (a) l'approccio alla password principale è solido, (b) il mio 2FA sull'account del gestore stesso è abbastanza forte, (c) quali passaggi di backup o recupero dovrei avere che potrei non avere, (d) qual è un rischio a cui probabilmente non sto pensando?"

Nota: l'IA potrebbe non conoscere lo stato attuale dei prezzi, delle funzionalità o delle violazioni recenti di un prodotto specifico. Verifica sul sito ufficiale dell'azienda e in una recensione indipendente recente prima di decidere.

Chi contattare

Questo è un argomento di configurazione, non una crisi. Ma:

Quando andare oltre la chat

Fonti e letture aggiuntive