Fondamenti
I concetti base di qualsiasi gestore di passwordPasswordpassword
🔑 Fondamenti
Una stringa segreta di caratteri che usi per dimostrare di essere tu quando accedi a un servizio. È la chiave digitale che protegge i tuoi account. Una password forte è lunga, unica per ogni servizio, casuale e difficile da indovinare.
Una password sicura ha almeno 16 caratteri, mescola lettere, numeri e simboli, e non viene mai riutilizzata su due siti diversi.
Cassafortevault
🔑 Fondamenti
Il contenitore crittografato dove un gestore di password memorizza tutte le tue credenziali, note sicure e dati sensibili. È come una cassaforte digitale: può essere aperta solo con la tua password principale. Tutto ciò che c'è dentro è crittografato e illeggibile senza la chiave corretta.
In Cleverpass, la tua cassaforte è memorizzata crittografata nel tuo Google Drive personale. Nemmeno noi possiamo aprirla.
Password principalemaster password
🔑 Fondamenti
L'unica password che devi ricordare in un gestore di password. Agisce come la chiave maestra che sblocca la tua cassaforte e genera la chiave crittografica che decrittografa tutti i tuoi dati. È l'unica password che non viene memorizzata da nessuna parte — esiste solo nella tua testa.
Se dimentichi la tua password principale, nessuno può recuperarla — nemmeno il fornitore. Scegli una frase lunga e memorabile. Esempio: "IlMioGatto-Dorme3Ore".
Accessologin / log in
🔑 Fondamenti
Il processo di identificazione a un sistema o applicazione inserendo le tue credenziali (solitamente nome utente e password) per accedere al tuo account. "Login" è il sostantivo (il processo di accesso) e "log in" è il verbo (l'azione di accedere).
Disconnessionelogout / log out
🔑 Fondamenti
Il processo di terminare formalmente una sessione attiva in un'app o servizio. Quando ti disconnetti, i token di sessione vengono invalidati e i dati vengono cancellati dalla memoria, impedendo ad altri utenti dello stesso dispositivo di accedere al tuo account.
Credenzialecredential
🔑 Fondamenti
L'insieme di dati che ti identifica presso un sistema: solitamente un nome utente (o email) più una password. Può anche includere certificati digitali, token hardware o dati biometrici.
Segretosecret
🔑 Fondamenti
Qualsiasi dato sensibile che deve rimanere privato: password, chiavi API, token, certificati o qualsiasi informazione che concede accesso ai sistemi. I moderni gestori di password permettono di memorizzare segreti di tutti i tipi, non solo password.
Crittografia e crittografia
Come i tuoi dati sono protetti matematicamenteCrittografiaencryption
🔐 Crittografia
Il processo di trasformare dati leggibili in un formato illeggibile usando un algoritmo matematico e una chiave. Solo qualcuno con la chiave corretta può invertire il processo (decrittografare) e leggere le informazioni originali. È il fondamento di tutta la sicurezza nei gestori di password.
Pensala come una busta sigillata con un lucchetto: il contenuto esiste, ma nessuno può leggerlo senza la chiave corretta.
AES-256Advanced Encryption Standard
🔐 Crittografia
Lo standard di crittografia più utilizzato e attualmente considerato inviolabile. Il numero "256" si riferisce alla dimensione della chiave in bit: 2^256 combinazioni possibili. Violarlo con forza bruta richiederebbe più tempo dell'età dell'universo anche con tutti i computer del mondo. È lo stesso standard usato dai governi per le informazioni classificate.
Cleverpass usa AES-256 per crittografare la tua cassaforte. È matematicamente impossibile violarlo senza la tua password principale.
PBKDF2Password-Based Key Derivation Function 2
🔐 Crittografia
Un algoritmo che trasforma la tua password principale (testo leggibile) in una chiave crittografica a 256 bit adatta per la crittografia. Lo fa eseguendo migliaia di operazioni matematiche ripetute, rendendo gli attacchi a forza bruta estremamente lenti. Se un hacker provasse a testare milioni di password, PBKDF2 lo farebbe durare anni invece di secondi.
Più iterazioni configuri in PBKDF2, più lenta è la decrittografia per un attaccante — anche se è leggermente più lento anche per te sbloccare.
Derivazione della chiavekey derivation
🔐 Crittografia
Il processo di generare una chiave crittografica da un segreto (solitamente la tua password principale) usando un algoritmo specializzato come PBKDF2, Argon2 o bcrypt. Il risultato è una chiave binaria di lunghezza fissa che è deterministica (la stessa password produce sempre la stessa chiave) e irreversibile (non puoi ottenere la password dalla chiave).
Salt (Salt crittografico)cryptographic salt
🔐 Crittografia
Un valore casuale unico aggiunto a una password prima di derivarla o memorizzarla. Assicura che due utenti con la stessa password finiscano con chiavi completamente diverse. Protegge contro attacchi a dizionario e rainbow table (liste precomputate di hash comuni).
Crittografia end-to-endend-to-end encryption (E2EE)
🔐 Crittografia
Un modello dove i dati sono crittografati sul dispositivo di origine e decrittografati solo sul dispositivo di destinazione. Nessun intermediario (né il fornitore del servizio né il server) può leggere i dati in transito. È la base di WhatsApp, Signal e gestori Zero Knowledge come Cleverpass.
Autenticazione e identità
Come dimostri di essere tuAutenticazione a due fattori / 2FAtwo-factor authentication / 2-step verification
🛡️ Autenticazione
Un sistema di sicurezza che richiede due prove di identità indipendenti per accedere: qualcosa che <em>conosci</em> (password) e qualcosa che <em>hai</em> (il tuo telefono, un codice temporaneo) o qualcosa che <em>sei</em> (biometria). Anche se la tua password viene rubata, senza il secondo fattore non possono entrare.
Abilita sempre il 2FA sui tuoi account più importanti: email, banca, gestore di password. È la misura di sicurezza con il miglior rapporto sforzo/protezione.
TOTP — Password monousoTime-based One-Time Password
🛡️ Autenticazione
Un codice numerico a 6 cifre che cambia ogni 30 secondi e viene usato come secondo fattore di autenticazione. La tua app di autenticazione (Google Authenticator, Authy…) lo genera usando un algoritmo matematico che combina una chiave segreta con l'ora corrente. Senza il tuo dispositivo, il codice è impossibile da indovinare.
I moderni gestori di password come Cleverpass possono memorizzare i seed TOTP, così hai sempre i tuoi codici 2FA a portata di mano.
Sblocco biometricobiometric unlock
🛡️ Autenticazione
La capacità di sbloccare il gestore di password usando dati fisici unici del tuo corpo: impronta digitale (Touch ID), riconoscimento facciale (Face ID) o iride. È più veloce e comodo che digitare la password principale, anche se è comunque richiesta periodicamente o quando reinstalli l'app.
La biometria non lascia mai il tuo dispositivo. Viene usata solo per sbloccare la chiave crittografica memorizzata nel chip sicuro del telefono.
Single sign-on / SSOSingle Sign-On
🛡️ Autenticazione
Un sistema che ti permette di autenticarti una volta per accedere a più servizi senza reinserire le credenziali. L'esempio più comune è "Accedi con Google" o "Continua con Apple." Un'identità centrale gestisce l'accesso a tutti i servizi federati.
SSO è molto comodo, ma crea dipendenza dall'account centrale. Se il tuo account Google viene hackerato e usi Google SSO ovunque, tutti i tuoi account sono a rischio.
Passkeypasskey / FIDO2
🛡️ Autenticazione
Una credenziale crittografica che sostituisce completamente le password. Usa una coppia di chiavi pubblica/privata: il sito web memorizza la chiave pubblica e tu tieni la chiave privata sul tuo dispositivo. Per autenticarti, dimostri di possedere la chiave privata usando biometria locale o PIN. Resiste al phishing perché la chiave privata non viene mai condivisa.
Gestione delle password
Funzionalità e concetti quotidianiCompilazione automaticaautofill / auto-fill
📋 Gestione
La funzionalità che rileva automaticamente i campi nome utente e password nelle app e nei browser e li compila con le tue credenziali salvate con un tap. Elimina la necessità di digitare manualmente password lunghe e complesse.
La compilazione automatica funziona solo sui domini che corrispondono esattamente a quelli salvati, il che protegge anche contro siti di phishing che imitano altri.
Forza della passwordpassword strength
📋 Gestione
Una misura di quanto sarebbe difficile indovinare o violare una password usando attacchi automatizzati. È calcolata in base a lunghezza, varietà di caratteri (maiuscole, minuscole, numeri, simboli) e casualità. È spesso espressa in bit di entropia o come punteggio debole/medio/forte/molto forte.
La lunghezza conta più della complessità. "Cavallo-Batteria-Graffetta-Corretto" è più forte di "P@ssw0rd!" e molto più facile da ricordare.
Generatore di passwordpassword generator
📋 Gestione
Uno strumento che crea password casuali e sicure automaticamente in base ai parametri che imposti: lunghezza, tipi di caratteri, parole vs. simboli. Rimuove l'abitudine umana di creare password prevedibili o riutilizzare le stesse.
Sincronizzazionesynchronization
📋 Gestione
Il processo di mantenere la cassaforte aggiornata e coerente su tutti i tuoi dispositivi (telefono, tablet, computer). Quando aggiungi o modifichi una credenziale su un dispositivo, le modifiche vengono propagate automaticamente agli altri tramite l'archiviazione cloud.
Token e sessioni
Come i sistemi gestiscono le identità attiveTokentoken
⚙️ Avanzato
Una stringa di dati che rappresenta un'identità o un permesso di accesso verificato. Invece di inviare la tua password con ogni richiesta a un server, il sistema emette un token quando ti autentichi. Le richieste successive usano quel token. Se il token scade o viene revocato, devi autenticarti di nuovo.
Token di accessoaccess token
⚙️ Avanzato
Un token di breve durata (minuti o ore) che autorizza l'accesso a risorse specifiche. Viene inviato con ogni richiesta per dimostrare che hai il permesso. Poiché è di breve durata, se qualcuno lo intercetta la finestra di attacco è piccola. È comune nelle API e nei sistemi OAuth.
I token di accesso sono spesso JWT (JSON Web Token): tre sezioni separate da punti contenenti intestazione, payload e firma crittografica.
Token di aggiornamentorefresh token
⚙️ Avanzato
Un token di lunga durata (giorni o mesi) usato solo per ottenere nuovi token di accesso quando scadono, senza richiedere all'utente di reinserire le credenziali. Viene inviato solo al server di autenticazione, non con ogni richiesta, il che riduce la sua esposizione al furto.
Architettura zero-knowledge / ZKzero-knowledge architecture
⚙️ Avanzato
Un modello di progettazione del sistema dove il fornitore del servizio non ha accesso tecnico ai dati sensibili dell'utente. I dati sono crittografati sul dispositivo dell'utente prima di lasciarlo, e il fornitore memorizza (o trasmette) solo dati che sono già crittografati e non possono essere decrittografati. Anche sotto ordine del tribunale, non può rivelare le password perché matematicamente non può accedervi.
Cleverpass è costruito su questa architettura. Non abbiamo server con i tuoi dati, e anche se li avessimo, non potremmo leggerli.
OAuthOpen Authorization
⚙️ Avanzato
Un protocollo standard che permette a un'app di accedere a risorse di un'altra per tuo conto senza condividere la tua password. Quando un'app ti chiede di "Connetti con Google", usa OAuth. Dai a quell'app il permesso di accedere a certi dati di Google (ad esempio, il tuo Drive), ma Google non condivide mai la tua password con l'app.
Entropia crittograficacryptographic entropy
⚙️ Avanzato
Una misura della casualità e imprevedibilità di una password o chiave crittografica, espressa in bit. Più bit di entropia significano più combinazioni possibili e più difficile da indovinare. Una password con 128 bit di entropia ha 2^128 combinazioni possibili — praticamente impossibile da violare.
Minacce e attacchi
Cosa può andare storto e perché è importante proteggersiViolazione dei datidata breach
⚠️ Minacce
Un incidente di sicurezza dove dati riservati vengono acceduti, copiati o rubati senza autorizzazione. Può colpire milioni di utenti contemporaneamente quando un'azienda viene hackerata. Le password trapelate nelle violazioni spesso appaiono sul dark web e vengono usate in attacchi successivi.
Puoi controllare se la tua email è apparsa in una violazione conosciuta su haveibeenpwned.com
Password compromessapassword breach / compromised password
⚠️ Minacce
Una password che è stata esposta in una violazione dei dati o è conosciuta dagli attaccanti. Una password compromessa dovrebbe essere cambiata immediatamente su ogni servizio dove viene usata. I moderni gestori di password confrontano le tue password con i database delle violazioni e ti avvisano.
Phishingphishing
⚠️ Minacce
Un attacco di ingegneria sociale dove un attaccante si spaccia per un'entità fidata (banca, social network, azienda) per indurti a inserire le tue credenziali su un sito falso. Di solito arriva via email, SMS o messaggio istantaneo con un link a una copia del sito legittimo.
La compilazione automatica di un gestore di password protegge contro il phishing: compila le credenziali solo sul dominio esatto salvato. Se il dominio non corrisponde, non compilerà automaticamente.
Attacco a forza brutabrute force attack
⚠️ Minacce
Una tecnica di attacco dove tutte le possibili combinazioni di password vengono provate sistematicamente fino a trovare quella corretta. Con i computer moderni, una semplice password di 8 caratteri può essere violata in ore. Ecco perché la lunghezza conta e perché PBKDF2 rallenta ogni tentativo.
Credential stuffingcredential stuffing
⚠️ Minacce
Un attacco automatizzato dove combinazioni nome utente/password trapelate in violazioni precedenti vengono provate contro altri servizi. Funziona perché molte persone riutilizzano la stessa password su più siti. Se la tua password trapela da un forum, gli attaccanti testano quella stessa sulla tua banca o email.
L'unica difesa completa è avere una password unica e diversa per ogni servizio — esattamente per questo esiste un gestore di password.
Attacco man-in-the-middleman-in-the-middle attack
⚠️ Minacce
Un attacco dove una terza parte intercetta le comunicazioni tra due parti (ad esempio tu e un sito web) senza che nessuna delle due lo sappia. L'attaccante può leggere, modificare o iniettare dati. La crittografia end-to-end rende l'intercettazione dei dati inutile: anche se li catturano, sono crittografati.