Know-how / Standard di sicurezza

Quanto sono sicuri i password manager?

Cosa garantisce la crittografia, cosa dicono BSI e NIST – e da cosa si riconosce una soluzione sicura.

Ultimo aggiornamento: giugno 2026

Indice

Tutte le password in un unico posto – non è pericoloso? La domanda è legittima, la risposta delle autorità specializzate è univoca: un password manager è nettamente più sicuro delle alternative – password salvate nel browser, foglietti, fogli Excel o password mnemoniche riutilizzate. Questo articolo spiega come funziona tecnicamente la protezione, quali rischi residui rimangono e quali criteri contraddistinguono un password manager sicuro – nel privato come in azienda.

La risposta in breve

Un password manager serio salva le Sue credenziali in un database fortemente crittografato, che può essere aperto solo con la Sua password principale. Questo risolve il problema di fondo: senza password manager le persone usano password deboli o password identiche – ed è proprio da lì che passa la maggior parte degli attacchi riusciti. Per questo sia il BSI sia il britannico NCSC raccomandano espressamente l’impiego di password manager.

La domanda giusta non è quindi se un password manager sia abbastanza sicuro – ma quale soddisfi i criteri di sicurezza.

Come un password manager protegge i Suoi dati

Screenshot del client Windows di Password Depot: finestra principale con struttura a cartelle, elenco delle voci, ricerca rapida e area dei dettagli.
Client Windows: il database resta crittografato – si sblocca solo con la password principale
  • Cifratura secondo standard industriale: Il database viene cifrato con AES-256, standardizzato in FIPS 197 e indicato dalla NSA nella CNSA 2.0 Suite per sistemi particolarmente sensibili. I nuovi database locali utilizzano la modalità autenticata AES-GCM (tramite Windows CNG), che rende rilevabili le manipolazioni dei dati cifrati; la modalità classica AES-CBC resta disponibile. Il nostro articolo Rijndael/AES spiega come funziona l’algoritmo.
  • Password principale come unica chiave: la password principale non viene salvata in chiaro; da essa la chiave viene derivata crittograficamente. Linee guida moderne come NIST SP 800-63B richiedono a tale scopo, tra l’altro, procedure di derivazione memory-hard e salt.
  • Protezione durante l’uso: blocco in caso di inattività, gestione controllata degli appunti e compilazione automatica riducono la superficie di attacco sulla postazione di lavoro – anche contro la lettura non autorizzata e gli errori di digitazione sfruttati dal phishing.
  • Crittografia del trasporto: nell’accesso ai database centrali la connessione è protetta tramite TLS 1.3.
  • Rilevamento precoce dei leak: le password salvate possono essere verificate rispetto al database pubblico Have I Been Pwned – con k-anonimato, senza che le password lascino il computer in chiaro.

Cosa dicono BSI, NIST e NCSC?

  • BSI: raccomanda i password manager per usare una password forte e distinta per ogni servizio – e dal 2025 sconsiglia il cambio password periodico senza motivo. Entrambe le cose, in pratica, presuppongono un password manager.
  • NIST: SP 800-63B richiede che i servizi consentano di incollare le password – espressamente perché si possano usare i password manager – e raccomanda il confronto con le liste di password compromesse.
  • NCSC (UK): raccomanda i password manager come elemento centrale delle moderne strategie sulle password nelle organizzazioni.

La posizione delle autorità è quindi unanime: il password manager non è il rischio – è la contromisura raccomandata.

I rischi residui, considerati con onestà

Nessun sistema è privo di rischi. Quattro punti che dovrebbe conoscere – e proteggere in modo mirato:

  • La password principale è la chiave centrale: deve essere lunga e unica (una passphrase) e non va usata da nessun’altra parte. L’accesso può essere protetto ulteriormente con la 2FA – ad esempio TOTP o token hardware FIDO2.
  • Dispositivi compromessi: un computer infettato da malware può leggere ogni digitazione – questo vale per i password manager come per qualsiasi altra applicazione. Protezione degli endpoint e sistemi aggiornati restano un obbligo.
  • Il Cloud del fornitore come bersaglio: le casseforti Cloud centralizzate di molti utenti sono un obiettivo estremamente attraente. Questo rischio si può limitare a livello architetturale: con il funzionamento On-Premises i database crittografati risiedono nella Sua infrastruttura – non esiste una cassaforte centrale del produttore che sia interessante per tutti i clienti allo stesso tempo.
  • Password principale dimenticata: senza password principale i dati non sono recuperabili – è il rovescio della medaglia della vera crittografia. Per le aziende, i database centrali sul server con ruoli e backup risolvono questo problema sul piano organizzativo.

Da cosa si riconosce un password manager sicuro

La tabella scorre lateralmente

CriterioA cosa prestare attenzione
CrittografiaAES-256 per il database, TLS 1.3 per la trasmissione – documentati e verificabili
Protezione della password principaleNessun salvataggio in chiaro; derivazione crittografica della chiave secondo le linee guida attuali
Autenticazione a più fattori2FA per l’accesso – TOTP, meglio se in aggiunta token hardware FIDO2/WebAuthn
Verifica indipendentePenetration test esterni svolti da esaminatori rinomati, con risultati pubblicati
Conservazione dei datiLuogo di archiviazione a scelta – locale, server proprio o tenant Cloud proprio invece del Cloud imposto dal produttore
Confronto con i leakVerifica integrata delle password salvate rispetto alle liste compromesse
Maturità del produttoreSecurity-Updates affidabili, periodi di supporto documentati, processi di sicurezza certificati

Per le aziende si aggiungono requisiti come ruoli, policy centralizzate e audit log – una checklist completa è contenuta nell’articolo Password manager per aziende.

Come Password Depot soddisfa questi criteri

  • Crittografia: AES-256 (FIPS 197) per database, TLS 1.3 con Perfect Forward Secrecy per connessioni client-server; le password degli utenti vengono sottoposte a hashing lato server con Argon2id.
  • Verificato esternamente: nel penetration test di 10 giorni della SySS GmbH (12/2025) non sono state rilevate vulnerabilità critiche o di gravità elevata – il report è documentato nel Trust Center.
  • Processi di sicurezza certificati: il sistema di gestione della sicurezza delle informazioni del produttore AceBIT è certificato secondo ISO/IEC 27001:2022 (TÜV NORD). Nota di trasparenza: la certificazione riguarda l’ISMS del produttore – sviluppo, vendita e supporto –, non il prodotto in sé.
  • 2FA e procedure senza password: TOTP, FIDO2/WebAuthn e Windows Hello proteggono ulteriormente l’accesso.
  • Sovranità sui dati: i database risiedono in locale, sul proprio Enterprise Server o nel proprio tenant Azure – senza Cloud del produttore nella catena di fiducia.
  • Sicurezza pianificabile: Security-Updates gratuiti con periodo di supporto documentato (versione 19: almeno fino a dicembre 2030).
  • Confronto con i leak integrato: Tools → Security check → Check in Pwned passwords confronta le password esistenti con le fughe di dati note.

Per le aziende: imporre la sicurezza a livello centrale

Per l’uso privato è sufficiente un client ben configurato. Nelle organizzazioni è decisiva l’applicazione centralizzata: Password Depot Enterprise Server definisce policy per le password lato server, controlla gli accessi tramite ruoli e gruppi da Active Directory o Entra ID e registra ogni accesso in un audit trail a prova di manomissione: la base per audit e accountability RGPD. Così un’applicazione individuale sicura diventa uno standard di sicurezza verificabile per l’intera azienda.

Conclusione: è sicuro ciò che soddisfa i criteri – non ciò che è comodo

Secondo la valutazione concorde di BSI, NIST e NCSC, i password manager sono la strada giusta verso password uniche e forti. Decisiva è la scelta: crittografia forte e documentata, verifiche indipendenti, 2FA e un luogo di archiviazione sotto il Suo controllo. Chi in più toglie il Cloud del fornitore dalla catena di fiducia riduce anche l’ultimo rischio residuo strutturale.

Domande frequenti sulla sicurezza dei password manager

I password manager possono essere violati?

Nella pratica gli attacchi prendono di mira password principali deboli, dispositivi compromessi o le casseforti Cloud centralizzate dei fornitori – non la crittografia AES-256 in sé. Una password principale lunga e unica, la 2FA e una soluzione con luogo di archiviazione scelto in autonomia riducono al minimo queste superfici di attacco.

Non è rischioso salvare tutte le password in un unico posto?

Il rischio della raccolta crittografata è nettamente inferiore a quello dell’alternativa: password deboli o riutilizzate su decine di servizi. Proprio per questo BSI e NCSC raccomandano espressamente i password manager – l’importante sono una password principale forte e la 2FA.

Il produttore conosce le mie password?

Con Password Depot no: la password principale non viene salvata in chiaro, il database è crittografato con AES-256 e, con il funzionamento On-Premises, i dati risiedono esclusivamente nella Sua infrastruttura.

Il salvataggio delle password nel browser è altrettanto sicuro?

Le password salvate nel browser sono legate al profilo del browser, non offrono un vero concetto di password principale su tutte le piattaforme, né policy centralizzate, né ruoli o log per i team. Per singoli account privati meglio di niente – per le aziende inadatte.

Cosa succede se dimentico la mia password principale?

Senza password principale i dati crittografati non possono essere recuperati – è la conseguenza di una vera crittografia senza backdoor. Nell’impiego aziendale, database centrali sul server, ruoli e backup automatizzati attenuano questo rischio sul piano organizzativo.

I password manager Cloud sono insicuri?

Anche i fornitori Cloud seri applicano una crittografia forte. Strutturalmente, però, la loro cassaforte centrale resta un bersaglio molto attraente, e luogo di archiviazione e disponibilità dipendono dal fornitore. Chi deve escluderlo – ad esempio per ragioni di compliance – esegue la gestione delle password On-Premises o nel proprio tenant Cloud.

Una sicurezza che può verificare

AES-256, testato da SySS, produttore certificato ISO 27001 – e il luogo di archiviazione resta sotto il Suo controllo. Scopra il Password Depot Enterprise Server.

Scopri l’Enterprise Server