Tecnologia

Come Funziona un Password Manager 2026: Guida Completa

Come funziona un password manager? Genera, salva e compila credenziali complesse dentro un archivio cifrato (il vault), che si sblocca con un’unica chiave: la master password. I servizi più affidabili usano una cifratura zero-knowledge, così nemmeno il fornitore può leggere i tuoi dati. Un solo strumento sostituisce decine di password deboli e riutilizzate su ogni sito.

Il problema che questi strumenti risolvono è concreto. Secondo la classifica Top 200 Passwords 2024 di NordPass, la password più diffusa in Italia e nel mondo resta ancora «123456», e il 78% delle password più comuni può essere violato in meno di un secondo (NordPass, dicembre 2024). In media un singolo utente deve gestire 168 credenziali personali: un carico impossibile da memorizzare senza scorciatoie pericolose come il riuso della stessa password ovunque.

Anche le istituzioni hanno preso posizione. Nel dicembre 2023 il Garante per la protezione dei dati personali e l’Agenzia per la cybersicurezza nazionale (ACN) hanno pubblicato le prime Linee guida sulla conservazione delle password, raccomandando funzioni crittografiche robuste per proteggere le credenziali. Un gestore di password porta lo stesso principio direttamente sul dispositivo dell’utente comune.

Ultimo aggiornamento: 7 settembre 2026


Che cos’è un password manager e a cosa serve?

Un password manager è un’applicazione che crea, conserva e inserisce automaticamente le tue password in un archivio cifrato. Serve a un obiettivo preciso: usare una password lunga, casuale e diversa per ogni servizio, senza doverla ricordare. Al posto di decine di chiavi deboli, ne memorizzi una sola. Riduce così il rischio più comune, cioè il riutilizzo della stessa password su più siti.

Oltre alle password, molti gestori archiviano note sicure, carte di pagamento, documenti e codici di recupero. Le versioni moderne compilano i moduli di login con un clic, avvisano quando una password è debole o compromessa in un data breach e sincronizzano il vault tra computer e smartphone. È utile abbinarlo a un secondo livello di verifica, come l’autenticazione a due fattori, per proteggere anche l’accesso al gestore stesso.


Come funziona un password manager: vault, master password e cifratura

Il meccanismo si regge su tre elementi. Il vault è l’archivio dove le credenziali sono salvate in forma cifrata, cioè trasformate in dati illeggibili. La master password è l’unica chiave che l’utente ricorda. La cifratura collega i due: senza la chiave giusta, il contenuto del vault resta un blocco di caratteri privo di senso.

Tecnicamente la master password non sblocca il vault in modo diretto. Passa prima attraverso una KDF (una funzione che deriva la vera chiave di cifratura aggiungendo un “sale” e un costo di calcolo, per rallentare gli attacchi a forza bruta). La chiave così ottenuta decifra i dati localmente, sul tuo dispositivo. I servizi più seri applicano un modello zero-knowledge: la cifratura avviene lato client e il fornitore riceve solo dati già illeggibili, senza mai conoscere la tua master password.

Il vantaggio è chiaro: la chiave di cifratura non lascia mai il dispositivo dell’utente e il server conserva soltanto un archivio cifrato che, da solo, non è utilizzabile. Lo stesso principio di protezione delle credenziali è al centro delle raccomandazioni tecniche di Garante Privacy e ACN sulla conservazione sicura delle password.


Cosa succede se dimentichi la master password?

Nei servizi zero-knowledge, se dimentichi la master password di norma nessuno può recuperarla al posto tuo, nemmeno il fornitore: è il rovescio della medaglia della sicurezza totale. Il vault resta cifrato e i dati diventano inaccessibili. Non esiste un pulsante “password dimenticata” che invii la chiave via email, perché quella chiave l’azienda non ce l’ha.

La rete di sicurezza dipende dal singolo servizio. Molti gestori offrono una recovery key (una chiave di ripristino da salvare offline), un kit di emergenza o l’accesso biometrico già configurato su un dispositivo fidato. Per questo la regola d’oro è impostare questi meccanismi prima di riempire il vault. Se perdi sia la master password sia la chiave di recupero, l’unica via è ripartire da zero, come quando bisogna recuperare un account email violato.


Password del browser o app dedicata: quale scegliere?

Il gestore integrato nel browser (Chrome, Safari, Edge) è comodo e gratuito, ma nasce come funzione accessoria. L’app dedicata, invece, è progettata attorno alla sicurezza: cifratura end-to-end per impostazione predefinita, controllo rigoroso del dominio prima di compilare un login e supporto multipiattaforma. La scelta dipende da quanto vuoi affidare a un unico ecosistema.

Password manager del browser

  • Gratis e già attivo, zero configurazione
  • Sincronizzazione automatica nell’ecosistema (Google, Apple)
  • Blast radius elevato: se violano l’account del browser, cadono tutte le password
  • Storicamente più permissivo nel compilare moduli su siti di phishing
  • Portabilità limitata fuori dal proprio browser

App dedicata

  • Cifratura end-to-end attiva per impostazione predefinita
  • Verifica esatta del dominio prima dell’autocompletamento
  • Funziona su qualsiasi sistema e browser
  • Extra: audit password, alert data breach, condivisione sicura
  • Alcune funzioni avanzate sono a pagamento

Esistono opzioni per ogni esigenza, da citare solo come esempi neutri: Bitwarden (open source, con un piano gratuito completo), 1Password, Proton Pass e l’app Password di Apple. Una tendenza recente è l’integrazione con le passkey, che puntano a sostituire del tutto la password tradizionale.


È sicuro mettere tutte le password in un unico posto?

Per la stragrande maggioranza degli utenti, sì: concentrare tutto in un vault cifrato è molto più sicuro che riutilizzare poche password deboli su decine di siti. Il rischio esiste — è un singolo punto di errore — ma si gestisce con una master password lunga e unica e con un secondo fattore di autenticazione sul gestore stesso. Il vero pericolo resta la password riciclata, non lo strumento.

Nessun sistema è perfetto. Uno studio dell’ETH di Zurigo pubblicato il 16 febbraio 2026, condotto insieme all’Università della Svizzera italiana, ha individuato 27 scenari d’attacco lato server contro Bitwarden, LastPass, Dashlane e 1Password, servizi che insieme contano oltre 60 milioni di utenti (ETH Zürich, febbraio 2026). La ricerca mostra che la promessa “zero-knowledge” va verificata, non data per scontata.

La promessa è che, anche se qualcuno riesce ad accedere al server, questo non rappresenti un rischio per i clienti, perché i dati sono cifrati e quindi illeggibili. Abbiamo dimostrato che non è così.

Matilda Backendal, ricercatrice dell’Applied Cryptography Group, ETH di Zurigo (2026)

La lezione non è rinunciare al gestore, ma sceglierne uno trasparente sulle vulnerabilità, sottoposto ad audit esterni indipendenti e con cifratura end-to-end attiva di default. Restano strumenti nettamente più sicuri delle abitudini che sostituiscono.


Conviene davvero usare un gestore di password?

Nella grande maggioranza dei casi conviene, perché elimina il riuso delle password — la causa numero uno delle violazioni di account. Con il 78% delle password più comuni craccabili in meno di un secondo, affidarsi alla memoria è la strategia più fragile possibile. Un gestore genera chiavi impossibili da indovinare e le compila al posto tuo, alzando la sicurezza senza aumentare la fatica quotidiana.

Per iniziare in sicurezza bastano quattro passi: 1) crea una master password lunga e unica (una passphrase di più parole); 2) attiva subito la verifica a due fattori sul gestore; 3) salva la recovery key offline, lontano dal computer; 4) importa o inserisci le credenziali una alla volta, cambiando quelle deboli.

Il verdetto: un password manager conviene a quasi tutti, purché la master password sia forte e protetta da un secondo fattore. Non è la cassaforte perfetta, ma è di gran lunga la scelta più sicura per chi oggi riusa le stesse password.

Vale la pena se hai molti account, riusi le password o vuoi condividere credenziali in modo sicuro. Non vale la pena se non sei disposto a proteggere e a ricordare l’unica master password, oppure a salvarne la chiave di recupero: in quel caso il rischio di lock-out supera il beneficio.


Domande frequenti

Un password manager è gratis?

Spesso sì, almeno in versione base. Diversi gestori offrono un piano gratuito che copre le esigenze della maggior parte degli utenti, come Bitwarden o l’app Password di Apple. I piani a pagamento (in genere pochi euro al mese) aggiungono condivisione avanzata, spazio per file e assistenza prioritaria. Anche i gestori integrati nel browser sono gratuiti.

Cosa succede se il fornitore subisce un attacco?

Con una cifratura zero-knowledge ben implementata, l’aggressore ottiene solo un archivio illeggibile senza la tua chiave. Lo studio dell’ETH di Zurigo del 2026 ha però mostrato che alcuni attacchi lato server sono possibili: per questo conta scegliere servizi con audit indipendenti e cifratura end-to-end di default, e proteggere il proprio account con un secondo fattore.

Posso usarlo su più dispositivi?

Sì. Le app dedicate sincronizzano il vault cifrato tra computer, smartphone e tablet tramite il cloud, mantenendo i dati protetti in transito e a riposo. I gestori del browser sincronizzano invece all’interno del proprio ecosistema. In entrambi i casi accedi con la master password o con la biometria del dispositivo.

Meglio il password manager o le passkey?

Non sono in conflitto: le passkey sono un metodo di accesso senza password, e i gestori moderni le salvano proprio come farebbero con una credenziale. Finché molti siti useranno ancora le password tradizionali, il gestore resta indispensabile e può custodire entrambe, gestendo la transizione in modo graduale.

Questo articolo è stato scritto dalla redazione di Info Pratica e verificato su fonti ufficiali e attendibili (istituzioni, enti pubblici, studi ed esperti citati nel testo). Scopri come lavoriamo nella pagina Redazione.

Redazione Info Pratica

La Redazione di Info Pratica è il team editoriale che seleziona, scrive, verifica e aggiorna le guide pratiche e le notizie del sito, con focus su attualità, economia, salute, tecnologia, scienza, cronaca e intrattenimento. Ogni articolo è controllato su fonti ufficiali e attendibili: istituzioni ed enti pubblici (Gazzetta Ufficiale, ministeri, INPS, Agenzia delle Entrate, ISS, ISTAT), studi peer-reviewed e dichiarazioni di esperti reali, nominati e verificabili, con date e riferimenti citati direttamente nel testo. Aggiorniamo i contenuti quando cambiano norme, importi o dati e correggiamo con trasparenza eventuali imprecisioni. Il nostro metodo di lavoro, la politica di fact-checking e la procedura di rettifica sono descritti nella pagina Redazione.

Lascia un commento