← Tutti gli episodi
Copertina di Chi sei davvero? Identità e password
Stagione 18 · Episodio 004

Chi sei davvero? Identità e password

29 agosto 2026 5:10
0:00 5:10

Ciao, e benvenuto nella quarta puntata della diciottesima stagione. Nella scorsa puntata abbiamo protetto la conversazione, mettendola nella busta sigillata. Ma resta una domanda cruciale, forse la più antica e umana di tutta la sicurezza: come fa un sito a sapere che tu sei davvero tu? Come provi la tua identità a una macchina che non ti ha mai visto? Oggi affrontiamo il fronte dell'identità, e raccontiamo la storia dello strumento più usato e più problematico di tutti: la password.

Partiamo dal problema, che è profondo. Quando ti colleghi a un sito, quel sito ha bisogno di essere sicuro che tu sia davvero il proprietario dell'account, e non un impostore. Ma il sito non può vederti in faccia, non può controllare un documento fisico: può solo ricevere dei dati attraverso la rete. Come fai, allora, a dimostrare di essere tu, usando solo informazioni? La soluzione più antica è basata su un segreto condiviso: tu e il sito conoscete entrambi una parola segreta, e tu la dimostri conoscendola. Chi conosce il segreto, si presume, è il legittimo proprietario. Questa è l'idea della password: dimostri chi sei provando di sapere qualcosa che solo tu dovresti sapere.

La password è un'idea semplice e antichissima, la parola d'ordine delle sentinelle, ma applicata al Web ha rivelato una quantità di problemi che vale la pena capire, perché è una storia di debolezze. Il primo problema è umano: le persone scelgono password deboli, facili da indovinare, oppure usano la stessa password ovunque. Il secondo problema è che le password vanno custodite dal sito, e se il sito le custodisce male, un attacco al sito può rubarle tutte in un colpo. Il terzo è che, essendo un segreto che viaggia e si digita, la password può essere carpita in vari modi. La password concentra il problema dell'identità in un unico, fragile segreto.

Voglio soffermarmi sul problema di come i siti custodiscono le password, perché qui si è giocata una battaglia importante e c'è una lezione preziosa. La tentazione ingenua, agli inizi, era che un sito conservasse le password dei suoi utenti così com'erano, leggibili, in un elenco. Ma questo è pericolosissimo: se un attaccante riesce a rubare quell'elenco, si ritrova in mano le password di tutti, in chiaro, pronte da usare. Un disastro totale. La soluzione, che ogni sito serio adotta, è ingegnosa: il sito non conserva la password vera, ma una sua impronta trasformata, ottenuta con un procedimento che va in una direzione sola. Da questa impronta non si può risalire alla password originale, ma quando tu digiti la password, il sito ne calcola l'impronta e la confronta con quella conservata.

Fermiamoci ad apprezzare l'eleganza di questa idea, perché è bellissima. Il sito, in pratica, non sa nemmeno qual è la tua password: conserva solo una sua impronta irreversibile, da cui è impossibile ricavare la password stessa. Così, anche se un attaccante rubasse l'intero elenco delle impronte custodite dal sito, non avrebbe in mano le password, ma solo delle impronte inutili, da cui non può risalire ai segreti originali. È come se, invece di custodire le chiavi di casa dei tuoi utenti, custodissi solo delle foto sfocate e irreversibili di quelle chiavi: a te bastano per verificare, ma a un ladro non servono a nulla per entrare. Questa idea di conservare un'impronta invece del segreto è uno dei pilastri della sicurezza delle identità.

C'è però un problema che nessuna buona custodia può risolvere, e che riguarda noi utenti: riutilizzare la stessa password su tanti siti. Se usi la stessa password ovunque, e uno solo di quei siti, magari il più sciatto, si fa rubare le password, l'attaccante può provare quella stessa password su tutti gli altri tuoi account, ed entrarci. Una singola falla, nel sito più debole, compromette tutta la tua vita digitale. È come usare la stessa chiave per casa, ufficio, auto e cassaforte: chi ne ottiene una copia, apre tutto. Per questo la regola d'oro, per noi utenti, è avere password diverse per ogni sito, così che la caduta di uno non trascini gli altri. È una delle difese più semplici e più importanti che dipendono da noi.

La storia dell'identità non si ferma alle password, perché una sola parola segreta non basta. Si è cominciato ad aggiungere una seconda prova: qualcosa che possiedi, come il tuo telefono, che riceve un codice o dà una conferma. Così, per entrare, non basta sapere la password, ma bisogna anche possedere il telefono: due prove invece di una. Anche se qualcuno ti rubasse la password, non entrerebbe senza avere anche il tuo telefono in mano. E il sogno, verso cui il Web si muove, è superare del tutto le password, con metodi più sicuri e comodi. Ma è un cammino ancora in corso.

Per oggi ci fermiamo qui. Il fronte dell'identità pone una domanda antica: come provi che sei davvero tu a una macchina che non ti vede? La risposta più antica è la password, un segreto condiviso, semplice ma pieno di debolezze: password deboli, custodite male, riutilizzate. La battaglia sulla custodia si è vinta con un'idea elegante: conservare non la password ma una sua impronta irreversibile, inutile a un ladro. Ma resta la regola d'oro per noi utenti, password diverse per ogni sito, e l'evoluzione verso una seconda prova, come il telefono, e oltre. Nella prossima puntata affrontiamo un principio profondo: non fidarsi di ciò che arriva. Nelle note trovi qualche spunto. Se ti è utile, condividila. Grazie per l'ascolto, e ci sentiamo alla prossima.