Gestione Password

In questo post tratto un problema comunemente diffuso e spesso affrontato in modo poco raccomandabile: La gestione delle password. Ho visto un sacco di modi con cui gli utenti affrontano questo problema, ci sono soluzioni migliori?

Introduzione🔗

La maggior parte dei modi in cui gli utenti gestiscono le proprie password, da un punto di vista di sicurezza informatica, sono profondamente fallati. Sfruttiamo una semplice metafora: possiamo pensare ad una password come l'equivalente digitale di una chiave. Quale delle seguenti utilizzereste per proteggere la vostra casa?

Un concetto molto simile vale per le password. Le password non sono altro che chiavi che proteggono l'accesso da parte di soggetti non autorizzati ai vostri spazi digitali. Il NIST fornisce delle linee guida riguardanti la forza di: password, passphrase e pin.

In parole povere, le raccomandazioni sono: utilizzo di password lunghe a piacere e complesse. La complessità di una password si misura utilizzando varianti del concetto di Entropia.

Come dicono le stesse raccomandazioni del NIST, gli esseri umani hanno una scarsa capacità di memorizzazione su segreti fatti in questo modo. Dunque come risolviamo un problema del genere senza compromettere la sicurezza dei nostri spazi digitali e senza diventare un database vivente?

Gestore di password🔗

La buona notizia è che uno dei compiti che il software è in grado di risolvere molto bene è quello di automatizzare operazioni ripetitive e tediose. Operazioni quali la gestione delle password, ad esempio.

Questa soluzione prevede la delega di vari step nella protezione dei propri spazi digitali: la generazione delle chiavi e la loro memorizzazione in sicurezza.

Ricordo che trattandosi di chiavi, così come non ci si sognerebbe mai di dare il controllo ad un'azienda delle proprie chiavi del garage, casa e auto, non dovreste utilizzare dei servizi di gestione delle password, poiché vi privano del controllo delle vostre chiavi. Dunque, vi sconsiglio di salvare le vostre password su Google o iCloud.

Non per niente, ma per quanto questi servizi si sforzino di tenere le vostre cose in sicurezza, queste possono fallire. Guardate per esempio gli attacchi informatici del 2022 a LastPass.

I software che vi consiglio di usare si basano tutti su KeePass. Non utilizzo quel particolare programma per questioni di comodità. Uso i seguenti:

  • KeePassXC (PC): Questo programma è la reincarnazione moderna di Keepass. È disponibile ovunque: Linux, Windows, MacOS, persino *BSD.
  • KeePassXC-Browser: Per collegare KeePassXC con il vostro browser.
  • KeePassDX (Android)
  • KeePassium (iPadOS, iPhone)

Da desktop🔗

Creiamo un portachiavi sicuro🔗

Creeremo il database dal computer per questioni di comodità. Dopo aver scaricato KeePassXC a seconda della piattaforma in cui vi trovate, dovreste vedere una schermata simile a questa:

Clicchiamo su "Crea nuovo database" e inseriamo un nuovo nome e una descrizione. Queste informazioni servono solamente a voi e si rivelano particolarmente utili nel caso in cui aveste più database. Comunque, potrete cambiarli più avanti, non soffermatevici troppo. Appena abbiamo inserito le informazioni, clicchiamo su "Continua".

Nella schermata successiva KeePassXC ci chiede quanto forte proteggere il database di passwords. Come in molti software se siete indecisi su cosa fare, vi consiglio di lasciare il valore di default. Non riducete il tempo di decifratura di default, perché indebolirebbe molto le protezioni (a quel punto lasciate a un secondo).

Potete incrementare il tempo di decifratura a piacere, ma vi consiglio di rimanere nei limiti del ragionevole e soprattuto della vostra comodità. Io ho impostato il tempo a due secondi, e nel mio utilizzo questo valore ogni tanto è fastidioso, ma non lo è in generale. Se dovessi consigliarvi sulla base della comodità, vi direi che aumentarlo a 1.5/1.85 secondi non inficia in modo significativo l'utilizzo.

Lasciate il formato del database a quello che è selezionato, e cliccate "Continua".

A questo punto dobbiamo inserire l'unica password che avrete bisogno di ricordare da ora in poi. Nel campo di inserimento, trovate due icone. Quella con un dado, vi permette di generare automaticamente una password e copiarla, ecco un esempio di utilizzo:

Sta a voi scegliere i parametri adeguati per la password (o passphrase). Fate in modo che sia il più sicura possibile.

Dopodiché, prima di procedere: scrivetela su un foglio di carta e conservatelo in un posto sicuro (Idealmente uno a cui avete accesso solo voi). Questo è necessario, perché dal momento che è un file cifrato, se perdete la password, perdete quel che c'è dentro. Non ci sono mail di recupero né cose simili; andato, per sempre.

Aggiungiamo una password🔗

Appena finito il processo, ci troveremo davanti questa schermata:

Guardate in alto, e cliccate il pulsante con il simbolo '+', ora inserite:

  1. Titolo: un'etichetta facile da riconoscere se avete un sacco di password, verrà mostrata nella lista delle password.
  2. Nome utente: l'username che avete impostato su un sito (o la e-mail con cui vi siete registrati)
  3. Password: la password che avete inserito nel sito (se vi state registrando, generatela e non preoccupatevi di ricordarla)
  4. URL: il link al sito in cui vi siete registrati. Accanto a questo campo, c'è un bottone con un'icona di una freccia verso il basso, se lo cliccate scaricherà un'icona dal sito che gli avete dato, in modo che nella lista delle password sia più facile riconoscerlo.
  5. Cliccate 'OK' (pulsante verde in basso a destra)

Vi troverete davanti una schermata simile a questa:

Uso all'interno di un browser🔗

Proviamo adesso ad integrare questo database di password all'interno degli strumenti che utilizziamo giornalmente, ad esempio un browser internet. Per prima cosa andate nelle impostazioni (Icona dell'ingranaggio in alto) e clicchiamo la voce "Integrazione browser" sulla sinistra.

Da qui abilitiamo i browser che usiamo di solito. Una volta che avete installato l'estensione per il vostro browser, e avete il vostro database sbloccato sul computer, potete cliccare sull'estensione e cliccare "Connect".

Nella finestra di dialogo che viene fuori, inserite un nome da assegnare alla connessione. Questo per tenere traccia delle sessioni e impedire connessioni non autorizzate al vostro database di passwords:

Ora, se andate su un sito per la quale non avete credenziali, i campi di inserimento verranno decorati in questo modo:

Se invece avete delle credenziali, verranno decorati in questo modo:

Cliccando sull'icona verde a forma di cerchio ci viene fuori un popup che chiede il permesso di accedere ad una delle credenziali del nostro database:

A volte non ci dà le credenziali che cerchiamo; da questo popup possiamo scegliere quali combaciano col sito alla quale stiamo tentando di accedere e quali no, dopodiché potete cliccare "Consenti selezionati" per permettere l'accesso solo questa volta oppure spuntare il "Ricorda", per evitare che venga richiesto una seconda volta. Se clicchiamo di nuovo sull'icona verde a forma di cerchio, i campi di accesso vengono automaticamente riempiti:

Se abbiamo più di una credenziale per lo stesso sito, e abbiamo dato il permesso per entrambe, cliccando sulla stessa icona vedremo le varie alternative, che possiamo selezionare:

Ora, nel caso in cui abbiamo fatto l'accesso ad un sito con delle credenziali che non sono ancora presenti nel nostro database di passwords, KeepassXC se ne accorge e ci chiede (nel browser stesso) se vogliamo salvare le credenziali:

Con il pulsante "New" le aggiungiamo da zero al nostro database. Il pulsante "Update" serve invece per aggiornare delle credenziali già esistenti (ma obsolete) presenti nel nostro database.

Questo è molto conveniente perché riduce al minimo l'interazione con il database delle password e ci permette di abbassare la frizione nell'utilizzo di un nuovo sistema.

Uso in un dispositivo mobile🔗

Il bello di un progetto simile, è che essendo software libero è più facile per gli sviluppatori creare integrazioni per progetti simili, inoltre (e non per importanza) siete voi i padroni dei vostri dati e del programma. Nel caso di keepass, il formato del database è standardizzato tra i vari programmi, consentendovi di utilizzare questo sistema praticamente ovunque.

Se usate per lo più un dispositivo mobile, come uno smartphone potete scaricare un'applicazione apposta. Ricordando che il database delle vostre password è cifrato, a questo punto, potete caricarlo su un qualsiasi servizio cloud, che probabilmente state già usando (come google drive, dropbox, o chi per loro). In modo da accederci dal vostro dispositivo mobile.

Da Android🔗

All'apertura dell'applicazione, possiamo cliccare "Apri una cassaforte esistente", selezionare il nostro cloud provider su cui abbiamo sincronizzato un file (ho scelto nextcloud solo a titolo di esempio, qualunque va bene), dopodiché cercare e selezionare il file che termina con ".kdbx":

Fatto questo, inseriamo la password del nostro database senza confermare niente, e se vogliamo lo sblocco tramite sensore di impronte clicchiamo "Collegamento sblocco con dispositivo". Altrimenti cliccate semplicemente "Sblocca":

Anche qui, mancano solo le ultime operazioni per cominciare ad usare l'applicazione; Selezioniamo KeepassDX come applicazione predefinita per il riempimento delle credenziali, cliccando l'icona dell'ingranaggio in alto sulla destra, clicchiamo la sezione "Riempimento campi" per poi cliccare su "Servizio predefinito di autocomple..", nella schermata successiva selezioniamo "Autocompletamento di KeePassDX", se viene fuori un banner cliccate "ok" tranquillamente, vi avvisa solamente del fatto che in quanto applicazione "delicata", dovreste fare attenzione a fornirgli le vostre credenziali. L'assunto ovviamente è che di quest'app vi fidiate.

Ci siamo quasi, per ultima cosa, vi consiglio di impostare nella stessa sezione, le seguenti impostazioni sugli appunti (rendono le cose più semplici):

Dunque spuntate pure "Notifiche appunti", "Fiducia appunti" e "Pulisci alla chiusura", se non sono già attivi.

Per ultimo, vi faccio notare che in modo del tutto simile alla versione che abbiamo usato sul computer, anche questa versione supporta il salvataggio delle nuove credenziali:

Da iOS/iPadOS🔗

All'apertura dell'applicazione, possiamo cliccare "Aggiungi database esistente", selezionare il nostro cloud provider su cui abbiamo sincronizzato un file (ho scelto iCloud solo a titolo di esempio, qualunque va bene), dopodiché selezionare il file che termina con ".kdbx":

Rimangono solo due cose da fare: Una volta aperto il nostro database, clicchiamo sul testo in blu nel banner che esce sulla parte alta dello schermo, per aggiungere un blocco all'applicazione (possiamo usare anche il sensore di impronte):

Dopodiché possiamo procedere ad abilitare keepassium come metodo di inserimento di password. Andiamo alle impostazioni di sistema > Password e usiamo il sensore di impronte o il codice per sbloccare la sezione. Dopodiché clicchiamo su "Opzioni password" e selezioniamo "Keepassium".

Conclusioni🔗

Per questo primo post, questo è quanto. Naturalmente, come tutti i "nuovi modi" di fare una cosa ci va un po' di abitudine. Io da questa gestione ne ho tratto più vantaggi:

  • Migliore gestione delle proprie credenziali
    Per migliore intendo anche una gestione più veloce. Al momento creare un nuovo account da qualche parte, che sia anche sicuro, per quanto mi riguarda è semplicemente una questione di cliccare l'icona di generazione della password su keepass, applicarla e cominciare ad usarla. Ammetto con entusiasmo che dopo le prime settimane di utilizzo ho effettivamente smesso di ricordarmi quasi qualsiasi password (perché ho un programma che le ricorda per me, e le mantiene al sicuro).
  • Migliore gestione delle proprie informazioni online
    Questo modo di gestire le proprie password mi ha portato ad avere una concezione migliore di quanto lascio di me online, e mi assiste nel controllarne la diffusione al meglio.
  • Tutte le password che uso sono password dimostrabilmente sicure
    Tutte le mie password seguono attualmente le specifiche migliori: sono tutte lunghe con un'entropia alta e tanti caratteri diversi. Il tutto essenzialmente a costo zero in termini di memorizzazione sul mio cervello.

Spero di aver alleviato la scomodità derivante dalle vecchie modalità di utilizzo delle password e spero che queste informazioni vi possano tornare utili quanto lo hanno fatto per me.

Avatar di @lucadmt
Luca D'Amato (@lucadmt) luca@damato.me

Un generalista e il suo angolo di internet


Vorresti dare le tue opinioni rispetto questo post? Scrivilo online e inserisci il link della risposta qui per mandarmi una Webmention