Blog
Articoli su password, sicurezza e sul perché quasi tutto ciò che ci hanno insegnato era sbagliato.
Passkey: la password che non esiste
Per decenni abbiamo cercato di rendere la password più difficile da indovinare. Le passkey fanno un'altra cosa: eliminano il segreto che il server era costretto a custodire. Al sito resta una chiave pubblica che non vale niente se gliela rubano, e il phishing smette di funzionare. Non risolve tutto.
Le domande di sicurezza sono una password che non hai scelto tu
Una domanda di sicurezza è una password con tre difetti: non l'hai scelta tu, si indovina e spesso è scritta da qualche parte in pubblico. Nel 2015 Google l'ha misurata con dati reali e il risultato è stato devastante da due lati: si indovinano e, per giunta, si dimenticano. Chi mente per proteggersi finisce per restare fuori.
2FA: perché l'SMS è il peggiore dei buoni
Attivare il 2FA via SMS è una delle scelte migliori che puoi fare oggi, ed è anche la prima che dovrai rivedere. Il suo punto debole non sta nella cifratura né nel tuo telefono: sta nella persona che risponde al call center del tuo operatore. Questa è la scala completa, dall'SMS alla chiave fisica.
Cosa succede davvero quando la tua password finisce in un data breach
La tua password non si perde quando trapela: comincia a circolare. Viene craccata con calma, incrociata con altre liste e finisce in una combolist che qualcuno prova sul sito della tua banca. Il suo valore non sta nel fatto che fosse debole. Sta nel fatto che era sempre la stessa.
Hash, salt, bcrypt e Argon2: cosa fa un sito fatto bene con la tua password
Ogni volta che ti fanno passare, qualcuno verifica qualcosa. Ma verificare non è sapere. La storia di come abbiamo imparato a non conservare le password, e del perché la funzione che le protegge deve essere lenta —e cara— di proposito.
Quanto ci mette davvero la tua password a cadere
I siti che ti promettono «tre milioni di anni» ti stanno nascondendo metà dell'equazione. La stessa password può cadere in un pomeriggio o reggere per secoli a seconda di come l'ha conservata il sito dove ti sei registrato — un dato che non scegli tu e che nessuno ti spiega. Ecco cosa c'è dietro quel numero.