Salta al contenuto
PURPLEDUEL

Brute force e password robuste: come funzionano e come difendersi

Aggiornato il · 3 min di lettura

Un attacco brute force (letteralmente «forza bruta») prova una dopo l'altra moltissime password finché una funziona. Non ha niente di sofisticato: funziona perché tante password sono corte, prevedibili o riutilizzate. Capire come ragiona chi attacca aiuta a scegliere password migliori e a configurare sistemi che resistono.

Le varianti più comuni

Perché la lunghezza conta più della complessità

Ogni carattere in più moltiplica il numero di tentativi necessari. Ecco quante combinazioni esistono per una password casuale, con sole minuscole (26 caratteri) oppure con lettere, cifre e simboli (circa 94 caratteri):

LunghezzaSolo minuscoleLettere, cifre e simboli
6 carattericirca 309 milionicirca 690 miliardi
8 carattericirca 209 miliardicirca 6 milioni di miliardi
12 carattericirca 9,5×10¹⁶circa 4,8×10²³
16 carattericirca 4,4×10²²circa 3,7×10³¹

Attenzione però: queste cifre valgono per password davvero casuali. Una password come Marco1985! ha 10 caratteri, ma compare in qualunque dizionario con le sue varianti e cade in tempi brevissimi. Meglio una frase lunga e insolita (quattro o cinque parole non collegate fra loro) oppure una password generata a caso da un gestore.

Un esempio concreto: cosa vede chi difende

Questo è l'estratto, inventato, del registro di accesso di un servizio:

10:41:02 login fallito   utente=anna  ip=203.0.113.50
10:41:03 login fallito   utente=anna  ip=203.0.113.50
10:41:03 login fallito   utente=anna  ip=203.0.113.50
10:41:04 login fallito   utente=anna  ip=203.0.113.50
...
10:41:09 login riuscito  utente=anna  ip=203.0.113.50

Decine di tentativi in pochi secondi dallo stesso indirizzo, poi un accesso riuscito: nessun essere umano digita così in fretta. È la firma di un brute force andato a segno, e il punto in cui un buon sistema avrebbe dovuto reagire. (L'indirizzo 203.0.113.50 appartiene a un blocco riservato alla documentazione.)

Come ci si difende

Continua a leggere