facebook-pixel

Come Sapere se la Tua Password è Stata Compromessa: Guida Completa 2026

T
Team Sicurezza Lunyb
··10 min read

Ogni anno miliardi di credenziali finiscono online dopo attacchi informatici, violazioni di database e fughe di dati. Secondo gli ultimi report sulla sicurezza, nel 2025 oltre il 60% degli utenti italiani ha avuto almeno una password esposta in un data breach, spesso senza nemmeno saperlo. La domanda non è più se le tue credenziali verranno compromesse, ma quando e come scoprirlo in tempo.

In questa guida pratica ti mostro come verificare se la tua password è stata compromessa, quali strumenti usare, quali segnali osservare e cosa fare immediatamente se scopri una violazione. Tutte le indicazioni sono conformi alle linee guida del Garante per la Protezione dei Dati Personali e al GDPR.

Cosa significa "password compromessa"

Una password compromessa è una credenziale che è stata esposta a persone non autorizzate, tipicamente a seguito di una violazione di un servizio online (data breach), un attacco di phishing, un malware o una fuga interna di dati. Una volta esposta, la password finisce in database pubblici o venduti nel dark web, dove i criminali informatici la utilizzano per attacchi di credential stuffing.

Il problema principale è che molte persone riutilizzano la stessa password su più servizi. Quando una sola piattaforma viene violata, tutti gli account collegati a quella password diventano vulnerabili. Secondo IBM Security, il tempo medio per identificare una violazione è di 207 giorni: più di sei mesi durante i quali un attaccante può operare indisturbato.

Le principali cause di compromissione

  • Data breach aziendali: hack di database contenenti milioni di credenziali
  • Phishing: email o siti falsi che rubano i tuoi dati di login
  • Malware e keylogger: software malevoli che registrano ciò che digiti
  • Password deboli: facilmente indovinabili con attacchi a dizionario
  • Riutilizzo credenziali: la stessa password usata su più siti
  • Reti Wi-Fi non sicure: intercettazione del traffico non cifrato

Come verificare se la tua password è stata compromessa

Esistono diversi strumenti gratuiti e affidabili per controllare se le tue credenziali sono state esposte in violazioni note. Vediamo i più usati e come utilizzarli correttamente.

1. Have I Been Pwned (HIBP)

Have I Been Pwned, creato dal ricercatore di sicurezza Troy Hunt, è lo strumento più autorevole al mondo per verificare le compromissioni. Il database contiene oltre 13 miliardi di account provenienti da più di 700 violazioni verificate.

Come usarlo:

  1. Vai su haveibeenpwned.com
  2. Inserisci il tuo indirizzo email nella barra di ricerca
  3. Clicca su "pwned?"
  4. Visualizza l'elenco di violazioni in cui compare la tua email
  5. Per verificare password specifiche, vai alla sezione "Passwords" e inserisci la password da controllare (il sito usa un sistema di hash k-anonymity, quindi la password non viene mai trasmessa in chiaro)

HIBP ti mostra anche quali dati sono stati esposti in ogni breach: email, password, numero di telefono, indirizzo, dati di pagamento. Puoi anche iscriverti al servizio di notifica gratuito per essere avvisato in futuro.

2. Google Password Checkup

Se usi Chrome o un account Google, hai già integrato uno strumento potente. Google Password Checkup analizza automaticamente le password salvate nel browser e ti avvisa se qualcuna è stata compromessa, è debole o riutilizzata.

Come accedere:

  1. Vai su passwords.google.com
  2. Accedi con il tuo account Google
  3. Clicca su "Controllo password"
  4. Visualizza il report completo con password compromesse, deboli e riutilizzate
  5. Clicca su ogni voce per cambiare la password direttamente sul sito interessato

3. Firefox Monitor

Mozilla offre un servizio simile a HIBP, chiamato Firefox Monitor, integrato nel browser Firefox. Puoi monitorare fino a 20 indirizzi email e ricevere notifiche automatiche quando una nuova violazione coinvolge i tuoi dati.

4. Password manager con monitoraggio integrato

I migliori password manager (Bitwarden, 1Password, Dashlane, Proton Pass) includono funzioni di monitoraggio continuo delle violazioni. Oltre a generare e conservare password uniche per ogni servizio, ti avvisano in tempo reale quando una delle tue credenziali viene esposta.

Confronto dei principali strumenti di verifica

Strumento Gratuito Database Notifiche Privacy
Have I Been Pwned Sì 13+ miliardi account Sì (email) K-anonymity hash
Google Password Checkup Sì 4+ miliardi credenziali Sì (automatiche) Hash crittografato
Firefox Monitor Sì Basato su HIBP Sì (fino a 20 email) Alta
Bitwarden Freemium Integrato HIBP Sì (premium) Zero-knowledge
1Password Watchtower A pagamento Database proprietario + HIBP Sì (continue) End-to-end

Segnali che la tua password è stata compromessa

Oltre agli strumenti automatici, ci sono campanelli d'allarme che indicano una possibile violazione dei tuoi account. Impara a riconoscerli per intervenire tempestivamente.

Segnali diretti

  • Email di accesso sconosciuto: ricevi notifiche di login da dispositivi, città o paesi che non riconosci
  • Password cambiata senza il tuo consenso: non riesci più ad accedere ai tuoi account
  • Email di reset password non richieste: qualcuno sta tentando di prendere il controllo
  • Attività sospette sui social: post, messaggi o amicizie che non hai mai inviato
  • Transazioni non autorizzate: addebiti sconosciuti su conti bancari o carte
  • Email inviate dal tuo account che non hai scritto tu

Segnali indiretti

  • Aumento improvviso di spam o email di phishing mirate
  • Telefonate da sedicenti operatori che conoscono i tuoi dati personali
  • Notifiche di nuovi account creati con la tua email
  • Rallentamento inspiegabile di dispositivi (possibile malware)

Cosa fare immediatamente se la password è compromessa

Scoprire una compromissione è solo il primo passo. La rapidità con cui agisci determina la gravità del danno. Ecco il protocollo da seguire in ordine di priorità.

Procedura di emergenza in 7 passi

  1. Cambia immediatamente la password del servizio compromesso, usando una combinazione completamente nuova (almeno 16 caratteri, lettere maiuscole/minuscole, numeri, simboli)
  2. Cambia la stessa password su tutti gli altri servizi dove l'hai riutilizzata
  3. Attiva l'autenticazione a due fattori (2FA) su tutti gli account importanti, preferibilmente con app come Authy o Google Authenticator invece che SMS
  4. Controlla le sessioni attive e disconnetti tutti i dispositivi non riconosciuti
  5. Verifica le impostazioni di recupero: email secondarie, numeri di telefono, domande di sicurezza
  6. Controlla eventuali transazioni su conti bancari e carte collegate
  7. Segnala la violazione: al servizio interessato, alla Polizia Postale e, se riguarda dati sensibili, al Garante Privacy

Quando segnalare al Garante Privacy

Se la violazione coinvolge dati personali sensibili (sanitari, finanziari, identificativi), il GDPR prevede l'obbligo di notifica entro 72 ore per i titolari del trattamento. Come utente privato, puoi segnalare l'incidente al Garante per la Protezione dei Dati Personali tramite il modulo online su garanteprivacy.it, soprattutto se il servizio violato non ti ha informato tempestivamente.

Come prevenire future compromissioni

La prevenzione è sempre meglio della reazione. Adottando poche buone pratiche puoi ridurre drasticamente il rischio di future compromissioni.

Best practice per password sicure

  • Usa un password manager: genera e salva password uniche per ogni servizio senza doverle ricordare
  • Lunghezza prima della complessità: una passphrase di 20 caratteri è più sicura di 8 caratteri complessi
  • Mai riutilizzare password: ogni servizio deve avere la propria credenziale univoca
  • Attiva sempre la 2FA: aggiunge un secondo livello di protezione anche se la password viene rubata
  • Evita informazioni personali: niente nomi, date di nascita, nomi di animali
  • Cambia le password critiche ogni 6-12 mesi, soprattutto email principale e home banking

Protezione a livello di rete e navigazione

Oltre alle password, proteggi il canale attraverso cui le trasmetti. Usa browser aggiornati con protezioni anti-phishing attive, abilita il DNS crittografato (DNS-over-HTTPS) nelle impostazioni di rete, ed evita di inserire credenziali quando sei connesso a reti Wi-Fi pubbliche non protette. Per approfondire la gestione della privacy online, leggi la nostra guida sui cookie di terze parti e come bloccarli.

Attenzione ai link sospetti

Il phishing resta la causa numero uno di furto di credenziali. Prima di cliccare su un link ricevuto via email, SMS o messaggistica, verifica sempre la destinazione reale. Strumenti come Lunyb permettono non solo di accorciare link in modo sicuro, ma anche di tracciare e analizzare l'origine dei link condivisi, aiutando a identificare tentativi di phishing prima che facciano danno. Se gestisci link professionalmente, dai un'occhiata alla nostra guida alle migliori piattaforme di gestione link.

Strumenti aggiuntivi per il monitoraggio continuo

Il monitoraggio non deve essere un'azione una tantum, ma un processo continuo. Ecco alcuni servizi che vigilano 24/7 sui tuoi dati.

Dark web monitoring

Molti provider offrono servizi di monitoraggio del dark web che scansionano continuamente forum, marketplace e canali Telegram alla ricerca delle tue credenziali. Tra i più affidabili ci sono:

  • Experian Dark Web Scan (gratuito per una scansione)
  • Norton LifeLock (a pagamento, molto completo)
  • Mozilla Monitor Plus (nuovo servizio premium di Firefox)
  • SpyCloud (orientato a professionisti e aziende)

Alert bancari e identity theft protection

Molte banche italiane offrono gratuitamente notifiche push per ogni accesso e transazione. Attivale tutte: sono il tuo primo campanello d'allarme. Per protezione più completa, considera servizi di identity theft protection che monitorano anche codice fiscale, IBAN e documenti d'identità su database criminali.

Errori comuni da evitare

Nel panico post-compromissione, molte persone commettono errori che peggiorano la situazione. Ecco i più frequenti:

  • Cambiare password da un dispositivo potenzialmente infetto: se sospetti malware, prima pulisci il sistema
  • Usare la nuova password in versioni leggermente modificate (es. aggiungere "2026" alla fine)
  • Ignorare account "minori": anche un vecchio forum può contenere dati utili per attaccarti
  • Non controllare le app autorizzate: revoca accessi a terze parti che non usi più
  • Affidarsi solo alla memoria invece di usare un password manager
  • Rispondere a email che chiedono "conferma" della password: nessun servizio legittimo lo fa

FAQ - Domande frequenti

È sicuro inserire la mia password su siti come Have I Been Pwned?

Sì, se usi strumenti legittimi come HIBP o Google Password Checkup. Questi servizi utilizzano una tecnica chiamata k-anonymity: la password viene convertita in un hash crittografico localmente, e solo i primi 5 caratteri dell'hash vengono inviati al server. La password in chiaro non lascia mai il tuo dispositivo. Diffida invece di siti sconosciuti che chiedono email e password insieme.

Quanto spesso dovrei controllare se le mie password sono compromesse?

L'ideale è attivare le notifiche automatiche su HIBP, Firefox Monitor o Google Password Checkup, così ricevi un alert in tempo reale. Se preferisci il controllo manuale, verifica almeno ogni 3 mesi i tuoi account più importanti (email principale, banca, social) e dopo ogni notizia di grande data breach che vedi sui media.

Devo cambiare tutte le password se solo una è compromessa?

Dipende dal riutilizzo. Se usi password uniche per ogni servizio (come dovresti), basta cambiare quella del servizio violato. Se invece riutilizzi la stessa password su più siti, devi cambiarla ovunque. Questo è il motivo principale per cui un password manager è fondamentale: elimina alla radice il problema del riutilizzo.

L'autenticazione a due fattori mi protegge anche se la password è compromessa?

Nella maggior parte dei casi sì. La 2FA richiede un secondo fattore (codice OTP, chiave fisica, biometria) che l'attaccante non possiede, quindi anche con la password rubata non può accedere. Tuttavia, attacchi sofisticati di SIM swapping o phishing in tempo reale possono aggirare la 2FA via SMS: per questo è consigliabile usare app di autenticazione o chiavi hardware (YubiKey) invece dei codici SMS.

Cosa posso fare se un servizio non mi notifica una violazione?

Se scopri che un servizio ha subito un breach ma non ti ha informato entro i termini del GDPR (72 ore per il titolare, senza indebito ritardo per gli interessati), puoi presentare reclamo al Garante per la Protezione dei Dati Personali. La notifica è un obbligo di legge e la mancata comunicazione può comportare sanzioni significative per l'azienda inadempiente.

Conclusione

Verificare se la tua password è stata compromessa non è un'operazione da fare "se succede qualcosa", ma un'abitudine di igiene digitale regolare come lavarsi i denti. Con gli strumenti giusti — HIBP, Google Password Checkup, un buon password manager e la 2FA attiva ovunque — puoi ridurre drasticamente il rischio di furto d'identità e frodi online.

Ricorda: in cybersecurity, la velocità di reazione è tutto. Dedica 10 minuti oggi a controllare i tuoi account principali, attivare le notifiche automatiche e configurare un password manager. Il tuo io futuro ti ringrazierà.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles