Il password cracking resta uno dei vettori più sfruttati per ottenere accesso non autorizzato a sistemi e dati. Difendere correttamente le credenziali richiede un approccio multilivello che combina protezione lato server, mitigazioni degli attacchi online, e strategie complementari come l’autenticazione a più fattori e le soluzioni passwordless. Questo articolo descrive le tecniche pratiche e le scelte tecnologiche per ridurre il rischio di compromissione.

Perché le password vengono violate

Gli attacchi alle password si dividono generalmente in due categorie: online e offline. Gli attacchi online tentano accessi ripetuti verso un servizio e sono limitati dalla rete, dai controlli di accesso e dai sistemi anti-bot. Gli attacchi offline avvengono quando un avversario ottiene un dump di hash delle password: senza limiti esterni, può provare milioni o miliardi di combinazioni usando hardware dedicato.

Protezione lato server: hash, salt e KDF

La prima linea di difesa è non conservare mai password in testo chiaro. Alcune regole chiave:

Pepper e HSM: ulteriori barriere per attacchi offline

Un pepper è un valore segreto condiviso aggiunto alle password prima dell’hash e memorizzato separatamente dall’archivio utenti, idealmente in un HSM o in una vault sicura. Anche se il database con salt+hash viene esfiltrato, il pepper aiuta a impedire la verifica offline senza accesso al segreto centrale. Attenzione: se il pepper è gestito male diventa un singolo punto di fallimento.

Mitigare attacchi online: rate limiting, lockout e monitoraggio

Per ridurre efficacemente i brute force online:

Difese aggiuntive: MFA, passwordless e uso di HSM

L’autenticazione a più fattori (MFA) è una misura fondamentale: anche se la password viene compromessa, un secondo fattore riduce significativamente il rischio di takeover. Soluzioni da preferire:

Per la gestione dei segreti (pepper, certificati, chiavi), considerare l’uso di HSM o di un vault centralizzato con controllo degli accessi e logging delle operazioni.

Best practice operative e gestione del ciclo di vita

Oltre alla tecnica pura, è importante operare con processi robusti:

Checklist rapida per implementazione

Conclusione: non esiste una singola misura che elimini il rischio di password cracking. Una difesa efficace combina hashing robusto e parametrizzato, protezione contro attacchi online, autenticazione forte e gestione operativa continua. Implementando questi principi si riduce drasticamente la probabilità e l’impatto di compromissioni delle credenziali.