La maggior parte dei siti violati non viene “bucata” con tecniche sofisticate: qualcuno entra semplicemente con una password giusta. Una password indovinata, riutilizzata da un altro servizio violato o rubata con una email di phishing. Per questo la cosa più efficace che puoi fare per la sicurezza del tuo sito, della tua posta e del tuo hosting non costa nulla: usare password robuste, diverse per ogni servizio, e attivare la verifica in due passaggi ovunque sia possibile.
Quali account proteggere per primi
Non tutti gli account hanno lo stesso peso. Quelli da cui dipende tutto il resto vanno protetti per primi:
- La casella email principale, quella su cui ricevi i ripristini password: chi la controlla può reimpostare quasi tutto il resto.
- L’area clienti dell’hosting: da lì si gestiscono servizi, domini e pannello. Da noi il pannello DirectAdmin si apre proprio dall’area clienti, senza una password separata, quindi la password dell’area clienti è la chiave di tutto.
- Gli amministratori del sito: WordPress, PrestaShop, Magento.
- Gli account FTP e, se attivo, l’accesso SSH.
- Le caselle email del dominio, una per una.
Com’è fatta una password robusta
Dimentica le vecchie regole del tipo “una maiuscola, un numero, un simbolo”. Quello che conta davvero è:
- la lunghezza: più è lunga, più è difficile da indovinare. Punta ad almeno 14-16 caratteri;
- l’imprevedibilità: niente nomi, date, nomi dell’azienda, parole seguite da “123” o “!”;
- l’unicità: ogni servizio la sua. È la regola più importante.
Perché l’unicità conta così tanto? Perché ogni anno vengono violati servizi online di ogni genere, e gli elenchi di email e password rubate circolano. Programmi automatici provano poi quelle stesse coppie su migliaia di altri siti: è il cosiddetto credential stuffing. Se usi la stessa password per un forum e per la posta aziendale, la violazione del forum diventa la violazione della tua posta.
Un buon compromesso fra sicurezza e memorabilità, per le poche password che devi ricordare a memoria, è la frase segreta: quattro o cinque parole scelte a caso e senza legame fra loro, ad esempio “lampada fiume cartone violino”. È lunga, difficile da indovinare e facile da ricordare. Ovviamente non usare questa.
Il password manager: la soluzione pratica
Nessuno può ricordare decine di password lunghe e diverse. Un password manager è un programma che le genera e le conserva in un archivio cifrato, protetto da un’unica password principale. I vantaggi:
- genera password lunghe e casuali con un clic;
- le compila in automatico solo sul sito giusto, e questo ti protegge anche dal phishing: su un sito falso che imita quello vero, il password manager non propone nulla, e questo è già un campanello d’allarme;
- le sincronizza fra computer e telefono;
- in molti casi permette di condividere in modo controllato alcune credenziali con colleghi o collaboratori.
I rischi esistono, ma sono gestibili: la password principale deve essere robustissima e mai riutilizzata, e l’account del password manager va protetto con la verifica in due passaggi. Evita invece di salvare le password in un foglio di calcolo, in un file di testo sul desktop o in una nota del telefono.
La verifica in due passaggi (2FA)
La verifica in due passaggi aggiunge alla password un secondo elemento: di solito un codice di sei cifre che cambia ogni 30 secondi, generato da un’app sul telefono, oppure un codice inviato via email, o una chiave di sicurezza fisica. Anche se qualcuno scopre la tua password, senza il secondo elemento non entra.
In ordine di sicurezza, dal più al meno robusto:
| Metodo | Note |
|---|---|
| Chiave di sicurezza o passkey | la più resistente al phishing |
| App di autenticazione (codici a tempo) | ottimo equilibrio fra sicurezza e comodità |
| Codice via email o SMS | meglio di niente, ma dipende dalla sicurezza della casella o del numero |
Quando attivi la 2FA, il servizio di solito ti fornisce dei codici di recupero: conservali in un posto sicuro (anche nel password manager). Se perdi il telefono, sono la tua via d’uscita.
Attiva la verifica in due passaggi in tutti i servizi che la offrono, a cominciare da quelli elencati all’inizio. Per WordPress esistono plugin dedicati; nella guida su come proteggere il login di WordPress trovi anche le altre misure utili.
Buone abitudini quotidiane
- Un utente per persona. Se più persone gestiscono il sito, ognuna ha il suo account amministratore, o meglio ancora un ruolo con i soli permessi necessari. Quando un collaboratore se ne va, chiudi il suo account.
- Account FTP dedicati. Se uno sviluppatore deve caricare file, crea un account FTP apposito (guida: account FTP dal pannello) e cancellalo a lavoro finito.
- Mai credenziali via email in chiaro. Se devi passarle, usa la condivisione del password manager o un canale separato.
- Diffida dalle email urgenti che ti chiedono di “verificare l’account” o “rinnovare subito”: controlla sempre l’indirizzo della pagina prima di inserire la password. In caso di dubbio, entra nell’area clienti digitando tu l’indirizzo
https://hosting.iweblab.it. - Cambia la password subito se sospetti che sia stata esposta, e poi verifica di non averla usata altrove.
Cosa facciamo noi
Dal lato server, Security Intelligence e il firewall di cPGuard bloccano bot e tentativi di attacco, compresi quelli automatici contro le pagine di login. Sono una difesa importante, ma non possono distinguere te da chi entra con la tua password vera: quella parte della sicurezza è nelle tue mani.
Se temi che un tuo account sia stato violato, apri subito un ticket dall’area clienti: ti aiutiamo a capire cosa è successo e a mettere in sicurezza il sito.