Non si deve inviare una password via email perché l'email non consegna, copia: la chiave resta in chiaro nella casella del destinatario, sul suo telefono, nelle cronologie e nei backup, senza scadenza e senza sapere chi l'ha vista. Il modo corretto di condividerla è un link monouso che mostra il contenuto una volta e lo cancella, con verifica del destinatario e registrazione della consegna.
Dove finisce davvero una password inviata via email
La posta elettronica è progettata per l'opposto di ciò che vi serve qui: perché il messaggio arrivi, si conservi e si possa recuperare. Quando scrivete una chiave nel corpo del messaggio, state creando copie in posti su cui non avete alcun controllo. Questi sono quelli che di solito si dimenticano:
| Dove resta | Per quanto tempo | Chi può arrivare a leggerla |
|---|---|---|
| La vostra cartella «Inviati» | Finché qualcuno non la cancella: nessuno la cancella | Voi, e chiunque acceda al vostro account |
| La casella del destinatario | A tempo indeterminato | Quella persona e chiunque acceda alla sua sessione |
| Il suo telefono e il suo portatile | Finché l'account resta configurato | Chi prende il dispositivo sbloccato, o lo ruba |
| I backup del server di posta | Quanto dice la vostra policy di conservazione: mesi o anni | L'amministrazione di sistema e chi ripristina un backup |
| Inoltri e catene di risposte | Per sempre, e in crescita | Chiunque entri nel thread in seguito |
| Archiviazione ed eDiscovery | Il termine legale di conservazione | Legale, compliance e revisori esterni |
A questo si somma ciò che non si vede. Una credenziale condivisa così non ha proprietario, né data, né inventario. Il giorno in cui quella persona cambia azienda, il fornitore smette di esserlo o si verifica un incidente, nessuno sa quali chiavi andrebbero cambiate, perché nessuno sa quante ne sono state distribuite e a chi.
E non è un rischio teorico. Il Verizon Data Breach Investigations Report 2026 colloca l'abuso di credenziali nel 39 % di tutte le violazioni analizzate in qualche punto della catena d'attacco: la tecnica più diffusa del rapporto, anche se come vettore di accesso iniziale è scesa al 13 % contro il 22 % dell'anno precedente, superata dallo sfruttamento di vulnerabilità.
Perché si continua a farlo
Non per sbadataggine. Per mancanza di alternativa nel momento esatto in cui serve. Qualcuno deve dare al tecnico che arriva questo pomeriggio la password dell'FTP, passare al cliente il PIN del certificato digitale, o consegnare a chi entra domani le credenziali del primo giorno. Ciò che ha a portata di mano è l'email e la chat. Ciò che non ha a portata di mano è tutto il resto.
Lo schema si ripete con qualsiasi strumento vietato senza sostituto: è la stessa storia della shadow AI in azienda e dei servizi consumer per l'invio di file. Vietare senza offrire un'alternativa utilizzabile non cambia il comportamento: lo rende solo invisibile a voi.
L'unica misurazione pubblica rilevante di questa abitudine ha ormai qualche anno, ma resta illustrativa: nel Workplace Password Malpractice Report di Keeper, un'indagine su 1.000 lavoratori statunitensi condotta a febbraio 2021, il 62 % dichiarava di aver condiviso una password di lavoro via SMS o email. Prendetela per quello che è — un dato vecchio e di un solo mercato — e confrontatela con ciò che trovate nella vostra cartella «Inviati» cercando la parola «password».
Un test di un minuto. Cercate nella casella aziendale «password», «credenziali», «chiave di accesso» o «utente e password». Contate quanti risultati sono ancora validi oggi. Quel numero è il vostro punto di partenza, ed è di solito quello che convince la direzione.
Cosa dicono le norme (e perché questo non supera un audit)
Nessuna norma dice letteralmente «non inviate password via email». Quattro lo rendono chiaro senza nominarlo:
Impone misure tecniche e organizzative adeguate al rischio e cita espressamente la cifratura e la capacità di assicurare la riservatezza su base permanente. Se la credenziale che distribuite dà accesso a dati personali, il canale con cui la distribuite rientra nell'ambito dell'articolo. Testo in chiaro senza scadenza è difficile da difendere lì.
È il controllo che tratta espressamente l'assegnazione e la distribuzione delle informazioni di autenticazione, incluso l'obbligo di consegnarle attraverso un canale sicuro e di non trasmetterle in chiaro. È, letteralmente, l'operazione di cui parla questo articolo, ed è uno dei rilievi più facili da documentare in un audit di certificazione: basta chiedere le email con cui sono stati creati tre utenti.
Il provvedimento del 7 dicembre 2023, adottato insieme all'Agenzia per la Cybersicurezza Nazionale, fissa le funzioni crittografiche raccomandate per conservare le password di un numero significativo di utenti o di utenze privilegiate. La logica è la stessa che vale per il trasporto: la password non deve mai esistere in chiaro in un punto dove qualcun altro possa leggerla, e una casella di posta è esattamente quel punto.
Tra le misure di gestione del rischio include le politiche di crittografia e cifratura, l'uso di comunicazioni sicure e l'autenticazione a più fattori. In Italia è recepita dal D.Lgs. 138/2024. Per i soggetti rientranti nell'ambito, il modo in cui le credenziali circolano dentro e fuori l'organizzazione fa parte del perimetro.
In pratica: il giorno dell'audit nessuno vi chiederà se avete uno strumento. Vi chiederanno come consegnate le credenziali, chi le ha viste e che fine hanno fatto. Con l'email, le tre risposte sono «non lo so».
I rimedi che non funzionano
Prima di arrivare alla soluzione, conviene escludere le quattro cose che tutti provano per prime. Nessuna è assurda; tutte lasciano il problema sostanzialmente intatto.
I due messaggi finiscono nella stessa casella, sullo stesso telefono e nello stesso backup. Protegge solo dal destinatario sbagliato, e se il completamento automatico vi ha traditi una volta, di solito vi tradisce due. La permanenza, che è il problema di fondo, non cambia di una virgola.
La cifratura end-to-end protegge il trasporto, non la permanenza. Il messaggio resta nella cronologia di entrambi i telefoni e nei backup cloud di entrambi. È inoltre un canale personale fuori dal controllo aziendale: quando quella persona se ne va, la cronologia se ne va con lei, non si può cancellare e non si può dimostrare cosa è stato condiviso.
Sposta il problema: ora bisogna consegnare la password dello ZIP, cioè esattamente l'operazione da risolvere. Sullo stesso canale non si guadagna nulla. E ci sono effetti collaterali: la cifratura ereditata dello ZIP (ZipCrypto) è debole, molti filtri di posta bloccano gli allegati cifrati proprio perché non possono analizzarli, e i nomi dei file restano visibili.
E va avuto: è il pezzo che custodisce, genera e compila le credenziali nel tempo. Ma risolve l'archiviazione condivisa dentro un gruppo che usa lo stesso strumento. Appena bisogna consegnare qualcosa a chi non è nel vostro gestore — un fornitore, un cliente, il tecnico di oggi — il gestore non entra in gioco e le persone tornano all'email. I due pezzi sono complementari: il gestore custodisce, il canale monouso consegna.
Cosa funziona: il segreto monouso
L'idea è semplice e ha più di un decennio: invece di inviare il dato, inviate un riferimento che scade quando viene usato. Scrivete la password in un modulo; il sistema la cifra e restituisce un URL con un identificativo casuale; inviate quell'URL come preferite. Quando il destinatario lo apre, il contenuto gli viene mostrato e il contenuto cifrato viene cancellato dal database. Da lì in poi, ciò che viaggia via email è un link già consumato.
Il cambiamento vero non è crittografico, è di permanenza: si passa dal lasciare una copia indefinita in mezza dozzina di posti al lasciare un link che non serve più a nulla. E per di più si guadagna qualcosa che l'email non ha mai dato: sapere che è stato letto, quando e da dove.
- · La chiave è scritta in sei posti
- · Non scade mai
- · Non sapete se qualcuno l'ha letta
- · Non potete revocarla
- · Non potete dimostrare nulla
- · Ciò che viaggia è un link consumabile
- · Scade anche se nessuno lo apre
- · Notifica di lettura con IP e browser
- · Distrutto a mano con un clic
- · Resta la cronologia di ciò che è successo
C'è una trappola nota, ed è bene conoscerla prima di scegliere lo strumento: i filtri anti-malware della posta e le anteprime dei link di molti client seguono i link per conto proprio. Se il servizio rivela il segreto con la semplice visita dell'URL, il segreto viene consumato prima di arrivare e il destinatario riceve un link morto. Per questo un servizio ben fatto richiede un'azione esplicita della persona — di norma una richiesta POST — per rivelare il contenuto.
I dieci requisiti che il canale deve soddisfare
L'elenco serve sia a valutare un servizio pubblico gratuito sia un modulo integrato nella vostra piattaforma. Se manca uno dei primi cinque, non è un canale di consegna delle credenziali, è un modulo ben fatto graficamente.
- Cifratura a riposo con chiave distinta per ogni segreto. Perché una riga compromessa non comprometta il resto.
- Cancellazione reale alla lettura. Il contenuto viene eliminato, non contrassegnato come letto. Chiedetelo esplicitamente.
- Scadenza anche se nessuno apre. Un segreto mai aperto deve morire da solo, non restare in attesa.
- Aprire l'URL non lo consuma. Protezione da antivirus della posta e anteprime.
- Verifica del destinatario. Codice monouso alla sua email o al suo cellulare, o passphrase consegnata per un altro canale, perché un inoltro non valga nulla.
- Modalità a conoscenza zero. L'opzione che nemmeno il fornitore possa decifrarlo, derivando la chiave solo dalla passphrase.
- Notifica di lettura. Sapere quando è stato aperto, da quale IP e con quale browser.
- Registro di audit esportabile. Creazione, invio, apertura, tentativi falliti, blocco e distruzione.
- Dati nell'Unione europea e contratto di responsabile del trattamento. Se il servizio è gratuito e personale, non c'è alcun contratto opponibile ai sensi del GDPR.
- Prova scaricabile. Qualcosa di meglio di uno screenshot per il giorno in cui si dovrà dimostrare la consegna.
I primi cinque li soddisfano diversi servizi pubblici. Gli ultimi cinque sono, in pratica, ciò che separa uno strumento consumer da uno aziendale.
Come lo risolve Dokuflex
I segreti monouso sono un modulo in più della piattaforma, con gli stessi utenti, permessi e registri che già avete. Incollate il testo — o generate una password di 20 caratteri senza lettere che si confondono a dettarla —, scegliete scadenza e protezione, e copiate il link o lasciate che lo invii Dokuflex via email certificata o via SMS.
Tre dettagli fanno la differenza rispetto a un servizio gratuito:
- Conoscenza zero per davvero. Con passphrase, la chiave di cifratura si deriva solo da essa con PBKDF2-HMAC-SHA256 e 150.000 iterazioni. Non vengono conservate né la frase né un suo hash. Nessuno, noi compresi, può aprirlo. E lo diciamo prima di vendere: se la frase si perde, il contenuto non si recupera.
- Certificato di custodia in PDF. Firmato con il certificato della vostra organizzazione e marcato temporalmente. Porta l'impronta SHA-256 del contenuto, la modalità di protezione, le letture consumate e la cronologia completa. Non porta il contenuto, di proposito.
- In casa vostra. Il dato resta nel vostro Dokuflex, con il vostro contratto e i vostri dati nell'Unione europea, non sul server di un terzo che la vostra azienda non ha mai contrattualizzato.
Se ciò che va consegnato sono file e non testo, il pezzo gemello è l'invio sicuro di file. E se l'obiettivo è ridurre il numero di password in circolazione, la via di fondo è un'altra: passkey e SSO con secondo fattore, perché la maggior parte degli accessi non abbia più bisogno di una chiave da distribuire.
Domande frequenti
È vietato inviare una password via email?+
Nessuna norma lo vieta con questo nome. Ciò che si può violare è l'articolo 32 del GDPR, che impone misure tecniche adeguate al rischio quando quella credenziale protegge dati personali, e il controllo A.5.17 della ISO/IEC 27001, che impone di consegnare le informazioni di autenticazione attraverso un canale sicuro. In un audit di certificazione, un'email con la chiave nel corpo del messaggio è una non conformità facile da documentare.
Serve inviare la password in una seconda email separata?+
No. Le due email finiscono nella stessa casella, sullo stesso telefono e nello stesso backup: chi accede all'una accede all'altra. Separare nome utente e password in due messaggi protegge solo dal caso specifico dell'invio all'indirizzo sbagliato, e nemmeno sempre: se il completamento automatico ha sbagliato una volta, di solito sbaglia due.
E inviarla su WhatsApp, che è cifrato?+
La cifratura end-to-end risolve il trasporto, non la permanenza. Il messaggio resta nella cronologia di entrambi i telefoni, nei backup cloud di entrambi e alla vista di chiunque prenda in mano un dispositivo sbloccato. È inoltre un canale personale che l'azienda non controlla: quando quella persona se ne va, la cronologia se ne va con lei, non si può cancellare e non si può dimostrare cosa è stato condiviso.
Uno ZIP protetto da password risolve il problema?+
Lo sposta. Ora bisogna consegnare la password dello ZIP, cioè esattamente l'operazione che si voleva risolvere, e sullo stesso canale non si è guadagnato nulla. In più la cifratura ereditata dello ZIP (ZipCrypto) è debole, molti filtri di posta bloccano gli allegati cifrati proprio perché non possono analizzarli, e i nomi dei file restano visibili.
Un password manager non basta?+
È indispensabile, ma copre un'altra cosa. Un password manager custodisce, genera e compila credenziali nel tempo, all'interno di un gruppo che lo usa. Il problema nasce al momento di consegnare qualcosa a chi non è nel vostro gestore: un fornitore esterno, un cliente, il tecnico che viene per un giorno. È lì che le persone tornano all'email. La soluzione sensata prevede entrambi i pezzi: il gestore per custodire, un canale monouso per consegnare.
Che cos'è un segreto monouso?+
È un link che mostra un contenuto una sola volta e poi lo cancella. Si scrive la password in un modulo, il sistema la cifra e restituisce un URL con un identificativo casuale; quell'URL si invia come si preferisce. Quando il destinatario lo apre, il contenuto viene mostrato e il contenuto cifrato viene eliminato dal database. Da quel momento il link non serve più a nulla, e ciò che viaggia via email è un link già consumato.
L'antivirus della posta può aprire il link e consumare il segreto?+
È il difetto più comune dei servizi gratuiti: i filtri anti-malware e le anteprime dei link dei client di posta seguono gli URL per conto proprio e consumano il segreto prima che arrivi al destinatario. Un servizio ben fatto richiede un'azione esplicita dell'utente per rivelare il contenuto, di norma una richiesta POST, così che seguire l'URL non riveli né distrugga nulla.
Cosa chiedere a un servizio di segreti monouso?+
Dieci cose: cifratura a riposo con chiave distinta per ogni segreto; cancellazione reale del contenuto alla lettura, non un semplice contrassegno; scadenza configurabile anche se nessuno apre; l'apertura dell'URL non deve consumarlo; verifica del destinatario con codice o passphrase; una modalità a conoscenza zero in cui nemmeno il fornitore possa decifrare; notifica di lettura; registro di audit esportabile; hosting nell'Unione europea con contratto di responsabile del trattamento; e una forma di prova scaricabile per il giorno in cui si dovrà dimostrare la consegna.
Fonti
- Regolamento (UE) 2016/679 (GDPR): articolo 32, sicurezza del trattamento.
- ISO/IEC 27001:2022: controllo A.5.17, informazioni di autenticazione.
- Garante per la protezione dei dati personali e ACN: linee guida in materia di funzioni crittografiche e conservazione delle password, provvedimento del 7 dicembre 2023.
- Direttiva (UE) 2022/2555 (NIS2): articolo 21, misure di gestione del rischio; in Italia recepita dal D.Lgs. 138/2024.
- NIST SP 800-63B-4 (2025): requisiti sulle password lato verificatore.
- Verizon Data Breach Investigations Report 2026: l'abuso di credenziali compare nel 39 % delle violazioni in qualche punto della catena; come vettore di accesso iniziale scende al 13 % dal 22 % dell'anno precedente, superato dallo sfruttamento di vulnerabilità (31 %).
- Keeper, Workplace Password Malpractice Report (febbraio 2021, 1.000 lavoratori statunitensi): il 62 % ha condiviso una password di lavoro via SMS o email. Dato datato e di un solo mercato, citato solo come illustrazione dell'abitudine.
Che la strada facile sia anche quella sicura
Prenotate 20 minuti con i tre casi in cui il vostro team distribuisce credenziali oggi. Configuriamo insieme il link monouso, la verifica del destinatario e il certificato di consegna. Senza impegno.