Introduzione
Il panorama dei gestori di password è vasto e la scelta può sembrare opprimente, soprattutto quando si utilizza più di un sistema operativo. Come molti professionisti IT, anch’io mi sono trovato con password vecchie, deboli o, peggio, riutilizzate su più account, distribuite tra Apple Keychain, Google Password Manager e persino file di testo sparsi. Questa situazione non è solo poco pratica, ma rappresenta un serio rischio di sicurezza: le credenziali finivano spesso in data breach o venivano facilmente indovinate.
Perché i gestori integrati non bastano
Apple Keychain e Google Password Manager offrono un’integrazione quasi automatica nei rispettivi ecosistemi, ma la loro utilità si interrompe appena si esce da quei contesti. Su Windows l’iCloud per Windows si sincronizza in modo irregolare; su browser come Brave o su dispositivi Android il Google Password Manager non è disponibile. Inoltre, le versioni desktop dei due servizi non sono sempre allineate, creando incongruenze e richiedendo soluzioni di terze parti poco affidabili.
La checklist per il gestore ideale
Per restringere la ricerca ho stilato una lista di requisiti imprescindibili:
- Supporto nativo su macOS, Windows, Linux, iOS e Android.
- Estensioni per i principali browser (Chrome, Firefox, Brave, Edge, Safari).
- Generazione automatica di password complesse durante la registrazione.
- Compilazione automatica dei campi di login.
- Compatibilità con i passkey (autenticazione senza password).
- Opzione di sincronizzazione cloud o self‑hosting del “vault”.
- Possibilità di integrazione con YubiKey o altri token hardware (non obbligatoria).
- Architettura Zero‑Knowledge per garantire che nemmeno il provider possa leggere le credenziali.
Le soluzioni open source prese in considerazione
Dalla lista iniziale di sei gestori – Bitwarden, Passbolt, Password Safe, Psono, KeePass e Proton Pass – solo tre soddisfacevano tutti i criteri: Bitwarden, KeePass (e la sua variante KeePassXC) e Proton Pass. Le altre opzioni risultavano troppo orientate al mercato business o mancavano di integrazioni pratiche per tutti i sistemi operativi.
Bitwarden: il più popolare
Bitwarden è un servizio con base negli Stati Uniti, ma il codice è completamente open source e disponibile su GitHub. Offre client desktop per Windows, macOS e Linux, nonché estensioni per tutti i browser più diffusi. Le funzioni principali – generatore di password, compilazione automatica, gestione di passkey – sono gratuite e non limitate al numero di dispositivi.
L’opzione Premium, al costo di 19,80 USD all’anno, aggiunge un autenticatore integrato, la possibilità di allegare file al vault e report di sicurezza avanzati (ad esempio avvisi su credenziali coinvolte in data breach). Una caratteristica distintiva è la flessibilità nella sincronizzazione: è possibile utilizzare il cloud di Bitwarden o, per gli utenti più esperti, auto‑hostare il server su un proprio hardware, come fa il collega Lukas citato nel video originale.
Il principale punto debole è la dipendenza dalle infrastrutture Microsoft Azure, anche se è possibile scegliere tra server statunitensi ed europei. Per chi è particolarmente sensibile alla sovranità dei dati, questo aspetto può rappresentare un “dealbreaker”.
KeePass e KeePassXC: la scelta “nerd”
KeePass nasce in Germania ed è considerato la soluzione “classica” per gli esperti. Il client originale è scritto in .NET e funziona nativamente solo su Windows; su macOS e Linux è necessario ricorrere a Mono o Wine, il che può risultare macchinoso. KeePassXC, fork più moderno, è sviluppato in C++ e offre versioni native per macOS, Linux e Windows, con un’interfaccia più pulita.
Entrambi i gestori sono 100 % locali: il vault è un file crittografato (AES‑256) che l’utente può sincronizzare manualmente tramite servizi cloud di sua scelta (Dropbox, Nextcloud, ecc.). Non esistono server centralizzati e, di conseguenza, non c’è alcun rischio di “data breach” a livello di provider. Tuttavia, la mancanza di un servizio di sincronizzazione integrato richiede una configurazione aggiuntiva, e le integrazioni browser richiedono estensioni separate che non sono sempre allineate con le ultime versioni dei browser.
Il supporto nativo per i passkey è limitato, ma è possibile estendere le funzionalità con plugin di terze parti. Per chi è disposto a gestire manualmente la sincronizzazione, KeePass rimane una scelta sicura e altamente controllabile.
Proton Pass: la proposta svizzera
Proton Pass è il più recente dei tre, sviluppato da Proton AG, la stessa azienda dietro ProtonMail e ProtonVPN. Il servizio è basato in Svizzera, garantendo una forte protezione legale dei dati. Anche Proton Pass è open source, con un’architettura Zero‑Knowledge e server esclusivamente situati in Europa.
Le funzionalità offerte nella versione gratuita includono client per tutti i principali sistemi operativi, generatore di password, compilazione automatica e supporto per passkey. La versione a pagamento (circa 5 USD al mese) aggiunge la possibilità di condividere password in modo sicuro, l’archiviazione di documenti crittografati e l’integrazione con YubiKey.
Dal punto di vista dell’esperienza utente, Proton Pass è molto simile a Bitwarden, ma con un’interfaccia più moderna e una politica di privacy più trasparente. Il fatto che i dati siano custoditi esclusivamente su server svizzeri è un vantaggio per chi vuole evitare le leggi di sorveglianza statunitensi.
Confronto riassuntivo
Ecco una tabella sintetica che mette a fuoco i punti chiave:
- Bitwarden: gratuito su tutti i dispositivi, opzione self‑host, supporto passkey, server Azure (US/EU).
- KeePass/KeePassXC: 100 % locale, nessun server, configurazione manuale della sincronizzazione, nessun supporto nativo per passkey.
- Proton Pass: server svizzeri, interfaccia moderna, versione gratuita con funzionalità complete, opzione premium per condivisione e YubiKey.
Come ho migrato i miei dati
Il processo di migrazione è stato più semplice del temuto “incubo della configurazione”. Ho iniziato esportando le password da Apple Keychain (utilizzando l’applicazione “Keychain Access” su macOS) e da Google Password Manager (tramite l’esportazione in CSV). Dopo aver pulito il file CSV da voci duplicate