Guida pratica
Come inviare una password senza inserirla in un’e-mail
Tenere una password leggibile fuori dal corpo di una normale e-mail mantenendo una consegna semplice.
Pubblicato: 21 giugno 2026
Limiti dell’implementazione attuale
Il client attuale cifra il testo nel browser e inserisce il contenuto cifrato nell’URL. La password condivisa separatamente non fa parte del link. Non esiste un server applicativo che memorizzi, recuperi, elimini o consumi i messaggi una sola volta.
Ulteriore contesto
Risposta diretta: Crea una password temporanea e unica; inserisci solo quella password in un messaggio Collogue; invia il link privato a un destinatario verificato; richiedi il cambio della password dopo il primo accesso; e revocala se il link viene aperto in modo inatteso.
Il posto peggiore per una password è spesso quello che tutti possono cercare per sempre.
L’e-mail è eccellente nel conservare informazioni. Di solito è un vantaggio. Per le credenziali temporanee diventa un rischio.
Non inviare la credenziale permanente dell’utente.
Un link temporaneo e una password temporanea si rafforzano a vicenda.
Non inserire una guida completa all’accesso nel messaggio privato.
``text Password temporanea: [valore generato] ``
Il canale ordinario può contenere:
- la pagina ufficiale di accesso;
- il nome utente;
- le istruzioni;
- il contatto dell’assistenza;
- l’obbligo di cambiare la password.
Per i sistemi a rischio più elevato, separa parte del contesto o confermala tramite un altro canale. Non creare complessità inutile per un accesso a basso rischio.
- l’indirizzo completo di destinazione;
- la selezione del completamento automatico;
- l’identità del destinatario;
- se l’account è condiviso;
- se è probabile un inoltro esterno.
Se la richiesta è arrivata inaspettatamente, verificala tramite un canale noto.
Questo link contiene la tua password temporanea. Usa la password condivisa separatamente, cambiala dopo il primo accesso e contattami se il link o la password potrebbero essere stati divulgati.
Non chiedere al destinatario di incollare il link in un sito di controllo della sicurezza. Quel servizio potrebbe richiederlo.
La password consegnata dovrebbe smettere di essere valida dopo che il destinatario ha creato le proprie credenziali.
- l’account e-mail viene compromesso in seguito;
- il link è stato copiato;
- il mittente ha conservato il valore generato;
- una notifica ha esposto il link.
Il sistema di destinazione, non Collogue, deve imporre questo comportamento.
Una password temporanea è comunque una password.
Richiedi o incoraggia l’uso della MFA sull’account di destinazione. Quando disponibili e appropriate, preferisci metodi resistenti al phishing.
Non inviare tutti i fattori di recupero nello stesso messaggio.
- Invalida la password temporanea.
- Controlla se l’account è stato usato.
- Genera una nuova password.
- Verifica il destinatario.
- Crea un nuovo messaggio Collogue.
- Esamina il comportamento ripetuto degli scanner.
Non inviare di nuovo la stessa password tramite una normale e-mail.
- un team ha bisogno di accesso condiviso permanente;
- gli amministratori devono revocare l’accesso individuale;
- l’accesso richiede record di audit;
- le credenziali ruotano automaticamente;
- la password deve restare sincronizzata;
- la policy aziendale richiede un vault approvato.
Il flusso non è sicuro perché un determinato link sia magico. È più sicuro perché ogni parte ha un compito limitato.
Può essere adatto a un destinatario verificato quando la password è temporanea e l’organizzazione comprende il comportamento degli scanner dei link.
Dipende dal rischio. Separare il nome utente può ridurre la comodità e creare o meno un’indipendenza significativa. Dai priorità a credenziali temporanee, verifica del destinatario e MFA.
Evitalo. Crea un account temporaneo con permessi limitati o usa un processo approvato per l’accesso privilegiato.
Sì, quando il sistema di destinazione supporta il cambio al primo accesso. Il valore consegnato deve essere una credenziale iniziale, non un segreto permanente condiviso.
Crea un link privato Collogue, invialo al destinatario verificato e richiedi il cambio della credenziale dopo il primo utilizzo.