Come migrare da LastPass a un gestore sicuro: guida 2026 passo passo
Guida completa per uscire da LastPass nel 2026: esportare la cassaforte, importare in Bitwarden, 1Password o NordPass, attivare 2FA e checklist di sicurezza post-migrazione.
Editore Tecnologia e Cybersicurezza
📋 Indice dell'Articolo
- 1.Introduzione: perché tanti utenti stanno abbandonando LastPass nel 2026
- 2.Perché LastPass ha perso la fiducia nel 2026
- 3.Quale gestore scegliere come destinazione: confronto rapido
- 4.Passo 1: esportare la cassaforte da LastPass
- 5.Passo 2: importare nel nuovo gestore
- 6.Passo 3: attivare 2FA e configurare la sicurezza
- 7.Passo 4: ruotare le password critiche
- 8.Passo 5: eliminare l'account LastPass e il file CSV
- 9.Checklist finale di sicurezza post-migrazione
- 10.Domande Frequenti (FAQ)
Introduzione: perché tanti utenti stanno abbandonando LastPass nel 2026
LastPass è stato per anni il gestore di password più popolare al mondo, ma le falle di sicurezza di agosto e dicembre 2022 — in cui aggressori hanno copiato le casseforti cifrate dei clienti da un backup nel cloud — hanno distrutto la fiducia della comunità di sicurezza. Nel 2026, gli esperti continuano a raccomandare la migrazione verso alternative moderne come Bitwarden, 1Password, NordPass o Proton Pass.
La buona notizia: migrare è più facile di quanto sembri. In meno di 30 minuti puoi esportare tutti i login, importarli nel nuovo gestore e disattivare in sicurezza l'account LastPass. Questa guida copre il processo completo, con checklist di sicurezza post-migrazione e risposte ai dubbi più comuni. Fa parte della nostra comparazione completa dei migliori gestori di password.
Perché LastPass ha perso la fiducia nel 2026
Ad agosto 2022, un aggressore ha compromesso l'ambiente di sviluppo. A dicembre 2022, quell'accesso è stato esteso a un backup della cassaforte dei clienti — incluse URL in chiaro e dati cifrati protetti dalla master password di ciascun utente. Chi aveva master password deboli (meno di 12 caratteri) è rimasto esposto ad attacchi offline a forza bruta.
LastPass ha impiegato mesi per rivelare l'impatto reale e i resoconti di wallet di criptovalute svuotati nel 2023-2024 sono costantemente associati a utenti le cui seed erano salvate nelle note sicure di LastPass. La combinazione di opacità nella comunicazione, architettura legacy (PBKDF2 con poche iterazioni di default in account vecchi) e mancanza di Secret Key (a differenza di 1Password) ha reso impossibile recuperare la fiducia.
Nel 2026, organizzazioni come CISA, ENISA, AGID e professionisti come Troy Hunt continuano a raccomandare la sostituzione di LastPass con alternative moderne. Non è allarmismo — è igiene di base della sicurezza digitale.
Quale gestore scegliere come destinazione: confronto rapido
Bitwarden — Open-source, piano gratuito illimitato, controllato da audit esterni. Migliore scelta per chi privilegia trasparenza e costo zero. Premium €10/anno aggiunge TOTP integrato e supporto YubiKey.
1Password — Secret Key aggiuntiva protegge contro attacchi al server (esattamente ciò che è fallito in LastPass). UX premium, Travel Mode, Watchtower. €2,99/mese, senza piano gratuito.
NordPass — Cifratura XChaCha20 (più moderna di AES-CBC), interfaccia pulita, integrazione con NordVPN. €1,49/mese con promozioni biennali.
Proton Pass — Sede in Svizzera, open-source, integra Proton Mail e Proton VPN. Piano gratuito generoso (login illimitati su tutti i dispositivi). Ottima scelta se sei già nell'ecosistema Proton.
Total Password — Economico per chi usa già TotalAV. €1,99/mese come add-on. Leggi l'analisi completa.
Per un'analisi per criterio (sicurezza, prezzo, condivisione familiare), consulta il nostro confronto 1Password vs Bitwarden vs Dashlane.
Passo 1: esportare la cassaforte da LastPass
Accedi a lastpass.com dal browser (l'estensione non permette di esportare). Nel menu laterale sinistro, vai a Avanzate → Esporta → File CSV di LastPass. Dovrai reinserire la master password come conferma.
Il file lastpass_export.csv viene scaricato in chiaro — contiene tutte le tue password senza alcuna cifratura. Salvalo in una cartella temporanea sul disco locale (mai nel Desktop o Download sincronizzati con il cloud) e non inviarlo mai per email. Lo eliminerai in modo sicuro alla fine di questo processo.
Se hai dati in Note Sicure, Carte di Credito o Indirizzi, esporta anche queste schede in CSV — alcuni importatori le trattano come categorie diverse.
Passo 2: importare nel nuovo gestore
Bitwarden: Crea un account su bitwarden.com, accedi al Web Vault, vai a Tools → Import Data → File format: LastPass (csv) e seleziona il file. Vedrai immediatamente i login e le note importate, organizzate in cartelle.
1Password: Crea un account, scarica l'app desktop, vai a File → Import → LastPass. La procedura riconosce automaticamente il CSV e mappa categorie (Logins, Secure Notes, Credit Cards) ai tipi nativi di 1Password.
NordPass: Nell'app desktop, Settings → Import items → LastPass. Supporta importazione diretta senza conversione.
Proton Pass: Web Vault → Settings → Import → LastPass. Importazione nativa dal 2024.
Dopo l'importazione, verifica il numero di elementi: deve coincidere con quello di LastPass. Se manca qualcosa, ripeti l'esportazione assicurandoti di selezionare Tutta la categoria e non solo gli elementi visibili.
Passo 3: attivare 2FA e configurare la sicurezza
Prima di proseguire, attiva l'autenticazione a due fattori (2FA) sull'account del nuovo gestore. Raccomandiamo una chiave hardware YubiKey 5 o un'app TOTP (Authy, Aegis, Raivo). Evita gli SMS — sono vulnerabili al SIM swapping. Leggi la nostra guida completa al 2FA.
Definisci una master password forte e unica: minimo 16 caratteri, combinando maiuscole, minuscole, numeri e simboli. Una passphrase con 5-6 parole casuali è più facile da ricordare e altrettanto sicura. Non riutilizzare mai la master password di LastPass — assumi che sia compromessa.
Configura il recupero d'emergenza: 1Password genera un Emergency Kit in PDF (stampalo e conservalo fisicamente al sicuro). Bitwarden permette contatti d'emergenza. NordPass usa un Recovery Code. Senza questo, se perdi la master password perdi l'accesso permanentemente — non c'è reset.
Passo 4: ruotare le password critiche
Questa è la parte più importante e la più ignorata. La cassaforte LastPass rubata nel 2022 sta circolando nel dark web. Anche con master password forte, qualunque password salvata prima di dicembre 2022 va considerata potenzialmente compromessa.
Priorità alta (cambiare immediatamente): email principale, conto bancario e PayPal, wallet di criptovalute, iCloud / Google Account, account di lavoro, qualunque servizio con pagamento associato.
Priorità media (prossime 2 settimane): social network con presenza pubblica, piattaforme e-commerce con carte salvate, servizi di streaming.
Usa il generatore di password integrato nel nuovo gestore — 16-20 caratteri casuali. Il nostro generatore online funziona anche offline nel browser. E verifica se la tua email è apparsa in fughe aggiuntive con il verificatore di violazioni dati.
Passo 5: eliminare l'account LastPass e il file CSV
Verifica che tutto funzioni nel nuovo gestore per 1-2 giorni prima di eliminare definitivamente. Testa autofill nel browser, app mobile e sblocco biometrico.
Per eliminare LastPass: accedi a lastpass.com, vai a Account Settings → Delete or Reset Account → Delete. Conferma con la master password. L'account e tutti i dati associati vengono rimossi dai server.
Elimina il file CSV di esportazione in modo sicuro: su Windows usa SDelete di Sysinternals; su macOS, srm via Terminale; su Linux, shred -uvz. L'eliminazione semplice lascia il file recuperabile con strumenti forensi di base.
Disinstalla l'estensione del browser e l'app mobile di LastPass su tutti i dispositivi.
Checklist finale di sicurezza post-migrazione
✅ Tutti i login importati e verificati (conteggio coincide con LastPass).
✅ Master password nuova, forte e unica (≥16 caratteri).
✅ 2FA attivato con app TOTP o YubiKey.
✅ Recovery kit / emergency code conservato offline.
✅ Password critiche ruotate (email, banca, cripto, iCloud/Google).
✅ Account LastPass eliminato ed estensioni disinstallate.
✅ File CSV di esportazione distrutto con strumento di eliminazione sicura.
✅ Verifica delle violazioni eseguita per le email principali.
Per protezione aggiuntiva, considera di attivare monitoraggio Dark Web — servizi come NordProtect o Norton Identity Advisor ti avvisano se le tue credenziali compaiono in nuove fughe. E leggi la nostra guida su passkey vs password — nel 2026, il futuro dell'autenticazione sta arrivando e i gestori moderni lo supportano già nativamente.
Domande Frequenti (FAQ)
È sicuro continuare a usare LastPass nel 2026?
Tecnicamente, gli account con master password forti (>16 caratteri) e iterazioni PBKDF2 aggiornate a 600.000 sono ragionevolmente protetti. Tuttavia, la mancanza di Secret Key (come ha 1Password), lo storico di comunicazione opaca e l'esistenza di casseforti copiate in circolazione nel dark web rendono la migrazione la raccomandazione condivisa dagli esperti di sicurezza.
Quanto tempo richiede la migrazione da LastPass?
Il processo tecnico (esportare + importare + verificare) richiede 15-30 minuti per un utente medio con 100-300 login. La rotazione delle password critiche si fa gradualmente nei giorni successivi — dai priorità a email, banca e account con pagamenti prima del resto.
Perdo qualcosa migrando (note, carte, allegati)?
Login, note sicure e carte di credito vengono migrati con fedeltà totale verso Bitwarden, 1Password, NordPass e Proton Pass. Gli allegati (PDF, immagini) sono supportati solo nei piani a pagamento e possono richiedere upload manuale. Cartelle e struttura organizzativa vengono preservate dalla maggior parte degli importatori.
Devo cambiare tutte le password dopo la migrazione?
Idealmente sì, ma è impraticabile farlo tutto in una volta. Priorità assoluta: email principale, banca, criptovalute, iCloud/Google. Priorità media (prossime 2 settimane): social, e-commerce, servizi con carta salvata. Le restanti puoi ruotarle gradualmente quando accedi a ciascun servizio.
Qual è il miglior gestore gratuito per migrare da LastPass?
Bitwarden Free è la migliore opzione: login illimitati, sincronizzazione tra tutti i dispositivi, codice aperto e auditato. Anche Proton Pass Free è eccellente se usi già Proton Mail. Entrambi coprono il 90% delle esigenze senza alcun costo.
