“Ho una password lunghissima, la verifica in due passaggi non mi serve.” La password lunga ti protegge da chi prova a indovinarla. Non ti protegge da chi te la ruba: una pagina falsa, una fuga di dati da un sito dove eri iscritto, un programma sul computer. La verifica in due passaggi serve proprio a quello.
Cos’è la verifica in due passaggi?
È una seconda prova di identità, dopo la password. Si basa su un’idea semplice: chi ti attacca da lontano può rubare qualcosa che sai (la password), ma è molto più difficile che abbia anche qualcosa che hai (il telefono, una chiavetta) o che sei (l’impronta, usata per sbloccare il telefono).
Si chiama anche autenticazione a due fattori, 2FA o MFA: è la stessa cosa. L’Ufficio federale della cibersicurezza (UFCS) la consiglia ovunque sia disponibile.
L’UFCS raccomanda di attivare ove possibile l’autenticazione a due fattori e di usare un gestore di password che supporti questa funzione.
SMS, app, chiave o passkey: quale scegliere?
Ognuno è meglio di nessuno; ma più il metodo è legato al dispositivo, più è forte.
| Metodo | Come funziona | Punto debole | Per chi |
|---|---|---|---|
| SMS | ti arriva un codice sul telefono | il numero si può dirottare (SIM swap) e il codice si può farsi dettare | meglio di niente, se il servizio non offre altro |
| App che genera i codici | un’app sul telefono crea un codice nuovo ogni 30 secondi | il codice si può ancora farsi dettare o inserire su un sito falso | il buon standard per tutti |
| Conferma nell’app del servizio | tocchi “sì, sono io” su una notifica | chi ti bombarda di richieste spera che tu tocchi “sì” per sfinimento | comoda, se leggi bene cosa confermi |
| Chiave fisica | una chiavetta USB o NFC conferma l’accesso | va comprata e non va persa (meglio averne due) | account più importanti, ruoli delicati in azienda |
| Passkey | il telefono o il computer conferma l’accesso con impronta o volto, senza password | dipende dal dispositivo: serve un piano se lo perdi | dove il servizio la offre, è la scelta migliore |
La differenza più importante: un codice (SMS o app) si può copiare su un sito falso. Una chiave fisica o una passkey invece verificano l’indirizzo del sito: su un sito falso semplicemente non funzionano.
Perché l’SMS è il metodo più debole?
Perché il codice viaggia sul tuo numero di telefono, e il numero si può rubare. Con il SIM swap i truffatori, con i tuoi dati e a volte un documento falso, convincono l’operatore a trasferire il tuo numero su una nuova SIM. Da quel momento i tuoi SMS, compresi i codici della banca, arrivano a loro.
Il gruppo scoperto dalla Polizia Postale rubava le credenziali bancarie, poi si faceva sostituire la SIM della vittima con un documento d’identità falso e usava il numero per entrare nel conto.
Un segnale da non sottovalutare: il telefono perde la rete all’improvviso e non torna. Chiama subito il tuo operatore da un altro telefono, e la banca.
E i codici che arrivano per telefonata?
Possono finire nella segreteria, e la segreteria si può violare. In Svizzera l’UFCS ha descritto furti di account WhatsApp fatti così: i truffatori chiedono il codice di accesso di notte, quando nessuno risponde, il codice finisce nella segreteria telefonica, e loro la ascoltano usando il PIN predefinito.
L’UFCS consiglia di cambiare subito tutte le password predefinite, compreso il PIN della segreteria, e di attivare sempre la verifica in due passaggi quando è disponibile.
I codici di emergenza: la parte che tutti dimenticano
Quando attivi la verifica in due passaggi, il servizio ti dà dei codici di emergenza: salvali. Servono se perdi il telefono o la chiave. Senza, recuperare l’account può richiedere giorni, o non riuscire.
- Stampali o scrivili su carta e tienili con i documenti importanti di casa. Un metodo su carta come KEYBOKY nasce proprio per tenere queste informazioni fuori dai dispositivi.
- Oppure salvali in un gestore di password che non è sul dispositivo che stai proteggendo.
- Non salvarli in una nota del telefono, in una foto o in un’email a te stesso.
Per i codici delle app, un gestore di password che li supporta tiene password e codici nello stesso archivio cifrato. È una delle ragioni per cui ho voluto che FileFort Vault li leggesse direttamente dal QR del servizio.
Il Metodo 3V applicato alla verifica in due passaggi
Le tre domande servono ogni volta che ti viene chiesto un codice o una conferma. È il Metodo 3V del libro «Sicurezza informatica per professionisti».
| Cosa chiederti | Quando arriva un codice o una richiesta | |
|---|---|---|
| Verifica | Sono io che sto accedendo, adesso? | Se non stai facendo un accesso, il codice o la notifica sono un allarme. |
| Validazione | Ha senso dove lo sto inserendo? | Il codice va solo nel sito o nell’app che hai aperto tu, mai su un link e mai a voce. |
| Velocità controllata | Chi mi mette fretta? | Dieci notifiche di fila o una telefonata “urgente” servono a farti toccare “sì” senza pensare. |
Domande frequenti
Domande frequenti
Meglio la verifica in due passaggi via SMS o con un'app?
Con un'app che genera i codici. L'SMS è meglio di niente, ma il numero di telefono si può dirottare con il SIM swap e il codice arriva a chi lo ha rubato. L'app tiene il codice sul telefono. Ancora meglio, dove disponibili, sono la chiave fisica e le passkey, che non funzionano su un sito falso.
Cos'è una passkey?
È un modo di accedere senza password: il telefono o il computer conferma che sei tu con l'impronta, il volto o il PIN del dispositivo. La passkey è legata all'indirizzo vero del servizio, quindi su un sito falso non funziona. Dove il servizio la offre, è la scelta più sicura e anche la più comoda.
Ho perso il telefono e ho la verifica in due passaggi: cosa faccio?
Usa i codici di emergenza che il servizio ti ha dato quando hai attivato la verifica: per questo vanno salvati su carta o in un posto diverso dal telefono. Poi chiama l'operatore per bloccare la SIM, la banca se usavi il telefono per i pagamenti, e reimposta la verifica sul telefono nuovo.
Mi arriva un codice di verifica che non ho chiesto: cosa significa?
Che qualcuno sta provando ad accedere al tuo account, quindi probabilmente conosce la tua password. Non dare il codice a nessuno e non confermare nessuna notifica. Entra tu nell'account dal sito o dall'app ufficiale, cambia la password e controlla gli accessi recenti.
Tutto il percorso, dalle basi ai casi in cui la verifica viene aggirata, è nella guida alla verifica in due passaggi. Attivala oggi sulla tua email: è l’account da cui si recuperano tutti gli altri.