“Ho una password lunghissima, la verifica in due passaggi non mi serve.” La password lunga ti protegge da chi prova a indovinarla. Non ti protegge da chi te la ruba: una pagina falsa, una fuga di dati da un sito dove eri iscritto, un programma sul computer. La verifica in due passaggi serve proprio a quello.

Cos’è la verifica in due passaggi?

È una seconda prova di identità, dopo la password. Si basa su un’idea semplice: chi ti attacca da lontano può rubare qualcosa che sai (la password), ma è molto più difficile che abbia anche qualcosa che hai (il telefono, una chiavetta) o che sei (l’impronta, usata per sbloccare il telefono).

Si chiama anche autenticazione a due fattori, 2FA o MFA: è la stessa cosa. L’Ufficio federale della cibersicurezza (UFCS) la consiglia ovunque sia disponibile.

L’UFCS raccomanda di attivare ove possibile l’autenticazione a due fattori e di usare un gestore di password che supporti questa funzione.

↳ Fonte: UFCS, protezione dei dispositivi e degli accessi[bacs.admin.ch]

SMS, app, chiave o passkey: quale scegliere?

Ognuno è meglio di nessuno; ma più il metodo è legato al dispositivo, più è forte.

MetodoCome funzionaPunto debolePer chi
SMSti arriva un codice sul telefonoil numero si può dirottare (SIM swap) e il codice si può farsi dettaremeglio di niente, se il servizio non offre altro
App che genera i codiciun’app sul telefono crea un codice nuovo ogni 30 secondiil codice si può ancora farsi dettare o inserire su un sito falsoil buon standard per tutti
Conferma nell’app del serviziotocchi “sì, sono io” su una notificachi ti bombarda di richieste spera che tu tocchi “sì” per sfinimentocomoda, se leggi bene cosa confermi
Chiave fisicauna chiavetta USB o NFC conferma l’accessova comprata e non va persa (meglio averne due)account più importanti, ruoli delicati in azienda
Passkeyil telefono o il computer conferma l’accesso con impronta o volto, senza passworddipende dal dispositivo: serve un piano se lo perdidove il servizio la offre, è la scelta migliore

La differenza più importante: un codice (SMS o app) si può copiare su un sito falso. Una chiave fisica o una passkey invece verificano l’indirizzo del sito: su un sito falso semplicemente non funzionano.

Perché l’SMS è il metodo più debole?

Perché il codice viaggia sul tuo numero di telefono, e il numero si può rubare. Con il SIM swap i truffatori, con i tuoi dati e a volte un documento falso, convincono l’operatore a trasferire il tuo numero su una nuova SIM. Da quel momento i tuoi SMS, compresi i codici della banca, arrivano a loro.

Il gruppo scoperto dalla Polizia Postale rubava le credenziali bancarie, poi si faceva sostituire la SIM della vittima con un documento d’identità falso e usava il numero per entrare nel conto.

↳ Fonte: Polizia Postale, operazione «SIM swap»[commissariatodips.it]

Un segnale da non sottovalutare: il telefono perde la rete all’improvviso e non torna. Chiama subito il tuo operatore da un altro telefono, e la banca.

E i codici che arrivano per telefonata?

Possono finire nella segreteria, e la segreteria si può violare. In Svizzera l’UFCS ha descritto furti di account WhatsApp fatti così: i truffatori chiedono il codice di accesso di notte, quando nessuno risponde, il codice finisce nella segreteria telefonica, e loro la ascoltano usando il PIN predefinito.

L’UFCS consiglia di cambiare subito tutte le password predefinite, compreso il PIN della segreteria, e di attivare sempre la verifica in due passaggi quando è disponibile.

↳ Fonte: UFCS, retrospettiva settimana 32[bacs.admin.ch]

I codici di emergenza: la parte che tutti dimenticano

Quando attivi la verifica in due passaggi, il servizio ti dà dei codici di emergenza: salvali. Servono se perdi il telefono o la chiave. Senza, recuperare l’account può richiedere giorni, o non riuscire.

  • Stampali o scrivili su carta e tienili con i documenti importanti di casa. Un metodo su carta come KEYBOKY nasce proprio per tenere queste informazioni fuori dai dispositivi.
  • Oppure salvali in un gestore di password che non è sul dispositivo che stai proteggendo.
  • Non salvarli in una nota del telefono, in una foto o in un’email a te stesso.

Per i codici delle app, un gestore di password che li supporta tiene password e codici nello stesso archivio cifrato. È una delle ragioni per cui ho voluto che FileFort Vault li leggesse direttamente dal QR del servizio.

Il Metodo 3V applicato alla verifica in due passaggi

Le tre domande servono ogni volta che ti viene chiesto un codice o una conferma. È il Metodo 3V del libro «Sicurezza informatica per professionisti».

Cosa chiedertiQuando arriva un codice o una richiesta
VerificaSono io che sto accedendo, adesso?Se non stai facendo un accesso, il codice o la notifica sono un allarme.
ValidazioneHa senso dove lo sto inserendo?Il codice va solo nel sito o nell’app che hai aperto tu, mai su un link e mai a voce.
Velocità controllataChi mi mette fretta?Dieci notifiche di fila o una telefonata “urgente” servono a farti toccare “sì” senza pensare.

Domande frequenti

Domande frequenti

Meglio la verifica in due passaggi via SMS o con un'app?

Con un'app che genera i codici. L'SMS è meglio di niente, ma il numero di telefono si può dirottare con il SIM swap e il codice arriva a chi lo ha rubato. L'app tiene il codice sul telefono. Ancora meglio, dove disponibili, sono la chiave fisica e le passkey, che non funzionano su un sito falso.

Cos'è una passkey?

È un modo di accedere senza password: il telefono o il computer conferma che sei tu con l'impronta, il volto o il PIN del dispositivo. La passkey è legata all'indirizzo vero del servizio, quindi su un sito falso non funziona. Dove il servizio la offre, è la scelta più sicura e anche la più comoda.

Ho perso il telefono e ho la verifica in due passaggi: cosa faccio?

Usa i codici di emergenza che il servizio ti ha dato quando hai attivato la verifica: per questo vanno salvati su carta o in un posto diverso dal telefono. Poi chiama l'operatore per bloccare la SIM, la banca se usavi il telefono per i pagamenti, e reimposta la verifica sul telefono nuovo.

Mi arriva un codice di verifica che non ho chiesto: cosa significa?

Che qualcuno sta provando ad accedere al tuo account, quindi probabilmente conosce la tua password. Non dare il codice a nessuno e non confermare nessuna notifica. Entra tu nell'account dal sito o dall'app ufficiale, cambia la password e controlla gli accessi recenti.

Tutto il percorso, dalle basi ai casi in cui la verifica viene aggirata, è nella guida alla verifica in due passaggi. Attivala oggi sulla tua email: è l’account da cui si recuperano tutti gli altri.