Vai al contenuto

// guida pillar · verifica in due passaggi

Verifica in due passaggi.
La password rubata non basta più.

È la protezione che, da sola, ferma più furti di account di qualsiasi altra. Questa guida spiega cos'è, quale metodo scegliere e come attivarla senza bloccarti fuori, con tutti gli articoli del sito sul tema (14 articoli) organizzati in 3 percorsi.

Cos'è la verifica in due passaggi?

Verifica in due passaggi = una seconda prova, dopo la password, che sei davvero tu: un codice, una conferma o una chiave legati a qualcosa che hai solo tu, di solito il telefono.

La password è qualcosa che sai, e chi ti attacca da lontano può rubarla: con una pagina falsa, da una fuga di dati di un sito dove eri iscritto, con un programma sul computer. È molto più difficile che abbia anche qualcosa che hai. Per questo l'Ufficio federale della cibersicurezza (UFCS) consiglia di attivarla ovunque sia disponibile (UFCS, protezione degli accessi).

Si chiama anche autenticazione a due fattori, 2FA o MFA: sono nomi diversi per la stessa cosa.

SMS, app, chiave o passkey: quale scegliere?

SMS

// meglio di niente

Un codice arriva sul telefono. Il punto debole: il numero si può dirottare (SIM swap) e il codice si può farsi dettare.

App che genera i codici

// il buon standard

Un codice nuovo ogni 30 secondi, creato sul telefono. Non dipende dal numero. Va protetta con il blocco del telefono.

Conferma nell'app

// comoda, con attenzione

Tocchi "sì, sono io" su una notifica. Leggi sempre cosa confermi: dieci richieste di fila sono un attacco.

Chiave fisica

// la più forte

Una chiavetta USB o NFC conferma l'accesso e verifica l'indirizzo del sito: su un sito falso non funziona. Meglio averne due.

Passkey

// sicura e comoda

Il telefono o il computer confermano con impronta o volto, senza password. Legata al sito vero: dove c'è, sceglila.

Il confronto completo, con i casi reali di SIM swap e di codici rubati dalla segreteria telefonica, è nell'articolo SMS, app o chiave fisica: quale scegliere.

Su quali account la attivo per primi?

  1. L'email principale. Da lì si recuperano tutti gli altri account: chi entra nella tua email può reimpostare quasi ogni password.
  2. Banca e pagamenti. Usa l'app ufficiale della banca per le conferme, mai un link.
  3. Social e messaggistica. WhatsApp, Instagram, Facebook: un profilo rubato serve a truffare i tuoi contatti.
  4. Il gestore di password e i servizi cloud dove tieni documenti e foto.
  5. In azienda: posta, accessi remoti, gestionale ed e-banking, per tutti, senza eccezioni.

I codici di emergenza: la parte che tutti dimenticano

da fare · sempre

Salvali subito

  • Quando attivi la verifica, il servizio ti dà dei codici di emergenza
  • Servono se perdi il telefono o la chiave
  • Senza, recuperare l'account può richiedere giorni
dove · su carta o altrove

Fuori dal telefono

  • Stampati, con i documenti importanti di casa
  • Su carta, per esempio in KEYBOKY
  • In un gestore di password non sullo stesso telefono
da non fare · mai

Dove non vanno

  • In una nota o in una foto sul telefono
  • In un'email mandata a te stesso
  • Dettati a chiunque li chieda al telefono

Per i codici generati dalle app, un gestore di password che li supporta tiene password e codici nello stesso archivio cifrato: FileFort Vault, gratuito per Android, li legge direttamente dal QR del servizio.

Come provano ad aggirarla?

  1. Si fanno dettare il codice. Una telefonata "della banca", "di Google", "della polizia": il codice serve a loro, adesso.
  2. Te lo fanno inserire su una pagina falsa, che lo usa subito sul sito vero. Chiave fisica e passkey bloccano questo trucco.
  3. Ti bombardano di notifiche, sperando che tocchi "sì" per sfinimento.
  4. Dirottano il tuo numero con il SIM swap: se il telefono perde la rete all'improvviso, chiama subito l'operatore e la banca.
  5. Lasciano una porta aperta dopo un furto, come le "password per le app" che non chiedono il secondo passaggio.

Il Metodo 3V applicato ai codici

Il Metodo 3V del libro «Sicurezza informatica per professionisti» vale ogni volta che ti arriva un codice o una richiesta di conferma:

  1. Verifica: sono io che sto accedendo, adesso? Se no, il codice è un allarme.
  2. Validazione: ha senso dove lo sto inserendo? Solo nel sito o nell'app che ho aperto io, mai a voce.
  3. Velocità controllata: chi mi mette fretta? Dieci notifiche o una telefonata urgente servono a non farti pensare.

Gli articoli sulla verifica in due passaggi

Gli articoli del sito sul tema, organizzati in 3 percorsi.

A. Le basi: metodi, password, passkey

Quale verifica scegliere, dove tenere password e codici, verso le passkey.

3 letture · ~20 min

  1. 01 Verifica in due passaggi: SMS, app o chiave fisica? Quale scegliere e perché SMS, app, chiave fisica o passkey: quale scegliere e perché.
  2. 02 Gestore di password: meglio nel cloud o solo sul telefono? Perché ho voluto Vault senza Internet Dove tenere password e codici: cloud, telefono o carta.
  3. 03 Password: domani! Verso le passkey: la password che sparisce.

B. Come la aggirano (e come non farsi fregare)

Codici dettati al telefono, pagine false, account dimenticati, phishing a catena.

5 letture · ~30 min

  1. 01 Mi ha chiamato il supporto di Google: è una truffa? Il trucco delle email vere di Google Il finto tecnico che si fa dare i codici e lascia una porta aperta.
  2. 02 Mi ha chiamato la banca: è una truffa? Come riconoscere il finto operatore che ti fa installare AnyDesk La finta banca al telefono: il codice di conferma non si detta.
  3. 03 Phishing #1: come ti rubano la password della mail Outlook La pagina falsa che chiede anche il codice, e lo usa subito.
  4. 04 Account dimenticati e password predefinite: così entrano in Microsoft 365 Gli account senza verifica in due passaggi sono la porta più comoda.
  5. 05 Ti hanno condiviso un documento? La finta notifica di Dropbox, OneDrive e SharePoint Il phishing a catena: una casella senza 2FA infetta tutti i contatti.

C. Account per account

Google, banca, Instagram, Facebook: come li rubano e perché la verifica cambia tutto.

4 letture · ~25 min

  1. 01 Phishing #4: come ti rubano la password di Google Gmail o G Suite Google: l'account da cui si recupera tutto il resto.
  2. 02 Phishing #6: come ti rubano la password della banca (esempio con UBS) La banca: codici di conferma e app ufficiale.
  3. 03 Phishing #5: come ti rubano la password di Instagram Instagram: verifica in due passaggi prima che serva.
  4. 04 Phishing #7: come ti rubano la password di Facebook Facebook: profilo e pagine, recupero e verifica.

Domande frequenti sulla verifica in due passaggi

Cos'è la verifica in due passaggi?

È una seconda prova di identità dopo la password: un codice sul telefono, una conferma in un'app, una chiave fisica o una passkey. Chi ti ruba la password da lontano, da sola, non basta più per entrare. Si chiama anche autenticazione a due fattori, 2FA o MFA: è la stessa cosa.

Su quali account la devo attivare per primi?

Sull'email principale, perché da lì si recuperano tutti gli altri account; poi banca e pagamenti, social, gestore di password e servizi cloud dove tieni documenti e foto. In azienda: posta, accessi remoti, gestionale ed e-banking per tutti.

Meglio SMS o app?

L'app che genera i codici. L'SMS è meglio di niente, ma il numero di telefono si può dirottare con il SIM swap. Dove il servizio li offre, chiave fisica e passkey sono ancora più sicure perché non funzionano su un sito falso.

Cosa sono i codici di emergenza?

Sono codici che il servizio ti dà quando attivi la verifica in due passaggi, da usare se perdi il telefono o la chiave. Vanno salvati su carta, con i documenti di casa, o in un gestore di password che non sta sullo stesso telefono. Senza, recuperare l'account può richiedere giorni.

Con la verifica in due passaggi sono al sicuro?

Sei molto più protetto, ma non del tutto. I truffatori provano a farsi dettare il codice al telefono, a fartelo inserire su una pagina falsa o a bombardarti di notifiche finché ne confermi una. La regola: il codice va solo nel sito o nell'app che hai aperto tu, e non si detta mai a nessuno.

Ho perso il telefono: come rientro negli account?

Con i codici di emergenza, o con un secondo metodo che avevi registrato (una chiave, un altro dispositivo). Poi blocca la SIM chiamando l'operatore, avvisa la banca se usavi il telefono per i pagamenti e reimposta la verifica sul telefono nuovo, togliendo quello vecchio dagli account.

// per le PMI

Verifica in due passaggi per tutta l'azienda

Attivazione su posta, accessi remoti ed e-banking, chiavi fisiche per i ruoli delicati, procedura per chi perde il telefono.

Richiedi una consulenza

// per famiglie

I 10 comandamenti per difenderti dagli hacker

Checklist PDF gratuita da stampare, te la mando via email. Niente gergo, pensata per genitori, nonni, ragazzi.

Ricevi il PDF