L’ultima volta ho scritto sui gestori di password e ho promesso che sarei tornato sul motivo per cui una password da sola, per quanto forte e unica, non è sufficiente per essere l’unica barriera tra un utente malintenzionato e il tuo account. Oggi esamineremo il secondo livello: l’autenticazione a due fattori e perché non tutte le autenticazioni a due fattori sono uguali.
Perché la sola password non è sufficiente
Anche una password perfetta ha un punto debole: puoi inserirla su una pagina falsa senza accorgertene. Un'e-mail fraudolenta, una pagina di accesso contraffatta, un momento di disattenzione e la password scompare, non importa quanto tempo e in modo casuale sia stato. Il secondo livello di autenticazione è un'assicurazione proprio per quel momento: anche se la password viene divulgata, l'aggressore non può comunque entrare senza il secondo fattore. Il problema è che non tutti i fattori secondi sono ugualmente forti, ed è proprio questo l’argomento di oggi.
Metodi di autenticazione e resistenza al phishing
Codice SMS. Gli SMS sono meglio dell'assenza di un secondo livello, ma questo metodo non è immune al phishing e dipende dalla sicurezza del numero e dalle procedure dell'operatore di telefonia mobile. La portabilità non autorizzata del numero o il dirottamento della sessione possono indebolire questo livello. Per gli account importanti, dovresti scegliere FIDO/WebAuthn, se il servizio lo supporta.
App di autenticazione. Il codice viene generato sul dispositivo e non dipende dagli SMS o dalla portabilità del numero. L’OTP può comunque essere intercettato in tempo reale tramite una pagina fake. Non condividere il codice con la persona che ti ha contattato e controlla il dominio prima di accedere.
Conferma push. Questo metodo è conveniente, ma un utente malintenzionato può inviare molte richieste sperando in un'approvazione casuale. Se non hai avviato tu il login, rifiuta la richiesta e avvisa l'amministratore attraverso un canale precedentemente conosciuto.
Chiave hardware e passkey. FIDO/WebAuthn associa l'autenticazione al dominio reale, quindi una pagina falsa non può semplicemente inoltrare un codice monouso. Una passkey può sostituire una password e una chiave hardware può essere un fattore aggiuntivo; il metodo specifico dipende dal supporto del servizio.
Chiavi hardware: quali scegliere e quante predisporne
Le opzioni comuni includono le gamme YubiKey e Nitrokey, disponibili con USB-A, USB-C o NFC. Prima di scegliere verifica gli standard supportati e la compatibilità con i tuoi dispositivi e account. Vale ancora una regola importante: procurarsi due chiavi. Portane una e conserva l'altra in un luogo sicuro come backup, perché il recupero dell'account dopo aver perso l'unica chiave può essere difficile.
Perché le persone benestanti sono un target specifico
Il meccanismo è sempre lo stesso: un numero di telefono è la chiave per aggirare la verifica via SMS, e più alto è il profilo della vittima, maggiore sarà la ricompensa per un attacco riuscito e più tempo l’aggressore sarà disposto a investire per persuadere un particolare operatore. Per i clienti che hanno a che fare con un livello di esposizione più elevato, consiglio due passaggi aggiuntivi. Per prima cosa chiama il tuo operatore e verifica se offre una protezione aggiuntiva contro il trasferimento del tuo numero su un'altra carta SIM. Alcuni operatori offrono tale misura, anche se spesso non la pubblicizzano, quindi chiedi direttamente. In secondo luogo, ove possibile, passare dagli SMS a un'app o direttamente a una chiave hardware. Ciò riduce significativamente il valore di un numero di telefono come secondo fattore. E laddove il servizio lo consente, rimuovi il numero di telefono anche come metodo di ripristino del backup, altrimenti rimane una backdoor.
Codici di backup, dove conservarli
Con l'autenticazione a due fattori abilitata, la maggior parte dei servizi ti fornisce anche una serie di codici di backup una tantum nel caso in cui perdi sia il telefono che la chiave contemporaneamente. Stampali e conservali fisicamente separati dal telefono e dalla chiave che utilizzi per accedere, idealmente dove conservi il passaporto o altri documenti importanti. Ciò che non dovresti assolutamente fare è fotografarli nella galleria del tuo telefono. La galleria si sincronizza con il cloud e, se un utente malintenzionato riesce ad accedere al tuo telefono o al tuo account cloud, ottiene immediatamente la chiave della seconda porta che stavi cercando di proteggere.
"Una password è la serratura della porta. Il secondo fattore è un chiavistello in più. Ma anche il chiavistello più resistente deve essere ancorato correttamente, altrimenti rimane semplicemente appeso alla porta e non tiene nulla."— Robert Václavík
Fonti ufficiali
- CISA: implementazione dell'autenticazione a più fattori resistente al phishing
- CISA: più di una parola d'ordine
- FIDO Alliance: passkey e autenticazione resistente al phishing
Fonti e contenuti verificati il 9 agosto 2026.




