Sicurezza Informatica

Autenticazione a Due Fattori (2FA): Cos'e', Come Funziona e Come Attivarla Ovunque

4 Luglio 2025 Autore: Simone Iommelli Pubblicato da: IOMASSISTO Lettura: ~8 min

Cos'e' il 2FA e perche' la password da sola non basta piu'

L'autenticazione a due fattori (2FA, o MFA — Multi-Factor Authentication) e' un secondo livello di verifica che si aggiunge alla password. Il principio e' semplice: anche se un malintenzionato ottiene la tua password — tramite phishing, data breach o brute force — non puo' accedere al tuo account senza il secondo fattore.

I tre fattori dell'autenticazione sono: qualcosa che sai (password, PIN), qualcosa che hai (smartphone, chiave hardware) e qualcosa che sei (impronta digitale, volto). Il 2FA combina almeno due di questi elementi.

Secondo i dati di Microsoft, attivare il 2FA blocca il 99,9% degli attacchi automatizzati agli account. Non e' un'esagerazione: la stragrande maggioranza degli accessi non autorizzati sfrutta credenziali rubate, e il secondo fattore rompe questa catena.

Ogni anno milioni di account vengono compromessi nonostante password "forti". Il 2FA e' oggi considerato il minimo indispensabile per la sicurezza degli account personali e aziendali.

Perche' l'SMS e' meno sicuro di un'app authenticator

Il 2FA via SMS funziona: ricevi un codice sul telefono e lo inserisci. Il problema e' che questo sistema ha punti deboli strutturali che un'app authenticator non ha.

L'attacco SIM-swap

Un attaccante puo' contattare il tuo operatore telefonico, fingere di essere te e richiedere il trasferimento del numero su una nuova SIM. Una volta completato il trasferimento, tutti gli SMS con i codici arrivano al malintenzionato. Questo tipo di attacco ha colpito banche, exchange di criptovalute e politici.

Intercettazione SS7

Il protocollo SS7, su cui si basa la rete telefonica globale, ha vulnerabilita' note che permettono l'intercettazione degli SMS a chi ha accesso a certi nodi della rete. Non e' un attacco alla portata di chiunque, ma esiste.

Un'app authenticator genera i codici localmente sul tuo dispositivo usando l'algoritmo TOTP (Time-based One-Time Password). Nessun dato transita sulla rete telefonica: il codice esiste solo nel tuo telefono per 30 secondi, poi cambia. Nessun SMS, nessuna possibilita' di SIM-swap.

Guida passo-passo: come attivare il 2FA sui principali servizi

Google Account

  1. 1
    Vai su myaccount.google.com e accedi.
  2. 2
    Clicca su Sicurezza nel menu laterale.
  3. 3
    Nella sezione "Come accedi a Google", seleziona Verifica in due passaggi.
  4. 4
    Segui la procedura guidata. Scegli App Authenticator come metodo preferito.
  5. 5
    Scansiona il QR code con la tua app authenticator e verifica il codice.
  6. 6
    Salva i codici di backup in un luogo sicuro.

Microsoft 365

  1. 1
    Accedi su aka.ms/mfasetup con il tuo account Microsoft.
  2. 2
    Seleziona Aggiungi metodo di accesso e scegli "App Authenticator".
  3. 3
    Installa Microsoft Authenticator sul telefono e scansiona il QR code.
  4. 4
    Approva la notifica di test che arriva sull'app.

Facebook e Instagram

  1. 1
    Su Facebook: Impostazioni e privacy → Sicurezza e accesso → Autenticazione a due fattori.
  2. 2
    Scegli App di autenticazione (non SMS).
  3. 3
    Scansiona il QR code. Instagram segue lo stesso percorso da Impostazioni → Sicurezza.
  4. 4
    Salva i codici di recupero in un posto sicuro — Facebook ne fornisce 10.

Banca online

Ogni banca ha una procedura diversa, ma il 2FA bancario e' spesso gia' obbligatorio per legge (PSD2). Cerca la voce "Sicurezza" o "Autenticazione avanzata" nella tua area personale online. Molte banche italiane usano una propria app OTP (UniCredit Banca, Intesa Sanpaolo, ecc.) che funziona come authenticator dedicato.

Confronto app authenticator: quale scegliere

App Backup cloud Multi-device Open source Export account Piattaforme
Google Authenticator ✓ (Google Account) ✓ ✗ ✓ (QR) iOS, Android
Authy ✓ (cifrato) ✓ ✗ ✗ iOS, Android, Desktop
Microsoft Authenticator ✓ (Microsoft Account) ● (limitato) ✗ ● parziale iOS, Android
Aegis (Android) ● (manuale) ✗ ✓ ✓ (JSON/CSV) Android
Raivo (iOS) ✓ (iCloud) ● iOS only ✓ ✓ iOS

Consiglio pratico: per la maggior parte degli utenti, Authy offre il miglior equilibrio tra sicurezza e comodita' grazie al backup cifrato che permette di recuperare i tuoi account se perdi il telefono. Per chi privilegia la privacy e l'open source, Aegis (Android) e Raivo (iOS) sono le scelte migliori.

Codici di backup: dove conservarli

Quando attivi il 2FA, ogni servizio genera una serie di codici di backup monouso (solitamente 8-10). Sono la tua rete di sicurezza se perdi l'accesso al telefono. Usarne uno "brucia" quel codice: ne hai solo uno per uso.

Le passkey: il futuro del 2FA (e della password)

Le passkey sono il passo successivo. Non si tratta di un secondo fattore: sostituiscono completamente la password. Funzionano con crittografia a chiave pubblica — il tuo dispositivo conserva la chiave privata, il sito web conosce solo la chiave pubblica. L'autenticazione avviene tramite biometria (Face ID, impronta) o PIN del dispositivo.

Sono immune al phishing per design: non esiste un codice o una password da rubare o da inserire in un sito falso. Apple, Google e Microsoft le supportano gia'. Servizi come Google, GitHub, PayPal e Apple hanno gia' attivato le passkey. Nei prossimi due anni diventeranno lo standard.

Nel frattempo, il 2FA con app authenticator rimane la protezione piu' solida e accessibile per chiunque.

Domande frequenti (FAQ)

Il 2FA via SMS e' sicuro?
Il 2FA via SMS e' molto meglio di nessuna protezione, ma e' vulnerabile agli attacchi SIM-swap, in cui un malintenzionato convince il gestore telefonico a trasferire il tuo numero su una SIM diversa. Per account critici (banche, email principale) preferisci sempre un'app authenticator o una chiave hardware FIDO2.
Cosa succede se perdo il telefono con l'app authenticator?
Ecco perche' i codici di backup sono essenziali. Al momento dell'attivazione del 2FA ogni servizio genera 6-10 codici monouso: stampali o salvali in un password manager offline. Authy permette anche il backup cifrato nel cloud. Se non hai i codici, dovrai contattare il supporto del servizio con un documento d'identita'.
Posso usare la stessa app authenticator per tutti i servizi?
Si'. App come Google Authenticator, Authy e Microsoft Authenticator supportano il protocollo TOTP standard, compatibile con praticamente tutti i siti e servizi che offrono il 2FA. Puoi aggiungere quanti account vuoi all'interno della stessa app.
Cos'e' una passkey e come si differenzia dal 2FA?
Una passkey sostituisce completamente la password usando la crittografia a chiave pubblica. L'autenticazione avviene tramite biometria (Face ID, impronta) o PIN del dispositivo. Non esiste un codice da intercettare, quindi e' immune al phishing. E' considerata il successore del 2FA tradizionale.
Il 2FA rallenta l'accesso ai miei account?
Solo di pochi secondi. La maggior parte dei servizi offre la funzione "ricorda questo dispositivo" che non richiede il secondo fattore per 30-90 giorni sui dispositivi che usi abitualmente. Il piccolo costo in tempo e' ampiamente compensato dalla protezione offerta.