Cos'e' il 2FA e perche' la password da sola non basta piu'
L'autenticazione a due fattori (2FA, o MFA — Multi-Factor Authentication) e' un secondo livello di verifica che si aggiunge alla password. Il principio e' semplice: anche se un malintenzionato ottiene la tua password — tramite phishing, data breach o brute force — non puo' accedere al tuo account senza il secondo fattore.
I tre fattori dell'autenticazione sono: qualcosa che sai (password, PIN), qualcosa che hai (smartphone, chiave hardware) e qualcosa che sei (impronta digitale, volto). Il 2FA combina almeno due di questi elementi.
Secondo i dati di Microsoft, attivare il 2FA blocca il 99,9% degli attacchi automatizzati agli account. Non e' un'esagerazione: la stragrande maggioranza degli accessi non autorizzati sfrutta credenziali rubate, e il secondo fattore rompe questa catena.
Ogni anno milioni di account vengono compromessi nonostante password "forti". Il 2FA e' oggi considerato il minimo indispensabile per la sicurezza degli account personali e aziendali.
Perche' l'SMS e' meno sicuro di un'app authenticator
Il 2FA via SMS funziona: ricevi un codice sul telefono e lo inserisci. Il problema e' che questo sistema ha punti deboli strutturali che un'app authenticator non ha.
L'attacco SIM-swap
Un attaccante puo' contattare il tuo operatore telefonico, fingere di essere te e richiedere il trasferimento del numero su una nuova SIM. Una volta completato il trasferimento, tutti gli SMS con i codici arrivano al malintenzionato. Questo tipo di attacco ha colpito banche, exchange di criptovalute e politici.
Intercettazione SS7
Il protocollo SS7, su cui si basa la rete telefonica globale, ha vulnerabilita' note che permettono l'intercettazione degli SMS a chi ha accesso a certi nodi della rete. Non e' un attacco alla portata di chiunque, ma esiste.
Un'app authenticator genera i codici localmente sul tuo dispositivo usando l'algoritmo TOTP (Time-based One-Time Password). Nessun dato transita sulla rete telefonica: il codice esiste solo nel tuo telefono per 30 secondi, poi cambia. Nessun SMS, nessuna possibilita' di SIM-swap.
Guida passo-passo: come attivare il 2FA sui principali servizi
Google Account
- 1Vai su myaccount.google.com e accedi.
- 2Clicca su Sicurezza nel menu laterale.
- 3Nella sezione "Come accedi a Google", seleziona Verifica in due passaggi.
- 4Segui la procedura guidata. Scegli App Authenticator come metodo preferito.
- 5Scansiona il QR code con la tua app authenticator e verifica il codice.
- 6Salva i codici di backup in un luogo sicuro.
Microsoft 365
- 1Accedi su aka.ms/mfasetup con il tuo account Microsoft.
- 2Seleziona Aggiungi metodo di accesso e scegli "App Authenticator".
- 3Installa Microsoft Authenticator sul telefono e scansiona il QR code.
- 4Approva la notifica di test che arriva sull'app.
Facebook e Instagram
- 1Su Facebook: Impostazioni e privacy → Sicurezza e accesso → Autenticazione a due fattori.
- 2Scegli App di autenticazione (non SMS).
- 3Scansiona il QR code. Instagram segue lo stesso percorso da Impostazioni → Sicurezza.
- 4Salva i codici di recupero in un posto sicuro — Facebook ne fornisce 10.
Banca online
Ogni banca ha una procedura diversa, ma il 2FA bancario e' spesso gia' obbligatorio per legge (PSD2). Cerca la voce "Sicurezza" o "Autenticazione avanzata" nella tua area personale online. Molte banche italiane usano una propria app OTP (UniCredit Banca, Intesa Sanpaolo, ecc.) che funziona come authenticator dedicato.
Confronto app authenticator: quale scegliere
| App | Backup cloud | Multi-device | Open source | Export account | Piattaforme |
|---|---|---|---|---|---|
| Google Authenticator | ✓ (Google Account) | ✓ | ✗ | ✓ (QR) | iOS, Android |
| Authy | ✓ (cifrato) | ✓ | ✗ | ✗ | iOS, Android, Desktop |
| Microsoft Authenticator | ✓ (Microsoft Account) | ● (limitato) | ✗ | ● parziale | iOS, Android |
| Aegis (Android) | ● (manuale) | ✗ | ✓ | ✓ (JSON/CSV) | Android |
| Raivo (iOS) | ✓ (iCloud) | ● iOS only | ✓ | ✓ | iOS |
Consiglio pratico: per la maggior parte degli utenti, Authy offre il miglior equilibrio tra sicurezza e comodita' grazie al backup cifrato che permette di recuperare i tuoi account se perdi il telefono. Per chi privilegia la privacy e l'open source, Aegis (Android) e Raivo (iOS) sono le scelte migliori.
Codici di backup: dove conservarli
Quando attivi il 2FA, ogni servizio genera una serie di codici di backup monouso (solitamente 8-10). Sono la tua rete di sicurezza se perdi l'accesso al telefono. Usarne uno "brucia" quel codice: ne hai solo uno per uso.
- Password manager offline: KeePass, Bitwarden (self-hosted) — la scelta piu' sicura.
- Stampa fisica: conserva il foglio in una cassaforte o in un posto sicuro a casa.
- File cifrato: un documento in un archivio .zip protetto da password forte, su un disco esterno.
- Mai: in un'email, in un documento Google Docs non protetto, o in una nota sul telefono non cifrata.
Le passkey: il futuro del 2FA (e della password)
Le passkey sono il passo successivo. Non si tratta di un secondo fattore: sostituiscono completamente la password. Funzionano con crittografia a chiave pubblica — il tuo dispositivo conserva la chiave privata, il sito web conosce solo la chiave pubblica. L'autenticazione avviene tramite biometria (Face ID, impronta) o PIN del dispositivo.
Sono immune al phishing per design: non esiste un codice o una password da rubare o da inserire in un sito falso. Apple, Google e Microsoft le supportano gia'. Servizi come Google, GitHub, PayPal e Apple hanno gia' attivato le passkey. Nei prossimi due anni diventeranno lo standard.
Nel frattempo, il 2FA con app authenticator rimane la protezione piu' solida e accessibile per chiunque.
Domande frequenti (FAQ)
Il 2FA via SMS e' sicuro?
Cosa succede se perdo il telefono con l'app authenticator?
Posso usare la stessa app authenticator per tutti i servizi?
Cos'e' una passkey e come si differenzia dal 2FA?
Il 2FA rallenta l'accesso ai miei account?
Hai bisogno di aiuto con la sicurezza informatica?
Configuriamo il 2FA su tutti i tuoi account e sistemi aziendali — con una sessione guidata o da remoto.
Contattaci ora