Risorsa aggiuntiva per la lezione “Come funziona l’autenticazione a due fattori, passo per passo” — corso Sicurezza Online
Il codice che compare sul telefono non ti è stato inviato. Il telefono e il servizio lo hanno calcolato separatamente, nello stesso istante, da un segreto concordato mesi prima.
A. Perché questo conta
Il funzionamento del secondo fattore sembra magico, e ciò che sembra magico si usa male. Capire il meccanismo, che è semplice, cambia il modo in cui reagisci quando qualcosa non torna.
In particolare spiega perché un codice generato da un’app è più solido di uno ricevuto via messaggio, e perché nessuno dovrebbe mai chiedertelo al telefono.
L’idea chiave: il codice dell’app non viaggia. Se non viaggia, non può essere intercettato.
B. Concetti chiave
Cinque idee sul meccanismo.
Il segreto iniziale
Quando abbini l’app al servizio, di solito inquadrando un codice QR, i due si scambiano una chiave.
Perche ti riguarda: È l’unico momento in cui il segreto passa fra le due parti. Da li in poi non viaggia mai più.
Il calcolo
Il telefono e il servizio combinano quella chiave con l’ora corrente e ottengono lo stesso numero.
Perche ti riguarda: Non c’è comunicazione: è per questo che l’app funziona anche in aereo, senza rete.
La scadenza
Ogni trenta secondi il numero cambia, perché cambia l’ora usata nel calcolo.
Perche ti riguarda: Riduce a mezzo minuto la finestra utile per chi riuscisse a leggere il codice.
Il codice via SMS
Qui il codice viene davvero generato dal servizio e inviato in rete.
Perche ti riguarda: È il punto debole: può essere deviato prendendo il controllo del numero, come accade nel cosiddetto SIM swap.
Nessuno deve chiedertelo
Nessun operatore, nessuna banca, nessun servizio ha bisogno che tu comunichi quel codice.
Perche ti riguarda: Se qualcuno te lo chiede, sta cercando di completare un accesso che ha già avviato con la tua password.
C. Un esempio concreto: la telefonata dell’assistenza
Squilla il telefono. Si presentano come assistenza della banca: hanno rilevato un accesso sospetto e devono verificare la tua identità.
- Ti chiedono di leggere il codice appena arrivato via SMS.
- Il codice e arrivato davvero: perché loro, in quel momento, stanno tentando l’accesso.
- Comunicandolo, completi tu l’operazione al posto loro.
Capire che quel codice serve a autorizzare un accesso, e non a verificarti, rende la richiesta immediatamente riconoscibile.
Il codice non prova chi sei a chi telefona. Autorizza chi lo digita.
D. Provaci: passa a un’app di autenticazione
Venti minuti su un solo servizio.
Passo 1 — Installa un’app di autenticazione
- Dal negozio ufficiale. Ne bastano le funzioni di base.
Passo 2 — Abbina il servizio
- Nelle impostazioni di sicurezza scegli app di autenticazione e inquadra il codice QR.
Passo 3 — Verifica prima di disattivare l’SMS
- Esci e rientra usando il codice dell’app.
- Solo dopo che ha funzionato, rimuovi l’SMS come metodo.
Passo 4 — Salva i codici di recupero
- Se perdi il telefono, sono l’unico modo per rientrare.
Se cambi telefono, l’abbinamento non si sposta da solo su tutte le app. Verifica la procedura di trasferimento prima di ripristinare il dispositivo vecchio.
Con l’app configurata, il tuo secondo fattore smette di dipendere dalla rete telefonica.
E. Approfondimenti e risorse
Fonti istituzionali italiane.
Banca d’Italia — Autenticazione forte del cliente (SCA)
La definizione ufficiale dei tre fattori: conoscenza, possesso, inerenza. È la terminologia che usano le banche italiane.
https://economiapertutti.bancaditalia.it/strumenti/glossario/sca-strong-customer-authentication/
ACN — European Cybersecurity Month, materiali in italiano
Video e schede ENISA tradotti in italiano su ingegneria sociale, phishing, autenticazione e pagamenti digitali.
https://www.acn.gov.it/portale/en/ecsm23
Garante Privacy — Vishing
La truffa telefonica in cui qualcuno si presenta come la tua banca: è il canale in cui la richiesta del codice arriva più spesso.
https://www.garanteprivacy.it/temi/cybersecurity/vishing
Banca d’Italia — Truffe nei pagamenti e cybersicurezza
L’area tematica della banca centrale dedicata alle truffe sui pagamenti, scritta per i cittadini e non per gli addetti.
https://economiapertutti.bancaditalia.it/aree-tematiche/pagamenti/truffe-nei-pagamenti-e-cybersicurezza/index.html
Link verificati ad agosto 2026.
F. Il Framework Cyber Welfare: Competenze, Consapevolezza, Comportamento
Questa lezione poggia sul pilastro Consapevolezza, al livello FL2.
Consapevolezza
- Capire che il codice dell’app non viaggia in rete.
- Sapere che il codice autorizza chi lo digita, non identifica chi lo detta.
Al livello successivo (FL3)
- Riconoscere perché il codice via SMS è il metodo più esposto.
Competenze
- Abbinare un’app di autenticazione e verificare prima di rimuovere l’SMS.
Comportamento
- Non comunicare mai un codice a chi telefona, chiunque dica di essere.
G. Cosa fare adesso
- Installa un’app di autenticazione dal negozio ufficiale.
- Abbinala all’email principale e verifica che funzioni.
- Ricorda che nessuno ha motivo di chiederti quel codice.
H. Secondo il tuo livello
Se stai iniziando (FL1)
- Tieni l’SMS, ma impara a riconoscere la richiesta al telefono.
Il minimo indispensabile: La regola memorizzata.
Se hai già qualche abitudine (FL2)
- Passa all’app di autenticazione sull’email.
Il minimo indispensabile: Un servizio migrato.
Se sei a tuo agio (FL3)
- Migra tutti i servizi principali e verifica il trasferimento fra dispositivi.
Il minimo indispensabile: Procedura di trasferimento nota.
In sintesi
Il secondo fattore non è magia: è un calcolo che due parti fanno separatamente partendo dallo stesso segreto.
Capirlo rende ovvia la regola più importante: quel codice non si detta a nessuno, mai.
Altre risorse di questo corso
Le risorse vicine a questa.
- Metodi di autenticazione a due fattori: non sono equivalenti
- I tre fattori di autenticazione: sapere, avere, essere
- Phishing: riconoscere pagine costruite per convincere
Scopri altre risorse aggiuntive dei corsi online del Programma Proteggi la Tua Privacy Digitale.
Se vuoi seguire tutto il percorso, il Programma Cyber Welfare è gratuito e aperto a chiunque.




Rispondi