Cyber Welfare

Proteggi la tua privacy digitale

Chiave di sicurezza per l’home banking, con il gestore

Risorsa aggiuntiva per la lezione “Gestori di password contro il phishing sui siti bancari” — corso Sicurezza Online

Per il conto una password robusta e necessaria e non sufficiente. Una chiave fisica aggiunge una cosa che la password non ha: un controllo sull’indirizzo, fatto da un oggetto che non si lascia convincere.

A. Perché questo conta

Le lezioni precedenti hanno coperto password, secondo fattore e canali di contatto. Resta un caso che nessuna di quelle misure risolve del tutto: la pagina falsa costruita bene.

Contro quella, sia il codice via SMS sia quello dell’app possono essere digitati da te su una pagina sbagliata. La chiave fisica no, perché verifica l’indirizzo prima di autorizzare.

L’idea chiave: gestore di password e chiave fisica coprono due punti diversi dello stesso problema.

B. Concetti chiave

Cinque idee sulla coppia che funziona.

Il gestore come segnale

Su un indirizzo diverso da quello memorizzato, il gestore non propone le credenziali.

Perche ti riguarda: Non è una funzione antifrode, è una conseguenza del suo funzionamento. Ma quel silenzio è un avviso affidabile.

La chiave fisica

Un piccolo dispositivo che autorizza l’accesso solo dopo aver verificato l’indirizzo del sito.

Perche ti riguarda: È l’unico elemento della catena che non può essere ingannato da una pagina somigliante.

Perché la verifica funziona

La chiave e legata all’indirizzo esatto registrato al momento della configurazione.

Perche ti riguarda: Su un indirizzo diverso, anche per una sola lettera, semplicemente non risponde. Non c’è giudizio, c’è corrispondenza.

La chiave di riserva

Un secondo dispositivo registrato sullo stesso account.

Perche ti riguarda: Serve se la prima si perde. Va conservata altrove, non nella stessa borsa.

Dove ha senso

Sugli account con le conseguenze maggiori: email principale e conto.

Perche ti riguarda: Non serve metterla ovunque. Serve metterla dove il danno sarebbe più grande.

C. Un esempio concreto: la stessa pagina, tre difese

Una pagina identica a quella della banca, su un indirizzo che differisce per una lettera.

  • Password digitata a mano: finisce a chi ha costruito la pagina.
  • Gestore di password: non compila, e quel silenzio ti fa guardare l’indirizzo.
  • Chiave fisica: non autorizza, indipendentemente da cosa decidi di fare.

La seconda difesa dipende dal fatto che tu noti l’anomalia. La terza no.

È questa la differenza fra una protezione che aiuta e una che non si può aggirare con la distrazione.

D. Provaci: la configurazione

Un’ora, se decidi di procedere.

Passo 1 — Verifica il supporto

  • Nell’area riservata della banca, sezione sicurezza: cerca chiave di sicurezza o token.
  • Verifica anche sul tuo provider di posta, dove il supporto è più diffuso.

Passo 2 — Prendine due

  • Una da usare, una di riserva. Registrale entrambe sugli stessi account.

Passo 3 — Registra e prova

  • Configurale, poi esci e rientra usando la chiave, per verificare che funzioni.

Passo 4 — Conserva la riserva altrove

  • Non nella stessa borsa e non nello stesso cassetto della prima.

Se la tua banca non le supporta ancora, il gestore di password resta comunque la misura più utile che puoi adottare oggi.

E. Approfondimenti e risorse

Fonti istituzionali italiane.

Banca d’Italia — Autenticazione forte del cliente (SCA)
La definizione ufficiale dei tre fattori: conoscenza, possesso, inerenza. È la terminologia che usano le banche italiane.
https://economiapertutti.bancaditalia.it/strumenti/glossario/sca-strong-customer-authentication/

Banca d’Italia — Truffe nei pagamenti e cybersicurezza
L’area tematica della banca centrale dedicata alle truffe sui pagamenti, scritta per i cittadini e non per gli addetti.
https://economiapertutti.bancaditalia.it/aree-tematiche/pagamenti/truffe-nei-pagamenti-e-cybersicurezza/index.html

Garante Privacy — Phishing
Che cos’è il phishing, come si riconosce e cosa fare se si e inserito qualcosa dove non si doveva.
https://www.garanteprivacy.it/temi/cybersecurity/phishing

Garante Privacy — Password
La pagina tematica dell’Autorità sulle password: cosa le rende deboli e come sono custodite dai servizi.
https://www.garanteprivacy.it/temi/cybersecurity/password

Link verificati ad agosto 2026.

F. Il Framework Cyber Welfare: Competenze, Consapevolezza, Comportamento

Questa lezione poggia sul pilastro Competenze, al livello FL3.

Competenze

  • Configurare una chiave fisica e registrarne una di riserva.
  • Usare il gestore di password come segnale sull’autenticità del sito.

Al livello successivo

  • Estendere la chiave a tutti gli account con conseguenze rilevanti.

Consapevolezza

  • Capire perché la chiave non può essere ingannata da una pagina somigliante.

Comportamento

  • Fermarsi quando il gestore non compila dove compila sempre.

G. Cosa fare adesso

  1. Verifica se la tua banca e il tuo servizio di posta supportano le chiavi di sicurezza.
  2. Usa il gestore di password anche come segnale sull’autenticità delle pagine.
  3. Se procedi con la chiave, prendine due e conserva la riserva altrove.

H. Secondo il tuo livello

Se stai iniziando (FL1)

  • Concentrati sul gestore di password, è sufficiente per ora.

Il minimo indispensabile: Gestore in uso.

Se hai già qualche abitudine (FL2)

  • Impara a leggere la mancata compilazione come segnale.

Il minimo indispensabile: Il segnale riconosciuto.

Se sei a tuo agio (FL3)

  • Configura due chiavi su email e conto.

Il minimo indispensabile: Chiavi in uso.

In sintesi

Contro la pagina falsa non serve essere più attenti: serve uno strumento che non abbia bisogno della tua attenzione.

Il gestore ti avvisa, la chiave decide. Insieme coprono il caso che tutte le altre misure lasciano aperto.

Altre risorse di questo corso

Le risorse vicine a questa.

Scopri altre risorse aggiuntive dei corsi online del Programma Proteggi la Tua Privacy Digitale.

Se vuoi seguire tutto il percorso, il Programma Cyber Welfare è gratuito e aperto a chiunque.

→ Iscriviti al Programma Cyber Welfare

Rispondi