Cyber Welfare

Proteggi la tua privacy digitale

Come funziona il social login: token, permessi e alternative

Un servizio nuovo e, in cima al modulo di registrazione, un pulsante: “Accedi con…” seguito dal nome di un social network o di un grande fornitore di account. Un tocco, una schermata di consenso, e sei dentro, senza inventare nessuna password. È il social login (l’accesso a un servizio con un account che hai già altrove, invece di crearne uno nuovo), e oggi è una delle porte d’ingresso più comuni del web.

Quel tocco mette in moto un meccanismo preciso: un’autorizzazione che resta attiva nel tempo, dati che passano da un servizio all’altro, un legame tra il nuovo account e quello social. Capire come funziona il social login non serve a smettere di usarlo, ma a sapere che cosa si sta concedendo, quando conviene e quando no, e dove andare per ritirare un permesso.

Questo post mette in fila le tecnologie coinvolte — quelle dietro il pulsante e quelle che offrono un’alternativa — con vantaggi e limiti reali, senza indicare prodotti specifici. È il completamento tecnologico della raccomandazione sul limitare l’accesso con i social: gli strumenti danno il meglio quando accompagnano quella scelta, non quando la sostituiscono.

Come leggere questo elenco

Prima, il meccanismo in poche righe. Dietro quasi ogni pulsante “Accedi con…” ci sono due standard aperti: OAuth (un protocollo, cioè un insieme di regole condivise, che permette di dare a un’app un accesso limitato a un account senza consegnarle la password) e OpenID Connect (uno strato costruito sopra OAuth che serve a dire all’app chi sei). Il percorso, semplificato, è questo:

  1. il servizio nuovo ti rimanda alla pagina del fornitore d’identità (il social network o il fornitore di account che confermerà chi sei);
  2. accedi lì, se non sei già dentro, e vedi una schermata di consenso con l’elenco dei dati richiesti;
  3. se accetti, il fornitore consegna al servizio un token (una specie di pass digitale, a tempo e con permessi precisi) insieme a un’attestazione della tua identità;
  4. il servizio usa il token per leggere i dati concessi e, da quel momento, ti riconosce ogni volta che torni passando dallo stesso pulsante.

Due conseguenze. La prima è rassicurante: la tua password non arriva mai al servizio nuovo. La seconda chiede attenzione: l’autorizzazione non finisce quando chiudi l’app, e l’account social diventa la chiave di tutti i servizi collegati. Se un giorno ne perdi il controllo, le conseguenze di un account social violato si allargano a ognuno di loro.

Le tecnologie sono organizzate in quattro funzioni, le stesse usate nel post su come scollegare le app dal profilo social:

  • prevenzione — condividere solo ciò che serve, o scegliere un’alternativa al pulsante;
  • rilevazione — sapere che cosa è collegato e accorgersi di ciò che succede;
  • risposta — ritirare un permesso e riprendere il controllo;
  • governance — mantenere l’ordine nel tempo, anche quando gli account da seguire sono più d’uno.

Per ciascuna trovi il rischio che riduce, i vantaggi, i limiti onesti e la complessità.

1. Tecnologie di prevenzione

Delega dell’accesso con OAuth e OpenID Connect

Il cuore del social login: il servizio riceve un token al posto della tua password.

  • Rischio ridotto: password consegnate a siti poco conosciuti o create in fretta.
  • Vantaggi: il servizio non conserva la tua password, quindi non può perderla in una violazione; il token si può ritirare senza cambiare password.
  • Limiti: concentra tutto su un account: se quello social viene bloccato o compromesso, i servizi collegati ne seguono la sorte; il fornitore d’identità può sapere a quali servizi accedi e quando.
  • Esempio d’uso: ti iscrivi a un’app per prenotare il campo da tennis con il pulsante “Accedi con…”. L’app riceve nome e indirizzo email, mai la password.
  • Complessità: base, perché lavora da sola.

Permessi (scope) e schermata di consenso

Gli scope sono le singole voci di permesso che un’app chiede: nome, email, foto, contatti, possibilità di pubblicare al posto tuo.

  • Rischio ridotto: condivisione di più dati del necessario.
  • Vantaggi: mostra, prima di accettare, che cosa passa da un servizio all’altro; spesso alcuni permessi si possono deselezionare.
  • Limiti: le formulazioni sono spesso vaghe (“accedere alle informazioni di base”); la schermata compare una volta sola e poi si dimentica; un permesso concesso resta valido finché non lo ritiri.
  • Esempio d’uso: un’app di quiz chiede l’accesso ai tuoi contatti e il permesso di pubblicare. Per un quiz sono due richieste senza senso, e un buon motivo per fermarsi.
  • Complessità: base.

Passkey

Una credenziale legata al dispositivo, sbloccata con impronta, volto o PIN, che sostituisce la password.

  • Rischio ridotto: la dipendenza da un unico account social e il furto di credenziali tramite siti falsi.
  • Vantaggi: la stessa comodità di un tocco, senza legare il servizio a un altro account; resiste per costruzione ai siti falsi, perché funziona solo sul sito legittimo; ogni servizio ha la sua credenziale, quindi un problema non si propaga.
  • Limiti: non è ancora offerta da tutti i servizi; richiede cura nella gestione dei dispositivi e delle copie di sicurezza.
  • Esempio d’uso: al momento dell’iscrizione, invece di “Accedi con…”, scegli di creare una passkey. Da lì in poi entri con l’impronta.
  • Complessità: base, dove è disponibile.

Gestore di password

Uno strumento che genera password casuali, le conserva cifrate (cioè rese illeggibili a chi non ha la chiave) e le compila quando servono. È l’alternativa più diffusa al social login, e il tema della raccomandazione su come archiviare le password in modo sicuro.

  • Rischio ridotto: il social login scelto solo per non ricordare un’altra password, e il riuso delle password.
  • Vantaggi: ogni servizio resta indipendente; rende praticabile una password diversa per ogni account; compila solo sull’indirizzo corretto; molti gestori conservano anche le passkey.
  • Limiti: concentra valore in un punto, quindi la password principale del gestore va protetta con cura; richiede un periodo di abitudine.
  • Esempio d’uso: per la farmacia online ti registri con email e password; il gestore ne genera una casuale e la salva.
  • Complessità: base.

Email mascherate e alias

Indirizzi email alternativi che inoltrano i messaggi alla tua casella vera senza rivelarla. Alcuni fornitori d’identità li propongono già nella schermata di consenso.

  • Rischio ridotto: la stessa email usata ovunque, che permette di collegare tra loro i tuoi account e attira spam e phishing (messaggi che si fingono affidabili per ottenere dati o denaro).
  • Vantaggi: ogni servizio conosce un indirizzo diverso; se uno riceve spam, sai da dove arriva e puoi disattivarlo.
  • Limiti: se il servizio che inoltra smette di funzionare, recuperare gli account si complica; alcuni siti rifiutano gli alias.
  • Esempio d’uso: alla schermata di consenso scegli “nascondi il mio indirizzo”. Il servizio riceve un indirizzo casuale che inoltra tutto alla tua casella.
  • Complessità: intermedia.

2. Tecnologie di rilevazione

Pannello delle app collegate

La sezione delle impostazioni dell’account social che elenca app e siti a cui hai dato accesso, con i permessi di ciascuno.

  • Rischio ridotto: autorizzazioni dimenticate che restano attive per anni.
  • Vantaggi: quadro diretto e verificabile, utile anche quando non è successo nulla.
  • Limiti: va cercato attivamente e il percorso cambia tra piattaforme; i nomi delle app non sono sempre riconoscibili.
  • Complessità: base.

Notifiche di nuova connessione e avvisi di accesso

Email o notifiche che il fornitore invia quando una nuova app viene collegata all’account, o quando qualcuno accede da un dispositivo insolito: sono gli stessi avvisi di accesso agli account da tenere attivi ovunque.

  • Rischio ridotto: collegamenti o accessi avvenuti a tua insaputa.
  • Vantaggi: arrivano senza doverli cercare; una notifica per un’app che non riconosci è uno dei più chiari segnali di app collegate sospette.
  • Limiti: non tutti i fornitori li inviano; possono essere imitati da messaggi falsi, quindi conviene verificare dall’app o dal sito ufficiale, non dal link.
  • Complessità: base.

3. Tecnologie di risposta

Revoca dell’accesso

Il pulsante “Rimuovi” o “Revoca accesso” nel pannello delle app collegate: invalida i token dell’app.

  • Rischio ridotto: app che leggono dati anni dopo che hai smesso di usarle.
  • Vantaggi: immediata, non tocca le altre app; se l’app ti serve ancora, chiederà di nuovo il consenso.
  • Limiti: disinstallare l’app dal telefono non ritira il permesso, perché l’autorizzazione vive sui server del fornitore; la revoca non cancella i dati già copiati, per quelli serve una richiesta al servizio; se entri in quel servizio solo con il social, prima imposta credenziali tue.
  • Complessità: base.

Credenziali proprie su un servizio nato con il social login

Molti servizi permettono, dalle impostazioni del profilo, di aggiungere una password o una passkey e poi di scollegare il social.

  • Rischio ridotto: perdere l’accesso a un servizio importante se l’account social viene bloccato o chiuso.
  • Vantaggi: rende il servizio indipendente; si fa una volta sola.
  • Limiti: non tutti i servizi lo consentono; se l’indirizzo registrato era mascherato, serve l’accesso a quell’alias.
  • Complessità: intermedia.

Messa in sicurezza dell’account social

Quando in dubbio è l’account social: cambio della password, attivazione dell’autenticazione a più fattori (MFA, un secondo controllo oltre alla password), disconnessione di tutte le sessioni (gli accessi rimasti aperti sui dispositivi), revisione delle app collegate. Il perché è spiegato nella raccomandazione su come proteggere gli account con l’MFA.

  • Rischio ridotto: un accesso non autorizzato che si propaga a tutti i servizi collegati.
  • Vantaggi: interviene sul punto che tiene insieme tutto.
  • Limiti: l’ordine conta: prima password e MFA, poi sessioni, poi app; cambiare password non sempre invalida i token già rilasciati, quindi il pannello va controllato comunque.
  • Complessità: intermedia.

4. Tecnologie di governance

Contano quando gli account non sono solo tuoi — la famiglia, un piccolo team, un’associazione — e quando l’ordine deve durare.

Minimo privilegio e permessi incrementali

Il principio del minimo privilegio: a ogni app, solo i permessi necessari. Molti fornitori lo applicano con permessi incrementali, chiesti solo quando una funzione li richiede.

  • Rischio ridotto: app che accumulano permessi “per ogni evenienza”.
  • Vantaggi: riduce ciò che un’app compromessa può leggere o fare.
  • Limiti: dipende da come l’app è progettata; resta a te il compito di dire no alle richieste sproporzionate.
  • Complessità: base.

Scadenza automatica dei token e delle autorizzazioni inattive

I token d’accesso durano poco e vengono rinnovati da un token di aggiornamento (un secondo pass, più duraturo, che serve solo a ottenerne di nuovi). Alcuni fornitori sospendono le autorizzazioni delle app inutilizzate da tempo.

  • Rischio ridotto: permessi dimenticati che restano validi all’infinito.
  • Vantaggi: lavora da sola; limita la durata di un token sottratto.
  • Limiti: non è universale; finché l’app usa il token di aggiornamento, l’accesso continua.
  • Complessità: base, perché è automatica.

Accesso unico gestito dall’organizzazione (SSO)

Il single sign-on usa lo stesso meccanismo del social login, ma con un account dell’organizzazione al posto di quello personale.

  • Rischio ridotto: app di lavoro collegate a profili personali, accessi che restano attivi dopo l’uscita di una persona.
  • Vantaggi: l’organizzazione decide quali app si collegano e revoca tutto in un colpo solo.
  • Limiti: concentra il rischio sull’identità principale; è sovradimensionato per un uso personale.
  • Complessità: avanzata.

Revisione periodica e consapevolezza condivisa

Un promemoria ricorrente per aprire il pannello delle app collegate, e l’abitudine di parlarne in famiglia.

  • Rischio ridotto: l’accumulo lento di collegamenti di cui nessuno si ricorda.
  • Vantaggi: trasforma un controllo occasionale in una routine; è ciò che rende stabile il comportamento, il pilastro su cui poggia il Framework Cyber Welfare.
  • Limiti: richiede continuità.
  • Complessità: base.

Tabella comparativa

FunzioneTecnologiaRischio ridottoVantaggio principaleLimite principaleComplessità
PrevenzioneOAuth e OpenID ConnectPassword consegnate a terziIl servizio non vede la passwordTutto dipende da un accountBase
PrevenzioneScope e consensoDati condivisi in eccessoMostra che cosa passa, prima di accettareFormulazioni vagheBase
PrevenzionePasskeyDipendenza dal social, siti falsiComodità senza legamiSupporto non universaleBase
PrevenzioneGestore di passwordRiuso delle passwordAccount indipendentiVa protetto con curaBase
PrevenzioneEmail mascherateStessa email ovunqueUn indirizzo per servizioRecupero più complessoIntermedia
RilevazionePannello app collegateAutorizzazioni dimenticateQuadro diretto dei permessiVa cercato attivamenteBase
RilevazioneNotifiche e avvisiCollegamenti a tua insaputaArrivano da soleImitabili da messaggi falsiBase
RispostaRevoca dell’accessoApp ancora attiveImmediata, senza cambiare passwordNon cancella i dati già copiatiBase
RispostaCredenziali proprieBlocco del socialServizio indipendenteNon sempre possibileIntermedia
RispostaMessa in sicurezza del socialAccesso che si propagaAgisce sul punto centraleL’ordine contaIntermedia
GovernanceMinimo privilegioPermessi accumulatiMeno dati espostiDipende dall’appBase
GovernanceScadenza dei tokenPermessi eterniAutomaticaNon universaleBase
GovernanceSSO dell’organizzazioneAccessi di lavoro dispersiControllo e revoca centralizzatiConcentra il rischioAvanzata
GovernanceRevisione periodicaCollegamenti dimenticatiRoutine di pochi minutiServe continuitàBase

Come scegliere

Se sei una persona singola. Social login per i servizi leggeri — giochi, forum, prove di app — leggendo la schermata di consenso. Per email, banca, salute e cloud, credenziali tue (gestore o passkey) con l’MFA attiva.

Se aiuti un familiare. Aprite insieme il pannello delle app collegate e rimuovete ciò che non riconoscete; attivate MFA e notifiche; concordate una regola: “i quiz non ricevono i nostri contatti”.

Se lavori in proprio o gestisci un piccolo gruppo. Nessuna app di lavoro collegata a un profilo social personale. Se il gruppo cresce, un accesso unico gestito dall’organizzazione diventa sensato.

Una regola pratica. Nessuna tecnologia elimina il rischio da sola. La combinazione che dà il risultato migliore rispetto allo sforzo è social login solo dove perdere l’accesso sarebbe un fastidio, non un problema + credenziali proprie con MFA per i servizi importanti + un’occhiata periodica al pannello delle app collegate.

Collegamento al Framework Cyber Welfare

PilastroContributo di questo contenuto
CompetenzeCapire che cosa succede dietro il pulsante “Accedi con…”: token, permessi, revoca
ConsapevolezzaRiconoscere che ogni collegamento è una delega che dura nel tempo, e che disinstallare un’app non la ritira
Comportamento SicuroScegliere caso per caso tra social login e credenziali proprie, e rivedere con regolarità le app collegate

Livello di riferimento: FL3 — Autonomo. È il livello in cui si capisce uno strumento quanto basta per usarlo con criterio e trovare da soli dove ritirare un permesso.

Conclusione

Il social login non è né una trappola né una scorciatoia innocua: è una delega, costruita su standard solidi, che dura finché non la ritiri. Sapere come funziona il social login significa scegliere un’alternativa quando il servizio conta, e sapere dove ritirare un permesso. Se vuoi capire da dove partire, l’autovalutazione della resilienza digitale ti dà un riferimento.

Azione consigliata. Apri il pannello delle app collegate dell’account social che usi di più e rimuovi le app che non riconosci o che non usi da oltre un anno.

Contenuti collegati

Risorse correlate

Approfondimenti brevi della sezione Risorse, per chi vuole fermarsi su un singolo aspetto:

Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.