Risorsa aggiuntiva per la lezione “Opzioni per il secondo fattore: SMS, app o chiavi fisiche” — corso Sicurezza Online
Qualunque secondo fattore è meglio di nessuno. Ma solo uno di essi non può essere consegnato da una persona di fretta su una pagina convincente.
A. Perché questo conta
Attivare il secondo fattore è la decisione importante. Scegliere quale è la decisione successiva, e i metodi disponibili non offrono lo stesso livello di protezione.
La differenza non sta nella comodità ma in un punto preciso: cosa succede se qualcuno costruisce una pagina identica a quella vera e ti convince a usarla.
L’idea chiave: SMS e app proteggono dalla password rubata. Solo la chiave fisica protegge anche dalla pagina falsa.
B. I metodi a confronto
Dal più esposto al più solido.
Codice via SMS
Il servizio genera un codice e lo invia al tuo numero.
Perche ti riguarda: Meglio di niente, è il più diffuso. Il punto debole è il numero stesso: chi riesce a farselo intestare riceve i codici al posto tuo.
Scambio di SIM
La procedura con cui un numero viene trasferito a una nuova scheda.
Perche ti riguarda: È la tecnica usata per aggirare l’SMS. In Italia si contrasta chiedendo all’operatore un blocco della portabilità o un codice per le modifiche.
App di autenticazione
Il codice viene calcolato sul telefono, senza passare dalla rete.
Perche ti riguarda: Toglie di mezzo il problema del numero. Resta il fatto che il codice può essere digitato su una pagina falsa.
Notifica push
Il servizio manda una richiesta di conferma sull’app ufficiale.
Perche ti riguarda: Comoda e mostra spesso il luogo del tentativo. Il rischio è l’approvazione distratta di richieste ripetute.
Chiave fisica
Un dispositivo che verifica l’indirizzo del sito prima di autorizzare.
Perche ti riguarda: È l’unico metodo che non si lascia ingannare: su un indirizzo diverso non funziona, indipendentemente da quanto la pagina sembri autentica.
C. Un esempio concreto: la pagina che sembra quella giusta
Una pagina di accesso identica a quella della banca, su un indirizzo che differisce per una lettera.
- Con l’SMS: digiti il codice, che finisce a chi ha costruito la pagina.
- Con l’app di autenticazione: stesso esito, il codice e comunque digitato da te.
- Con la chiave fisica: non succede niente, perché l’indirizzo non corrisponde a quello registrato.
Nei primi due casi la difesa dipende dalla tua capacità di accorgerti dell’indirizzo. Nel terzo no.
La chiave fisica non legge l’email urgente, non riconosce il logo e non si fa convincere.
D. Provaci: migliora di un gradino
Non serve arrivare subito alla chiave fisica.
Passo 1 — Se usi l’SMS, passa all’app
- Su email e cloud, dove quasi sempre e disponibile.
Passo 2 — Proteggi comunque il numero
- Chiedi al tuo operatore se puoi impostare un blocco o un codice per le modifiche alla SIM.
Passo 3 — Verifica cosa offre la banca
- Molte banche italiane usano la notifica push sull’app ufficiale, che è più solida dell’SMS.
Passo 4 — Valuta la chiave fisica
- Ha senso su email e banca, cioè dove le conseguenze sono maggiori.
- Se la prendi, prendine due: una di scorta, conservata altrove.
Ogni gradino è un miglioramento reale. Non serve arrivare in fondo per ottenere qualcosa.
E. Approfondimenti e risorse
Fonti istituzionali italiane.
Banca d’Italia — Autenticazione forte del cliente (SCA)
La definizione ufficiale dei tre fattori: conoscenza, possesso, inerenza. È la terminologia che usano le banche italiane.
https://economiapertutti.bancaditalia.it/strumenti/glossario/sca-strong-customer-authentication/
Banca d’Italia — Sicurezza dei pagamenti elettronici
Obblighi di custodia delle credenziali, disconoscimento delle operazioni non autorizzate e diritto al rimborso.
https://economiapertutti.bancaditalia.it/informazioni-di-base/pagamenti-elettronici-sicurezza/
Garante Privacy — Smishing
Il phishing via SMS, che in Italia arriva soprattutto a nome di banche, corrieri è pubblica amministrazione.
https://www.garanteprivacy.it/temi/cybersecurity/smishing
ACN — European Cybersecurity Month, materiali in italiano
Video e schede ENISA tradotti in italiano su ingegneria sociale, phishing, autenticazione e pagamenti digitali.
https://www.acn.gov.it/portale/en/ecsm23
Link verificati ad agosto 2026.
F. Il Framework Cyber Welfare: Competenze, Consapevolezza, Comportamento
Questa lezione poggia sul pilastro Competenze, al livello FL3.
Competenze
- Distinguere i metodi in base a cosa proteggono davvero.
- Passare dall’SMS a un metodo migliore dove disponibile.
Al livello successivo
- Usare una chiave fisica sugli account con le conseguenze maggiori.
Consapevolezza
- Capire che l’SMS dipende dal controllo del numero.
- Sapere che solo la chiave fisica verifica l’indirizzo del sito.
Comportamento
- Non approvare notifiche push che non hai richiesto.
G. Cosa fare adesso
- Passa dall’SMS all’app di autenticazione su email e cloud.
- Chiedi al tuo operatore telefonico come proteggere il numero dalle modifiche.
- Verifica quale metodo offre la tua banca.
H. Secondo il tuo livello
Se stai iniziando (FL1)
- Tieni l’SMS, ma attivalo dove non c’è niente.
Il minimo indispensabile: Secondo fattore attivo.
Se hai già qualche abitudine (FL2)
- Passa all’app dove possibile e proteggi il numero.
Il minimo indispensabile: App su due servizi.
Se sei a tuo agio (FL3)
- Valuta due chiavi fisiche per email e banca.
Il minimo indispensabile: Chiavi in uso.
In sintesi
I metodi non sono equivalenti, e la differenza si vede solo nel caso che conta: la pagina falsa.
Passare di un gradino è sempre un guadagno. Restare fermi all’SMS quando esiste un’alternativa, no.
Altre risorse di questo corso
Le risorse vicine a questa.
- Come funziona l’autenticazione a due fattori, passo per passo
- Gestore di password e chiave fisica per l’home banking
- Phishing: riconoscere pagine costruite per convincere
Scopri altre risorse aggiuntive dei corsi online del Programma Proteggi la Tua Privacy Digitale.
Se vuoi seguire tutto il percorso, il Programma Cyber Welfare è gratuito e aperto a chiunque.




Rispondi