Cyber Welfare

Proteggi la tua privacy digitale

Quale metodo di autenticazione scegliere, e perché non sono equivalenti

“Attiva l’autenticazione a più fattori” è un buon consiglio incompleto. I metodi disponibili non si equivalgono: alcuni proteggono da quasi tutto, altri da meno di quanto si pensi.

Questo post li mette a confronto — cosa fanno, contro cosa proteggono, dove sono fragili, quanto sono comodi — così che la scelta sia consapevole invece che casuale. È il completamento tecnologico della raccomandazione proteggere gli account con l’MFA.

Il criterio che distingue i metodi

Tutti i metodi aggiungono un passaggio. La differenza sta in cosa succede se qualcuno ti convince a completarlo su una pagina falsa.

Da qui la distinzione più importante:

  • Metodi trasferibili. Il secondo fattore è un’informazione che puoi digitare — un codice — e che quindi puoi consegnare, anche senza volerlo, a chi ha costruito una pagina che imita il servizio reale.
  • Metodi legati al sito. Il secondo fattore non è un’informazione ma un’operazione che il dispositivo esegue solo verso l’indirizzo corretto. Su una pagina falsa non funziona, e non c’è nulla da consegnare.

Chiavi hardware e passkey appartengono al secondo gruppo. Tutto il resto al primo.

Questo non rende gli altri metodi inutili — un codice via app ferma comunque tutti i tentativi automatici e tutto il riuso di credenziali. Significa che la protezione contro il phishing è di natura diversa.

1. Codice via SMS

Un codice numerico inviato al tuo numero di telefono.

  • Contro cosa protegge: riuso di credenziali, tentativi automatici, accessi con password rubata da una violazione.
  • Vantaggi: disponibile ovunque, non richiede installazioni, comprensibile per chiunque. È il metodo che fa passare più persone da nessuna protezione a una protezione.
  • Limiti: il codice è trasferibile, quindi consegnabile su una pagina falsa; dipende dalla copertura e dalla consegna; è legato al numero di telefono, che può essere trasferito ad altri con procedure fraudolente presso l’operatore; se cambi numero, perdi il metodo.
  • Quando sceglierlo: quando è l’unica opzione offerta dal servizio. Meglio di niente, con un margine ampio.
  • Complessità: base.

2. App di autenticazione

Un’applicazione che genera codici temporanei, di solito validi trenta secondi, calcolati in locale.

  • Contro cosa protegge: tutto ciò che copre l’SMS, più le vulnerabilità legate al numero di telefono.
  • Vantaggi: funziona senza connessione e senza copertura; non dipende dall’operatore; gestisce molti account in un’unica app; molte versioni permettono di sincronizzare o esportare i codici su un nuovo dispositivo.
  • Limiti: il codice resta trasferibile, quindi consegnabile su una pagina falsa; se l’app è legata a un solo dispositivo e quel dispositivo si perde, si perdono tutti i codici insieme.
  • Quando sceglierlo: è il buon compromesso per la maggior parte degli account. Criterio di scelta principale: che consenta di trasferire i codici su un nuovo telefono.
  • Complessità: base.

3. Notifica push

Una richiesta che compare sul telefono e si conferma con un gesto.

  • Contro cosa protegge: come l’app di autenticazione.
  • Vantaggi: il metodo più rapido da usare; mostra spesso il contesto dell’accesso (luogo, dispositivo, orario), che aiuta a riconoscere un tentativo non tuo.
  • Limiti: la facilità di conferma è anche la sua fragilità. Le richieste ripetute puntano proprio su un’approvazione data per distrazione o per far cessare le notifiche.
  • Variante migliore: la conferma che richiede di digitare un numero mostrato sullo schermo dove stai accedendo. Rende impossibile approvare senza guardare, e neutralizza la tecnica delle richieste insistenti.
  • Quando sceglierlo: volentieri, preferendo la variante con numero da digitare dove esiste.
  • Complessità: base.

4. Chiave di sicurezza hardware

Un piccolo dispositivo fisico che si collega o si avvicina al telefono per confermare l’accesso.

  • Contro cosa protegge: tutto quanto sopra, più il phishing. La chiave verifica l’indirizzo del sito e non risponde a una pagina che lo imita.
  • Vantaggi: la protezione più solida disponibile a una persona singola; non c’è alcun codice da consegnare; non dipende da batteria, connessione o operatore.
  • Limiti: ha un costo; va custodita fisicamente e conviene averne una di riserva registrata; non tutti i servizi la supportano; usarla su dispositivi altrui è meno pratico.
  • Quando sceglierla: sugli account il cui compromesso avrebbe le conseguenze maggiori — email principale, gestore di password, account di lavoro.
  • Complessità: intermedia.

5. Passkey

Una credenziale legata al dispositivo, sbloccata con impronta, volto o PIN, che sostituisce del tutto la password.

  • Contro cosa protegge: password rubate, riutilizzate, indovinate e phishing. Non c’è una password da compromettere.
  • Vantaggi: unisce la resistenza al phishing delle chiavi hardware alla comodità del riconoscimento biometrico; l’accesso è più rapido di una password; molti gestori di password le conservano e le sincronizzano tra dispositivi.
  • Limiti: non ancora supportata da tutti i servizi; richiede attenzione a dove sono sincronizzate e a come si recuperano; la convivenza con le password tradizionali durerà a lungo.
  • Quando sceglierla: ovunque sia disponibile. Dove sostituisce la password, la questione del secondo fattore si semplifica alla radice.
  • Complessità: base, dove è offerta.

6. Email come secondo fattore

Un codice inviato a un indirizzo di posta.

  • Contro cosa protegge: poco, in molti scenari.
  • Vantaggi: semplice e sempre disponibile.
  • Limiti: se l’email di destinazione è compromessa — o è lo stesso account che stai proteggendo — il secondo fattore non aggiunge nulla. Non è un vero “secondo canale”.
  • Quando sceglierlo: solo in assenza di alternative, e mai sull’account di posta stesso.
  • Complessità: base.

Cosa non è un secondo fattore

Due cose vengono presentate come tali e non lo sono, perché restano “qualcosa che sai”:

  • le domande di sicurezza — nome del primo animale, città di nascita, cognome da nubile della madre: informazioni spesso pubbliche o ricavabili;
  • un secondo PIN o una seconda password — aggiungono un passaggio, non un fattore diverso.

Dove il servizio offre solo queste, conviene trattarle come una protezione debole e compensare con una password molto robusta.

Tabella comparativa

MetodoFerma il riuso di credenzialiFerma i tentativi automaticiFerma il phishingDipendenzeComoditàComplessità
SMSSìSìNoNumero, copertura, operatoreAltaBase
App di autenticazioneSìSìNoDispositivoAltaBase
Notifica pushSìSìNoDispositivo, connessioneMolto altaBase
Push con numero da digitareSìSìParzialmenteDispositivo, connessioneAltaBase
Chiave hardwareSìSìSìOggetto fisicoMediaIntermedia
PasskeySìSìSìDispositivo, sincronizzazioneMolto altaBase
EmailParzialmenteSìNoSicurezza dell’altra casellaAltaBase
Domande di sicurezzaNoParzialmenteNo—AltaBase

Come scegliere, in pratica

Se sei una persona singola. App di autenticazione su tutto ciò che conta, passkey dove il servizio le offre. È la combinazione con il miglior rapporto tra protezione e sforzo, e copre la grande maggioranza degli scenari reali.

Se sei un professionista. Aggiungi una chiave hardware su email principale, gestore di password e account di lavoro — i tre punti da cui, se cedono, cede tutto il resto. Registra sempre un secondo metodo.

Se gestisci un gruppo. Definisci un metodo minimo comune (almeno l’app di autenticazione), evita l’SMS dove esistono alternative, e prevedi una procedura per il cambio di dispositivo delle persone. La causa più frequente di blocchi in un team non è un attacco: è un telefono sostituito senza trasferire i codici.

Una regola pratica. Il metodo migliore è quello che riesci ad avere su due dispositivi diversi. Un solo punto di accesso al secondo fattore trasforma una protezione in un rischio di blocco.

Il criterio più trascurato: la trasferibilità

Vale la pena isolarlo, perché nella scelta di un’app di autenticazione conta più della sicurezza teorica.

Alcune app legano i codici al dispositivo su cui sono state configurate: se il telefono si rompe, i codici non esistono più da nessuna parte. Altre permettono di esportarli o di sincronizzarli su un secondo dispositivo.

La differenza si manifesta una volta sola, nel momento peggiore. Ed è il motivo per cui, tra due app equivalenti, conviene scegliere quella che permette di portarsi via i codici.

Lo stesso criterio vale per le chiavi hardware: se ne usi una, conviene registrarne una seconda di riserva.

Cosa nessun metodo può fare

  • Non protegge se approvi tu. Una conferma data volontariamente è una conferma valida, qualunque sia il metodo.
  • Non protegge un dispositivo compromesso. Se il dispositivo è in mano ad altri mentre è sbloccato, il secondo fattore è lì.
  • Non sostituisce una buona password. Le due misure coprono momenti diversi e servono entrambe.
  • Non elimina il bisogno di un piano di recupero. Anzi: lo rende indispensabile.
  • Non copre gli account dove non è attiva. Compreso, spesso, quello che serve a recuperare tutti gli altri.

Collegamento al Framework Cyber Welfare

PilastroContributo di questo contenuto
CompetenzeScegliere un metodo in base a cosa protegge e a come si trasferisce
ConsapevolezzaRiconoscere che non tutti i secondi fattori offrono la stessa protezione
Comportamento SicuroRegistrare sempre un secondo metodo, su un secondo dispositivo

Livello di riferimento: FL4 — Abile. È il livello in cui non si attiva semplicemente ciò che il servizio propone, ma si sceglie il metodo adatto all’account.

Conclusione

Tutti i metodi di autenticazione a più fattori fermano gli scenari più frequenti: credenziali riutilizzate e tentativi automatici. Solo chiavi hardware e passkey fermano anche il phishing, perché non c’è nulla da consegnare.

Ma la differenza che conta di più nella vita reale non è quella tra un metodo e l’altro: è tra avere il secondo fattore su un solo dispositivo o su due.

Azione consigliata. Verifica su quale metodo si appoggia l’MFA della tua email principale. Se è un SMS e il servizio offre un’app di autenticazione, il passaggio vale dieci minuti.

Contenuti collegati

Risorse correlate

Approfondimenti brevi della sezione Risorse, per chi vuole fermarsi su un singolo aspetto:

Inizia dal primo passo: il Programma “Proteggi la Tua Privacy Digitale” ti accompagna gratuitamente, una raccomandazione alla volta.