
Autenticazione a due fattori: definizione e funzionamento
Che cos’è l’autenticazione a due fattori, come protegge un account, quali metodi esistono e perché non tutte le forme di 2FA si equivalgono.
L’autenticazione a due fattori, chiamata anche verifica in due fattori o 2FA, chiede due prove distinte prima di aprire un account. Una password da sola non basta più: l’accesso va confermato anche con un dispositivo, un codice temporaneo, una chiave di sicurezza o una caratteristica biometrica.
Questo secondo passaggio limita i danni di una password rubata. Non rende invulnerabile un account, e la sua efficacia dipende molto dal metodo scelto. Un codice ricevuto via SMS, un codice prodotto da un’app e una chiave di sicurezza non resistono agli stessi attacchi.
Perché aggiungere una seconda verifica?
Una password può essere riutilizzata su più siti, scoperta in una fuga di dati, digitata su una falsa pagina di accesso o indovinata quando è troppo semplice. In ognuno di questi casi, chi conosce la password può normalmente farsi passare per il proprietario.
L’autenticazione a due fattori aggiunge una condizione indipendente. Conoscere la password non basta: bisogna anche possedere il telefono registrato, produrre un codice valido o presentare una chiave fisica. È particolarmente utile contro il credential stuffing, che consiste nel provare su molti servizi coppie di indirizzo e password già divulgate altrove.
La parola importante è indipendente. Chiedere due volte un’informazione che la persona conosce non crea due fattori. Una password seguita da una domanda segreta restano due segreti memorizzati, quindi due prove della stessa natura.
Quali sono i fattori di autenticazione?
I metodi più diffusi appartengono a tre famiglie.
Ciò che sai: password, codice PIN o frase segreta. Questa prova può essere copiata, comunicata o intercettata mentre la digiti.
Ciò che possiedi: telefono, smart card, app di autenticazione o chiave di sicurezza. L’accesso dipende da un oggetto o da un segreto custodito da quell’oggetto.
Ciò che sei: impronta digitale, volto o altra misura biometrica. Su un dispositivo moderno la biometria serve spesso a sbloccare localmente una chiave crittografica, più che a inviare un’impronta al servizio remoto.
Una vera 2FA combina due famiglie. Per esempio una password, che conosci, con una chiave di sicurezza, che possiedi. La definizione di autenticazione a più fattori pubblicata da MDN si fonda su questa distinzione tra tipi di prova.
Come funziona un accesso con 2FA?
Il percorso più visibile ha due schermate, ma la sicurezza non viene dal numero di schermate.
- Inserisci nome utente e password.
- Il servizio verifica questa prima prova.
- Chiede una seconda prova associata all’account.
- Confermi dal dispositivo registrato oppure fornisci un codice.
- Il servizio crea una sessione e può ricordare il dispositivo per un periodo limitato.
Quest’ultimo passaggio spiega perché la 2FA non compare necessariamente a ogni accesso. Un servizio può richiederla su un dispositivo nuovo, dopo un periodo definito o prima di un’operazione delicata. Non vederla per qualche giorno non significa quindi che sia stata disattivata.
SMS, app, notifica o chiave: quali differenze?
Tutti questi metodi possono essere un secondo fattore, ma non offrono lo stesso livello di protezione.
Il codice ricevuto via SMS
Il servizio crea un codice monouso e lo invia al numero registrato. Il metodo è semplice e funziona senza installare un’app dedicata.
Dipende però dall’operatore telefonico e dal controllo del numero. Un dirottamento della SIM, un’intercettazione o una procedura di recupero mal protetta possono trasferire i messaggi a qualcun altro. Il codice può anche essere chiesto da una pagina falsa e ritrasmesso subito al servizio vero.
Il codice di un’app di autenticazione
Un’app come Google Authenticator o Microsoft Authenticator può produrre un codice TOTP, in genere sei cifre valide trenta secondi. Il servizio e l’app detengono lo stesso segreto e calcolano lo stesso risultato a partire dall’ora. Nessun SMS viene inviato e l’app funziona offline.
Questo metodo evita la dipendenza dalla rete telefonica, ma il codice resta leggibile e quindi soggetto a phishing. La sua sicurezza dipende anche dalla custodia del segreto: una copia del codice QR di configurazione permette di produrre tutti i codici futuri.
Il funzionamento è descritto in dettaglio nella guida al TOTP.
La notifica di conferma
Il telefono riceve una richiesta che la persona accetta o rifiuta. È più rapido di una digitazione manuale, ma una serie di notifiche può spingere qualcuno ad accettare per stanchezza o per errore. Una buona implementazione mostra il contesto, richiede un numero visualizzato sulla schermata di accesso e limita le richieste ripetute.
La chiave di sicurezza e le passkey
Una chiave FIDO2 o una passkey usa la crittografia a chiave pubblica. Il servizio conserva una chiave pubblica; la chiave privata resta sul dispositivo. La prova è legata al dominio autentico, il che la rende molto più resistente alle false pagine di accesso rispetto ai codici da ricopiare.
Quando il servizio lo consente, questa famiglia è di solito la scelta migliore per gli account amministrativi e per gli accessi più delicati.
Autenticazione a due fattori, MFA e verifica in due passaggi
Sono espressioni vicine, ma non perfettamente intercambiabili.
La 2FA combina esattamente due fattori di natura diversa. La MFA, autenticazione a più fattori, ne combina almeno due e può arrivare a tre. La pagina di riferimento di Microsoft sulla MFA descrive infatti la 2FA come un sottoinsieme della MFA.
La verifica in due passaggi descrive soprattutto un percorso in due tempi. Quei passaggi possono appartenere alla stessa famiglia e non costituiscono allora, in senso stretto, due fattori. Nelle interfacce per il grande pubblico il termine è però spesso usato per parlare di 2FA.
Questa sfumatura aiuta a valutare un dispositivo: bisogna guardare alle prove davvero verificate, non solo al nome dato all’impostazione.
Che cosa l’autenticazione a due fattori non ferma
La 2FA riduce fortemente il rischio legato al furto di una singola password. Non risolve tutti gli altri problemi di sicurezza.
- Una pagina falsa può ritrasmettere in tempo reale una password e un codice TOTP.
- Un software malevolo può rubare una sessione già aperta.
- Una procedura di recupero debole può aggirare il secondo fattore.
- Un segreto TOTP copiato permette di produrre gli stessi codici su un altro dispositivo.
- Una persona già autorizzata può abusare del proprio accesso.
Bisogna quindi proteggere i dispositivi, verificare le richieste inattese, conservare i codici di recupero in un posto separato e controllare le sessioni attive. Per le aziende, la 2FA completa gli accessi nominali e i ruoli; non giustifica la condivisione di un identificativo quando il servizio permette di creare un account per persona.
Come scegliere un metodo 2FA?
Comincia dal metodo più resistente proposto dal servizio.
- Preferisci una passkey o una chiave di sicurezza per gli account critici.
- In mancanza, usa un’app di autenticazione invece dell’SMS.
- Tieni l’SMS quando è l’unica opzione, perché resta preferibile a una password da sola.
- Genera e conserva i codici di recupero fuori dall’account protetto.
- Registra due mezzi di recupero amministrativi quando il servizio lo consente, poi provali.
Per un account usato da più persone, verifica prima se il servizio propone membri, ruoli o una delega. È quasi sempre preferibile a un account condiviso.
Come gestire la 2FA di un account condiviso?
Alcuni account offrono ancora un solo identificativo mentre un’intera squadra deve accedervi. La risposta sbagliata è mandare il codice QR TOTP a tutti: ogni copia diventa permanente, invisibile e impossibile da revocare singolarmente.
Un’organizzazione più sana tiene il segreto in un solo sistema e dà alle persone autorizzate accesso ai codici correnti. I diritti sono assegnati per persona e per account, ogni consultazione viene registrata, e l’uscita di un collega non costringe tutta la squadra a riconfigurare la 2FA.
I diversi approcci sono confrontati nei modi migliori per gestire la 2FA di un account condiviso. Per l’esigenza più immediata, leggi anche come condividere codici 2FA in squadra.
La regola da ricordare
Attiva l’autenticazione a due fattori non appena un account importante la propone, poi scegli il metodo in base al rischio. L’SMS migliora una password da sola, un’app TOTP toglie la dipendenza dalla rete telefonica, e una chiave FIDO2 o una passkey protegge meglio dal phishing.
In una squadra, non confondere condividere un accesso con moltiplicare le copie del secondo fattore. La prima operazione dev’essere autorizzabile e revocabile; la seconda crea un debito di sicurezza che il servizio non è nemmeno in grado di misurare.
Domande frequenti
L’autenticazione a due fattori, o 2FA, richiede due prove di natura diversa prima di autorizzare un accesso. Di solito unisce una password a qualcosa che possiedi, come un telefono, una chiave di sicurezza o un’app in grado di generare codici temporanei.
La 2FA richiede esattamente due fattori. L’autenticazione a più fattori, o MFA, ne richiede almeno due e può combinarne di più. Nell’uso comune le due espressioni descrivono spesso lo stesso accesso con una password e una seconda verifica.
Sì, quando il servizio verifica prima una password e poi invia un codice al numero registrato. L’SMS resta comunque un metodo più fragile di una chiave di sicurezza o di un’app di autenticazione, soprattutto in caso di dirottamento del numero o di phishing in tempo reale.
Sì nel caso dei codici TOTP. L’app e il servizio possiedono lo stesso segreto e usano l’ora corrente per calcolare separatamente lo stesso codice. Il telefono non ha bisogno né di rete mobile né di accesso a internet per mostrarlo.
Sì, ma è meglio condividere l’accesso ai codici che copiare il segreto che li produce. Ogni persona va autorizzata singolarmente, ogni consultazione va tracciata e un’uscita dal team va gestita senza riconfigurare tutti gli altri accessi.
Da leggere anche · Come funziona TOTP
La guida completa al TOTP in squadraGuida
Come funziona il TOTP, quali proprietà dell’algoritmo causano tutti i problemi degli account condivisi, e che cosa una squadra deve mettere in piedi.
Come funzionano i segreti TOTP (e perché non vanno condivisi)
Che cos’è un segreto TOTP, i posti in cui le sue copie si accumulano in silenzio, e l’ordine esatto per reimpostare un account il cui segreto è già circolato.