In breve

Cos'è

Quando accedi a quasi qualsiasi cosa online, il sistema deve sapere che sei davvero chi dici di essere. Il modo tradizionale è una password — un segreto che solo tu dovresti conoscere. Il problema con le password è ormai noto: le persone le riutilizzano, le annotano male e ne scelgono di deboli. Gli attaccanti ci contano.

L'autenticazione a due fattori (2FA, a volte chiamata multi-fattore o MFA) aggiunge una seconda prova: qualcosa che solo il vero te dovrebbe avere. Più comunemente:

Anche un attaccante che ottiene in qualche modo la tua password non riesce ad accedere senza il secondo fattore. Questo singolo passaggio blocca la maggioranza delle compromissioni di account.

Come scegliere una password forte

Le regole sono cambiate, e i vecchi consigli erano per lo più sbagliati.

L'unico modo realistico per mantenere dozzine di password forti e uniche è un gestore di password. Consulta Gestori di password spiegati per sapere come sceglierne uno.

Come scegliere un secondo fattore

In ordine di forza, per le persone comuni:

  1. Passkey. Dove offerta, è la migliore. Nessuna password. Resistente al phishing per design.
  2. Chiave di sicurezza hardware. Un piccolo dispositivo fisico. Resistente al phishing. Ottima per account email e bancari. Il costo (25–60 € l'una, idealmente due per avere un backup) è giustificato dalla protezione che offre alla tua email e al tuo denaro.
  3. App di autenticazione. Un'app gratuita sul tuo telefono che genera un nuovo codice a sei cifre ogni 30 secondi. Forte, facile, ampiamente supportata.
  4. Codice SMS. Meglio di niente. Vulnerabile agli attacchi SIM-swap. Usalo solo quando non viene offerta nessun'altra opzione; passa a qualcosa di meglio non appena la piattaforma lo supporta.
  5. Push "Approva questo accesso". Comodo, ma attenzione agli attacchi di affaticamento MFA — prompt push ripetuti che non hai richiesto, sperando che tu tocchi "approva" per abitudine. Non approvare mai un accesso che non hai avviato tu.

Configura questo — in questo ordine

Se non fai nient'altro questa settimana, fai questo. In un'ora tranquilla con un caffè.

  1. Il tuo account email principale prima. È la chiave maestra. Imposta una password forte e unica. Attiva il 2FA più forte disponibile. Aggiungi un metodo di recupero che non sia solo il tuo numero di telefono.
  2. La tua banca e qualsiasi account di pagamento (PayPal, Wise, Revolut, Stripe).
  3. L'account che contiene il tuo gestore di password stesso, con il 2FA più forte che puoi usare.
  4. Account governativi e fiscali.
  5. I tuoi account sui social media, perché se compromessi vengono spesso usati per fare phishing ai tuoi amici e familiari.
  6. Il tuo account presso l'operatore telefonico, con un PIN di portabilità se il tuo operatore ne offre uno — per rendere il SIM-swap più difficile.
  7. I principali account di shopping online, specialmente quelli che memorizzano indirizzi di consegna o metodi di pagamento predefiniti.

Una volta fatto, il resto dei tuoi account può essere migrato gradualmente man mano che accedi ad essi.

E i codici di backup?

Quando attivi il 2FA, la piattaforma offre quasi sempre un set di codici di backup — brevi stringhe che puoi usare se perdi il telefono. Stampali. Mettili in un posto sicuro — un cassetto, una cassaforte, una cartella tra i documenti di famiglia. Non tenerli come screenshot sul telefono o come nota nella tua email, entrambe le cose che possono essere compromesse insieme all'account.

Se una piattaforma ti permette di registrare due chiavi di sicurezza, registrane due: una che usi ogni giorno, una conservata a casa. Perdere la tua unica chiave ti blocca fuori dall'account tanto quanto perdere la password.

Configura "Nel caso perda il telefono"

Pianifica di perdere il telefono, perché prima o poi succederà.

Cosa NON fare

Usa l'IA per aiutarti

Alcuni prompt che funzionano bene:

Controlla le tue abitudini:

"Vorrei valutare la mia configurazione attuale di password e 2FA. Descriverò le mie abitudini: [dove conservo le password, se le riutilizzo, che 2FA ho sull'email, la banca, i social]. Dimmi (a) il mio rischio maggiore, in linguaggio semplice, (b) i tre cambiamenti che mi darebbero più protezione con meno sforzo, e (c) l'ordine in cui farli."

Scegliere un metodo:

"Sto configurando l'autenticazione a due fattori su [nome account]. Le opzioni che mi vengono offerte sono [elencale]. Quale è la più forte, quale è la più comoda, e quale offre il miglior equilibrio? Spiega in linguaggio semplice; considera che non sono tecnico."

Un promemoria: l'IA non può vedere i tuoi account. Le risposte che ti dà sono generali — verifica i passaggi sulla pagina di aiuto ufficiale della piattaforma prima di modificare le impostazioni di sicurezza.

Chi chiamare

Questa scheda è preventiva, non reattiva — non c'è nessuno da chiamare quando le cose si impostano bene. Ma se qualcosa va storto durante la configurazione del 2FA:

Quando andare oltre la chat

Fonti e letture aggiuntive