Verify

Cos'è l'autenticazione a due fattori (2FA)?

L'autenticazione a due fattori (2FA) richiede due tipi separati di prova prima di consentire a qualcuno l'accesso a un account. Il primo è quasi sempre una password (qualcosa che conosci). Il secondo è una categoria diversa di prova, come un codice dal tuo telefono (qualcosa che possiedi) o un'impronta digitale (qualcosa che sei). Poiché le due prove provengono da categorie diverse, rubarne una raramente dà all'attaccante anche l'altra.

La distinzione tra categorie è il punto fondamentale. Una password può finire in una violazione di dati, essere carpita con il phishing o indovinata. Se l'unica cosa che separa un attaccante dal tuo account è quella password, l'account è a una fuga di dati dal compromesso. Aggiungere un secondo fattore da una categoria diversa significa che l'attaccante deve superare due ostacoli indipendenti contemporaneamente, cosa molto più difficile da fare su larga scala.

I tre fattori di autenticazione

Gli esperti di sicurezza raggruppano le prove in tre categorie. Un login è considerato a due fattori solo quando le due prove provengono da due categorie diverse.

  • Conoscenza (qualcosa che conosci): password, PIN, la risposta a una domanda di sicurezza.
  • Possesso (qualcosa che possiedi): un telefono che riceve un SMS o una notifica push, un'app di autenticazione, una chiave di sicurezza hardware.
  • Inerenza (qualcosa che sei): un'impronta digitale, una scansione facciale, un'impronta vocale.

Due password sono comunque solo conoscenza, quindi chiedere una password e poi un PIN non è 2FA. Una password più un codice dal telefono invece lo è, perché abbina conoscenza e possesso. Se vuoi un approfondimento su dove si colloca il confine, vedi autenticazione a due fattori vs. verifica in due passaggi.

Cosa può essere il secondo fattore?

In pratica il secondo fattore è quasi sempre un fattore di possesso, e hai alcune opzioni che bilanciano comodità e resistenza agli attacchi.

  • SMS o OTP vocale. Una one-time password breve viene inviata al tuo numero di telefono tramite messaggio di testo o letta da una chiamata automatica. Funziona su qualsiasi telefono senza installare app, motivo per cui è il secondo fattore più diffuso al mondo.
  • App di autenticazione TOTP. App come Google Authenticator o Authy generano un codice a sei cifre che cambia ogni 30 secondi, calcolato a partire da un segreto condiviso e l'ora corrente. Il codice non viaggia mai sulla rete, quindi non c'è nulla da intercettare in transito.
  • Approvazioni push. Il servizio invia una richiesta a un'app registrata e tu tocchi approva o rifiuta. Comodo, ma espone ad attacchi di tipo "push fatigue" in cui l'utente tocca approva solo per far smettere le notifiche.
  • Chiavi hardware e passkey. Una chiave fisica (FIDO2/WebAuthn) o una passkey memorizzata sul tuo dispositivo firma una sfida con una chiave privata che non lascia mai l'hardware. Resistono al phishing perché la firma è legata all'origine del sito reale, quindi un dominio simile non può raccogliere nulla di riutilizzabile.

Perché è importante

La maggior parte delle violazioni di account inizia con una password che l'attaccante già possiede, da un dump di dati rubati, da credenziali riutilizzate o da una pagina di phishing. Nessuno di questi fornisce all'attaccante il tuo secondo fattore. Quindi anche un semplice codice SMS, che non è l'opzione più forte, blocca la grande maggioranza degli attacchi automatizzati di massa che si basano esclusivamente su password rubate.

Vale la pena essere chiari: la 2FA non è una cosa unica con un unico livello di sicurezza. Una chiave hardware e un codice SMS sono entrambi "2FA," ma difendono da minacce molto diverse. Scegli il secondo fattore in base al valore di ciò che stai proteggendo.

Quali sono i compromessi?

La 2FA basata su SMS è la più facile da implementare e la più facile da attaccare. La frode SIM-swap (un attaccante convince un operatore a trasferire il tuo numero sulla sua SIM) e l'intercettazione SS7 possono entrambe consegnare i tuoi codici a qualcun altro. La TOTP basata su app evita completamente l'operatore perché il codice viene generato sul tuo dispositivo, quindi non c'è nessun messaggio da reindirizzare. Le chiavi hardware e le passkey vanno oltre essendo resistenti al phishing, al costo di richiedere all'utente di possedere e portare con sé la chiave.

Un'impostazione ragionevole: offri SMS perché ha la copertura più ampia, ma consenti agli utenti attenti alla sicurezza di passare a un'app di autenticazione o a una passkey. Alcuni account (una console di amministrazione, una dashboard finanziaria) meritano di richiedere direttamente le opzioni più forti.

Come si aggiunge la 2FA?

Se sei un utente, cerca nelle impostazioni dell'account o della sicurezza del servizio e attivala. Di solito il servizio mostra un codice QR da scansionare con un'app di autenticazione, oppure chiede di confermare un numero di telefono per i codici SMS. Salva i codici di recupero in un posto sicuro, così un telefono perso non ti blocca fuori dall'account.

Se stai sviluppando la funzionalità, hai due strade. Puoi implementare TOTP in autonomia (è uno standard ben specificato e la matematica è ridotta) e memorizzare un segreto condiviso per ogni utente. Oppure puoi delegare l'invio e la verifica degli OTP a un provider, evitando di gestire una pipeline SMS o la logica di limitazione delle richieste a mano. Il prodotto Verifications di Bird invia e verifica codici monouso tramite SMS, voce ed email, e il prodotto SMS sottostante copre la consegna dei messaggi se vuoi costruire il flusso in autonomia.

FAQ

L'autenticazione a due fattori è la stessa cosa della verifica in due passaggi?

Non esattamente. La 2FA richiede due prove da categorie di fattori diverse. La verifica in due passaggi significa due passaggi sequenziali, che possono o meno utilizzare due fattori diversi. I termini vengono usati in modo intercambiabile, ma la distinzione conta quando si ragiona su cosa un attacco deve effettivamente superare.

La 2FA basata su SMS è abbastanza sicura?

Per la maggior parte degli account consumer, sì, perché blocca gli attacchi di massa che si basano su password rubate. Per account di alto valore, preferisci un'app di autenticazione o una chiave hardware, dato che SMS è vulnerabile a SIM-swap e intercettazione di rete.

Cosa succede se perdo il mio secondo fattore?

La maggior parte dei servizi emette codici di recupero quando attivi la 2FA. Conservali offline. Senza un percorso di recupero, perdere il dispositivo che contiene il tuo secondo fattore può bloccarti completamente fuori dall'account.

La 2FA sostituisce una password forte?

No. Il secondo fattore è un livello aggiuntivo, non un sostituto. Una password debole o riutilizzata amplia comunque la superficie di attacco, quindi continua a usare un gestore di password e password univoche insieme alla 2FA.

L'autenticazione a due fattori è uno dei modi più economici per alzare il costo di una violazione di account, e il secondo fattore è di solito un codice monouso. Se vuoi vedere come funzionano i codici, leggi cosa significa OTP, oppure scopri come Bird gestisce l'invio e la verifica dei codici nel prodotto Verifications.

Costruisci sulla stessa rete.

Una chiave API di test è subito tua. L'accesso alla produzione si sblocca quando aggiungi un metodo di pagamento e verifichi un mittente.

La tua prossima idea.
Pronta a partire.