Autenticazione a due fattori (2FA): guida completa
L’autenticazione a due fattori (o 2FA, dall’inglese Two-Factor Authentication) è un sistema di sicurezza che richiede due prove di identità distinte prima di consentire l’accesso a un account.
In pratica: non basta più inserire solo username e password. Per entrare nel tuo account devi fornire anche una seconda verifica, ovvero un codice temporaneo, un’app, un dispositivo fisico che dimostra che sei davvero tu.
Questo rende i tuoi account molto più difficili da violare, anche se qualcuno dovesse scoprire la tua password.
Perché attivare il 2FA è fondamentale
Gli attacchi informatici sono in costante aumento. Tra le tecniche più comuni ci sono:
- Phishing: email o siti falsi che rubano le credenziali
- Credential stuffing: utilizzo di password rubate da altri siti
- SIM swapping: frode che permette di intercettare gli SMS
- Brute force: tentativi ripetuti di indovinare la password
Una password da sola non basta più. Il 2FA aggiunge un livello di protezione che, nella grande maggioranza dei casi, blocca sul nascere qualsiasi tentativo di accesso non autorizzato.
Chi è più a rischio? I possessori di criptovalute, chi gestisce conti bancari online, chi usa email o account social per lavoro. Ma in realtà tutti, nessuno escluso.
I principali metodi di autenticazione a due fattori
SMS o email (livello di sicurezza: basso)
Il sistema più diffuso, ma anche il meno sicuro. Dopo aver inserito le credenziali, ricevi un codice via SMS o email da inserire per completare il login.
Perché è poco sicuro:
- Gli SMS possono essere intercettati tramite SIM swapping: un criminale convince il gestore telefonico a trasferire il tuo numero su una sua SIM
- Un account email compromesso vanifica completamente questa protezione
- I codici via SMS non sono cifrati
Consiglio: usa SMS o email 2FA solo se non sono disponibili alternative. Appena possibile, passa a un’app authenticator o a una chiave hardware.
App Authenticator (livello di sicurezza: alto)
Le app authenticator generano codici temporanei (TOTP – Time-based One-Time Password) che cambiano ogni 30 secondi. Funzionano anche senza connessione Internet.
Le app più diffuse nel 2025:
| App | Piattaforma | Note |
|---|---|---|
| Google Authenticator | iOS, Android | Semplice, sincronizzazione con account Google |
| Authy | iOS, Android, Desktop | Backup cloud cifrato, multi-dispositivo |
| Microsoft Authenticator | iOS, Android | Ideale per chi usa servizi Microsoft/Azure |
| 2FAS | iOS, Android | Open source, backup locale e cloud |
Come funziona:
- La piattaforma mostra un QR code durante la configurazione
- Lo scansioni con l’app sul tuo smartphone
- L’app genera codici a 6 cifre che cambiano ogni 30 secondi
- Ad ogni login inserisci il codice attuale
Attenzione al backup: se perdi il telefono senza aver salvato i codici di ripristino, rischi di rimanere bloccato fuori dai tuoi account. Conserva sempre i codici di backup forniti durante la configurazione in un posto sicuro (offline).
Passkey (livello di sicurezza: molto alto)
Le passkey sono il metodo più moderno e rappresentano il futuro dell’autenticazione. Introdotte dallo standard FIDO2/WebAuthn, sostituiscono la password tradizionale con una chiave crittografica univoca legata al tuo dispositivo.
Come funziona:
- Crei una passkey su un sito o app supportato
- Il dispositivo (smartphone, computer) genera una coppia di chiavi crittografiche
- Per fare login usi il tuo sblocco biometrico (Face ID, impronta digitale) o il PIN del dispositivo
- Non esiste una password da rubare o indovinare
Perché è così sicura:
- Resistente al phishing: funziona solo sul sito legittimo
- Nessuna password da ricordare o dimenticare
- Non può essere intercettata
Dove è già supportata nel 2025: Google, Apple, Microsoft, Amazon, GitHub, PayPal, Coinbase e molti altri.
Chiave hardware (livello di sicurezza: massimo)
Una chiave hardware è un dispositivo fisico, simile a una piccola chiavetta USB, che devi collegare al computer (o avvicinare allo smartphone tramite NFC) per completare il login.
È il metodo più sicuro in assoluto per l’autenticazione a due fattori.
Il prodotto più noto: YubiKey
YubiKey, prodotta da Yubico, è considerata lo standard di riferimento. I modelli più recenti (YubiKey 5 series) supportano:
- USB-A, USB-C, NFC
- FIDO2/WebAuthn, TOTP, Smart Card
- Riconoscimento biometrico (modelli Bio)
Dove puoi usarla: Binance, Coinbase, Bybit, Gemini, Google, Microsoft, GitHub, Facebook e centinaia di altri servizi. È acquistabile anche su Amazon.
Consigli pratici:
- Acquista almeno due chiavi: una da usare ogni giorno, una di riserva in un posto sicuro
- Registra entrambe sui tuoi account principali fin dall’inizio
- Non portare sempre con te la chiave di backup
Confronto tra i metodi 2FA
| Metodo | Sicurezza | Facilità d’uso | Costo | Consigliato per |
|---|---|---|---|---|
| SMS / Email | ⭐☆☆☆☆ | Alta | Gratuito | Solo se non ci sono alternative |
| App Authenticator | ⭐⭐⭐⭐☆ | Alta | Gratuito | Tutti gli utenti |
| Passkey | ⭐⭐⭐⭐⭐ | Molto alta | Gratuito | Chi vuole il massimo della semplicità e sicurezza |
| Chiave hardware | ⭐⭐⭐⭐⭐ | Media | ~50–70€ | Account critici, crypto, professionisti |
Come attivare il 2FA: guida passo passo
Di seguito i passaggi generali validi per la maggior parte delle piattaforme.
Come attivare il 2FA con app authenticator
- Accedi al tuo account e vai nelle impostazioni di sicurezza
- Cerca la voce “Autenticazione a due fattori” o “2FA”
- Seleziona “App Authenticator” tra le opzioni disponibili
- Scarica un’app authenticator sul tuo smartphone (es. Google Authenticator, Authy, Proton Authenticator)
- Scansiona il QR code mostrato a schermo con l’app
- Inserisci il codice a 6 cifre generato dall’app per confermare
- Salva i codici di backup forniti dalla piattaforma in un posto sicuro
Da quel momento, ad ogni login ti verrà chiesto il codice dell’app
Come attivare una passkey
- Vai nelle impostazioni di sicurezza del tuo account
- Cerca “Passkey” o “Chiave d’accesso”
- Clicca su “Crea una passkey”
- Segui le istruzioni: il tuo dispositivo ti chiederà di autenticarti con Face ID, impronta o PIN
- La passkey viene salvata nel tuo gestore di password (iCloud Keychain, Google Password Manager, Proton Pass ecc.)
- Al prossimo login, il sito ti proporrà di usare la passkey automaticamente
Domande frequenti sul 2FA (FAQ)
È un sistema di sicurezza che richiede due prove di identità per accedere a un account: di solito una password più un secondo fattore (codice, app o dispositivo fisico).
Le chiavi hardware (come YubiKey) e le passkey offrono il massimo livello di sicurezza. Le app authenticator sono un’ottima scelta per la maggior parte degli utenti.
È meglio di nessuna protezione, ma è vulnerabile al SIM swapping. Si consiglia di sostituirlo con un’app authenticator o una passkey quando possibile.
Se hai salvato i codici di backup durante la configurazione, puoi recuperare l’accesso. Altrimenti dovrai contattare il supporto della piattaforma. Per questo è fondamentale salvare sempre i codici di ripristino.
Una passkey è una chiave crittografica legata al tuo dispositivo che sostituisce la password. Per autenticarti usi la biometria (impronta, viso) o il PIN del tuo dispositivo. È resistente al phishing e non può essere rubata come una password.
Sì. Anche se un hacker ottiene la tua password da un database violato, non può accedere al tuo account senza il secondo fattore.
Almeno su quelli critici: email, banca, exchange di criptovalute, account di lavoro, account social. Per gli altri è comunque consigliato.
Sì. I modelli con NFC funzionano su smartphone avvicinando la chiave al dispositivo. Esistono anche versioni con connettore USB-C o Lightning.
grazie molto utile
Grazie