Autenticazione a due fattori (2FA): guida completa

Sicurezza informatica
Aggiungi Cryptoverso tra le tue fonti preferite su Google

L’autenticazione a due fattori (o 2FA, dall’inglese Two-Factor Authentication) è un sistema di sicurezza che richiede due prove di identità distinte prima di consentire l’accesso a un account.

In pratica: non basta più inserire solo username e password. Per entrare nel tuo account devi fornire anche una seconda verifica, ovvero un codice temporaneo, un’app, un dispositivo fisico che dimostra che sei davvero tu.

Questo rende i tuoi account molto più difficili da violare, anche se qualcuno dovesse scoprire la tua password.

Perché attivare il 2FA è fondamentale

Gli attacchi informatici sono in costante aumento. Tra le tecniche più comuni ci sono:

  • Phishing: email o siti falsi che rubano le credenziali
  • Credential stuffing: utilizzo di password rubate da altri siti
  • SIM swapping: frode che permette di intercettare gli SMS
  • Brute force: tentativi ripetuti di indovinare la password

Una password da sola non basta più. Il 2FA aggiunge un livello di protezione che, nella grande maggioranza dei casi, blocca sul nascere qualsiasi tentativo di accesso non autorizzato.

Chi è più a rischio? I possessori di criptovalute, chi gestisce conti bancari online, chi usa email o account social per lavoro. Ma in realtà tutti, nessuno escluso.

I principali metodi di autenticazione a due fattori

SMS o email (livello di sicurezza: basso)

Il sistema più diffuso, ma anche il meno sicuro. Dopo aver inserito le credenziali, ricevi un codice via SMS o email da inserire per completare il login.

Perché è poco sicuro:

  • Gli SMS possono essere intercettati tramite SIM swapping: un criminale convince il gestore telefonico a trasferire il tuo numero su una sua SIM
  • Un account email compromesso vanifica completamente questa protezione
  • I codici via SMS non sono cifrati

Consiglio: usa SMS o email 2FA solo se non sono disponibili alternative. Appena possibile, passa a un’app authenticator o a una chiave hardware.

App Authenticator (livello di sicurezza: alto)

Le app authenticator generano codici temporanei (TOTP – Time-based One-Time Password) che cambiano ogni 30 secondi. Funzionano anche senza connessione Internet.

Le app più diffuse nel 2025:

AppPiattaformaNote
Google AuthenticatoriOS, AndroidSemplice, sincronizzazione con account Google
AuthyiOS, Android, DesktopBackup cloud cifrato, multi-dispositivo
Microsoft AuthenticatoriOS, AndroidIdeale per chi usa servizi Microsoft/Azure
2FASiOS, AndroidOpen source, backup locale e cloud

Come funziona:

  1. La piattaforma mostra un QR code durante la configurazione
  2. Lo scansioni con l’app sul tuo smartphone
  3. L’app genera codici a 6 cifre che cambiano ogni 30 secondi
  4. Ad ogni login inserisci il codice attuale

Attenzione al backup: se perdi il telefono senza aver salvato i codici di ripristino, rischi di rimanere bloccato fuori dai tuoi account. Conserva sempre i codici di backup forniti durante la configurazione in un posto sicuro (offline).

Passkey (livello di sicurezza: molto alto)

Le passkey sono il metodo più moderno e rappresentano il futuro dell’autenticazione. Introdotte dallo standard FIDO2/WebAuthn, sostituiscono la password tradizionale con una chiave crittografica univoca legata al tuo dispositivo.

Come funziona:

  • Crei una passkey su un sito o app supportato
  • Il dispositivo (smartphone, computer) genera una coppia di chiavi crittografiche
  • Per fare login usi il tuo sblocco biometrico (Face ID, impronta digitale) o il PIN del dispositivo
  • Non esiste una password da rubare o indovinare

Perché è così sicura:

  • Resistente al phishing: funziona solo sul sito legittimo
  • Nessuna password da ricordare o dimenticare
  • Non può essere intercettata

Dove è già supportata nel 2025: Google, Apple, Microsoft, Amazon, GitHub, PayPal, Coinbase e molti altri.

Chiave hardware (livello di sicurezza: massimo)

Una chiave hardware è un dispositivo fisico, simile a una piccola chiavetta USB, che devi collegare al computer (o avvicinare allo smartphone tramite NFC) per completare il login.

È il metodo più sicuro in assoluto per l’autenticazione a due fattori.

Il prodotto più noto: YubiKey

YubiKey, prodotta da Yubico, è considerata lo standard di riferimento. I modelli più recenti (YubiKey 5 series) supportano:

  • USB-A, USB-C, NFC
  • FIDO2/WebAuthn, TOTP, Smart Card
  • Riconoscimento biometrico (modelli Bio)

Dove puoi usarla: Binance, Coinbase, Bybit, Gemini, Google, Microsoft, GitHub, Facebook e centinaia di altri servizi. È acquistabile anche su Amazon.

Consigli pratici:

  • Acquista almeno due chiavi: una da usare ogni giorno, una di riserva in un posto sicuro
  • Registra entrambe sui tuoi account principali fin dall’inizio
  • Non portare sempre con te la chiave di backup

Confronto tra i metodi 2FA

MetodoSicurezzaFacilità d’usoCostoConsigliato per
SMS / Email⭐☆☆☆☆AltaGratuitoSolo se non ci sono alternative
App Authenticator⭐⭐⭐⭐☆AltaGratuitoTutti gli utenti
Passkey⭐⭐⭐⭐⭐Molto altaGratuitoChi vuole il massimo della semplicità e sicurezza
Chiave hardware⭐⭐⭐⭐⭐Media~50–70€Account critici, crypto, professionisti

Come attivare il 2FA: guida passo passo

Di seguito i passaggi generali validi per la maggior parte delle piattaforme.

Come attivare il 2FA con app authenticator

  1. Accedi al tuo account e vai nelle impostazioni di sicurezza

  2. Cerca la voce “Autenticazione a due fattori” o “2FA”

  3. Seleziona “App Authenticator” tra le opzioni disponibili

  4. Scarica un’app authenticator sul tuo smartphone (es. Google Authenticator, Authy, Proton Authenticator)

  5. Scansiona il QR code mostrato a schermo con l’app

  6. Inserisci il codice a 6 cifre generato dall’app per confermare

  7. Salva i codici di backup forniti dalla piattaforma in un posto sicuro

    Da quel momento, ad ogni login ti verrà chiesto il codice dell’app

Come attivare una passkey

  1. Vai nelle impostazioni di sicurezza del tuo account
  2. Cerca “Passkey” o “Chiave d’accesso”
  3. Clicca su “Crea una passkey”
  4. Segui le istruzioni: il tuo dispositivo ti chiederà di autenticarti con Face ID, impronta o PIN
  5. La passkey viene salvata nel tuo gestore di password (iCloud Keychain, Google Password Manager, Proton Pass ecc.)
  6. Al prossimo login, il sito ti proporrà di usare la passkey automaticamente

Domande frequenti sul 2FA (FAQ)

Cos’è l’autenticazione a due fattori?

È un sistema di sicurezza che richiede due prove di identità per accedere a un account: di solito una password più un secondo fattore (codice, app o dispositivo fisico).

Qual è il metodo 2FA più sicuro?

Le chiavi hardware (come YubiKey) e le passkey offrono il massimo livello di sicurezza. Le app authenticator sono un’ottima scelta per la maggior parte degli utenti.

Il 2FA via SMS è sicuro?

È meglio di nessuna protezione, ma è vulnerabile al SIM swapping. Si consiglia di sostituirlo con un’app authenticator o una passkey quando possibile.

Cosa succede se perdo il telefono con Google Authenticator?

Se hai salvato i codici di backup durante la configurazione, puoi recuperare l’accesso. Altrimenti dovrai contattare il supporto della piattaforma. Per questo è fondamentale salvare sempre i codici di ripristino.

Cos’è una passkey?

Una passkey è una chiave crittografica legata al tuo dispositivo che sostituisce la password. Per autenticarti usi la biometria (impronta, viso) o il PIN del tuo dispositivo. È resistente al phishing e non può essere rubata come una password.

Il 2FA protegge anche dalle violazioni dei database?

Sì. Anche se un hacker ottiene la tua password da un database violato, non può accedere al tuo account senza il secondo fattore.

Devo attivare il 2FA su tutti gli account?

Almeno su quelli critici: email, banca, exchange di criptovalute, account di lavoro, account social. Per gli altri è comunque consigliato.

La YubiKey funziona con gli smartphone?

Sì. I modelli con NFC funzionano su smartphone avvicinando la chiave al dispositivo. Esistono anche versioni con connettore USB-C o Lightning.

Articoli simili

2 Commenti

I commenti sono chiusi.