La password, da sola, non basta più. Ogni anno milioni di credenziali finiscono in fughe di dati o vengono rubate con il phishing, e un malintenzionato che conosce la tua password può accedere a email, social e conto in banca. L’autenticazione a due fattori (in inglese two-factor authentication, abbreviata in 2FA) aggiunge un secondo controllo — un codice temporaneo o un dispositivo che possiedi solo tu — che blocca l’accesso anche a chi ha in mano la tua password. In questa guida vediamo cos’è, come attivarla passo passo, quale metodo scegliere e cosa fare se perdi il telefono.
Indice della guida
- Cos’è l’autenticazione a due fattori e perché conta
- Prerequisiti
- I metodi di secondo fattore a confronto
- Passo 1 – Trovare e attivare la verifica in due passaggi
- Passo 2 – Collegare l’app di autenticazione
- Passo 3 – Salvare i codici di backup
- Dove attivarla per prima cosa
- Problemi comuni e come risolverli
- Domande frequenti
Cos’è l’autenticazione a due fattori e perché conta
Quando accedi a un servizio con la sola password stai usando un solo fattore: qualcosa che sai. Il problema è che quel “qualcosa” può essere copiato, indovinato o rubato senza che tu te ne accorga. L’autenticazione a due fattori aggiunge un secondo elemento di natura diversa, di solito qualcosa che possiedi (il telefono, una chiave fisica) o qualcosa che sei (impronta o volto). Per entrare servono entrambi.
Il risultato è semplice ma potente: anche se la tua password finisce in mano a qualcuno, senza il secondo fattore quella persona resta fuori. È la stessa logica del bancomat, che richiede la carta (possesso) e il PIN (conoscenza).
Attivare la 2FA è oggi la singola misura più efficace per proteggere i propri account: richiede pochi minuti una tantum e riduce drasticamente il rischio di furto di identità, accessi non autorizzati e blocco degli account.
Prerequisiti
Prima di iniziare ti serve:
- Un account online a cui vuoi aggiungere la protezione (email, social, sito della banca, negozio online).
- Uno smartphone per ricevere i codici o installare un’app di autenticazione. In alternativa un numero di telefono per gli SMS.
- Un’app di autenticazione gratuita, se scegli questo metodo (le più diffuse sono Google Authenticator e Microsoft Authenticator, disponibili per Android e iPhone).
- Qualche minuto di tranquillità: durante l’attivazione dovrai leggere un codice e salvare i codici di backup.
I metodi di secondo fattore a confronto
Non tutti i secondi fattori offrono lo stesso livello di sicurezza e comodità. Ecco i principali:
- App di autenticazione: genera un codice a sei cifre che cambia ogni 30 secondi, direttamente sul telefono e anche senza connessione. È il miglior equilibrio tra sicurezza e praticità per la maggior parte delle persone.
- Chiave di sicurezza o passkey: un piccolo dispositivo fisico (o una credenziale legata al tuo telefono/PC) che conferma l’accesso con un tocco o l’impronta. È il metodo più resistente alle truffe, perché è legato al sito reale.
- SMS: ricevi il codice via messaggio. È il metodo meno sicuro, perché gli SMS possono essere intercettati o dirottati, ma resta molto meglio di nessun secondo fattore.
- Notifica push: alcune app mostrano un avviso “Sei tu che stai accedendo?” a cui rispondi con un tocco. Comodo e sicuro se il telefono è protetto da PIN o biometria.
Passo 1 – Trovare e attivare la verifica in due passaggi
La 2FA si attiva dentro le impostazioni di ogni singolo servizio. I nomi cambiano un po’, ma il percorso è quasi sempre lo stesso:
- Accedi all’account dal browser o dall’app ufficiale.
- Apri il menu del profilo (in alto a destra, di solito con la tua iniziale o foto) e cerca Impostazioni o Account.
- Entra nella sezione Sicurezza (a volte “Accesso e sicurezza” o “Password e sicurezza”).
- Cerca la voce Verifica in due passaggi, Autenticazione a due fattori o 2FA e clicca su Attiva o Inizia.
Il servizio ti chiederà di confermare la password per sicurezza: è normale. Poi ti guiderà nella scelta del metodo di secondo fattore.
Passo 2 – Collegare l’app di autenticazione
Se scegli l’app di autenticazione — la nostra raccomandazione per la maggior parte degli utenti — la procedura è questa:
- Installa sul telefono Google Authenticator, Microsoft Authenticator o un’app equivalente dallo store ufficiale.
- Nel servizio, quando compare un codice QR a schermo, apri l’app e tocca il pulsante per aggiungere un account (di solito un “+”), poi Scansiona un codice QR.
- Inquadra il QR con la fotocamera: l’account viene aggiunto e l’app inizia subito a mostrare un codice a sei cifre che cambia ogni 30 secondi.
- Torna sul servizio e digita il codice mostrato dall’app per confermare che il collegamento funziona.
Passo 3 – Salvare i codici di backup
Questo passaggio è il più trascurato e il più importante. Al termine dell’attivazione, quasi tutti i servizi ti offrono una serie di codici di backup (di solito 8-10 codici usa e getta). Servono per accedere se un giorno perdi il telefono, te lo rubano o cambi dispositivo senza aver trasferito l’app.
- Clicca su Genera codici di backup o Mostra codici.
- Salvali in un posto sicuro: stampali e mettili in un cassetto, oppure conservali in un gestore di password. Evita di lasciarli in un file di testo sul desktop o in una nota non protetta.
- Ogni codice funziona una sola volta: quando ne usi uno, barralo o rigenerali quando stanno per esaurirsi.
Dove attivarla per prima cosa
Non serve fare tutto in un giorno, ma conviene dare la priorità agli account più sensibili, nell’ordine:
- Email principale (Gmail, Outlook, Libero, ecc.): è la chiave che sblocca tutto il resto.
- Account bancari e di pagamento (home banking, PayPal, wallet): qui la 2FA è spesso obbligatoria per legge, ma verifica che sia attiva e configurata bene.
- Account personale del sistema operativo: account Microsoft e account Google/Apple, che custodiscono foto, backup e dati del telefono.
- Social network (Facebook, Instagram, WhatsApp con la verifica in due passaggi, ecc.): bersagli frequenti di furto e truffe verso i contatti.
- Negozi online dove hai salvato la carta di credito.
Problemi comuni e come risolverli
1) Il codice dell’app non viene accettato
Nella quasi totalità dei casi dipende dall’orario del telefono: i codici sono calcolati sull’ora esatta, quindi se l’orologio del dispositivo è sfasato di qualche minuto il codice risulta errato. Imposta data e ora del telefono su automatico (fuso orario incluso) e riprova. In Google Authenticator esiste anche un’opzione di sincronizzazione dell’ora nelle impostazioni.
2) Non ho più il telefono con l’app
Usa uno dei codici di backup salvati durante l’attivazione per entrare, poi rimuovi il vecchio dispositivo e ricollega l’app sul telefono nuovo. Se hai usato un’app con backup nel cloud (come Microsoft Authenticator o la versione recente di Google Authenticator), puoi ripristinare gli account accedendo con lo stesso account dell’app.
3) Non ricevo l’SMS con il codice
Verifica di avere campo e credito, controlla che il numero registrato sia quello giusto e attendi qualche minuto: in caso di ritardi della rete il messaggio può arrivare in coda. Se il problema persiste, molti servizi permettono di richiedere una nuova chiamata o di passare all’app di autenticazione, più affidabile.
4) Ho attivato la 2FA e ora un’app non si collega più
Alcune vecchie applicazioni (client di posta datati, programmi che leggono la casella) non sanno gestire il secondo fattore. In questi casi il servizio offre le password per le app: una password dedicata e monouso da inserire solo in quel programma, senza indebolire la protezione dell’account principale.
Domande frequenti
- L’autenticazione a due fattori è davvero necessaria se ho una password lunga?
- Sì. Una password robusta aiuta, ma può comunque finire in una fuga di dati o essere carpita col phishing. Il secondo fattore è una barriera indipendente: chi conosce la password non entra senza il codice o il dispositivo.
- Cosa succede se perdo il telefono con l’app di autenticazione?
- Accedi con uno dei codici di backup salvati durante l’attivazione, oppure con un metodo di recupero alternativo (secondo numero, email di riserva). Per questo conviene configurare più di un metodo.
- È meglio l’app di autenticazione o l’SMS?
- L’app è più sicura: i codici SMS possono essere intercettati o dirottati con truffe sulla SIM. L’SMS resta però molto meglio di nessun secondo fattore, quindi attivalo se è l’unica opzione.
- Devo inserire il codice ogni volta che accedo?
- In genere no: sui dispositivi abituali puoi scegliere di ricordare l’accesso, così il codice serve solo su dispositivi nuovi o dopo la disconnessione. Su computer pubblici, però, non attivare questa opzione.
- La 2FA protegge anche dal phishing?
- Riduce molto il rischio, ma con i codici usa e getta un sito falso potrebbe farseli consegnare in tempo reale. I metodi più resistenti sono le chiavi di sicurezza e le passkey. Attenzione ai link resta comunque essenziale.
- Posso usare la stessa app per più account?
- Sì. Un’unica app può gestire decine di account, ciascuno con il proprio codice a sei cifre che cambia ogni 30 secondi. È il modo più comodo per centralizzare i secondi fattori.
Conclusione
L’autenticazione a due fattori è una di quelle protezioni che richiedono pochi minuti ma cambiano radicalmente la sicurezza dei tuoi account. Parti dall’email principale, scegli un’app di autenticazione, salva con cura i codici di backup e poi estendi la 2FA agli altri servizi importanti, uno alla volta. Da quel momento, anche se una tua password dovesse finire nelle mani sbagliate, i tuoi dati resteranno al sicuro dietro il secondo lucchetto.
Scrivici dalla pagina Contatti: ti aiutiamo a mettere in sicurezza i tuoi account passo passo.
0 risposte a “Autenticazione a due fattori (2FA): come attivarla e proteggere gli account”