App di autenticazione: Guida completa

Le app di autenticazione generano codici di 6 cifre che cambiano ogni 30 secondi. Sono più sicure degli SMS per l'autenticazione a due fattori (2FA) e sono essenziali contro gli attacchi di SIM swap e il phishing. Confronta Google Authenticator, Authy e Microsoft Authenticator per trovare l'opzione più adatta a te.

Perché usare un'app invece degli SMS?

L'autenticazione a due fattori basata su SMS era un tempo considerata sicura, ma ha vulnerabilità importanti che rendono le app di autenticazione una scelta nettamente migliore. Gli SMS possono essere intercettati con attacchi di SIM swap — in cui un aggressore convince il tuo operatore a trasferire il numero sulla propria scheda SIM — oppure tramite vulnerabilità del protocollo telefonico SS7, che gli operatori usano per instradare i messaggi.

Con gli SMS, il codice di verifica è generato dal fornitore del servizio e trasmesso attraverso la rete dell'operatore, con più punti in cui può essere intercettato. Con un'app di autenticazione, il codice viene generato in locale sul dispositivo, usando una chiave segreta condivisa definita durante la configurazione iniziale. Il codice non viaggia mai su alcuna rete, quindi è praticamente impossibile intercettarlo da remoto. Per ottenerlo, un aggressore avrebbe bisogno dell'accesso fisico al telefono sbloccato.

Inoltre, i codici SMS possono arrivare in ritardo o non arrivare affatto, soprattutto nei viaggi all'estero. Le app di autenticazione funzionano offline e non dipendono dalla rete cellulare: i codici si generano in base all'ora e al segreto condiviso, non alla connessione.

Standard TOTP: La maggior parte delle app usa lo standard TOTP (Time-based One-Time Password). Il codice si calcola in base all'ora corrente e a una chiave segreta condivisa in fase di configurazione. Per questo l'app funziona anche offline: le basta un orologio preciso. L'algoritmo è uno standard aperto (RFC 6238): i codici generati da un'app TOTP possono essere verificati da qualsiasi servizio che adotta lo standard.

Confronto: Google, Authy e Microsoft

Pro

  • Semplice, leggero e supportato da praticamente ogni servizio che offre la 2FA
  • Integrazione nativa con gli account Google, per una configurazione immediata
  • Nessun account obbligatorio: funziona in modo autonomo
  • Backup con sincronizzazione cloud disponibile nelle versioni recenti (collegato all'account Google)
  • Interfaccia pulita e minimale, pensata per fare bene una cosa sola

Contro

  • Se perdi il telefono senza aver attivato la sincronizzazione cloud, puoi perdere l'accesso ai tuoi account
  • Interfaccia essenziale, con poche funzioni di organizzazione (niente cartelle, ricerca limitata)
  • Nessuna app desktop: solo mobile (Android e iOS)
  • La sincronizzazione cloud è arrivata tardi e, all'inizio, ha sollevato dubbi sull'implementazione della crittografia

Ideale per: Chi vuole semplicità e usa già l'ecosistema Google. Google Authenticator è una scelta solida per chi preferisce un approccio essenziale alla 2FA.

Pro

  • Backup cloud crittografato: recuperi tutti gli account se perdi il telefono
  • Funziona su più dispositivi contemporaneamente (telefono, tablet, app desktop)
  • Protezione aggiuntiva con PIN o biometria prima di mostrare i codici
  • Completamente gratuito, senza un piano premium necessario
  • App desktop disponibile per Windows, macOS e Linux
  • Possibilità di bloccare i dispositivi e impedire l'aggiunta di nuovi dispositivi, per sicurezza

Contro

  • Per l'attivazione richiede la creazione di un account con email e numero di telefono
  • Dipendenza dal servizio di Authy per il backup (se Authy chiude, i backup possono andare persi)
  • La funzione multi-dispositivo, pur comoda, aumenta leggermente la superficie di attacco
  • Twilio (la società madre di Authy) ha subito una violazione dei dati nel 2022

Ideale per: Chi vuole il backup cloud e la flessibilità di usare la 2FA su più dispositivi. Authy è l'opzione più versatile e la scelta migliore per la maggior parte delle persone che cercano affidabilità e possibilità di recupero.

Pro

  • Backup cloud collegato al tuo account Microsoft, per un recupero semplice
  • Integrazione profonda con gli account Microsoft, Azure AD e Microsoft 365
  • Accesso senza password (approvazione push) per gli account Microsoft: non serve digitare nulla
  • Interfaccia pulita e curata, con una gestione semplice degli account
  • Supporta sia i codici TOTP sia le notifiche push proprietarie di Microsoft
  • Gestore di password integrato e compilazione automatica

Contro

  • Richiede un account Microsoft per tutte le funzioni e per il backup
  • App più pesante rispetto a Google Authenticator: consuma più risorse
  • Alcuni utenti trovano l'interfaccia affollata dalle funzioni specifiche di Microsoft
  • Nessuna app desktop: solo mobile

Ideale per: Chi è nell'ecosistema Microsoft (Outlook, Xbox, Azure, Microsoft 365) o chi cerca un'alternativa solida, con backup cloud e autenticazione senza password.

Chiavi di sicurezza hardware: lo standard di riferimento

Per la massima sicurezza, valuta le chiavi di sicurezza hardware come YubiKey o Google Titan. Questi dispositivi fisici offrono un'autenticazione resistente al phishing, che nemmeno gli aggressori più sofisticati possono aggirare da remoto. Quando premi il pulsante sulla chiave, questa esegue un handshake crittografico con il servizio e verifica sia l'utente sia l'autenticità del sito.

Le chiavi hardware supportano lo standard FIDO2/WebAuthn, che rende il phishing praticamente impossibile: la chiave si autentica solo con il sito legittimo, non con una copia. Pur costando $25-70, offrono una protezione senza pari per gli account più importanti, come email, banca e archiviazione cloud.

Lo svantaggio principale è che devi portare con te la chiave fisica. È consigliabile conservare una chiave di riserva in un luogo sicuro, nel caso in cui perda quella principale. I grandi servizi, come Google, Microsoft, GitHub e molte banche, supportano ormai le chiavi di sicurezza hardware.

Configurare la 2FA: passo dopo passo

Iniziare con un'app di autenticazione è semplice e la maggior parte dei servizi fornisce istruzioni chiare. Ecco il procedimento generale:

  • Passo 1: Installa l'app di autenticazione scelta dallo store ufficiale (Google Play o Apple App Store).
  • Passo 2: Vai alle impostazioni di sicurezza dell'account che vuoi proteggere (per esempio Google, Facebook o la tua banca).
  • Passo 3: Cerca "Autenticazione a due fattori" o "Verifica in 2 passaggi" e seleziona "App di autenticazione" come metodo.
  • Passo 4: Scansiona il codice QR mostrato sullo schermo con l'app di autenticazione. In questo modo la chiave segreta viene condivisa tra il servizio e l'app.
  • Passo 5: Inserisci il codice di 6 cifre dell'app per verificare che la configurazione funzioni correttamente.
  • Passo 6: Salva i codici di recupero in un luogo sicuro: sono il tuo backup di emergenza se perdi l'accesso all'app.
Consiglio importante: Quando configuri la 2FA, salva sempre i codici di recupero in un luogo sicuro (gestore di password oppure foglio stampato in una cassaforte). Se perdi il telefono e l'app, i codici di recupero sono l'unico modo per rientrare. Senza, puoi restare escluso in modo permanente dai tuoi account. Valuta di conservarli nel gestore di password e anche in una copia stampata.