Fisica 22 Agosto 2026 13 min

Autenticazione a più fattori

Condividi questo articolo

XLinkedInWhatsAppTelegram
autenticazione a più fattori

L’Autenticazione a più fattori (Multi-factor authentication MFA) è un sistema di sicurezza che richiede all’utente di fornire due o più elementi di verifica per accedere a un account, a un dispositivo o a un servizio digitale. A differenza della tradizionale autenticazione basata esclusivamente sulla password, l’MFA introduce ulteriori livelli di protezione, rendendo più difficile per un aggressore ottenere un accesso non autorizzato.

La necessità di rafforzare l’autenticazione nasce dalla crescente diffusione delle minacce informatiche rivolte alle credenziali di accesso. Password rubate attraverso attacchi di phishing, malware, violazioni dei dati o tecniche di ingegneria sociale possono infatti essere utilizzate per compromettere account personali e sistemi aziendali.

L’ autenticazione a più fattori combina generalmente fattori appartenenti a categorie differenti: qualcosa che l’utente conosce, come una password o un PIN; qualcosa che possiede, come uno smartphone, un’app di autenticazione o una chiave di sicurezza; qualcosa che è, come un’impronta digitale o un’altra caratteristica biometrica.

In questo modo, anche quando una password viene compromessa, la sua conoscenza da sola non è normalmente sufficiente per completare l’accesso. L’aggressore dovrebbe infatti riuscire a superare anche gli ulteriori controlli previsti dal sistema. L’autenticazione a due fattori contribuisce infatti a ridurre il rischio di frodi con le carte di pagamento, aggiungendo un ulteriore livello di verifica oltre alla semplice password.

L’ Autenticazione a più fattori è oggi utilizzata per proteggere account personali, servizi cloud, sistemi aziendali, applicazioni e reti informatiche. Non rappresenta una soluzione assoluta contro tutte le minacce, ma costituisce un importante livello di difesa all’interno di una più ampia strategia di cybersicurezza.

Principali categorie di autenticazione a più fattori

I sistemi di autenticazione a più fattori si basano generalmente su tre grandi categorie di elementi: qualcosa che l’utente conosce, qualcosa che possiede e qualcosa che è. L’utilizzo combinato di fattori appartenenti a categorie differenti permette di rafforzare la verifica dell’identità e ridurre il rischio di accessi non autorizzati.

Qualcosa che l’utente conosce

fattori di autenticazione

fattori di autenticazione

Questa categoria comprende le informazioni segrete che l’utente dovrebbe conoscere soltanto personalmente. È il fattore tradizionalmente associato all’autenticazione informatica e include principalmente:

-password, alfabetiche o alfanumeriche
PIN (Personal Identification Number)
passphrase, cioè frasi o sequenze di parole più lunghe e generalmente più resistenti ai tentativi di indovinamento
risposte a domande di sicurezza.

Il principale limite di questo fattore è rappresentato dalla possibilità che l’informazione venga dimenticata, riutilizzata, scoperta o sottratta. Password deboli possono essere individuate attraverso attacchi automatici, mentre credenziali anche robuste possono essere rubate mediante phishing, malware o violazioni dei dati.

Anche le domande di sicurezza tradizionali offrono oggi una protezione limitata, poiché alcune informazioni personali possono essere facilmente reperite attraverso fonti pubbliche o profili sui social network.

Qualcosa che l’utente possiede

In questo caso l’identità viene verificata attraverso il possesso di un dispositivo o di un oggetto fisico associato all’account.

Tra gli strumenti più utilizzati troviamo:

-smartphone
applicazioni di autenticazione
token hardware
chiavi di sicurezza
smart card

Un metodo particolarmente diffuso è rappresentato dagli OTP (One-Time Password), cioè codici utilizzabili una sola volta o per un periodo di tempo limitato. Il codice può essere generato da un’applicazione di autenticazione oppure, in alcuni sistemi, inviato tramite SMS.

Questo fattore aggiunge una barriera importante: il possesso della password non è sufficiente se l’utente malintenzionato non dispone anche del dispositivo o dello strumento associato all’account.

Qualcosa che l’utente è

Questa categoria comprende i fattori biometrici, basati su caratteristiche fisiche o comportamentali dell’individuo.

Tra i sistemi più diffusi troviamo:

-impronta digitale
riconoscimento facciale
riconoscimento dell’iride
riconoscimento della voce
-analisi di alcune caratteristiche comportamentali, come la dinamica di digitazione.

La biometria offre il vantaggio di essere rapida e semplice da utilizzare, poiché non richiede all’utente di ricordare una password o portare con sé un dispositivo aggiuntivo.

Tuttavia, i dati biometrici richiedono particolare attenzione sotto il profilo della sicurezza e della privacy. Una password compromessa può essere sostituita; una caratteristica biologica, invece, non può essere semplicemente cambiata.

Perché sono necessari fattori differenti

La sicurezza dell’MFA deriva soprattutto dalla combinazione di fattori appartenenti a categorie diverse. Una password e un secondo codice basato sulla stessa informazione non offrono lo stesso livello di protezione di una combinazione come password + smartphone o password + fattore biometrico.

L’obiettivo è fare in modo che la compromissione di un singolo fattore non sia sufficiente per ottenere l’accesso all’account.

Come funziona l’autenticazione a più fattori

Il funzionamento pratico dell’autenticazione a più fattori (MFA) può essere illustrato attraverso un semplice esempio. Immaginiamo un utente che desideri accedere alla propria casella di posta elettronica o a un servizio bancario online.

Il processo può essere schematizzato in questo modo:

Utente → inserimento della password → verifica del primo fattore → richiesta del secondo fattore → verifica → accesso concesso

Inserimento delle credenziali

L’utente inserisce il proprio nome utente o indirizzo email e la password. Queste informazioni costituiscono il primo fattore di autenticazione, basato su qualcosa che l’utente conosce.

Verifica del primo fattore

Il sistema verifica le credenziali fornite. Se la password è corretta, l’accesso non viene ancora concesso quando è attiva l’autenticazione a più fattori. Il sistema procede infatti con la verifica successiva.

Richiesta del secondo fattore

Il servizio richiede un ulteriore elemento per confermare l’identità dell’utente. Può trattarsi, per esempio, di:

-un codice temporaneo generato da un’applicazione di autenticazione
-una notifica push inviata allo smartphone
-una chiave di sicurezza
-un fattore biometrico, come l’impronta digitale.

Il secondo fattore deve essere verificato secondo le modalità previste dal sistema.

Verifica del secondo fattore

L’utente fornisce il secondo elemento richiesto oppure approva la richiesta di accesso dal proprio dispositivo. Il sistema controlla che il fattore sia valido e, nel caso di un codice temporaneo, che sia ancora utilizzabile.

Accesso al servizio

Se tutti i fattori richiesti sono verificati correttamente, il sistema completa l’autenticazione e concede l’accesso all’account.

In questo modo, il furto della sola password non è normalmente sufficiente per entrare nell’account. Un eventuale aggressore dovrebbe riuscire a compromettere anche il secondo fattore o a superare i meccanismi che lo proteggono.

Un ulteriore livello di sicurezza

L’efficacia dell’MFA dipende anche dal tipo di secondo fattore utilizzato. Alcuni metodi offrono una maggiore resistenza a specifiche tecniche di attacco rispetto ad altri.

Per questo motivo, l’autenticazione a più fattori deve essere considerata un importante livello di difesa, ma non una protezione assoluta. È comunque necessario prestare attenzione al phishing, mantenere aggiornati i dispositivi e non approvare richieste di autenticazione inattese.

Autenticazione a più fattori e phishing

Per molto tempo l’autenticazione a più fattori è stata considerata una delle principali difese contro il phishing. Se un aggressore riusciva a ottenere la password di un utente attraverso una pagina fraudolenta, la sola password non era normalmente sufficiente per accedere all’account, perché mancava il secondo fattore di autenticazione.

autenticazione a più fattori e phishing

autenticazione a più fattori e phishing

Tuttavia, l’evoluzione delle tecniche di attacco ha portato alla comparsa di metodi capaci di aggirare alcuni sistemi MFA tradizionali, soprattutto quelli basati su codici temporanei o notifiche di approvazione.

Phishing Adversary-in-the-Middle

Una delle tecniche più sofisticate è il Phishing Adversary-in-the-Middle (AiTM). In questo tipo di attacco, il sito fraudolento si comporta come un intermediario tra la vittima e il servizio legittimo.

L’utente è indirizzato verso una pagina di phishing che riproduce quella autentica. Quando inserisce le proprie credenziali, l’aggressore può inoltrarle al sito reale e ricevere in risposta la richiesta del secondo fattore.

Se il sistema di autenticazione a più fattori utilizzato prevede, per esempio, un codice temporaneo, la vittima può essere indotta a inserirlo nella pagina fraudolenta. L’aggressore può quindi tentare di utilizzarlo rapidamente sul servizio legittimo.

In alcune circostanze, l’attacco può consentire anche la sottrazione dei dati della sessione autenticata, permettendo all’aggressore di mantenere l’accesso senza dover ripetere immediatamente l’intera procedura di autenticazione.

MFA Fatigue

Un’altra tecnica prende il nome di MFA Fatigue, o bombardamento di notifiche. Dopo aver ottenuto la password della vittima, l’aggressore può generare ripetute richieste di autenticazione push sul suo dispositivo.

L’obiettivo è provocare confusione, fastidio o stanchezza, fino a spingere l’utente ad approvare per errore una richiesta che non ha effettuato.

Per questo motivo, una richiesta MFA inattesa non deve mai essere approvata. Se le notifiche si ripetono senza che l’utente abbia tentato di accedere, è opportuno modificare la password e verificare le attività dell’account.

L’autenticazione a più fattori resistente al phishing

Per contrastare queste tecniche si stanno diffondendo sistemi di autenticazione progettati per offrire una maggiore resistenza al phishing, tra cui quelli basati sugli standard FIDO2/WebAuthn e sulle passkey.

MFA resistente al phishing

MFA resistente al phishing

Queste tecnologie utilizzano meccanismi crittografici che associano le credenziali al servizio e al relativo dominio. Di conseguenza, una pagina fraudolenta non può semplicemente intercettare e riutilizzare le credenziali come può accadere con alcuni metodi tradizionali.

Le passkey rappresentano quindi un’evoluzione importante dell’autenticazione digitale: oltre a ridurre la dipendenza dalle password, possono offrire una protezione molto più elevata contro il phishing.

L’autenticazione a più fattori rimane dunque uno strumento fondamentale per la cybersicurezza, ma il livello di protezione dipende anche dal metodo di autenticazione utilizzato. La scelta di fattori resistenti al phishing, insieme all’attenzione dell’utente, consente di rafforzare ulteriormente la sicurezza degli account.

Autenticazione a più fattori nella cybersicurezza aziendale

Nel contesto aziendale moderno, l’autenticazione a più fattori rappresenta un importante livello di protezione contro gli accessi non autorizzati. Le organizzazioni gestiscono infatti infrastrutture sempre più complesse, nelle quali dipendenti e collaboratori possono accedere a dati, applicazioni e servizi cloud da sedi diverse e anche da remoto.

In questo scenario, fare affidamento esclusivamente sulle password può esporre gli account aziendali a diversi rischi. L’MFA aggiunge ulteriori verifiche dell’identità, rendendo più difficile che il furto di una password sia sufficiente per compromettere un account.

Protezione dei dati e degli accessi

L’MFA può essere applicata alla posta elettronica aziendale, alle VPN, ai servizi cloud, ai gestionali e soprattutto agli account con privilegi amministrativi.

La sua adozione contribuisce a proteggere:

-dati personali e informazioni riservate
-documenti e risorse aziendali
-sistemi informatici e applicazioni
-account degli amministratori
-accessi da remoto alla rete aziendale.

L’autenticazione a più fattori deve comunque essere inserita all’interno di una strategia di cybersicurezza più ampia, che comprenda aggiornamenti, gestione delle identità, backup, protezione delle reti, monitoraggio e formazione del personale.

Autenticazione a più fattori e requisiti di sicurezza

L’utilizzo dell’MFA può contribuire anche al rispetto dei requisiti di sicurezza previsti da normative, standard e politiche aziendali. Nel caso del regolamento generale sulla protezione dei dati, per esempio, le organizzazioni devono adottare misure tecniche e organizzative adeguate al rischio per proteggere i dati personali. L’MFA può rappresentare una delle misure utilizzabili per rafforzare il controllo degli accessi, soprattutto quando sono presenti informazioni particolarmente sensibili o sistemi critici.

Anche nel settore delle assicurazioni contro i rischi informatici, l’adozione di controlli come l’MFA può essere considerata un importante requisito di sicurezza, secondo le condizioni previste dalle singole polizze.

Autenticazione a più fattori e modello Zero Trust

L’autenticazione a più fattori svolge un ruolo importante anche nelle architetture basate sul modello Zero Trust, secondo il quale non è sufficiente considerare affidabile un utente o un dispositivo sulla base della posizione nella rete.

Zero Trust Network Access

Zero Trust Network Access

L’identità deve essere verificata e l’accesso alle risorse deve essere autorizzato secondo specifiche regole di sicurezza. In questo contesto, l’MFA costituisce uno degli strumenti attraverso i quali rafforzare la verifica dell’identità.

MFA adattivo e autenticazione basata sul rischio

L’introduzione dell’MFA deve tenere conto anche della facilità d’uso e della produttività degli utenti. Richiedere continuamente verifiche aggiuntive può infatti rendere meno agevole l’accesso ai servizi aziendali.

Per questo motivo, alcune organizzazioni utilizzano sistemi di MFA adattivo o basato sul rischio. Queste soluzioni possono valutare diversi elementi della richiesta di accesso, come dispositivo utilizzato, posizione, comportamento abituale e caratteristiche della connessione.

Se l’accesso presenta caratteristiche considerate normali, il sistema può applicare controlli meno invasivi; quando invece vengono rilevate anomalie o condizioni di rischio, può richiedere ulteriori verifiche.

L’obiettivo è ottenere un equilibrio tra sicurezza e usabilità, aumentando il livello di protezione quando il rischio cresce senza introdurre inutili ostacoli nelle attività quotidiane.

L’MFA non sostituisce quindi le altre misure di sicurezza aziendale, ma costituisce un componente fondamentale della gestione moderna delle identità e degli accessi.

Vantaggi e limiti dell’autenticazione a più fattori

L’autenticazione a più fattori offre importanti vantaggi in termini di sicurezza, ma presenta anche alcuni limiti che devono essere considerati nella progettazione di un sistema di protezione efficace.

Vantaggi dell’autenticazione a più fattori

Il principale vantaggio consiste nella riduzione del rischio associato al furto delle password. Se un aggressore riesce a ottenere le credenziali di un utente, la presenza di un secondo fattore può impedirgli di completare l’accesso.

L’MFA contribuisce inoltre a:

-proteggere gli account personali e aziendali;

-ridurre il rischio di accessi non autorizzati;

-aumentare la sicurezza dei servizi cloud e degli accessi da remoto;

-contrastare diversi attacchi basati sul furto delle credenziali;

-rafforzare la protezione dei dati sensibili;

-supportare le strategie di Zero Trust e di gestione delle identità.

L’utilizzo di fattori più resistenti al phishing, come quelli basati su FIDO2 e passkey, può aumentare ulteriormente il livello di protezione.

Limiti dell’autenticazione a più fattori

L’autenticazione a più fattori non rende un account invulnerabile. Alcuni metodi possono essere presi di mira attraverso tecniche di phishing avanzato, attacchi Adversary-in-the-Middle o mediante l’inganno dell’utente.

Un altro limite riguarda la perdita o il furto del dispositivo utilizzato come secondo fattore. È quindi necessario predisporre procedure sicure per il recupero dell’account.

L’MFA può inoltre aumentare la complessità dell’accesso, soprattutto quando vengono richieste frequentemente verifiche aggiuntive. Nelle organizzazioni questo aspetto deve essere bilanciato con le esigenze di produttività.

Infine, non tutti i fattori offrono lo stesso livello di sicurezza. Un codice ricevuto tramite SMS, per esempio, presenta caratteristiche di sicurezza differenti rispetto a una chiave di sicurezza basata su FIDO2.

Nel complesso, l’MFA rappresenta un importante livello di difesa, ma deve essere combinata con password robuste, aggiornamenti, protezione dei dispositivi, formazione degli utenti e altre misure di cybersicurezza.

Buone pratiche per utilizzare l’autenticazione a più fattori

L’efficacia dell’autenticazione a più fattori dipende non soltanto dalla tecnologia utilizzata, ma anche dal modo in cui viene configurata e gestita dagli utenti. Alcune semplici buone pratiche permettono di ridurre ulteriormente i rischi e di evitare problemi in caso di perdita del dispositivo.

Scegliere un secondo fattore sicuro

Quando sono disponibili più possibilità, è opportuno preferire metodi di autenticazione resistenti al phishing o comunque più sicuri rispetto ai sistemi basati esclusivamente sugli SMS.

Le applicazioni di autenticazione possono generare codici temporanei direttamente sul dispositivo, mentre le chiavi di sicurezza e le passkey offrono un livello di protezione ancora maggiore contro alcune forme di phishing.

Gli SMS, pur essendo ancora utilizzati, presentano alcune vulnerabilità, tra cui il rischio di SIM swapping, una tecnica attraverso la quale un malintenzionato può tentare di trasferire il numero telefonico della vittima su una SIM sotto il proprio controllo.

Proteggere i codici di recupero

Quando un servizio mette a disposizione codici di recupero, è importante conservarli in un luogo sicuro e separato dal dispositivo utilizzato per l’autenticazione.

Questi codici possono risultare fondamentali nel caso in cui lo smartphone venga smarrito, rubato o danneggiato. Non devono essere condivisi con altre persone né conservati in luoghi facilmente accessibili.

Proteggere tutti gli account importanti

L’MFA dovrebbe essere attivata, quando disponibile, soprattutto sugli account più importanti e sensibili, come posta elettronica, servizi bancari, archivi cloud e account amministrativi.

In ambito aziendale è opportuno estendere la protezione agli account che consentono di accedere a dati, applicazioni, reti e sistemi critici, applicando politiche coerenti con il livello di rischio.

Non approvare richieste inattese

L’utente deve prestare particolare attenzione alle notifiche di autenticazione che non ha generato personalmente.

Se compare una richiesta MFA mentre non si sta effettuando alcun accesso, è necessario rifiutarla e non inserire eventuali codici ricevuti. Una richiesta inattesa può infatti indicare che qualcuno sta tentando di utilizzare le credenziali dell’utente.

In questi casi è consigliabile verificare le attività recenti dell’account e, se necessario, modificare la password e controllare i dispositivi autorizzati.

Mantenere aggiornati dispositivi e applicazioni

Infine, smartphone, computer e applicazioni utilizzate per l’autenticazione devono essere mantenuti aggiornati e adeguatamente protetti.

L’MFA è infatti più efficace quando viene inserita in una strategia complessiva che comprende password robuste e uniche, aggiornamenti, protezione dei dispositivi, attenzione al phishing e corretta gestione degli account.

In questo modo l’autenticazione a più fattori non rimane soltanto una misura tecnologica, ma diventa parte integrante di una cultura della sicurezza digitale.

Chimicamo la chimica online perché tutto è chimica

Autore

Condividi questo articolo

Se ti è stato utile, condividilo con chi potrebbe apprezzarlo.

XLinkedInWhatsAppTelegram