Come proteggere l’account email dalle intrusioni: sei passi
Come proteggere l’account email: password robusta, autenticazione a due fattori, password per le app, codici e indirizzo di recupero, controllo degli inoltri.
Passo 1. Una password lunga che non usa da nessun’altra parte
Una password che ha già usato altrove può essere trapelata insieme al database di quel sito. Password del genere vengono provate sulla posta per prime. Per proteggere l’account email, quindi, la password della casella non deve ripetersi da nessun’altra parte.
- Almeno 10 caratteri: una password più corta il server non la accetta. Meglio più lunga: una frase di quattro o cinque parole a caso si ricorda più facilmente di una breve accozzaglia di caratteri.
- Conservi la password in un gestore di password. Così non dovrà né ricordarla né semplificarla.
- Inserisca la password solo nell’account e nella webmail aperti da lei: da un segnalibro o digitando l’indirizzo. Non da un link in un messaggio.
- Per cambiare la password: il suo account → «Sicurezza» → «Cambio password». Serve la password attuale. Dopo il cambio le altre sessioni dell’account vengono chiuse.
- Dopo il cambio della password i programmi di posta vengono disconnessi e le password per le app della posta e del Disco vengono revocate: inserisca nei programmi la nuova password o crei per loro nuove password per le app (passo 3).
Passo 2. Verifica in due passaggi
Il secondo passaggio è un codice di sei cifre da un’app sul telefono, che cambia ogni 30 secondi. È l’autenticazione a due fattori: per accedere all’account e alla webmail la sola password non basta più, serve anche il codice dal suo telefono. L’accesso al Disco passa dall’account, quindi il codice viene chiesto anche lì.
Si attiva nell’account: «Sicurezza» → «Attiva la protezione». La pagina mostra una sola volta 8 codici di backup del secondo passaggio. Sostituiscono il telefono, se lo perde. Li conservi lontano dal telefono.
Dopo l’attivazione i programmi di posta non accettano più la password principale: servono le password per le app (passo 3). Quale app scegliere e come attivare la protezione passo per passo è spiegato nella guida «Attivare la verifica in due passaggi».
Passo 3. Password per le app nei programmi di posta
Un programma di posta conserva la password sul dispositivo. Se lì c’è la password principale, un telefono perso significa aver perso la password dell’intera casella. Una password per le app vale per un solo dispositivo e si revoca singolarmente. Non permette di accedere all’account. Più dettagli nella guida «Password per le app nei programmi di posta».
- Il suo account → «Sicurezza» → «Password per le app». Dia alla password il nome del dispositivo, «iPhone», «portatile», e prema «Crea password». Se ne possono creare fino a dieci.
- La inserisca nel programma di posta al posto di quella principale. Con il secondo passaggio non c’è altro modo, ma le password per le app funzionano anche senza.
- Ha perso un dispositivo? Revochi la sua password nella stessa sezione. Gli altri dispositivi continuano a funzionare.
- Ogni tanto controlli l’elenco. Una password che non riconosce dal nome, la revochi.
Passo 4. Codici di recupero
Alla registrazione riceve 10 codici monouso da 16 cifre. Un codice permette di impostare una nuova password se quella vecchia è dimenticata o se qualcun altro l’ha cambiata. È la via più rapida per rientrare nella casella. Più dettagli nella guida «Codici di recupero: come conservarli e come usarli».
Non li confonda con i codici di backup del secondo passaggio. I codici di recupero sostituiscono la password, i codici di backup il telefono. Servono entrambi.
- Conservi i codici su carta o in un gestore di password. Non nella casella stessa e non in un cloud a cui si accede tramite questa casella.
- Quanti codici restano lo vede nell’account: «Riepilogo» → «Accesso e recupero».
- Una nuova serie: il suo account → «Sicurezza» → «Genera nuovi codici». I vecchi codici smettono subito di funzionare.
Passo 5. Indirizzo di recupero
L’indirizzo di recupero è una sua casella presso un altro servizio di posta. Se dimentica la password e non ha i codici a portata di mano, può ricevere lì un link per cambiare la password. Il link vale 30 minuti e funziona una sola volta.
- Il suo account → «Sicurezza» → «Indirizzo di recupero». Inserisca l’indirizzo e salvi.
- A quell’indirizzo arriva un messaggio con un link. Lo apra entro 48 ore. Finché l’indirizzo non è confermato, il link per cambiare la password non vi viene inviato.
- Scelga una casella protetta almeno quanto questa: chi entra nell’indirizzo di recupero può cambiare la password anche qui.
- Non indichi un indirizzo che inoltra la posta a questa stessa casella. Perso l’accesso qui, non riceverebbe nemmeno il link.
Passo 6. Controlli inoltri, filtri e identità
Chi è entrato nella casella può lasciarsi una porta aperta: una regola che inoltra i suoi messaggi al proprio indirizzo, o una copia nascosta di tutta la sua posta in uscita. Il cambio della password nell’account non elimina queste impostazioni. Vanno trovate e rimosse a mano.
Ripercorra l’elenco a distanza di qualche mese. E subito, se arriva un avviso di modifica della protezione che non ha fatto lei. Se la casella potrebbe essere stata violata, prima cambi la password, poi controlli. Dopo un paio di giorni controlli di nuovo.
- Webmail → «Impostazioni» → «Filtri». Apra ogni regola. Devono insospettire le azioni «Inoltra il messaggio a» e «Invia copia a» con un indirizzo sconosciuto, e una risposta automatica che non ha impostato lei. Come funzionano i filtri è spiegato nella guida «Filtri, cartelle e risposta automatica di assenza».
- Webmail → «Impostazioni» → «Identità». Nei campi «Ccn» (copia nascosta) e «Rispondi a» (indirizzo per le risposte) non devono esserci indirizzi altrui, e nella firma link altrui.
- Il suo account → «Sicurezza». Controlli che non ci siano password per le app sconosciute e che l’indirizzo di recupero sia il suo.
- Disco → «Impostazioni» → «Sicurezza» → «Dispositivi e sessioni». Rimuova i dispositivi e le password per le app del Disco che non riconosce. Il cambio della password della casella le revoca tutte in una volta, anche le sue: i programmi del Disco ne avranno bisogno di nuove.
Cosa fa il server da solo
Questo funziona senza alcuna impostazione da parte sua.
- Le azioni rischiose chiedono di nuovo la password se dall’ultimo inserimento sono passati più di 10 minuti: nuova password per le app, nuovi codici di recupero, cambio dell’indirizzo di recupero, attivazione del secondo passaggio, nuove password dell’hosting. Il cambio della password richiede sempre la password; la disattivazione del secondo passaggio richiede la password e un codice dell’app (o un codice di backup).
- Per il cambio della password e dell’indirizzo di recupero, per l’attivazione e la disattivazione del secondo passaggio, per una nuova password per le app e per nuovi codici di recupero, nella «Posta in arrivo» arriva un avviso da noreply@alpost.ch con oggetto «Изменена защита ящика / Mailbox security changed». Se non è stato lei, cambi la password e segua il passo 6.
- Dopo cinque password errate in 15 minuti, l’accesso a questa casella dal sito e dalla webmail viene sospeso fino a 15 minuti, per tutti, lei compresa. Gli errori nel codice del secondo passaggio contano allo stesso modo.
- Programmi di posta: dopo cinque password errate in 10 minuti, l’indirizzo da cui sono state inserite viene bloccato per un’ora, e in caso di ripetizioni più a lungo, fino a una settimana. Per l’invio di posta bastano quattro errori.
- Dopo un recupero dell’accesso tutte le password per le app della posta vengono revocate, i programmi di posta collegati vengono scollegati e nella «Posta in arrivo» arriva una nota su quanto è successo.
- Una richiesta di recupero senza codici la esamina una persona. Prima che con essa si possa cambiare la password, nella casella e all’indirizzo di recupero confermato arriva un messaggio con un link di annullamento. Per annullare ci sono tre giorni.
Cosa non c’è
- Avvisi di accesso da un nuovo dispositivo o da un altro Paese. Gli avvisi arrivano solo per le modifiche della protezione elencate sopra e solo nella casella stessa, con l’ora, l’indirizzo e il Paese da cui sono state fatte. Una copia va all’indirizzo di recupero solo quando viene presentata una richiesta di recupero dell’accesso.
- Un avviso quando si revoca una password per le app.
- Un registro degli accessi. Nel «Riepilogo» dell’account si vede solo l’ultimo accesso, con ora e indirizzo. Molto spesso è il suo stesso programma di posta.
- Un pulsante «esci da tutti i dispositivi»: lo sostituisce il cambio della password, che chiude tutte le altre sessioni — sul sito, nella webmail (entro due minuti), sul Disco e nei programmi di posta — e revoca le password per le app della posta e del Disco. Le regole di inoltro e le identità della webmail restano come sono: dopo il cambio segua comunque il passo 6.
- Un secondo passaggio che resista al recupero dell’accesso: il codice di recupero, il link all’indirizzo di recupero e la richiesta approvata lo disattivano insieme al cambio della password, altrimenti chi ha perso il telefono non potrebbe più entrare. Per questo custodisca i codici di recupero e l’indirizzo di recupero con la stessa cura della password.
- Il server non confronta la password con elenchi di password trapelate o comuni: verifica solo la lunghezza. Quanto è robusta la password lo decide lei.