Attivare la verifica in due passaggi
Un secondo passaggio all’accesso: un codice di sei cifre da un’app sul telefono. Si configura in cinque minuti. La parte importante di questa guida, però, non è la configurazione: sono i codici di backup. Senza di essi, un telefono perso significa una casella persa.
Perché farlo
Una password può essere letta da sopra la sua spalla, indovinata partendo da una fuga di dati su un altro sito o carpita con un messaggio che sembra nostro. Tutto questo succede anche a persone prudenti e attente, solo più di rado.
Un codice dell’app vive trenta secondi e non viaggia mai: l’app e il server lo calcolano ciascuno per conto proprio a partire da un segreto condiviso. Conoscere la sua password non basta più: bisogna anche avere in mano il suo telefono.
Quale app installare
Va bene qualsiasi app che segua lo standard TOTP; ce ne sono decine e sono intercambiabili. Quelle che abbiamo provato:
- Google Authenticator — semplice, su entrambe le piattaforme.
- Microsoft Authenticator — sa salvare il proprio backup nel cloud.
- Aegis (Android) e Raivo (iOS) — open source, codici conservati cifrati.
- 2FAS — open source, con backup e un’estensione per il browser.
- Bitwarden e 1Password — se conserva già le sue password in uno di questi, non le serve altro.
Come attivarla
- Acceda al suo account e apra la sezione «Sicurezza».
- Prema «Attiva la protezione»: compare un codice quadrato.
- Nell’app scelga di aggiungere un account e inquadri il codice con la fotocamera. Niente fotocamera? Digiti a mano la chiave di trentadue caratteri.
- L’app mostra un numero di sei cifre: lo inserisca nel campo della pagina. Cambia ogni mezzo minuto; se non fa in tempo, aspetti il successivo.
- Salvi i codici di backup che la pagina le mostra subito dopo. È l’unica volta in cui sono visibili.
Codici di backup: dove metterli
Otto codici monouso. Ognuno funziona esattamente una volta e sostituisce un codice dell’app. Sono l’unico modo per rientrare se il telefono finisce in acqua, si rompe o resta dimenticato in un taxi.
Posti adatti: stampati e tenuti insieme ai documenti; scritti su un quaderno di carta; salvati in un gestore di password, ma non sullo stesso telefono su cui c’è l’app.
Posti sbagliati: uno screenshot nella galleria del telefono, una nota dentro questa stessa casella, un file chiamato «codici» sul desktop.
Cosa cambia dopo
Per accedere al sito e alla webmail le verrà chiesto un codice. L’app di posta sul telefono o sul computer, invece, smetterà di connettersi con la password normale: IMAP e SMTP non hanno modo di chiedere un secondo passaggio.
Per loro si crea una password per l’app separata — c’è una breve guida apposita — e senza di essa la posta sul telefono tace.
Se non ci sono più né il telefono né i codici
Resta il recupero dell’account tramite il modulo di contatto. Non è rapido: dobbiamo accertarci che la casella sia sua, e le chiediamo cose che solo il titolare può sapere. Durante la verifica la casella continua a funzionare, ma lei non può entrarci.
Ecco perché conviene salvare i codici di backup prima di averne bisogno, non dopo.