← Approfondimenti

GUIDE LBCOMPANY

Autenticazione a due fattori: perché utilizzarla

Sicurezza WordPress
Due fattori indipendenti proteggono l’accesso a un account WordPress

L’autenticazione a due fattori aggiunge una seconda prova al login. Se una password viene indovinata, riutilizzata o rubata, l’accesso richiede ancora un elemento differente controllato dall’utente. Non elimina ogni rischio, ma riduce in modo importante la dipendenza da una sola credenziale.

Nel 2021 WordPress non offriva la 2FA nel core e si ricorreva a plugin o a sistemi d’identità esterni. La scelta del metodo, la gestione del recupero e l’estensione agli account collegati sono importanti quanto l’attivazione iniziale.

Due passaggi non significano sempre due fattori

I fattori tradizionali sono qualcosa che si conosce, qualcosa che si possiede e qualcosa che si è. Password e PIN appartengono entrambi alla conoscenza: usarli insieme aggiunge passaggi, ma non categorie indipendenti.

Una password più un’app che genera codici sul dispositivo combina conoscenza e possesso. Una chiave di sicurezza dimostra il possesso mediante crittografia. La biometria può sbloccare localmente un autenticatore senza che il sito riceva l’impronta o il volto.

Perché la password da sola non basta

Una password può essere sottratta tramite phishing, malware, violazione di un altro servizio o condivisione impropria. Se viene riutilizzata, la compromissione di un account può aprire l’accesso ad altri sistemi.

Password lunghe e uniche conservate in un password manager restano indispensabili. La 2FA non le sostituisce: crea un secondo ostacolo e può generare un segnale quando qualcuno prova ad accedere.

Metodi principali di autenticazione a due fattori

App con codici temporanei TOTP

L’app e il server condividono un segreto durante la configurazione e generano codici che cambiano nel tempo. Il metodo funziona anche senza rete sul telefono ed è ampiamente supportato. L’orologio del dispositivo deve essere corretto.

I codici TOTP possono comunque essere richiesti da una pagina di phishing e inseriti dall’attaccante in tempo reale. Sono più solidi della sola password, ma non sono il metodo più resistente all’intercettazione.

Chiavi di sicurezza e autenticazione legata al dominio

Chiavi hardware e autenticatori compatibili usano crittografia a chiave pubblica e verificano il servizio con cui stanno comunicando. Questo offre una maggiore resistenza al phishing rispetto a un codice che l’utente può copiare sul sito sbagliato.

Verificate il supporto del plugin, dei dispositivi e dei browser utilizzati. Per account critici è opportuno registrare più di una chiave e conservare quella di riserva in un luogo sicuro.

Notifiche push

Una notifica permette di approvare o negare l’accesso. È comoda, ma richieste ripetute possono spingere qualcuno ad approvare per errore. Se il sistema mostra numero, località o dispositivo, confrontateli prima di confermare.

SMS ed email

Un codice SMS è generalmente preferibile alla sola password, ma dipende da rete mobile, numero e processi dell’operatore. Può essere esposto a trasferimenti fraudolenti della SIM e intercettazioni. L’email è debole se la stessa casella controlla anche il reset della password.

Se non sono disponibili metodi migliori, questi canali possono essere un passaggio intermedio. La scelta va valutata rispetto al rischio e accompagnata da protezione dell’account telefonico o email.

Quali account proteggere per primi

Iniziate dagli account amministrativi WordPress, poi estendete a hosting, registrar del dominio, DNS/CDN, email, repository, backup, analytics e servizi di pagamento. Proteggere soltanto wp-admin lascia aperti canali capaci di modificare il sito o intercettare il recupero.

Applicate la 2FA anche a fornitori e collaboratori con privilegi elevati. Gli account inutilizzati devono essere rimossi, non semplicemente esclusi dall’obbligo.

Come scegliere una soluzione 2FA per WordPress

Valutate manutenzione, compatibilità con la versione installata, metodi supportati, applicazione per ruolo, codici di recupero, logging, strumenti amministrativi e procedura di emergenza. Controllate che il plugin provenga da una fonte affidabile e riceva aggiornamenti.

Provate login normale, utenti diversi, dispositivi mobili, sessioni, API e integrazioni. Alcuni sistemi distinguono autenticazione interattiva e Application Password: queste ultime sono credenziali revocabili per accesso programmatico, non il secondo fattore del login nel browser.

Attivazione senza bloccare il team

  1. Inventariare utenti, ruoli e servizi collegati.
  2. Scegliere metodi primari e di riserva.
  3. Configurare e testare su un account non unico.
  4. Generare codici di recupero e conservarli separatamente.
  5. Formare amministratori e definire l’assistenza.
  6. Applicare prima ai ruoli ad alto privilegio.
  7. Verificare log, avvisi e procedura di perdita dispositivo.
  8. Estendere e riesaminare periodicamente.

Non imponete la 2FA all’unico amministratore prima di avere un accesso di emergenza verificato. Evitate però eccezioni permanenti che diventano la via più semplice per aggirare il controllo.

Codici di recupero e metodi di riserva

I codici di recupero sono credenziali monouso per entrare quando il secondo fattore non è disponibile. Scaricateli durante la configurazione, conservateli in modo protetto e non sullo stesso telefono che genera i codici.

Dopo l’uso, la possibile esposizione o la rigenerazione, invalidateli e sostituiteli. Una seconda chiave o un altro autenticatore registrato riduce la dipendenza dalla procedura manuale.

Cosa fare se si perde il dispositivo

Usate un metodo di riserva o un codice di recupero, poi revocate l’autenticatore perduto e registratene uno nuovo. Se il dispositivo potrebbe essere finito in mani altrui, invalidate sessioni e controllate accessi recenti.

La procedura amministrativa deve verificare l’identità senza trasformarsi in una scorciatoia. Una richiesta via email non dovrebbe bastare automaticamente a disattivare la 2FA di un amministratore.

Phishing e richieste inattese

Non approvate notifiche che non avete iniziato. Controllate dominio e contesto prima di inserire un codice. Nessun tecnico dovrebbe chiedere password, codice TOTP o codice di recupero tramite chat o telefono.

Se arrivano richieste inattese, negate, cambiate la password da un dispositivo sicuro e analizzate i log. Il secondo fattore può bloccare l’accesso, ma la password primaria potrebbe essere già compromessa.

2FA, sessioni e dispositivi già autenticati

La 2FA protegge il momento del login; non sempre ferma chi possiede già una sessione rubata o controlla il computer. Impostate durata ragionevole delle sessioni, logout dagli altri dispositivi e protezione degli endpoint amministrativi.

Aggiornate sistemi e browser, proteggete la casella email e rimuovete estensioni non necessarie. L’articolo su password sicure completa le misure dedicate alle credenziali.

Monitoraggio e revisione

Registrate attivazioni, rimozioni, accessi falliti e uso dei metodi di recupero, limitando i dati conservati a ciò che serve. Verificate periodicamente utenti obbligati, account esclusi, chiavi registrate e contatti di emergenza.

La 2FA è un livello del piano di hardening WordPress, insieme ad aggiornamenti, privilegio minimo, backup e monitoraggio. LBCOMPANY configura e verifica protezioni coerenti con il rischio: scoprite i servizi di sicurezza WordPress.

Domande frequenti

2FA e autenticazione in due passaggi sono la stessa cosa?

Nel linguaggio comune vengono spesso usate come sinonimi. In senso rigoroso, due fattori richiedono prove appartenenti a categorie indipendenti.

La 2FA sostituisce una password sicura?

No. Serve comunque una password lunga e unica. Il secondo fattore riduce il rischio quando la password viene compromessa.

Qual è il metodo 2FA migliore?

Dipende da rischio e compatibilità. Chiavi e autenticatori legati al dominio offrono maggiore resistenza al phishing; TOTP è diffuso e più forte della sola password.

Cosa succede se perdo il telefono?

Si usa una chiave di riserva o un codice di recupero, si revoca il dispositivo perduto e si registra un nuovo autenticatore.

Gli SMS sono inutili?

No. Possono migliorare la sicurezza rispetto alla sola password, ma hanno limiti e rischi maggiori rispetto a metodi crittografici resistenti al phishing.

WordPress include la 2FA nel core?

Nel 2021 non la includeva e si usavano plugin o sistemi esterni. Anche oggi va verificata la soluzione disponibile nell’ambiente specifico.

Fonti autorevoli

WAHai un problema?Parliamone