Proteggi i tuoi account con l'autenticazione a due fattori (2FA)
Anni fa l'email di un amico fu violata e ricevetti messaggi falsi: era bloccato all'estero e chiedeva soldi urgenti. Mi fece riflettere: accedere solo all'email permette di raggiungere informazioni sensibili e altri siti. Si possono reimpostare password di app o siti non Google tramite email e accedere ad applicazioni che usano Google come accesso. Davvero inquietante.
È stato allora che ho scoperto davvero l'autenticazione a 2 fattori (2FA). La sicurezza 2FA si basa su 2 cose: qualcosa che sai, nome utente e password, e qualcosa che possiedi, di solito un codice inviato a un'email associata, via SMS a un telefono associato o tramite un'app di autenticazione con codici temporanei sul dispositivo.
Un'app genera per il tuo account un codice in tempo reale, valido per un periodo limitato, che devi inserire. Il sistema è molto simile ai token RSA di uso commerciale e aziendale che molte imprese utilizzano per l'autenticazione in 2 passaggi. Consente di creare codici per più account, app e siti web; tra i più popolari figurano Google Accounts, Microsoft Accounts, Paypal, Dropbox, Evernote, Twitter e Reddit.
L'app di autenticazione crea un codice di 6 cifre che cambia ogni 30 secondi. Anche se la password viene compromessa, per impossessarsi dell'account il potenziale ladro deve quindi ottenere anche il telefono e l'app di autenticazione. Persino i keylogger possono acquisire solo nome utente e password, mentre il codice di verifica inserito è valido per appena 30 secondi.
Esistono diversi autenticatori, tra cui le versioni di Microsoft e Google , ma personalmente scelgo Authy perché offre diversi vantaggi rispetto alle alternative (per esempio può essere eseguito facilmente su più dispositivi e trasferito su un nuovo dispositivo quando sostituisci quello vecchio).
Inserire un codice a ogni accesso può sembrare scomodo, ma molti siti e app mantengono la conferma per 30 giorni o più sullo stesso dispositivo. Tuttavia, quando qualcuno, incluso te, accede da un nuovo dispositivo o browser, viene richiesto un nuovo codice di autenticazione.
Su computer pubblici NON usare l'opzione per ricordare il dispositivo per più giorni. Chi accede dopo, anche trovando account, nome utente e password nella cronologia, dovrà inserire un codice di verifica attuale che non possiede.
Come buon esempio, utilizzo GL.iNet Goodcloud per gestire diversi dispositivi. Immagina se un hacker ottenesse nome utente e password del mio GoodCloud e potesse gestire e manipolare i dispositivi. Fortunatamente il sito supporta 2FA.
Ecco la schermata iniziale di accesso: qualcosa che conosco, nome utente e password.
Ora richiede qualcosa che possiedo: un codice 2FA dell'app di autenticazione sul dispositivo collegato al mio account GoodCloud.
Ed ecco l'elemento in più: la mia app di autenticazione Authy (versione desktop) mi fornisce un codice valido per 30 secondi (nota: il codice sopra è valido solo per i prossimi 15 secondi). Anche la mia app Authy è protetta tramite impronta digitale.
Se sbagli o superi il limite di validità di 30 secondi, tu (o un hacker) non potrai accedere.
Il codice Authy cambia dopo 15 secondi: dovrei inserire questo codice se sbagliassi il primo tentativo o superassi il tempo limite.
Chiariamo: mi piace GoodCloud.
Ricorda: proteggere l'accesso ad account, app e altre informazioni è altrettanto importante, se non di più, quanto proteggere la trasmissione dei dati con strumenti come le VPN.
Se puoi proteggere gli account con 2FA, via email, SMS o app, usala. La protezione extra può salvare i dati o spingere l'hacker a cercare un account più facile, non protetto.
Configurazione e uso richiedono forse più lavoro, ma per me la tranquillità aggiuntiva vale il tempo impiegato.
Informazioni su GL.iNet
Fondata nel 2010, GL.iNet è un fornitore leader di router innovativi e soluzioni di rete. Dai router da viaggio compatti ai KVM remoti all'avanguardia, GL.iNet offre tecnologie di rete pluripremiate progettate per garantire prestazioni e sicurezza.
GL.iNet permette a persone e organizzazioni di connettersi con fiducia. Mettendo il controllo nelle mani degli utenti, GL.iNet sostiene la produttività e la collaborazione che contribuiscono a una buona qualità di vita.