0Pricing
Cyber Security Academy · Lezione

Autenticazione a più fattori

Esplori TOTP, chiavi hardware e notifiche push e comprenda perché la MFA riduce drasticamente il rischio di compromissione degli account.

Autenticazione a più fattori è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Che cos'è l'MFA?

L'autenticazione a più fattori (MFA) richiede che gli utenti dimostrino la propria identità mediante due o più fattori indipendenti appartenenti a categorie diverse. Anche se un fattore viene compromesso (ad esempio, una password rubata), l'account rimane protetto.

Le tre categorie di fattori

Fattori di autenticazione:

  • Qualcosa che si conosce — password, PIN, domanda di sicurezza
  • Qualcosa che si possiede — telefono, token hardware, smart card
  • Qualcosa che si è — impronta digitale, volto, voce (dati biometrici)

La vera MFA utilizza almeno due categorie diverse, non due password.

TOTP: password monouso basate sul tempo

TOTP genera un codice di 6 cifre che cambia ogni 30 secondi utilizzando un segreto condiviso e l'ora corrente (RFC 6238). App: Google Authenticator, Authy, Microsoft Authenticator.

TOTP è sicuro contro gli attacchi di replay, ma è vulnerabile al phishing in tempo reale.

Vulnerabilità degli OTP via SMS

Gli OTP basati su SMS sono pratici, ma presentano notevoli vulnerabilità:

  • SIM swapping — l'aggressore manipola con tecniche di ingegneria sociale l'operatore telefonico per trasferire il numero della vittima
  • Attacchi SS7 — intercettazione degli SMS a livello dell'infrastruttura delle telecomunicazioni da parte di attori statali
  • Phishing in tempo reale — l'aggressore inoltra immediatamente l'OTP dalla vittima al sito di destinazione

Gli OTP via SMS sono meglio dell'assenza di MFA, ma rappresentano la forma più debole.

Chiavi hardware di sicurezza (FIDO2)

Le chiavi hardware di sicurezza (YubiKey, Google Titan) utilizzano la crittografia a chiave pubblica. Il dispositivo firma una challenge associata al sito web specifico, rendendo queste chiavi resistenti al phishing: non funzionano sui siti falsi.

Questo è lo standard di riferimento per la MFA.

MFA con notifica push

L'app di autenticazione invia una notifica push: "Approvare l'accesso da New York?" L'utente tocca Approva o Nega. È una soluzione pratica, ma vulnerabile agli attacchi di affaticamento MFA: gli aggressori inviano richieste di approvazione in continuazione, finché un utente stanco non ne approva accidentalmente una.

Attacchi di affaticamento MFA

Chiamati anche push bombing: l'aggressore possiede la password e invia decine di notifiche push MFA, sperando che l'utente ne approvi una per frustrazione o confusione. Contromisura: richieda la corrispondenza dei numeri nella notifica push (l'utente deve inserire un codice visualizzato nella schermata di accesso).

Passkey: MFA senza password

Le passkey (FIDO2/WebAuthn) combinano "qualcosa che si possiede" (la chiave del dispositivo) con "qualcosa che si è" (lo sblocco biometrico) in un'unica credenziale resistente al phishing. Non è necessaria alcuna password. Sono supportate dalle principali piattaforme.

Policy di accesso condizionale

Le moderne piattaforme di gestione delle identità supportano l'accesso condizionale: richiedono la MFA solo quando i segnali di rischio lo indicano (posizione insolita, nuovo dispositivo, risorsa sensibile). L'autenticazione step-up migliora l'esperienza utente mantenendo la sicurezza.

Tecniche per aggirare la MFA

Gli aggressori aggirano la MFA mediante:

  • Phishing in tempo reale (AiTM) — un proxy cattura il cookie di sessione dopo la MFA
  • SIM swapping — intercettazione dei codici SMS
  • Affaticamento MFA — invio massivo di notifiche push
  • Ingegneria sociale ai danni dell'help desk — disattivazione della MFA tramite una richiesta di supporto

Implementazione della MFA

Quando implementa la MFA:

  • Imposti come requisito predefinito la MFA per tutti gli utenti
  • Offra più opzioni MFA, rendendo disponibili almeno le chiavi hardware e TOTP
  • Informi gli utenti sull'affaticamento MFA: se non hanno avviato loro l'accesso, devono negare la richiesta push
  • Monitori i log di autenticazione per individuare schemi di aggiramento della MFA

Verifica rapida: MFA

Quale metodo MFA è resistente al phishing perché associa crittograficamente l'autenticazione al sito web specifico?

Riepilogo della lezione

La MFA richiede due fattori appartenenti a categorie diverse (conoscenza, possesso, caratteristica personale). Le app TOTP sono una buona soluzione; le chiavi hardware (FIDO2) sono la soluzione migliore, perché resistenti al phishing. Gli OTP via SMS sono i più deboli e vulnerabili al SIM swapping. Gli attacchi di affaticamento MFA inviano notifiche push in continuazione; la corrispondenza dei numeri ne riduce l'efficacia. Le passkey combinano hardware e dati biometrici in un'unica credenziale semplice da usare.

Domande Frequenti

La lezione «Autenticazione a più fattori» è gratuita?

Sì — il testo completo di «Autenticazione a più fattori» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Autenticazione a più fattori»?

Esplori TOTP, chiavi hardware e notifiche push e comprenda perché la MFA riduce drasticamente il rischio di compromissione degli account. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «Autenticazione a più fattori»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Robustezza e criteri delle password
  2. Hashing delle password: bcrypt, Argon2, PBKDF2
  3. Autenticazione a più fattori
  4. Credential stuffing e password spraying
← Torna a Cyber Security Academy