Un’app di autenticazione è generalmente più sicura degli SMS per la normale autenticazione a due fattori. I codici TOTP vengono generati localmente e non dipendono dalla sicurezza di un numero di telefono. Gli SMS rimangono utili quando non sono disponibili metodi più sicuri, ma comportano rischi legati alla rete mobile e al processo di recupero dell’account.
L’opzione migliore a disposizione è spesso una passkey o una chiave di sicurezza FIDO, poiché è in grado di resistere al phishing. Questo confronto si concentra sulla scelta tra codici generati dall’app e messaggi di testo.
Confronto rapido
- App di autenticazione: funziona offline, evita il rischio di SIM swap, richiede un backup sicuro e la migrazione del dispositivo.
- SMS: facile da configurare, funziona senza un'app di autenticazione separata, dipende dal servizio telefonico e dal controllo del numero.
- Entrambe: rappresentano un miglioramento rispetto all’accesso basato esclusivamente sulla password, ma possono comunque essere aggirate tramite attacchi di phishing in tempo reale.
Come funziona l’autenticazione a due fattori (2FA) con l’app di autenticazione
Durante la configurazione, il servizio condivide un segreto privato con l’app. L’app combina quel segreto con l’ora corrente per generare un codice temporaneo, di solito ogni 30 secondi. Scopri di più nella nostra spiegazione del TOTP.
Il codice viene generato sul dispositivo. Il normale funzionamento del TOTP non richiede che il provider invii un messaggio né che il telefono abbia copertura di rete.
Come funziona l’autenticazione a due fattori (2FA) via SMS
Dopo la fase della password, il provider invia un codice temporaneo a un numero di telefono registrato. Si riceve il messaggio e si inserisce il codice. La sicurezza di questo flusso dipende in parte dal provider, dall’operatore di telefonia mobile, dall’account telefonico, dal dispositivo e dalle procedure di recupero.

Confronto in termini di sicurezza
Sostituzione della SIM e attacchi al numero di telefono
L'SMS può essere compromesso se un malintenzionato convince un operatore a trasferire il tuo numero su un'altra SIM o sfrutta le vulnerabilità nei sistemi dell'operatore e di recupero. Il TOTP non è legato al numero di telefono, quindi una semplice sostituzione della SIM non trasferisce il segreto dell'autenticatore.
Phishing
Sia gli SMS che i codici di autenticazione standard possono essere inseriti in una pagina contraffatta e inoltrati immediatamente al servizio reale. Verificate sempre il dominio. Le passkey e le chiavi di sicurezza rappresentano una scelta più sicura contro questo tipo di attacco, poiché l’autenticazione è vincolata al sito legittimo.
Intercettazione e consegna
Gli SMS viaggiano attraverso l’infrastruttura di telecomunicazione e possono subire ritardi o essere esposti a causa di anteprime sui dispositivi, app collegate, malware o compromissione della rete. La generazione del codice TOTP rimane locale, sebbene il malware o un segreto di configurazione esposto possano comunque comprometterla.
Rischio legato al backup delle chiavi segrete
Le app di autenticazione richiedono un piano in caso di smarrimento o sostituzione del dispositivo. La sincronizzazione su cloud può migliorare il recupero, ma modifica il luogo in cui vengono archiviate le credenziali. Esaminate il modello di sicurezza del fornitore dell’app e proteggete il relativo account.
Comodità e affidabilità
Gli SMS sono familiari e richiedono una configurazione minima, ma i messaggi possono subire ritardi in roaming o in aree con scarsa ricezione. Il TOTP funziona offline ed è veloce una volta configurato, ma la migrazione può risultare più complessa se l’app non offre un metodo di trasferimento sicuro.
Per entrambi i metodi, salvate i codici di recupero forniti dal provider. Questi codici di emergenza dovrebbero essere conservati al di fuori del dispositivo utilizzato per l’autenticazione di routine.
Quale metodo scegliere?
- Scegli una passkey o una chiave di sicurezza hardware quando il servizio le supporta.
- Altrimenti, scegli un'app di autenticazione affidabile, preferibilmente dotata di protezione del dispositivo e di un piano di recupero.
- Utilizza gli SMS quando rappresentano l’unico secondo fattore pratico, piuttosto che lasciare la 2FA disabilitata.
- Evita di lasciare gli SMS come soluzione di ripiego non necessaria su un account di alto valore se il fornitore ti consente di rimuoverli.
Quando gli SMS possono comunque essere appropriati
Gli SMS potrebbero essere l’unica opzione supportata, più accessibile per un determinato utente o una soluzione temporanea in attesa di passare a un metodo più sicuro. Le decisioni relative alla sicurezza dovrebbero tenere conto del valore dell’account, delle minacce probabili, dei requisiti di recupero e dell’usabilità.
Come passare dagli SMS a un’app di autenticazione
- Accedete tramite il servizio ufficiale e aprite le impostazioni di sicurezza.
- Aggiungi un'app di autenticazione prima di rimuovere un metodo di recupero esistente.
- Scansiona il codice QR o inserisci la chiave di configurazione su un dispositivo affidabile.
- Verifica un nuovo codice TOTP.
- Scarica i nuovi codici di recupero e conservali in un luogo sicuro.
- Prova il nuovo metodo in una sessione separata.
- Rimuovi l'SMS solo quando sei sicuro che il ripristino rimanga possibile.
La nostra checklist completa per la configurazione dell'autenticazione a due fattori (2FA) copre ogni fase e gli errori più comuni.
Domande frequenti
Un'app di autenticazione è completamente sicura?
No. Malware sul dispositivo, phishing, backup non sicuri e chiavi di configurazione esposte rimangono dei rischi. È più efficace degli SMS contro l’appropriazione del numero di telefono, ma non è resistente al phishing quanto una passkey o una chiave di sicurezza implementata correttamente.
Un'app di autenticazione può funzionare senza una scheda SIM?
Sì. Il TOTP richiede il segreto memorizzato e l’ora esatta del dispositivo, non una scheda SIM o un servizio di telefonia mobile.
L'autenticazione a due fattori tramite SMS è migliore rispetto all'assenza di autenticazione a due fattori?
In molte situazioni di minaccia comuni, sì. Una password abbinata a un SMS crea una barriera aggiuntiva. Utilizzate un'opzione più sicura quando è disponibile e adeguata.
Posso testare una chiave di configurazione TOTP?
Per un account di cui sei titolare o che gestisci, puoi utilizzare il generatore di 2FA basato sul browser. Proteggi la chiave con la stessa cura con cui proteggi una password e consulta prima le nostre informazioni sulla privacy.
