Una chiave segreta 2FA è il valore privato di configurazione che collega un account di un sito web a un autenticatore TOTP. Di solito viene visualizzata dal servizio durante l'attivazione dell'autenticazione a due fattori, all'interno di un codice QR o come chiave di configurazione manuale.
Questa guida ti aiuta a individuare il valore corretto senza confonderlo con una password, un codice SMS o un codice di recupero.
Dove posso trovare la mia chiave segreta 2FA?
Accedi al sito web ufficiale o all’app dell’account e cerca una sezione denominata “Sicurezza”, “Accesso e sicurezza”, “Autenticazione a due fattori”, “Verifica in due passaggi” o “App di autenticazione”.
Avvia la configurazione dell’app di autenticazione. Il servizio solitamente visualizzerà un codice QR. Cerca un’opzione simile a:
- Non riesci a scansionare il codice QR?
- Inserisci manualmente la chiave di configurazione
- Mostra chiave segreta
- Inserimento manuale
- Copia la chiave di configurazione
Questa opzione rivela il testo segreto codificato nel codice QR. Esegui questi passaggi solo per un account di cui sei il titolare o che sei autorizzato a gestire.
Che aspetto ha una chiave segreta 2FA?
La maggior parte delle chiavi di configurazione TOTP utilizza il formato Base32: lettere maiuscole da A a Z e cifre da 2 a 7. Per facilitare la lettura, possono essere aggiunti degli spazi. Un esempio semplificato è simile a questo JBSW Y3DP EHPK 3PXP.
La lunghezza varia a seconda del servizio. Non si deve presumere che una chiave sia valida solo perché sembra essere in formato Base32. Il servizio che la emette determina il codice segreto e qualsiasi impostazione non predefinita.
Codice QR o chiave di configurazione manuale
Un codice QR di un autenticatore contiene solitamente un otpauth:// URI di configurazione. Può includere la stessa chiave segreta oltre a un’etichetta dell’account, l’emittente, l’algoritmo, il numero di cifre e il periodo di aggiornamento. La chiave di configurazione manuale è costituita solo dalla parte segreta.
Se uno strumento accetta solo una chiave segreta in formato Base32, utilizzare il valore contrassegnato come «chiave di configurazione» o «segreto» — non il nome di un file immagine, la password dell’account o l’intero URL del codice QR. Il generatore di Get2FA.dev attualmente produce chiavi segrete TOTP standard.

Passo dopo passo: copiare una chiave di configurazione manuale in modo sicuro
- Verifica di trovarti sul dominio ufficiale o nell’app ufficiale.
- Apri le impostazioni di sicurezza dell’account e avvia la configurazione dell’autenticatore.
- Visualizza la chiave di configurazione manuale accanto al codice QR.
- Copiala senza virgolette né etichette.
- Aggiungila al tuo autenticatore di fiducia e verifica il primo codice.
- Salva i codici di recupero forniti dal servizio.
- Completa la configurazione solo dopo che un codice di prova è stato accettato.
Non incollare la chiave segreta in e-mail, chat, ticket di assistenza o screenshot pubblici. La nostra pagina "Chi siamo" spiega l'uso previsto di questa utility del browser, incentrato sulla privacy.
E se l’autenticazione a due fattori (2FA) fosse già abilitata?
Molti servizi mostrano il codice segreto solo una volta durante la configurazione iniziale. Se non l'hai salvato, potresti non essere in grado di recuperare il valore originale in un secondo momento. Un'applicazione di autenticazione potrebbe consentire l'esportazione o un backup protetto, ma ciò dipende dall'app e dalla politica della tua organizzazione.
Il percorso di recupero sicuro consiste normalmente nell’utilizzare un metodo di recupero valido, disattivare la vecchia registrazione dell’app di autenticazione e configurarla nuovamente. Ciò crea un nuovo codice segreto e spesso una nuova serie di codici di backup. La revoca della vecchia configurazione è importante se si ritiene che la chiave sia stata compromessa.
Un segreto 2FA non è un codice di recupero
Questi valori hanno scopi diversi:
- Segreto o chiave di configurazione: utilizzato ripetutamente da un'app di autenticazione per calcolare i codici variabili.
- Codice TOTP: un codice breve derivato dal segreto e dall’ora corrente.
- Codice di recupero: un codice di emergenza, spesso monouso, fornito dal gestore dell’account.
- Password: la credenziale principale per l’account.
Non inserire mai la tua password in un generatore TOTP. Se disponi solo di un codice di recupero, utilizza la procedura di recupero prevista dal gestore dell’account.
Come proteggere la chiave segreta
- Conservala solo in un autenticatore affidabile o in un gestore di password crittografato.
- Evita appunti in chiaro, documenti sul cloud e screenshot non crittografati.
- Non conservare l’unica copia di recupero sullo stesso dispositivo dell’autenticatore.
- Rigenera la registrazione 2FA se la chiave segreta potrebbe essere stata compromessa.
- Utilizza una chiave di sicurezza hardware o una passkey per gli account importanti, se supportati.
Per capire perché il segreto può generare codici corrispondenti, leggi come funzionano la 2FA e il TOTP.
Perché il codice generato non corrisponde?
Verifica innanzitutto di aver copiato il codice segreto corretto e di aver selezionato l’account corretto. Quindi attiva le impostazioni automatiche di data, ora e fuso orario sul tuo dispositivo. Attendi che venga generato un nuovo codice invece di inviare quello alla fine del conto alla rovescia. La nostra guida alla risoluzione dei problemi TOTP illustra i controlli da effettuare nell’ordine più sicuro.
Domande frequenti
Posso recuperare una chiave segreta da un codice a sei cifre?
Nessuna procedura pratica di recupero dell’account dovrebbe basarsi sulla derivazione del codice segreto da un codice TOTP visualizzato. Utilizza le opzioni di recupero ufficiali del fornitore.
Il codice QR è di per sé sensibile?
Sì. Normalmente contiene la chiave segreta. Considera uno screenshot del codice QR di configurazione come una copia della chiave segreta.
È possibile utilizzare la stessa chiave su due dispositivi?
Tecnicamente, due autenticatori configurati con lo stesso segreto e le stesse impostazioni temporali possono generare codici corrispondenti. La scelta di procedere in questo modo dipende dalle vostre esigenze di sicurezza e dalla politica aziendale. Spesso è preferibile ricorrere a metodi di recupero sicuri piuttosto che a una duplicazione incontrollata.
Punti chiave
Il segreto 2FA è normalmente disponibile quando si configura un’app di autenticazione. Accedete all’opzione di configurazione manuale, gestite la chiave come una credenziale, verificate la configurazione e conservate i codici di recupero in modo sicuro. Se il segreto originale è andato perso, utilizzate la procedura di recupero ufficiale e create una nuova registrazione 2FA invece di provare a indovinare.
