Per configurare l'autenticazione a due fattori (2FA) con un'app di autenticazione, apri le impostazioni di sicurezza ufficiali del tuo account, aggiungi un metodo di autenticazione, scansiona il codice QR corrispondente, verifica un codice nuovo e salva i codici di recupero. Non chiudere la schermata di configurazione finché il servizio non conferma che la registrazione è stata completata.

I nomi dei menu variano a seconda del provider, ma la procedura sicura descritta di seguito si applica alla maggior parte delle configurazioni TOTP standard.

Prima di iniziare

  • Installa un’app di autenticazione affidabile dalla fonte ufficiale.
  • Utilizza un telefono o un computer affidabile protetto da PIN, password o dati biometrici.
  • Verifica che l’impostazione automatica di data e ora sia abilitata.
  • Assicurati di poter ancora accedere all'account e all'indirizzo e-mail di recupero o a un altro metodo approvato.
  • Prepara un luogo sicuro dove conservare i codici di backup.
Four-step checklist for scanning verifying backing up and testing 2FA
Completa la configurazione solo dopo aver verificato un codice nuovo e aver messo in sicurezza un metodo di recupero alternativo.

Passo dopo passo: configurare un'app di autenticazione

1. Apri la pagina ufficiale dedicata alla sicurezza dell’account

Accedi digitando l’indirizzo ufficiale noto o utilizzando l’app del provider. Vai su Sicurezza, Accesso e sicurezza, Verifica in due passaggi, MFA o Autenticazione a due fattori. Evita i link di configurazione ricevuti inaspettatamente via e-mail o messaggio.

2. Scegli l’opzione relativa all’app di autenticazione

Seleziona un'opzione denominata "App di autenticazione", "Codice di verifica" o "TOTP". Se il provider offre passkey o chiavi di sicurezza, valuta se un metodo resistente al phishing potrebbe essere una scelta primaria migliore.

3. Scansiona il codice QR

Apri l’app di autenticazione, aggiungi un account e scansiona il codice QR visualizzato dal servizio. Se la scansione non è disponibile, visualizza la chiave manuale e inseriscila esattamente come indicata. La nostra guida spiega come identificare la chiave di configurazione 2FA corretta.

Il codice QR e la chiave di configurazione manuale sono credenziali. Non fotografarli, non inviarli via e-mail e non condividerli.

4. Verifica un nuovo codice

L’app di autenticazione dovrebbe visualizzare un codice temporaneo. Attendi un nuovo codice se il conto alla rovescia in corso è quasi terminato, inseriscilo nel servizio e conferma. Questa conferma dimostra che entrambe le parti dispongono di informazioni di configurazione corrispondenti.

5. Salva i codici di recupero

Scarica, stampa o copia i codici di recupero forniti dal provider e conservali in un luogo sicuro, separato dal dispositivo di autenticazione. I codici di recupero sono spesso monouso. Non inserirli in un normale campo TOTP.

6. Aggiungere un altro metodo di recupero

Se disponibile, registrare una seconda chiave di sicurezza, una passkey, un dispositivo di autenticazione o un altro metodo di ripristino approvato. Evitare di affidarsi a un unico telefono sia per l’autenticazione di routine che come unico backup.

7. Eseguire un test prima di disconnettersi da tutte le sessioni

Apri una finestra di navigazione privata o utilizza un altro dispositivo affidabile ed esegui un accesso completo. Verifica che la password, il codice di autenticazione e le opzioni di recupero funzionino come previsto prima di rimuovere i metodi precedenti.

Cosa succede durante la configurazione?

Il codice QR contiene normalmente un'etichetta dell'account, il nome del provider e un segreto privato TOTP. L'autenticatore memorizza tale configurazione e combina il segreto con l'ora per generare codici variabili. Leggi come funzionano i codici di autenticazione TOTP per una spiegazione tecnica.

Come conservare i codici di backup

Una scelta sicura potrebbe essere un gestore di password crittografato, un archivio offline protetto o una copia stampata conservata insieme ad altri documenti importanti. Non conservare l’unico codice di backup come screenshot non protetto sullo stesso telefono.

Quando si utilizza un codice di backup, contrassegnarlo come utilizzato. Se la serie è stata compromessa o è quasi esaurita, generare una nuova serie tramite il fornitore dell’account; in questo modo, solitamente, la vecchia serie viene invalidata.

Errori comuni di configurazione

  • Scansionare un codice QR da una pagina di phishing.
  • Chiudere la procedura di configurazione prima che il primo codice sia stato verificato.
  • Salvare lo screenshot del codice QR in una libreria di foto non protetta.
  • Inserimento di un codice di recupero invece del codice dell’autenticatore che cambia.
  • Utilizzo di un orologio del dispositivo non corretto.
  • Rimuovere il vecchio metodo prima di testare quello nuovo.
  • Mancata registrazione dei codici di recupero.

Cosa succede se il primo codice viene rifiutato?

Abilita l'impostazione automatica di data, ora e fuso orario, attendi un nuovo codice e verifica di aver scansionato l'ultimo codice QR dalla schermata di configurazione attiva. Se hai riavviato la procedura di registrazione, il codice segreto precedente potrebbe non essere più valido.

Utilizza la nostra checklist completa per la risoluzione dei problemi relativi al TOTP non valido prima di reimpostare un account.

È meglio scegliere un'app o gli SMS?

Un'app di autenticazione funziona normalmente offline ed evita il rischio di appropriazione indebita del numero di telefono. Gli SMS possono essere più semplici da configurare inizialmente, ma dipendono dall’operatore e dalla procedura di recupero del numero. Il nostro confronto tra app di autenticazione e SMS spiega i pro e i contro.

Utilizzo dello strumento Get2FA.dev

Se disponi di un codice segreto Base32 standard autorizzato, lo strumento Get2FA.dev può generare un codice nel tuo browser a scopo di test o per un flusso di lavoro temporaneo. Non si tratta di un servizio di recupero dell’account né di un archivio permanente delle credenziali. Non inviare mai i codici segreti tramite il modulo di contatto.

Domande frequenti

Posso configurare lo stesso account su due autenticatori?

Alcuni servizi consentono di registrare più autenticatori. Due dispositivi possono anche generare codici TOTP corrispondenti se configurati con lo stesso segreto, ma la copia dei segreti aumenta il rischio di esposizione. Preferisci i metodi multipli supportati dal provider, quando disponibili.

Cosa succede se perdo il mio telefono?

Utilizza un codice di recupero, una passkey registrata o una chiave di sicurezza, un secondo dispositivo di autenticazione oppure la procedura di recupero ufficiale del fornitore. Una volta ripristinato l’accesso, revoca l’iscrizione del dispositivo smarrito, se necessario.

Le app di autenticazione richiedono l’accesso a Internet?

La generazione standard di codici TOTP può funzionare offline dopo la configurazione. Il backup su cloud, la sincronizzazione, l’approvazione tramite notifiche push, gli aggiornamenti e il recupero dell’account potrebbero richiedere una connessione a Internet.

Un codice a sei cifre è sempre TOTP?

No. Anche gli SMS, le e-mail e altri sistemi possono utilizzare valori a sei cifre. Verifica quale metodo di verifica richiede la pagina di accesso.