MFA: il secondo fattore che contrasta il furto di password
L'MFA aggiunge un secondo fattore, come un codice generato da un'app, una chiave hardware o un dato biometrico, oltre alla password; la trappola d'esame consiste nel presumere che tutte le forme di MFA siano ugualmente sicure.
Ascolta questa pagina (beta)
L'autenticazione a più fattori (MFA) richiede una seconda prova oltre alla password. Consideratela come una doppia serratura: la password è qualcosa che conoscete, mentre il secondo fattore è qualcosa che possedete, come un telefono che genera un codice o una chiave hardware, oppure qualcosa che siete, come la vostra impronta digitale. Senza MFA, una password rubata offre all'aggressore pieno accesso; con l'MFA, gli occorre anche il secondo fattore, che è molto più difficile da sottrarre. Ad esempio, un codice monouso generato da un'app di autenticazione è molto più sicuro di un codice SMS, che può essere intercettato mediante SIM swapping.
Nelle domande d'esame, fate attenzione alla trappola che considera tutte le forme di MFA ugualmente robuste. I codici SMS sono meglio di niente, ma sono vulnerabili al phishing e agli attacchi di SIM swap. Le chiavi hardware, come YubiKey, o i controlli biometrici sono resistenti al phishing e considerati i metodi più robusti. Un'altra insidia: l'MFA non impedisce il furto della password, ma ne limita i danni. Se una domanda chiede quale metodo sia più sicuro, scegliete quello che non può essere compromesso mediante phishing. Ricordate inoltre che l'MFA non equivale alla verifica in due passaggi: quest'ultima utilizza spesso due volte lo stesso tipo di fattore, ad es. una password più una domanda di sicurezza, risultando quindi meno robusta.
Per ricordare il punto fondamentale, pensate all'acronimo PHA: Password più Have o Are, ossia «possedere» o «essere». Il secondo fattore deve appartenere a una categoria diversa da quella della password. Un rapido test di autovalutazione: se qualcuno ruba la vostra password, può comunque accedere? Se sì, non disponete dell'MFA. Se gli occorre un codice generato dal vostro telefono o la vostra impronta digitale, disponete dell'MFA. La forma più robusta di MFA è quella resistente al phishing: le chiavi hardware o i dati biometrici sono quindi migliori dei codici generati dalle app, che a loro volta sono migliori dei codici SMS.
Che cosa aggiunge l'autenticazione a più fattori?
Un secondo fattore oltre alla password, come un codice generato da un'app, una chiave hardware o una verifica biometrica.