Partecipa a Lanciano News

Sei già registrato? Accedi

Password dimenticata? Recuperala

La chiave che apre tutto il resto

Condividi su:

Se si chiede a qualcuno quale sia la sua password più importante, la risposta è quasi sempre quella della banca. È una risposta sbagliata, e capire perché richiede trenta secondi.

Prova a immaginare di aver dimenticato le credenziali del conto. Clicchi su "password dimenticata", il sistema invia un collegamento di reimpostazione, e quel collegamento arriva dove arriva tutto: nella casella di posta. Lo stesso vale per l'account del telefono, per i social, per il servizio di streaming, per la piattaforma dove sono archiviate le fotografie. La casella di posta non è un servizio come gli altri. È il duplicato di tutte le chiavi, tenuto in un cassetto che quasi nessuno considera particolarmente delicato.

Una gerarchia che nessuno ci ha spiegato

Gli account non hanno tutti lo stesso valore, e trattarli allo stesso modo è l'errore da cui derivano quasi tutti gli altri.

Al primo livello ci sono due cose sole: la casella di posta principale e il numero di telefono. Il numero conta perché su di esso arrivano i codici di verifica, e perché è associato all'identità presso decine di servizi. Chi controlla questi due elementi può ricostruire l'accesso a qualunque altra cosa, senza bisogno di indovinare nessuna password.

Al secondo livello ci sono gli account che custodiscono denaro o documenti: conto bancario, identità digitale, archivi fiscali.

Al terzo livello c'è tutto il resto, cioè la grande maggioranza: negozi online, applicazioni usate una volta, forum, servizi di prenotazione, newsletter.

La logica corretta è investire attenzione in modo molto asimmetrico. Una protezione robusta e distinta ai primi due livelli, e nessuna preoccupazione particolare per il terzo, a una condizione: che le credenziali del terzo livello non siano le stesse dei primi due.

Il vero problema non è la password debole

Per anni ci è stato ripetuto di scegliere password complesse, con simboli e maiuscole. È un consiglio ragionevole e affronta il problema meno rilevante.

Il meccanismo che produce la maggior parte degli accessi indesiderati è più banale. Un servizio qualunque subisce una violazione e milioni di coppie di indirizzo e password finiscono in circolazione. A quel punto qualcuno prova sistematicamente quelle stesse coppie su servizi diversi. Non serve indovinare niente: se la password del negozio online violato è la stessa della casella di posta, l'accesso è già avvenuto.

La complessità della password non protegge da questo. Una password lunghissima e piena di simboli, se riutilizzata su venti servizi, vale esattamente quanto il più debole di quei venti.

La conseguenza pratica è che l'unicità conta più della complessità. Ed è anche la ragione per cui i gestori di password sono diventati lo strumento più utile disponibile: non perché generino sequenze incomprensibili, ma perché rendono possibile averne una diversa per ogni servizio senza doverle ricordare.

La verifica in due passaggi, e dove metterla per prima

L'autenticazione a due fattori aggiunge un secondo elemento oltre alla password. Quasi tutti la attivano prima sul conto bancario, che è comprensibile e non è l'ordine migliore.

Andrebbe attivata prima sulla casella di posta, per la ragione vista all'inizio: senza quel presidio, ogni altra protezione può essere aggirata dal percorso di recupero. Poi sul numero di telefono, impostando presso l'operatore un codice o una parola chiave che impedisca la sostituzione della scheda da parte di terzi. Poi, e soltanto poi, su tutto il resto.

Tra i secondi fattori, il codice ricevuto via messaggio è il più diffuso e il meno solido, perché dipende dal controllo del numero. Un'applicazione di autenticazione o una chiave fisica funzionano meglio e non costano niente in più.

Quando l'accesso è la parte riservata

Su alcuni servizi la difesa dell'account non protegge un saldo, protegge un'informazione che riguarda la sfera personale.

È il caso di piattaforme dove la discrezione è parte di ciò che si sta usando. Chi consulta Evavip Chieti lo fa aspettandosi che quella visita resti riservata, e la piattaforma può fare molto in quella direzione: raccogliere il minimo, non profilare, non alimentare circuiti pubblicitari esterni. Quello che nessuna piattaforma può fare al posto dell'utente, però, è impedire che qualcuno con accesso alla sua casella di posta ricostruisca tutto dall'esterno. La riservatezza di un servizio è solida quanto la chiave che lo apre.

Vale per un servizio riservato come per una cartella clinica o per una conversazione privata. Il punto debole quasi mai è la piattaforma. Quasi sempre è il duplicato delle chiavi lasciato nel cassetto.

Una dipendenza che non dipende dalle dimensioni

Si potrebbe pensare che questo riguardi soprattutto chi vive immerso nel lavoro digitale, in una grande città, con dieci servizi attivi in contemporanea. Non è così, e basta guardare la geografia della regione per rendersene conto.

Anche a Montelapiano, il comune meno popolato della provincia e dell'intera regione, arroccato a settecentoquaranta metri e raggiungibile per una strada a picco sulla valle, la pensione arriva su un conto, il medico si prenota da un portale, la bolletta si paga da un'applicazione e la carta d'identità elettronica si attiva con un codice. La quantità di abitanti non cambia la struttura della dipendenza. Cambia solo quanta assistenza si ha intorno quando qualcosa smette di funzionare.

Quattro cose, in un pomeriggio

Non serve un piano complesso, servono quattro operazioni fatte una volta.

Attivare la verifica in due passaggi sulla casella di posta principale, preferendo un'applicazione di autenticazione al messaggio.

Chiedere all'operatore telefonico di proteggere il numero contro la sostituzione della scheda.

Cambiare la password della casella di posta e assicurarsi che non sia usata altrove. Una sola, diversa da tutte.

Installare un gestore di password e lasciare che sostituisca progressivamente quelle riutilizzate, partendo dai servizi che contengono qualcosa di personale.

Sono un paio d'ore in totale, una volta nella vita. È il rapporto tra fatica e risultato più conveniente che esista in tutto l'ambito della sicurezza digitale.

Condividi su:

Seguici su Facebook