Una password può trapelare da qualunque parte: un altro sito, un telefono, un foglietto. Il doppio fattore significa che la fuga da sola non basta, ed è di gran lunga l'impostazione di maggior valore su qualsiasi account che controlla un server.
Lo attivi
- Apra la sezione sicurezza del pannello —
- Scansioni il codice con un'app di autenticazione — Va bene qualsiasi app TOTP; il codice è standard.
- Inserisca una volta le sei cifre per confermare — Questo dimostra che l'orologio e il segreto vanno d'accordo.
- SALVI I CODICI DI RECUPERO — È questo il passo che conta.
I codici di recupero
I codici di recupero si vedono una volta sola. Salvati come schermata sullo stesso telefono che ospita l'autenticatore, non proteggono da nulla: perde il telefono e perde tutti e due. Li stampi, oppure li metta in un gestore di password che si sincronizza altrove.
Scelga il metodo in base a ciò da cui protegge
- Un'app di autenticazione - funziona senza campo, non si può intercettare. È la scelta predefinita.
- Una chiave hardware - l'unico metodo che ferma anche il phishing, perché la chiave controlla il dominio.
- L'SMS - meglio di niente ed è il più debole: una SIM si può trasferire sul telefono di un altro dentro un negozio.
Dopo aver cambiato telefono
I codici non passano su un telefono nuovo se l'app non li sincronizza. Disattivi il doppio fattore con un codice di recupero sul vecchio dispositivo, poi lo riattivi sul nuovo - prima che il telefono vecchio venga cancellato.
Lo attivi anche presso il registrar del dominio. Il controllo del dominio è il controllo della posta, e il controllo della posta è il controllo di ogni reimpostazione di password che lei possiede.