Aggiornamenti recenti Dicembre 22nd, 2025 12:00 PM
Mag 22, 2017 Marco Schiaffino News, Prodotto, RSS, Vulnerabilità 0
Ogni tanto viene da chiedersi che diavolo passi per la testa degli sviluppatori, soprattutto quando mettono a punto funzioni come quella annunciata venerdì scorso nel blog ufficiale di LastPass.
Il nuovo strumento che gli utenti si trovano tra le mani si chiama Cloud Backup e viene descritto come qualcosa che renderà “la protezione multifattore più facile per tutti”. Magari avrebbero potuto aggiungere “rendendo la protezione multifattore perfettamente inutile”.
I sistemi di autenticazione a due fattori sono quelli, ormai ampiamente diffusi, che per l’accesso a un servizio richiedono un ulteriore codice (OTP – One Time Password) oltre a username e password.
In alcuni casi gli OTP vengono forniti tramite SMS al momento dell’accesso, mentre in altri vengono generati in continuazione tramite un token fisico o un’app per smartphone. In questo caso si parla di “Time-based One-Time Password” o TOTP.
Quest’ultima soluzione è quella adottata da Google, Microsoft e molti altri fornitori di servizi online che fanno affidamento su app specializzate (la più diffusa è Google Authenticator) che l’utente deve sincronizzare con il suo account attraverso la scansione di un QR Code.
Il sistema, in teoria offre un ottimo livello di protezione. Per accedere agli account, infatti, è necessario non solo conoscere username e password, ma anche avere accesso fisico al dispositivo su cui è installata l’app che genera i TOPT.
Insomma: se anche qualcuno dovesse violare il nostro computer e rubare le credenziali di accesso, con il sistema di autenticazione a due fattori i nostri account sarebbero comunque al sicuro.
Certo, l’utilizzo di questo sistema di protezione può causare qualche noia. Per esempio quando si cambia telefono e ci si ritrova nella condizione di dover associare nuovamente tutti i servizi con il nuovo smartphone.
Dalle parti di LastPass hanno quindi pensato bene di rendere più facile il passaggio e offrire un servizio di backup che consente di memorizzare le impostazioni delle app all’interno del password manager.

La nuova funzione viene proposta automaticamente la prima volta che si accede usando un codice TOTP sullo smartphone.
In questo modo, secondo gli sviluppatori di LastPass, si risolverebbe una volta per tutte il problema legato ai cambi di smartphone. Peccato che questa brillante idea vada a sgretolare la logica stessa dell’autenticazione a due fattori.
Il motivo è semplice: se un pirata informatico dovesse mettere le mani sulla password principale di LastPass, avrebbe accesso anche a tutti i sistemi di autenticazione su app, rendendoli perfettamente inutili.
Ma c’è di peggio. Come viene spiegato nel post stesso, la sincronizzazione su un nuovo dispositivo disattiva quella con il precedente.
Nel caso di violazione dell’account di LastPass, quindi, il pirata avrebbe accesso ai codici, mentre il legittimo titolare non potrebbe più effettuare il login.
Possibile che gli sviluppatori di LastPass non ci abbiano pensato? Naturalmente ci hanno pensato e hanno anche trovato la soluzione: raccomandare agli utenti che vogliono usare il nuovo Cloud Backup di… attivare il sistema di autenticazione a due fattori per LastPass!
Ago 19, 2025 0
Mar 18, 2024 0
Set 11, 2023 0
Giu 26, 2023 0
Dic 22, 2025 0
Dic 22, 2025 0
Dic 19, 2025 0
Dic 18, 2025 0
Dic 22, 2025 0
Nel 2025 la pressione cyber sul settore finanziario è...
Dic 18, 2025 0
Se c’è una cosa su cui tutti concordano è che...
Dic 17, 2025 0
Il secondo semestre del 2025 ha segnato un punto di svolta...
Dic 15, 2025 0
Il 2025 sta giungendo al termine e nel mondo della...
Dic 10, 2025 0
Secondo il National Cyber Security Centre (NCSC),...
Gen 29, 2025 0
Con l’avvento dell’IA generativa...
Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...
Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...
Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...
Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...
Dic 22, 2025 0
Nel 2025 la pressione cyber sul settore finanziario è...
Dic 22, 2025 0
Nel corso della settimana appena analizzata, il CERT-AGID...
Dic 19, 2025 0
Una vecchia vulnerabilità di ASUS Live Update è ancora...
Dic 18, 2025 0
Se c’è una cosa su cui tutti concordano è che...
Dic 17, 2025 0
Mezzo milione di nuovi file malevoli al giorno. È
