Nuovo corso AI: crea il tuo sito in un giorno · da €420 a persona

AI · sicurezzainformatica

Dopo il caso Revolut: l'identità online si può riparare davvero, ecco come

Stamattina mi sono fermato sul problema. Ho spiegato perché la PEC non è quella cassaforte che crediamo, e come una casella rubata sia bastata a farsi...

Federico ModoloDirettore Tecnico, DF Solutions4 min di lettura

Stamattina mi sono fermato sul problema. Ho spiegato perché la PEC non è quella cassaforte che crediamo, e come una casella rubata sia bastata a farsi consegnare i dati di settecento persone. Lamentarsi però è facile, e non serve a niente. Credo sia molto più utile fare la domanda successiva, quella vera: e allora come si aggiusta? È roba che di solito viene spiegata malissimo, con paroloni che non capisce nessuno, e non è alla portata di tutti. Proprio per questo proveremo a spiegarla in modo semplice, con esempi di tutti i giorni, perché la vera bravura non è complicare le cose facili, ma rendere facili quelle complicate. Il concetto, vedrete, lo capisce chiunque.

Il vero colpevole è la password

Partiamo dalla radice di tutto, che è la password. La password è un segreto che dici a qualcuno per farti riconoscere. Il guaio è proprio questo: è un segreto che va detto. È come la parola d'ordine per entrare in un locale. Se qualcuno la origlia, o la ruba, entra al posto tuo, e nessuno si accorge della differenza. Peggio ancora, per controllarla anche il buttafuori deve conoscerla, quindi da qualche parte è scritta e la si può rubare. Tutte le truffe di cui parliamo nascono da qui.

La cura: una firma che non si può copiare

Adesso proviamo a buttare via la parola d'ordine e a sostituirla con una cosa diversa, che i tecnici chiamano passkey. Funziona così. Il tuo telefono crea una specie di sigillo personale in due pezzi. Un pezzo resta chiuso dentro il telefono e non esce mai, per nessun motivo. L'altro pezzo lo dai al sito, ma da solo non serve a niente, non ci fai nulla.

Quando devi entrare, il sito ti manda un piccolo indovinello che solo il tuo pezzo sa risolvere. Tu lo risolvi senza mai spedire il tuo pezzo, e il sito ti apre. La cosa geniale è che non viaggia nessun segreto. Non c'è niente da origliare, niente da rubare, niente scritto da qualche parte. È come firmare con una penna che possiedi solo tu e che nessuno può imitare, nemmeno vedendoti firmare.

C'è un secondo regalo, ancora più importante. Quel sigillo funziona solo con il sito vero. Se un truffatore ti costruisce una pagina fotocopia, identica a quella della tua banca, il tuo telefono si rifiuta di firmare, perché si accorge che l'indirizzo non è quello giusto. È una chiave che entra solo nella tua serratura, e in nessun'altra, neanche in una copia perfetta. Non è futuro: nel 2026 di questi sigilli ne girano già miliardi, e le banche li stanno adottando proprio per fermare i furti di conto.

Firmare la lettera, non il postino

Torniamo alla PEC di stamattina. Il suo limite era che certifica il postino, cioè garantisce che la lettera è stata consegnata, ma non chi l'ha scritta. La cura è spostare la firma dalla consegna al contenuto. Esiste già, si chiama firma digitale, e se la chiave che firma sta chiusa in un chip e non su un computer qualunque, allora anche se ti rubano la cassetta della posta non possono firmare al posto tuo. La lettera falsa non parte proprio.

La carta d'identità nel telefono

C'è poi il pezzo che mette tutto insieme, ed è più vicino di quanto pensi. Oggi, per dimostrare chi sei, mandi la fotocopia della carta d'identità. Ma una fotocopia è solo una foto, e chiunque la può rifare. La strada giusta è la carta d'identità dentro il telefono, quella che in Italia abbiamo già con la CIE. Invece della foto, il telefono mostra una prova firmata dallo Stato che dice "sì, è davvero lui", e che non si può falsificare. E se perdi il telefono, quella prova si può spegnere in un istante. L'Europa ci sta obbligando ad avere tutti questo portafoglio digitale entro la fine del 2026, quindi non è un sogno, è un calendario.

L'ultima rete, che resta sempre

Un'ultima cosa, che vale con o senza tecnologia. Sulle richieste grosse, tipo "consegnami i dati di settecento clienti", ci vuole sempre una seconda conferma su un canale diverso. Richiami tu, a un numero che già conosci. A Revolut sarebbe bastata una telefonata alla Prefettura per capire che quella richiesta era falsa. Trenta secondi contro cinque mesi di danni.

La verità scomoda

Ecco il punto che mi sta a cuore. Tutto questo esiste già, funziona, ed è persino obbligatorio a mesi da qui. Se siamo ancora inchiodati alle password non è perché manchino gli strumenti, è per pigrizia, per costo, e perché serve che li adottino tutti e due i lati. Il sigillo della Prefettura non serve a niente se poi Revolut non lo controlla. La cura c'è. Manca la volontà di prenderla.

Federico Modolo

Direttore Tecnico e co-fondatore di DF Solutions

Certificato Microsoft dal 2001, guida il team tecnico di DF Solutions dal 2014. Usa l'AI agentica ogni giorno per costruire software e automazioni in produzione, e tiene il corso di AI agentica per aziende.

Vuoi imparare a usare l'AI tu stesso?

Una giornata online di AI agentica: capisci come funziona e costruisci la bozza del sito della tua azienda con un agente. Da €420 a persona.

Scopri il corso

Continua a leggere