← Tutti gli episodi
Copertina di Chi sei? L'autenticazione
Stagione 52 · Episodio 002

Chi sei? L'autenticazione

11 settembre 2026 4:54
0:00 4:54

Ciao, e benvenuto nella seconda puntata della cinquantaduesima stagione. Se la sicurezza inizia col non fidarsi di chi sta oltre la porta, la prima domanda da fargli è la più ovvia, e la più importante: chi sei? Oggi capiamo l'autenticazione.

Partiamo dalla domanda, perché è il primo controllo alla porta. L'autenticazione è il modo in cui il server risponde a una domanda sola: chi sei davvero? Il client si presenta e dichiara un'identità. Sono l'utente tale. Sono l'applicazione tale. Ma, come dicevamo, è solo un'affermazione. L'autenticazione è il momento in cui il server chiede la prova. Non ci basta che tu dica il tuo nome: vogliamo qualcosa che dimostri che sei tu, e non uno che ha semplicemente indovinato, o rubato, il tuo nome.

Voglio darti le forme della prova, perché sono poche e ricorrenti. Le prove che un client può portare sono di pochi tipi. Qualcosa che sai, come una parola d'ordine. Qualcosa che hai, come un dispositivo che genera un codice. Qualcosa che sei, come un'impronta. Tra programmi, invece, la prova è di solito un segreto condiviso: una chiave, un gettone d'accesso, un codice che solo il chiamante legittimo dovrebbe possedere. Il server controlla quella prova, e se torna, accetta l'identità dichiarata. Se non torna, la porta resta chiusa.

Voglio spiegarti il gettone, perché è il meccanismo centrale oggi. Il modo più comune, oggi, tra interfacce, è il gettone d'accesso. Funziona così: dimostri chi sei una volta, all'inizio, e in cambio ricevi un gettone, un pezzo di dati firmato dal server. Da quel momento, a ogni richiesta, mostri il gettone invece di ripetere la parola d'ordine. È come un biglietto: dimostri di averlo pagato una volta all'ingresso, e poi lo esibisci per entrare, senza rifare la fila alla biglietteria ogni volta. Il gettone dice, in modo verificabile: questa persona ha già provato chi è.

Voglio darti la verità scomoda, perché cambia tutto. Ed ecco la verità scomoda dell'autenticazione: una prova rubata vale quanto quella vera. Il server non vede te: vede la prova. Se qualcuno ti ruba la parola d'ordine, o intercetta il tuo gettone, per il server è come se fosse te, perché porta la stessa prova. Il biglietto non sa chi lo tiene in mano: apre a chiunque lo esibisca. Ecco perché tutto il resto della sicurezza gira attorno a questo: proteggere le prove, non farle trapelare mai, e limitare i danni se trapelano lo stesso.

Voglio darti le conseguenze pratiche, perché seguono da quella verità. Da qui discendono regole che sembrano scollegate, ma non lo sono. Le parole d'ordine non si conservano mai in chiaro, ma trasformate in modo che, anche rubando l'archivio, non si possano leggere. I gettoni scadono, così una prova rubata smette di funzionare dopo poco. E il canale va cifrato, di cui parleremo, perché un gettone che viaggia allo scoperto è un gettone regalato a chiunque ascolti. Sono tutte facce della stessa idea: la prova è tutto, quindi la prova va custodita come l'oro.

Voglio darti l'immagine che rende chiara questa idea, perché è netta. Pensa a un biglietto del treno anonimo, di quelli che non hanno il tuo nome sopra. Chi ha il biglietto, viaggia. Il controllore non guarda la tua faccia: guarda il biglietto. Se lo perdi, e qualcun altro lo raccoglie, quello sale sul treno al posto tuo, e nessuno se ne accorge. La sicurezza dell'intero viaggio non sta nella tua identità: sta in quel pezzo di carta, e in quanto bene riesci a tenertelo stretto. Il gettone d'accesso è esattamente quel biglietto.

Voglio trarre la lezione generale, perché è il fondamento. La lezione è che l'autenticazione non verifica chi sei: verifica una prova che sostieni di possedere. Questa distinzione è tutto. Perché sposta la sicurezza dal terreno dell'identità, che il server non può vedere, a quello delle prove, che si possono rubare, intercettare, indovinare. Difendere un sistema, in buona parte, vuol dire difendere le prove di identità: renderle difficili da ottenere, veloci a scadere, e inutili se prese. Ma sapere chi sei è solo metà della storia. L'altra metà, la più insidiosa, è cosa ti è permesso fare.

Per oggi ci fermiamo qui. Abbiamo visto l'autenticazione: la domanda chi sei davvero. Il client dichiara un'identità, ma è solo un'affermazione, e il server chiede la prova. Le prove sono poche: qualcosa che sai, che hai, che sei; tra programmi, un segreto condiviso come una chiave o un gettone. Il gettone è il meccanismo di oggi: provi chi sei una volta e poi esibisci il gettone, come un biglietto. La verità scomoda: una prova rubata vale quanto quella vera, perché il server vede la prova, non te. Da qui le parole d'ordine mai in chiaro, i gettoni che scadono, il canale cifrato. Come un biglietto anonimo: chi ce l'ha, viaggia. La lezione: l'autenticazione verifica una prova, non un'identità, quindi difendere il sistema è difendere le prove. Nella prossima puntata: cosa ti è permesso fare, l'autorizzazione. Nelle note trovi qualche spunto. Se ti è utile, condividila. Grazie per l'ascolto, e ci sentiamo alla prossima.