Anche i meccanismi di autenticazione dei siti presentano vulnerabilità non indifferenti, sfruttate dagli hacker. Per esempio, bisogna fare attenzione agli attacchi di Insufficient Authentication.
Un grosso problema di cybersicurezza che spesso affligge i siti web sono gli attacchi di Insufficient Authentication. Si tratta di vulnerabilità nei meccanismi di autenticazione di siti o servizi online che consentono a utenti non autorizzati di accedere a sistemi, dati o funzionalità riservate. I danni possono essere notevoli: questi attacchi facilitano l’accesso a persone sconosciute o malintenzionate e, soprattutto, espongono dati sensibili a chi non avrebbe alcun diritto di consultarli.
- Cosa si intende con attacchi di Insufficient Authentication
- Identificazione e autenticazione sono sinonimi?
- Insufficient Authentication e Broken Authentication sono la stessa cosa?
- Quanti tipi di attacchi di autenticazione esistono?
- Come capire se gli account sono a rischio?
- Le conseguenze di un attacco di autenticazione
- Come proteggersi dagli attacchi di Insufficient Authentication?

Cosa si intende con attacchi di Insufficient Authentication
Con il termine di attacchi di Insufficient Authentication (o Autenticazione Insufficiente) si fa riferimento a tutti i casi in cui un sistema informatico non riesce a verificare correttamente l’identità di chi prova ad accedervi. Il problema però non si esaurisce sul piano dell’identità. Questi attacchi si manifestano anche quando il sistema, pur avendo riconosciuto l’utente, non protegge in modo adeguato le sessioni di accesso già avviate.
Per esempio, un sito che non richiede autenticazione per accedere a pagine riservate potrebbe consentire a chiunque di visualizzare dati sensibili semplicemente conoscendo l’URL.
Tali vulnerabilità ricadono nella categoria Authentication Failures della OWASP Top 10, al settimo posto della classifica (A07:2025). Lo scopo di chi le sfrutta è chiaro. Un malintenzionato può così accedere a dati sensibili, innalzare i propri privilegi all’interno del sistema oppure dirottare le sessioni di accesso degli utenti legittimi.
Identificazione e autenticazione sono sinonimi?
Spesso si usano identificazione e autenticazione come se fossero la stessa cosa. Non lo sono. I due termini descrivono momenti diversi del percorso che porta un utente ad accedere a un sistema, per quanto vengano scambiati di continuo. L’identificazione è la fase in cui l’utente dichiara chi è. In pratica gli si chiede di fornire un dato che lo distingua, per esempio un nome utente. Serve a stabilire quale identità l’utente sta rivendicando. Se quel nome risulta registrato, il sistema riesce ad associarlo all’account corrispondente.
L’autenticazione, invece, è il processo con cui l’utente dimostra di essere davvero chi ha dichiarato. Di solito ciò avviene inserendo una password o un codice temporaneo che, almeno in teoria, solo lui dovrebbe conoscere.
Solo quando identità e credenziali risultano valide si passa all’autorizzazione. A quel punto il sistema ha verificato che l’utente possiede i privilegi necessari per consultare le informazioni richieste e gli concede il via libera.
Insufficient Authentication e Broken Authentication sono la stessa cosa?
Quando si parla di Insufficient Authentication capita di incontrare anche il termine Broken Authentication. Neppure in questo caso siamo davanti a due sinonimi, anche se i due concetti restano strettamente correlati. La voce OWASP, in passato, si chiamava proprio Broken Authentication. Con le revisioni successive ha cambiato nome e oggi compare come Authentication Failures, al settimo posto della Top 10 (A07:2025). Si tratta di una categoria ampia, che raccoglie le diverse tipologie di errore nei meccanismi di autenticazione.
Come abbiamo visto, gli attacchi di Insufficient Authentication si verificano quando le misure di autenticazione mancano del tutto oppure restano troppo deboli per proteggere i dati sensibili. Un caso tipico è la mancata richiesta dell’autenticazione a più fattori (MFA).
Broken Authentication, invece, è un’espressione più ampia, che indica in senso generale le falle del meccanismo di autenticazione. Oltre all’Insufficient Authentication comprende altri casi, come una procedura di recupero password mal protetta, le vulnerabilità che permettono di aggirare il login oppure una gestione difettosa delle sessioni.
Quanti tipi di attacchi di autenticazione esistono?
Quando un sistema presenta falle nei controlli di autenticazione, gli attaccanti possono sfruttarle con tecniche molto diverse tra loro. La scelta dipende dal tipo di debolezza individuata nel sistema. L’obiettivo di fondo però non cambia mai: arrivare a una combinazione di credenziali valida per impadronirsi di un account altrui. Di seguito le tecniche più diffuse.
Credential Stuffing
Con il Credential Stuffing i malintenzionati impiegano liste di nomi utente e password sottratti in precedenti data breach su altri servizi. A finire nel mirino sono soprattutto gli utenti che riutilizzano la stessa password su più siti oppure non la cambiano dopo una violazione.
Dictionary Attack
Nel Dictionary Attack gli aggressori provano in sequenza un elenco di password note e di parole di uso comune, contando sul fatto che molti utenti scelgono chiavi prevedibili.
Password Spray Attack
Il Password Spray Attack rovescia la logica precedente. Invece di accanirsi su un singolo account, l’aggressore prova poche password molto diffuse su un gran numero di utenze dello stesso dominio, così da restare sotto la soglia dei blocchi automatici.
Brute Force
Il Brute Force punta sulla forza dei numeri. Consiste in tentativi ripetuti e automatici per indovinare password, codici di autenticazione o PIN, provando una quantità enorme di combinazioni. Funziona bene offline, mentre online incontra di frequente i meccanismi che bloccano i tentativi ripetuti di accesso.
Man in-the-Middle (MitM)
Negli attacchi Man-in-the-Middle (MitM) l’aggressore si inserisce nella comunicazione tra l’utente e il servizio, intercettandola. In alcuni casi riesce a sottrarre persino i codici OTP temporanei usati nell’autenticazione a due fattori (2FA).
Session Hijacking
Nel Session Hijacking l’aggressore sfrutta i cookie di una sessione ancora attiva per spacciarsi per l’utente legittimo. Accade quando le sessioni non vengono chiuse come si deve.
Abuso di credenziali di default
L’abuso di credenziali di default sfrutta le chiavi predefinite mai modificate dopo l’installazione, come le classiche coppie password/password o admin/admin. Non tutti i siti, purtroppo, dispongono di difese efficaci contro questo tipo di attacchi. Negli ultimi anni il quadro è peggiorato a causa degli strumenti automatici che velocizzano enormemente il lavoro degli aggressori.
Come capire se gli account sono a rischio?
Capire per tempo se un account è a rischio fa la differenza. Il primo campanello d’allarme è ritrovarsi l’account bloccato senza aver effettuato alcun tentativo di accesso recente. Quando succede, è probabile che qualcuno abbia cercato di forzare le credenziali. Il blocco scatta quando il sistema registra troppi tentativi falliti su una stessa utenza e attiva in automatico i propri meccanismi di protezione. È una reazione difensiva e non la prova certa di un attacco, però vale sempre la pena verificare cosa l’abbia provocata.
Un altro segnale arriva via email, perché molti servizi avvisano l’utente quando qualcuno prova ad accedere da un dispositivo o da un luogo inusuali rispetto alle sue abitudini. C’è infine il caso più insidioso. Si inseriscono le credenziali corrette però il sistema restituisce comunque un errore di autenticazione. Spesso significa che qualcuno è già entrato nell’account e ha cambiato la password.
Le conseguenze di un attacco di autenticazione
Quando un attacco di autenticazione va a segno, l’aggressore ottiene l’accesso ai dati, alle funzionalità e ai privilegi dell’account violato. In pratica si muove come se fosse il titolare legittimo.
In ambito aziendale il danno dipende molto dal tipo di account colpito. Se cade un’utenza di alto livello, il malintenzionato può arrivare a controllare l’intera infrastruttura, con il rischio concreto di un data breach e della diffusione di grandi quantità di dati sensibili. Anche un account a basso privilegio, però, non va sottovalutato. Spesso dà comunque accesso a informazioni riservate e diventa il punto d’appoggio per attacchi successivi, più mirati.
Da lì entra in gioco l’escalation dei privilegi. Partendo da un accesso marginale, l’attaccante cerca di guadagnare permessi via via più ampi, fino a raggiungere le aree più sensibili del sistema. L’accesso non autorizzato apre poi la porta all’installazione di malware, ransomware compresi, in grado di bloccare i sistemi e di chiedere un riscatto per sbloccarli.
Le ricadute, alla fine, colpiscono su due fronti. Un attacco riuscito può pesare sui conti di un’azienda e comprometterne la reputazione presso clienti e partner.
Come proteggersi dagli attacchi di Insufficient Authentication?
Adottando qualche buona pratica di cybersicurezza riduce di molto l’esposizione agli attacchi di Insufficient Authentication. Ecco le più utili per il singolo utente:
- Evitare di usare lo stesso nome utente e la stessa password su più siti e servizi;
- Aggiornare le password con una certa regolarità;
- Scegliere password complesse, rispettando le indicazioni dei siti su lunghezza minima, lettere maiuscole e minuscole, numeri e simboli;
- Non affidarsi a password banali (come “password”, “12345” o la data di nascita);
- Ricorrere a un password manager.
Per le aziende valgono alcune accortezze in più:
- Attivare l’autenticazione a più fattori ovunque sia possibile;
- Sostituire sempre le credenziali di default;
- Verificare con regolarità la solidità delle password in uso;
- Imporre l’uso di un password manager su tutte le postazioni;
- Limitare i tentativi di accesso consentiti dopo una serie di login falliti;
- Formare e aggiornare di continuo il personale.
Le vulnerabilità legate all’autenticazione, purtroppo, restano fra le più diffuse nella cybersicurezza e offrono agli aggressori una via d’ingresso comoda verso moltissimi attacchi informatici. Proprio per questo la sicurezza dei sistemi di accesso non va mai trattata come un dettaglio. La difesa passa da strumenti adeguati e una vera cultura della sicurezza diffusa in tutta l’azienda. Investire nella protezione dei processi di autenticazione significa ridurre in modo sensibile il rischio di violazioni, a tutela dei dati sensibili e della continuità operativa.
I tuoi sistemi sono protetti dalle vulnerabilità di autenticazione?


