Un codice di verifica Google è una sequenza temporanea, generalmente di sei cifre, generata o inviata durante l’accesso a un account Google protetto dalla verifica in due passaggi. Questo codice costituisce il secondo strato di autenticazione, dopo la password. Esistono diversi metodi per riceverlo o generarlo, e la scelta del metodo influisce direttamente sul livello di protezione dell’account.
TOTP, SMS o richiesta Google: i meccanismi dietro il codice di verifica
Tutti i codici di verifica non sono uguali. Comprendere il loro funzionamento tecnico consente di scegliere il metodo più adatto al proprio utilizzo.
Il protocollo TOTP (password monouso basata sul tempo) si basa su una chiave segreta condivisa tra il server Google e il dispositivo durante la configurazione iniziale. L’app Google Authenticator genera un codice di sei cifre che cambia ogni trenta secondi, senza connessione internet né rete mobile.
Il codice tramite SMS o chiamata vocale transita attraverso la rete telefonica. Questo metodo rimane funzionale, ma è vulnerabile all’intercettazione (SIM swapping, reindirizzamento delle chiamate). Su Google Workspace, gli amministratori possono ora limitare i metodi di secondo passaggio e escludere i codici ricevuti via SMS o chiamata, considerati meno affidabili, a favore delle chiavi di sicurezza o delle app di autenticazione.
La procedura per ottenere un codice di verifica Google dipende quindi dal metodo di verifica configurato sull’account. La richiesta Google (notifica push su un dispositivo di fiducia) rappresenta una terza via, più fluida, che richiede semplicemente di approvare l’accesso dal telefono associato.

Configurare la verifica in due passaggi su un account Google
La verifica in due passaggi si attiva dalle impostazioni di sicurezza dell’account Google. Il percorso segue una logica progressiva che associa la password a un secondo metodo di autenticazione.
Fasi di configurazione nelle impostazioni di sicurezza
Accedi al tuo account Google, quindi alla sezione Sicurezza. Seleziona “Verifica in due passaggi” e segui le istruzioni. Google propone prima la richiesta sul telefono, quindi consente di aggiungere altri metodi.
- Installa Google Authenticator (versione 6.0 o successiva su Android, 4.0 o successiva su iOS) e scansiona il codice QR visualizzato da Google per associare l’account
- Aggiungi un numero di telefono di recupero per ricevere codici via SMS come soluzione di emergenza
- Genera un insieme di codici di emergenza (dieci codici monouso) da conservare in un luogo sicuro, come si farebbe con un passaporto
Una volta attivata, ogni nuovo accesso da un dispositivo non riconosciuto richiederà prima la password e poi il codice di verifica.
Sincronizzazione dei codici Authenticator tra dispositivi
Google Authenticator consente ora di sincronizzare i codici di verifica su più dispositivi accedendo al proprio account Google nell’app. I codici sono crittografati in transito e a riposo. Perdere un telefono non significa più perdere l’accesso a tutti i propri account, a condizione di aver attivato questa sincronizzazione in precedenza.
Codici di emergenza Google: la rete di sicurezza spesso trascurata
I codici di emergenza sono un insieme di dieci codici monouso, scaricabili dalla pagina di sicurezza dell’account. Ogni codice funziona solo una volta. Quando viene generato un nuovo insieme, il precedente viene automaticamente disattivato.
Questi codici servono quando il telefono è perso, rubato o inaccessibile. Senza di essi, il recupero dell’account diventa notevolmente più complesso e può richiedere un lungo processo di verifica dell’identità.
Un punto di attenzione: Google non richiederà mai un codice di emergenza al di fuori di una procedura di accesso avviata dall’utente. Qualsiasi richiesta via email o messaggio che chieda di comunicare un codice di emergenza è un tentativo di phishing.

Passkey e futuro del codice di verifica Google
Dal 2023-2024, Google sta generalizzando le passkey (chiavi di accesso basate sullo standard FIDO/WebAuthn). Questa tecnologia modifica la logica del codice di verifica classico. Con una passkey, la verifica avviene direttamente sul dispositivo di fiducia tramite la biometria (impronta digitale, riconoscimento facciale) o il codice di sblocco del dispositivo.
Concretamente, su un account configurato con una passkey, non ci sono più codici SMS né codici TOTP da inserire ad ogni accesso. Il secondo passaggio è integrato nel gesto di sblocco. Per gli account Google Workspace, gli amministratori possono imporre l’uso delle passkey o delle chiavi di sicurezza fisiche e definire un periodo di registrazione obbligatorio.
Le passkey non rendono obsoleti i codici di emergenza. In caso di perdita di tutti i dispositivi di fiducia, i codici di emergenza rimangono l’ultima risorsa per recuperare l’accesso all’account. Conservare un insieme stampato in un luogo sicuro rimane una precauzione pertinente, qualunque sia il metodo di autenticazione principale scelto.
Il codice di verifica Google coesiste quindi con tecnologie più recenti. Gli account che non hanno ancora migrato verso le passkey continuano a fare affidamento su Authenticator, SMS o richieste. La raccomandazione tecnica rimane chiara: privilegiare l’app di autenticazione o le passkey, mantenere i codici di emergenza aggiornati e disattivare l’SMS come metodo principale non appena è disponibile un’alternativa più robusta.



