Autenticazione a due fattori obbligatoria per gli utenti con alcuni diritti avanzati
Rispetto ad altre piattaforme Internet, un numero particolarmente elevato di utenti di Wikimedia è in grado di compiere azioni che incidono sulla sicurezza o sulla privacy. Sebbene si tratti in genere di membri affidabili e competenti della comunità, chiunque può essere vittima di phishing o subire il furto delle proprie password. Se un account dotato di tali diritti venisse compromesso, potrebbe essere utilizzato in modo improprio per danneggiare altri utenti.
Ecco perché la Wikimedia Foundation sta adottando un sistema più sicuro, richiedendo l'autenticazione a due fattori (2FA) per accedere agli account con privilegi sensibili.
Abbiamo sviluppato una serie di nuove funzioni per semplificare il tutto: in particolare, gli utenti possono ora configurare tutti i metodi di autenticazione a due fattori che desiderano, comprese le passkey. Una volta registrata una passkey, l'utente potrà effettuare l'accesso senza dover utilizzare alcuna password. Per alcuni utenti, le passkey renderanno l'accesso più rapido rispetto a prima che fosse abilitata l'autenticazione a due fattori!
Quali sono i diritti avanzati?
Nel decidere quali gruppi di utenti includere, il team Sicurezza e integrità del prodotto della Wikimedia Foundation ha preso in considerazione tutti quelli che avevano la possibilità di:
- Visualizzare informazioni private o riservate (ad es. indirizzi IP, contenuti sottoposti a supervisione)
- Modificare JS/CSS per altri utenti (o per tutti)
- Concede permessi / promuovere utenti (aggiungere persone ai gruppi, inclusi loro stessi)
- E gruppi che implicavano un ruolo ufficiale.
Attivazione tecnica dell'autenticazione a due fattori (2FA) e revoca automatica delle autorizzazioni
Gli utenti che dispongono di diritti avanzati ma non hanno attivato l'autenticazione a due fattori (2FA) saranno contattati direttamente prima della data di entrata in vigore con le istruzioni su come abilitare la 2FA. Dovranno visitare la pagina speciale e configurare un'app di autenticazione o una chiave di sicurezza. Successivamente, li invitiamo ad aggiungere anche una passkey, che semplifica notevolmente l'accesso e la riautenticazione (vedi la guida).
L'attivazione inizia con un periodo di transizione di due settimane. Durante questo periodo, non è possibile concedere diritti avanzati agli utenti che non hanno attivato l'autenticazione a due fattori (2FA). Inoltre, il software non consente agli utenti con diritti avanzati di disattivare la 2FA. Se un utente desidera disabilitare temporaneamente l'autenticazione a due fattori durante questo periodo, deve prima richiedere la rimozione dei diritti avanzati, oppure rimuoverle autonomamente, se in grado di farlo. Deve coordinarsi con gli Steward in merito alla procedura di disabilitazione e riattivazione dell'autenticazione a due fattori.
Trascorso questo periodo, agli utenti che non hanno attivato l'autenticazione a due fattori verranno automaticamente revocati i diritti avanzati. Questi utenti potranno richiedere nuovamente i diritti seguendo le normali procedure della comunità.
Diritti che richiedono l'autenticazione a due fattori
Gruppi locali
| Gruppo locale | Spiegazione | Data di attivazione |
|---|---|---|
| Amministratori avvisi centralizzati | Modifica dei file JS/CSS per altri utenti | marzo 2026 |
| Check user | Accesso a informazioni private o riservate | marzo 2026 |
| Amministratori dell'interfaccia | Modifica dei file JS/CSS per altri utenti | marzo 2026 |
| Oversighter | Accesso a informazioni private o riservate | marzo 2026 |
| Staff del progetto Wikidata | Ruolo officiale | marzo 2026 |
| Stafff di Wikifunzioni | Modifica dei file JS/CSS per altri utenti | marzo 2026 |
| WMF IT Services | Ruolo officiale | marzo 2026 |
| Fiducia e sicurezza WMF | Ruolo officiale | marzo 2026 |
| Contributori su foundationwiki | Ruolo officiale | aprile 2026 |
| Amministratori OAuth | Accesso a informazioni private o riservate | aprile 2026 |
| Steward[1] | Accesso a informazioni private o riservate | aprile 2026 |
| Amministratori delle traduzioni su foundationwiki | Ruolo officiale | aprile 2026 |
| Commissione arbitrale | Accesso a informazioni private o riservate | maggio 2026 |
| Burocrati | Aumentare i permessi | maggio 2026/giugno 2026 |
Gruppi globali
| Gruppo globale | Spiegazione | Data di attivazione |
|---|---|---|
| Aiutanti dei filtri anti abusi | Accesso a informazioni private o riservate | giugno 2026 |
| Maintainer del filtro anti abusi | Accesso a informazioni private o riservate | giugno 2026 |
| Fondatore | Ruolo officiale | giugno 2026 |
| Modificatore dell'interfaccia globale | Modifica dei file JS/CSS per altri utenti | giugno 2026 |
| Amministratori globali | Modifica dei file JS/CSS per altri utenti | giugno 2026 |
| Importatori nelle nuove Wiki | Accesso a informazioni private o riservate | giugno 2026 |
| Ombuds | Accesso a informazioni private o riservate | giugno 2026 |
| Staff | Ruolo officiale | giugno 2026 |
| Amministratori di sistema | Accesso a informazioni private o riservate | giugno 2026 |
| Membri U4C | Accesso a informazioni private o riservate | giugno 2026 |
| wmf-email-block-override | Ruolo officiale | giugno 2026 |
| Ricercatori WMF | Ruolo officiale | giugno 2026 |
Contesto
Nell'aprile 2025, la Wikimedia Foundation, in collaborazione con i membri della comunità, ha indagato su una violazione di massa che ha interessato circa 36.000 account utente. Un aspetto fondamentale per rispondere in modo adeguato a qualsiasi incidente di sicurezza consiste nell'apportare miglioramenti sistemici in grado di ridurre la probabilità e l'impatto di questo tipo di danni in futuro.
Una delle misure che abbiamo adottato nell'ambito di tale iniziativa è stata quella di rendere ufficialmente obbligatoria l'autenticazione a due fattori per gli amministratori dell'interfaccia del wiki. Abbiamo inoltre esteso l'obbligo tecnico dell'autenticazione a due fattori agli oversighter e ai checkuser, dato il loro accesso privilegiato alle informazioni riservate relative ai contributori.
Nel marzo del 2026, la Wikimedia Foundation ha reso ufficialmente obbligatoria l'autenticazione a due fattori per gli utenti per i quali era già richiesta dal regolamento. Tuttavia, ci sono molti altri utenti con diritti estesi che non dispongono di questa protezione di sicurezza. Per contribuire a mantenere al sicuro i nostri progetti e i nostri utenti, abbiamo deciso di estendere l'applicazione tecnica della 2FA a tutti i gruppi di utenti che svolgono queste azioni.
Contattaci
Il presente avviso viene pubblicato per fornire un preavviso prima che la modifica venga applicata e per offrire ai membri della comunità l'opportunità di esprimere i propri commenti. Accogliamo con favore qualsiasi suggerimento su come implementare al meglio misure di attuazione della 2FA come questa, sia ora che in futuro, e su quali miglioramenti tecnici alla 2FA e alle funzionalità correlate dovremmo perseguire, al fine di rendere l'esperienza più fluida per tutti.
Pubblica i tuoi commenti nella pagina di discussione oppure, se desideri inviare un feedback privato, puoi scrivere a security-help
wikimedia.org. Ci interessa in particolare:
- Quali problemi hai riscontrato, o hai visto altri riscontrare, con l'autenticazione a due fattori sui progetti Wikimedia? Ti preghiamo di segnalare eventuali bug del software, problemi di sicurezza, mancanza di documentazione, difficoltà di compatibilità dei dispositivi o qualsiasi altro problema.
- Esistono requisiti di sicurezza tecnica diversi dalla 2FA che dovremmo prendere in considerazione come potenziali requisiti per mantenere l'accesso privilegiato sui wiki?
- Su quali altri gruppi di utenti o diritti dovremmo concentrarci mentre cerchiamo di rafforzare le nostre politiche di sicurezza?
- A cosa dobbiamo prestare maggiore attenzione mentre portiamo avanti questo lavoro?
- Qualsiasi altro commento o domanda.
FAQ
- Chi gestisce questa consultazione?
- Il team Sicurezza e integrità del prodotto della Wikimedia Foundation, con il supporto di Movement Communications.
- Cosa succede se perdo il mio dispositivo 2FA?
- Consulta le istruzioni su Aiuto:Autenticazione a due fattori.
Note
- ↑ Tecnicamente, esistono gruppi di Steward sia globali che locali, e questi ultimi sono accessibili solo ai membri dei primi. L'autenticazione a due fattori (2FA) verrà applicata inizialmente a livello locale. Per questo motivo, il suo utilizzo a livello globale (previsto per un momento successivo) non avrà conseguenze pratiche, poiché a quel punto tutti gli Steward saranno già soggetti all'autenticazione a due fattori.