Jump to content

Autenticazione a due fattori obbligatoria per gli utenti con alcuni diritti avanzati

From Meta, a Wikimedia project coordination wiki
This page is a translated version of the page Mandatory two-factor authentication for users with some extended rights and the translation is 100% complete.
A partire da dicembre 2025, l'autenticazione a due fattori (2FA) è disponibile per tutti gli utenti registrati sui progetti Wikimedia. Per ulteriori informazioni, consulta la pagina di aiuto.

Rispetto ad altre piattaforme Internet, un numero particolarmente elevato di utenti di Wikimedia è in grado di compiere azioni che incidono sulla sicurezza o sulla privacy. Sebbene si tratti in genere di membri affidabili e competenti della comunità, chiunque può essere vittima di phishing o subire il furto delle proprie password. Se un account dotato di tali diritti venisse compromesso, potrebbe essere utilizzato in modo improprio per danneggiare altri utenti.

Ecco perché la Wikimedia Foundation sta adottando un sistema più sicuro, richiedendo l'autenticazione a due fattori (2FA) per accedere agli account con privilegi sensibili.

Abbiamo sviluppato una serie di nuove funzioni per semplificare il tutto: in particolare, gli utenti possono ora configurare tutti i metodi di autenticazione a due fattori che desiderano, comprese le passkey. Una volta registrata una passkey, l'utente potrà effettuare l'accesso senza dover utilizzare alcuna password. Per alcuni utenti, le passkey renderanno l'accesso più rapido rispetto a prima che fosse abilitata l'autenticazione a due fattori!

Quali sono i diritti avanzati?

Nel decidere quali gruppi di utenti includere, il team Sicurezza e integrità del prodotto della Wikimedia Foundation ha preso in considerazione tutti quelli che avevano la possibilità di:

  • Visualizzare informazioni private o riservate (ad es. indirizzi IP, contenuti sottoposti a supervisione)
  • Modificare JS/CSS per altri utenti (o per tutti)
  • Concede permessi / promuovere utenti (aggiungere persone ai gruppi, inclusi loro stessi)
  • E gruppi che implicavano un ruolo ufficiale.

Attivazione tecnica dell'autenticazione a due fattori (2FA) e revoca automatica delle autorizzazioni

Gli utenti che dispongono di diritti avanzati ma non hanno attivato l'autenticazione a due fattori (2FA) saranno contattati direttamente prima della data di entrata in vigore con le istruzioni su come abilitare la 2FA. Dovranno visitare la pagina speciale e configurare un'app di autenticazione o una chiave di sicurezza. Successivamente, li invitiamo ad aggiungere anche una passkey, che semplifica notevolmente l'accesso e la riautenticazione (vedi la guida).

L'attivazione inizia con un periodo di transizione di due settimane. Durante questo periodo, non è possibile concedere diritti avanzati agli utenti che non hanno attivato l'autenticazione a due fattori (2FA). Inoltre, il software non consente agli utenti con diritti avanzati di disattivare la 2FA. Se un utente desidera disabilitare temporaneamente l'autenticazione a due fattori durante questo periodo, deve prima richiedere la rimozione dei diritti avanzati, oppure rimuoverle autonomamente, se in grado di farlo. Deve coordinarsi con gli Steward in merito alla procedura di disabilitazione e riattivazione dell'autenticazione a due fattori.

Trascorso questo periodo, agli utenti che non hanno attivato l'autenticazione a due fattori verranno automaticamente revocati i diritti avanzati. Questi utenti potranno richiedere nuovamente i diritti seguendo le normali procedure della comunità.

Diritti che richiedono l'autenticazione a due fattori

Gruppi locali

Gruppo locale Spiegazione Data di attivazione
Amministratori avvisi centralizzati Modifica dei file JS/CSS per altri utenti marzo 2026
Check user Accesso a informazioni private o riservate marzo 2026
Amministratori dell'interfaccia Modifica dei file JS/CSS per altri utenti marzo 2026
Oversighter Accesso a informazioni private o riservate marzo 2026
Staff del progetto Wikidata Ruolo officiale marzo 2026
Stafff di Wikifunzioni Modifica dei file JS/CSS per altri utenti marzo 2026
WMF IT Services Ruolo officiale marzo 2026
Fiducia e sicurezza WMF Ruolo officiale marzo 2026
Contributori su foundationwiki Ruolo officiale aprile 2026
Amministratori OAuth Accesso a informazioni private o riservate aprile 2026
Steward[1] Accesso a informazioni private o riservate aprile 2026
Amministratori delle traduzioni su foundationwiki Ruolo officiale aprile 2026
Commissione arbitrale Accesso a informazioni private o riservate maggio 2026
Burocrati Aumentare i permessi maggio 2026/giugno 2026

Gruppi globali

Gruppo globale Spiegazione Data di attivazione
Aiutanti dei filtri anti abusi Accesso a informazioni private o riservate giugno 2026
Maintainer del filtro anti abusi Accesso a informazioni private o riservate giugno 2026
Fondatore Ruolo officiale giugno 2026
Modificatore dell'interfaccia globale Modifica dei file JS/CSS per altri utenti giugno 2026
Amministratori globali Modifica dei file JS/CSS per altri utenti giugno 2026
Importatori nelle nuove Wiki Accesso a informazioni private o riservate giugno 2026
Ombuds Accesso a informazioni private o riservate giugno 2026
Staff Ruolo officiale giugno 2026
Amministratori di sistema Accesso a informazioni private o riservate giugno 2026
Membri U4C Accesso a informazioni private o riservate giugno 2026
wmf-email-block-override Ruolo officiale giugno 2026
Ricercatori WMF Ruolo officiale giugno 2026

Contesto

Nell'aprile 2025, la Wikimedia Foundation, in collaborazione con i membri della comunità, ha indagato su una violazione di massa che ha interessato circa 36.000 account utente. Un aspetto fondamentale per rispondere in modo adeguato a qualsiasi incidente di sicurezza consiste nell'apportare miglioramenti sistemici in grado di ridurre la probabilità e l'impatto di questo tipo di danni in futuro.

Una delle misure che abbiamo adottato nell'ambito di tale iniziativa è stata quella di rendere ufficialmente obbligatoria l'autenticazione a due fattori per gli amministratori dell'interfaccia del wiki. Abbiamo inoltre esteso l'obbligo tecnico dell'autenticazione a due fattori agli oversighter e ai checkuser, dato il loro accesso privilegiato alle informazioni riservate relative ai contributori.

Nel marzo del 2026, la Wikimedia Foundation ha reso ufficialmente obbligatoria l'autenticazione a due fattori per gli utenti per i quali era già richiesta dal regolamento. Tuttavia, ci sono molti altri utenti con diritti estesi che non dispongono di questa protezione di sicurezza. Per contribuire a mantenere al sicuro i nostri progetti e i nostri utenti, abbiamo deciso di estendere l'applicazione tecnica della 2FA a tutti i gruppi di utenti che svolgono queste azioni.

Contattaci

Il presente avviso viene pubblicato per fornire un preavviso prima che la modifica venga applicata e per offrire ai membri della comunità l'opportunità di esprimere i propri commenti. Accogliamo con favore qualsiasi suggerimento su come implementare al meglio misure di attuazione della 2FA come questa, sia ora che in futuro, e su quali miglioramenti tecnici alla 2FA e alle funzionalità correlate dovremmo perseguire, al fine di rendere l'esperienza più fluida per tutti.

Pubblica i tuoi commenti nella pagina di discussione oppure, se desideri inviare un feedback privato, puoi scrivere a security-help(_AT_)wikimedia.org. Ci interessa in particolare:

  • Quali problemi hai riscontrato, o hai visto altri riscontrare, con l'autenticazione a due fattori sui progetti Wikimedia? Ti preghiamo di segnalare eventuali bug del software, problemi di sicurezza, mancanza di documentazione, difficoltà di compatibilità dei dispositivi o qualsiasi altro problema.
  • Esistono requisiti di sicurezza tecnica diversi dalla 2FA che dovremmo prendere in considerazione come potenziali requisiti per mantenere l'accesso privilegiato sui wiki?
  • Su quali altri gruppi di utenti o diritti dovremmo concentrarci mentre cerchiamo di rafforzare le nostre politiche di sicurezza?
  • A cosa dobbiamo prestare maggiore attenzione mentre portiamo avanti questo lavoro?
  • Qualsiasi altro commento o domanda.

FAQ

Note

  1. Tecnicamente, esistono gruppi di Steward sia globali che locali, e questi ultimi sono accessibili solo ai membri dei primi. L'autenticazione a due fattori (2FA) verrà applicata inizialmente a livello locale. Per questo motivo, il suo utilizzo a livello globale (previsto per un momento successivo) non avrà conseguenze pratiche, poiché a quel punto tutti gli Steward saranno già soggetti all'autenticazione a due fattori.

Vedi anche