Oggi siamo su Product Hunt! Lascia un commento

Il codice 2FA non funziona? Perché un codice di autenticazione viene rifiutato e come risolvere

Quando un sito dice che il tuo codice 2FA non è valido, di solito il codice in sé è corretto: appartiene semplicemente a un codice QR diverso da quello che il sito si aspetta. I motivi più comuni: il sito ha creato un nuovo codice QR perché la sua pagina di configurazione è stata ricaricata o riaperta, quindi l’account che hai aggiunto prima non corrisponde più; lo stesso sito compare due volte nel tuo autenticatore e hai usato la voce più vecchia; la 2FA è stata configurata in un’altra app o su un altro telefono; oppure il sito chiede un codice arrivato via SMS o email, o un codice di backup, non quello dell’app.

Più di rado il codice è scaduto mentre lo digitavi, o una chiave segreta inserita a mano contiene un errore. L’orologio del dispositivo viene per ultimo: conta per un’app sul telefono, dove la soluzione è attivare data e ora automatiche. Qui sotto trovi ogni causa con la sua soluzione, nell’ordine in cui capitano più spesso.

1. Il sito ha creato un nuovo codice QR

È la causa in cui cade la maggior parte delle persone durante la configurazione. Un sito crea un nuovo segreto, e quindi un nuovo codice QR, ogni volta che la sua pagina di configurazione della 2FA viene ricaricata, riaperta o ricominciata. Il centro assistenza di Remote descrive proprio questo: qualsiasi codice QR scansionato prima smette di funzionare. Il tuo autenticatore mostra ancora i codici del primo codice QR, il sito ora si aspetta quelli del nuovo, e niente sullo schermo ti avverte che non corrispondono più.

Soluzione: ricomincia la configurazione della 2FA sul sito e resta su quella pagina. Aggiungi il codice QR che vedi ora sullo schermo (con la nostra estensione, Aggiungi Account → Codice QR → «Scansiona QR dallo schermo») e digita subito sul sito il codice che mostra, senza ricaricare né lasciare la pagina. Poi salva i codici di backup che il sito ti offre.

Lo stesso succede dopo aver disattivato e riattivato la 2FA, o dopo aver fatto clic su «cambia app di autenticazione»: la vecchia voce nella tua app smette di funzionare e conta solo il nuovo codice QR.

2. Il codice veniva da un’altra voce

Dopo un secondo tentativo di configurazione, lo stesso sito compare spesso due volte nell’elenco, con lo stesso nome. Funziona solo la voce del codice QR che hai aggiunto per ultimo: quella più vecchia appartiene a un codice QR che il sito ha già scartato. Durante la configurazione, il sito vuole sempre il codice dell’account che hai appena aggiunto.

La stessa confusione capita con due account sullo stesso sito, per esempio un account Google personale e uno di lavoro. Per un codice errato, Google stesso consiglia di verificare che il codice sia del servizio giusto e dell’account giusto. Guarda il nome sotto il codice, non solo il logo.

Soluzione: usa la voce più recente. Quando un suo codice è stato accettato, puoi eliminare quella vecchia; prima esporta un backup (Impostazioni → «Esporta») nel caso sbagliassi voce.

3. La 2FA è stata configurata in un’altra app o su un altro telefono

Un autenticatore mostra i codici solo per gli account aggiunti a lui. Se mesi fa hai attivato la 2FA per un sito con Google Authenticator, Microsoft Authenticator o un vecchio telefono, i suoi codici sono lì: una voce che aggiungi altrove in seguito non corrisponderà, a meno che non sia stata creata dallo stesso identico codice QR.

Soluzione: prendi il codice dall’app che hai usato durante la configurazione. Per spostare l’account, esportalo da quell’app (il codice QR di esportazione di Google Authenticator si importa direttamente nella nostra estensione: vedi importare da Google Authenticator) oppure accedi, apri le impostazioni 2FA del sito e configura di nuovo l’autenticatore, questa volta con la nuova app. Tieni la vecchia app finché un codice della nuova non è stato accettato. Ne parliamo anche in trasferire la 2FA su un nuovo telefono.

4. Il sito vuole un altro codice

Non tutte le caselle a sei cifre aspettano il tuo autenticatore. Molti siti inviano un codice via SMS o email (all’accesso, o per confermare il tuo indirizzo prima ancora che la 2FA sia attiva), e lì funziona solo quel codice. Il centro assistenza di Remote dice la stessa cosa: un codice inviato alla tua email non è un codice 2FA di un’app di autenticazione. Se la pagina dice «ti abbiamo inviato un codice…», guarda tra i messaggi o nella posta in arrivo, non nell’app.

Alcune pagine di accesso chiedono invece un codice di backup (chiamato anche codice di recupero): uno dei codici monouso che il sito ti ha dato in un elenco quando hai configurato la 2FA. Quelli stanno sul foglio o nel file in cui li hai salvati, non nell’autenticatore, e non sono chiavi segrete: aggiungerne uno a un autenticatore come account produce codici che nessun sito accetterà. Li hai persi? Google, per esempio, ti permette di ottenere nuovi codici di backup dalle impostazioni della verifica in due passaggi finché hai ancora accesso.

Soluzione: leggi il testo sopra la casella. «App di autenticazione», «app di verifica» o «codice dalla tua app» indicano l’autenticatore; qualsiasi altra cosa indica il messaggio, l’email o l’elenco dei codici di backup.

5. Il codice è scaduto mentre lo digitavi

La maggior parte dei codici di autenticazione cambia ogni 30 secondi: lo dicono anche le FAQ di Microsoft sulla propria app. Un codice digitato negli ultimi secondi di validità può arrivare al sito quando è già cambiato.

Soluzione: se il timer è quasi esaurito, aspetta il codice successivo e inseriscilo subito. Nella nostra estensione, un clic sul codice lo copia, così puoi incollarlo invece di digitarlo.

6. La chiave segreta è stata copiata con un errore

Se hai aggiunto l’account digitando la chiave segreta invece di scansionare il codice QR, un solo carattere sbagliato dà una chiave diversa. I suoi codici sembrano perfettamente normali e vengono semplicemente rifiutati.

Soluzione: nella pagina di configurazione del sito (la stessa, non ricaricata) copia di nuovo la chiave e incollala nel nostro generatore di codici TOTP, che funziona nel tuo browser e non salva nulla. Confronta il suo codice con quello del tuo autenticatore. Se sono diversi, la chiave nell’autenticatore è sbagliata: elimina quella voce e aggiungila di nuovo incollando la chiave o scansionando il codice QR. Se coincidono e il sito continua a rifiutarli, torna alla prima causa.

Alcuni servizi usano otto cifre, SHA256 o un periodo di 60 secondi invece delle solite sei cifre, SHA1 e 30 secondi. Un codice QR contiene queste impostazioni, una chiave digitata a mano no: impostale come indica il sito. Vedi algoritmo, cifre e periodo.

7. Per ultimo: l’orologio del dispositivo

Un codice si genera dalla chiave segreta e dall’ora attuale, quindi un’app su un dispositivo con l’orologio sbagliato genera codici che vengono rifiutati. Con un’app sul telefono, attiva data e ora automatiche nelle impostazioni del telefono. Google Authenticator si basa sull’orologio del telefono: Google ha rimosso la sua impostazione separata di correzione dell’ora nella versione 7.0.

Con 2FA Authenticator – Autenticatore non c’è nulla da cambiare: l’estensione controlla da sola l’ora su più fonti e corregge i codici se l’orologio del computer è sfasato. Solo se non ci riesce mostra un avviso sull’ora: in quel caso segui i passaggi nelle FAQ.

Non riesci ancora ad accedere?

Accedi in un altro modo (un codice di backup, un SMS o un codice via email, quello che il sito offre), poi apri le sue impostazioni 2FA, disattiva e riattiva l’autenticatore e aggiungi il nuovo codice QR. Le nostre guide mostrano dove si trova questa impostazione per 108 servizi.

Non eliminare voci e non reinstallare l’autenticatore sperando di sistemare un codice: i codici non cambieranno, e potresti perdere l’unica voce che funziona. Disinstallare la nostra estensione elimina anche le sue copie automatiche; se hai già eliminato un account, ripristinalo da una copia automatica.

Domande frequenti

Perché il codice dell’autenticatore risulta non valido anche se l’account è quello giusto?
Il più delle volte perché il sito ha creato un nuovo codice QR dopo che hai aggiunto l’account: la sua pagina di configurazione è stata ricaricata o riaperta. La tua app mostra i codici del vecchio codice QR; il sito si aspetta quelli del nuovo. Ricomincia la configurazione, aggiungi il codice QR che vedi ora sullo schermo e inserisci il suo codice senza lasciare la pagina. L’elenco completo delle cause è nelle FAQ.
Perché il mio codice di Google Authenticator è sbagliato?
Per gli stessi motivi di qualsiasi autenticatore: un codice QR più recente, una voce più vecchia per lo stesso account, un codice di un altro Account Google o un codice scaduto mentre lo digitavi. La checklist di Google aggiunge l’orologio del telefono: dalla versione 7.0 Google Authenticator usa l’ora del telefono, quindi attiva data e ora automatiche.
Il codice sul telefono e quello nell’estensione sono diversi. Qual è quello giusto?
Quello generato dal codice QR che il sito ha emesso per ultimo. Due app con la stessa chiave segreta mostrano lo stesso codice nello stesso momento, quindi codici diversi significano che le due voci vengono da codici QR diversi, e funziona solo quella più recente.
Devo correggere l’orologio del computer?
Non per la nostra estensione: misura l’ora da sola e corregge i codici. Intervieni solo se mostra un avviso sull’ora: le FAQ sulla sincronizzazione dell’ora spiegano i passaggi. Con un’app sul telefono, attiva data e ora automatiche sul telefono.
Eliminare l’account e aggiungerlo di nuovo sistema il codice?
Solo se aggiungi il codice QR che il sito mostra adesso. Aggiungere di nuovo la stessa vecchia chiave dà gli stessi codici. Esporta un backup prima di eliminare qualsiasi cosa e tieni la vecchia voce finché il codice della nuova non è stato accettato.
Come posso verificare una chiave segreta senza accedere?
Incollala nel generatore di codici TOTP: mostra il codice che quella chiave sta producendo in questo momento, calcolato nel tuo browser. Se coincide con quello del tuo autenticatore, la chiave è stata aggiunta correttamente.

Codici 2FA in Chrome, configurati dallo schermo

2FA Authenticator – Autenticatore scansiona il codice QR di configurazione direttamente dalla pagina e corregge da solo un orologio del computer sbagliato. Uso gratuito, open source, senza account.

Aggiungi 2FA Authenticator – Autenticatore a Chrome — gratis

Fonti

Verificato il 9 ottobre 2026. Se qualcosa qui è sbagliato o non più aggiornato, scrivici e lo correggeremo.