L’autenticazione a due fattori aggiunge al login di cPanel o Webmail un codice temporaneo generato da un’app TOTP, oltre alla password. Per attivarla devi aprire la funzione Two-Factor Authentication nell’account interessato, scansionare il codice QR, inserire il codice a sei cifre e conservare in modo sicuro le informazioni necessarie al recupero.
Una password può essere rubata tramite phishing, malware, riutilizzo su altri servizi o dispositivi non protetti. Con la 2FA per cPanel e Webmail, la sola password non è sufficiente per completare l’accesso finché l’utente non fornisce anche un codice temporaneo valido.
La funzione deve essere abilitata dal provider sul server. Il nome delle voci può cambiare leggermente in base alla versione dell’interfaccia cPanel, alla lingua e alle funzioni assegnate al piano.
Che cosa protegge la 2FA
L’autenticazione a due fattori protegge il login interattivo al pannello sul quale viene configurata. Può essere disponibile per:
- account principale cPanel;
- accesso diretto a Webmail della singola casella;
- eventuali interfacce collegate previste dalla configurazione del server.
La 2FA non sostituisce una password sicura e non protegge automaticamente ogni protocollo. I programmi di posta che utilizzano IMAP, POP3 o SMTP continuano normalmente ad autenticarsi con le credenziali previste dal servizio. Per questo motivo devi mantenere password uniche, aggiornare tutti i dispositivi e rimuovere configurazioni non più utilizzate.
Prima di iniziare
- installa sul telefono un’app compatibile con codici TOTP;
- verifica che data e ora del telefono siano automatiche e corrette;
- tieni aperta la sessione cPanel o Webmail fino al completamento del test;
- non inviare a nessuno il QR code, la chiave segreta o i codici temporanei;
- prepara una procedura di recupero nel caso il telefono venga smarrito.
Tra le applicazioni TOTP comunemente compatibili rientrano Google Authenticator, Microsoft Authenticator, Duo Mobile e altri gestori che supportano codici basati sul tempo. La scelta dell’app è indipendente da Xlogic.
Come attivare la 2FA per cPanel
- accedi al tuo account cPanel;
- apri la sezione Sicurezza;
- seleziona Two-Factor Authentication o Autenticazione a due fattori;
- scegli Set Up Two-Factor Authentication;
- scansiona il codice QR con l’app TOTP;
- se la scansione non funziona, inserisci manualmente account e chiave mostrati dal pannello;
- digita il codice di sicurezza a sei cifre generato dall’app;
- conferma la configurazione;
- esci e prova l’accesso in una nuova finestra privata del browser.
Non chiudere la sessione iniziale prima di aver verificato il nuovo login. In caso di errore puoi ancora controllare la configurazione senza restare escluso dal pannello.
Come attivare la 2FA per Webmail
Accedi direttamente alla casella Webmail, quindi apri il menu delle impostazioni dell’account e cerca Two-Factor Authentication. La procedura utilizza lo stesso principio:
- avvia la configurazione;
- scansiona il QR code con l’app TOTP;
- inserisci il codice generato;
- conferma e prova un nuovo accesso a Webmail.
La configurazione della casella può essere distinta da quella dell’account principale cPanel. Non presumere quindi che l’attivazione eseguita in cPanel protegga automaticamente ogni login Webmail o viceversa: verifica il comportamento reale con una prova controllata.
Come verificare che funzioni
Apri una finestra privata o un browser diverso e raggiungi la pagina di accesso corretta. Inserisci utente e password. Se la funzione è attiva, il sistema richiede anche il codice temporaneo.
Controlla questi casi:
- codice valido accettato;
- codice scaduto rifiutato;
- accesso cPanel verificato separatamente da Webmail;
- client di posta ancora funzionanti;
- accessi salvati nel browser rimossi dai dispositivi condivisi.
Il codice risulta sempre errato
I codici TOTP dipendono dall’orario. Se vengono rifiutati:
- attiva data e ora automatiche sul telefono;
- attendi la generazione del codice successivo;
- controlla di aver selezionato nell’app l’account corretto;
- non inserire spazi prima o dopo il codice;
- se hai configurato due volte lo stesso account, elimina solamente la voce errata dopo aver identificato quella funzionante.
Non tentare decine di codici consecutivi: potresti attivare protezioni contro i tentativi ripetuti e bloccare temporaneamente il tuo indirizzo IP.
Che cosa fare se perdi il telefono
La procedura dipende dai metodi di recupero che hai predisposto. Puoi utilizzare un backup protetto dell’app TOTP, un secondo dispositivo autorizzato o richiedere la disattivazione amministrativa della 2FA dopo le verifiche di identità previste.
Non conservare la chiave segreta nello stesso telefono senza protezione. Evita anche screenshot del QR code salvati automaticamente nel cloud o condivisi tramite chat.
2FA e programmi di posta
L’accesso a Webmail è diverso dalla configurazione IMAP, POP3 e SMTP di Outlook, Thunderbird, Apple Mail o smartphone. L’attivazione della 2FA può non modificare le credenziali già usate dal programma di posta. Se un client smette di funzionare:
- controlla hostname, porte e crittografia;
- verifica che la password salvata sia corretta;
- non disattivare subito la 2FA senza leggere l’errore;
- rimuovi password vecchie memorizzate su altri dispositivi;
- apri un ticket indicando il messaggio completo, senza inviare la password.
Buone pratiche di sicurezza
- utilizza password differenti per cPanel e caselle email;
- proteggi l’app TOTP con blocco biometrico o PIN;
- mantieni aggiornato il sistema del telefono;
- non approvare richieste che non hai avviato;
- rimuovi gli accessi dai dispositivi ceduti o dismessi;
- verifica periodicamente le caselle e gli account FTP presenti in cPanel.
La 2FA per cPanel e Webmail riduce il rischio legato al furto della password, ma deve essere accompagnata da gestione corretta delle credenziali e dispositivi protetti.
Revocare o riconfigurare la 2FA
Se cambi telefono, non eliminare subito la configurazione funzionante. Accedi con il vecchio dispositivo, disattiva la 2FA dal pannello e attivala nuovamente sul nuovo telefono. Esegui poi un test in una finestra privata prima di formattare o cedere il dispositivo precedente.
Se sospetti che QR code o chiave segreta siano stati copiati, considera compromesso anche il secondo fattore: disattiva la configurazione, generane una nuova e cambia la password. I codici TOTP non identificano il dispositivo; chiunque possieda la chiave segreta può generare gli stessi codici temporanei.
2FA su più dispositivi
È possibile scansionare lo stesso QR code con più dispositivi durante la configurazione, ma questa scelta aumenta il numero di copie della chiave segreta. Utilizzala solo quando esiste una necessità organizzativa reale e proteggi ogni dispositivo. Per account aziendali è preferibile documentare chi può accedere e rimuovere tempestivamente i dispositivi non più autorizzati.
Quando aprire un ticket Xlogic
Apri un ticket se la voce 2FA non è presente, se hai perso definitivamente il dispositivo o se il codice viene rifiutato nonostante l’orario corretto. Indica account o casella interessata, schermata visualizzata e data del problema. Non inviare password, chiave TOTP, QR code o codici temporanei.
Fonti tecniche ufficiali
- cPanel: Two-Factor Authentication for cPanel
- cPanel: Webmail settings and Two-Factor Authentication
- cPanel: How to log in with 2FA
Domande frequenti sulla 2FA
La 2FA cambia la password di cPanel?
No. La password resta valida, ma al login viene richiesto anche un codice temporaneo generato dall’app TOTP.
La 2FA di cPanel protegge automaticamente Webmail?
Non sempre. Le configurazioni possono essere distinte. Attiva e verifica la funzione nel login specifico che desideri proteggere.
Outlook richiederà il codice a sei cifre?
Normalmente i client IMAP, POP3 e SMTP non mostrano il login Webmail con codice TOTP. Controlla però il comportamento previsto dalla configurazione del servizio.
Posso usare la stessa app per più account?
Sì. Le app TOTP possono gestire più voci, ma assegna nomi chiari per evitare di inserire il codice dell’account sbagliato.
L’assistenza può chiedermi il QR code?
No. Non inviare QR code, chiave segreta, password o codici temporanei. Sono credenziali riservate.