HITLEAD richiede ora l'autenticazione a due fattori (2FA) ogni volta che un utente modifica il numero di telefono sul proprio profilo. Questo allinea la procedura di aggiornamento del telefono con il flusso già esistente per la modifica dell'email + 2FA, chiude un percorso ad alto rischio di compromissione dell'account e migliora la sicurezza complessiva. Questo articolo spiega come funziona, chi riguarda e come completare la verifica tramite Email, SMS (su un numero verificato esistente) o App Authenticator (TOTP).


INDICE DEI CONTENUTI


Cos'è la 2FA per la Modifica del Numero di Telefono?

La 2FA obbligatoria aggiunge una verifica di sicurezza ogni volta che un utente tenta di cambiare il numero di telefono sul proprio profilo HITLEAD. La verifica deve essere completata tramite un canale precedentemente verificato — la tua email esistente, il tuo numero di telefono verificato esistente, o un'app authenticator TOTP se l'hai abilitata. Questo impedisce agli aggressori di sostituire il tuo numero e prendere il controllo del tuo account.

HITLEAD applica un controllo 2FA prima di salvare qualsiasi modifica al numero di telefono. Gli OTP/codici vengono inviati solo a canali fidati e verificati, mai al nuovo numero di telefono che si sta aggiungendo.


Principali Vantaggi della 2FA per la Modifica del Numero di Telefono

Comprendere i vantaggi aiuta i team ad adottare le best practice e a spiegare la modifica agli utenti. I punti seguenti si concentrano sull'impatto quotidiano per admin e utenti finali.

  • Sicurezza dell'account: impedisce i takeover tramite sostituzione del numero bloccando l'invio di OTP a numeri nuovi.
  • Coerenza: rispecchia l'esperienza di aggiornamento email + 2FA, riducendo la confusione tra le modifiche al profilo.
  • Conformità e fiducia: rafforza i controlli di identità sui dati critici del profilo.
  • Protezione dagli abusi: i limiti giornalieri di tentativi riducono le richieste di modifica brute-force o spam.

Requisiti e Prerequisiti

Verificare almeno un canale sicuro in anticipo garantisce di poter superare la 2FA quando si aggiorna il numero di telefono. Usa questa checklist prima di tentare una modifica.

  • Devi avere almeno un canale verificato sul tuo profilo:
    • Email verificata (consigliato)
    • Telefono verificato (SMS)
    • App Authenticator (TOTP) abilitata (opzionale, consigliato)
  • Devi poter accedere al canale selezionato durante la modifica.
  • Il tuo ruolo/permessi deve consentire la modifica del proprio profilo; gli admin devono avere il permesso di modificare i profili dei membri del team se effettuano aggiornamenti per conto di altri.

Suggerimento: Se attualmente non hai nessun canale verificato, configura prima il TOTP o verifica la tua email per non rimanere bloccato durante la modifica del numero.


Canali di Verifica Supportati e Logica di Selezione

HITLEAD offre solo le opzioni di verifica già considerate affidabili per il tuo account. Questa sezione chiarisce quali opzioni vedrai e perché.

  • Email (OTP all'email verificata esistente) – sempre disponibile se la tua email è verificata.
  • SMS (OTP al telefono verificato esistente) – disponibile solo se il numero di telefono attuale registrato è già verificato.
  • App Authenticator (TOTP) – disponibile se hai precedentemente abilitato un'app TOTP.
  • Non consentito: l'OTP non può essere inviato al nuovo numero di telefono che si sta aggiungendo.

Cosa vedrai nell'interfaccia: Una modale di selezione del canale che elenca solo le opzioni disponibili.


Regole di Rate Limiting

Il rate limiting protegge gli account dagli abusi. Conoscere i limiti aiuta gli utenti a pianificare le modifiche e a risolvere i blocchi.

  • È consentito un massimo di 5 tentativi di modifica telefono/email per utente al giorno.
  • Quando si raggiunge il limite giornaliero, ulteriori tentativi vengono bloccati finché il contatore non si azzera.
  • Un messaggio nell'applicazione ti informerà che hai raggiunto il limite e di riprovare più tardi.

Nota: Se incontri un limite inaspettatamente, verifica se un altro admin o un processo automatizzato ha tentato modifiche per tuo conto nella stessa giornata.


Percorsi di Aggiornamento: Admin vs. Utente

L'esperienza è simile per tutti, ma gli admin possono avviare modifiche per conto dei membri del team. Capire chi riceve l'OTP e da dove iniziare evita confusione.

  • Self-service (Utente): Inizia dal tuo profilo personale e seleziona un canale verificato per completare la 2FA.
  • Avviato dall'admin (Membro del team): Inizia da Impostazioni → Team (o la pagina di gestione del team). L'OTP viene consegnato al canale verificato del membro del team, non a quello dell'admin.

Considerazioni su Sicurezza e Audit

Queste misure di sicurezza aiutano le organizzazioni a mantenere un processo di modifica del profilo sicuro e tracciabile, e a identificare rapidamente comportamenti sospetti.

  • Gli OTP non vengono mai inviati al nuovo numero di telefono che si sta aggiungendo.
  • Solo i canali verificati sono idonei per la consegna degli OTP.
  • Le modifiche sono soggette a limiti giornalieri di tentativi per ridurre l'attività brute-force.
  • (Se abilitato nel tuo piano) Consulta i log di audit/attività per vedere chi ha avviato le modifiche e quando.
  • Considera di abilitare il TOTP per aggiungere un'opzione basata su codice che funziona anche quando gli SMS non sono disponibili.

Come Configurare e Usare la 2FA Obbligatoria per la Modifica del Numero di Telefono

Segui i passaggi seguenti per aggiornare un numero di telefono in modo sicuro. I passi includono sia il flusso self-service che il flusso admin, dove applicabile.

A) Aggiorna il tuo numero di telefono (self-service)

  1. Vai su Impostazioni → My Profile (o la pagina del tuo profilo utente).

Schermata 1 — 2FA Obbligatoria per la Modifica del Numero di Telefono

  1. In Personal Data, modifica il numero di telefono.

Schermata 2 — 2FA Obbligatoria per la Modifica del Numero di Telefono

  1. Inserisci il nuovo numero di telefono, poi clicca su Update Profile.

Schermata 3 — 2FA Obbligatoria per la Modifica del Numero di Telefono

  1. Quando si apre la modale Choose how to verify, seleziona uno dei canali disponibili:
    • Email (OTP inviato alla tua email verificata)
    • Text message (OTP inviato al tuo telefono verificato esistente)
    • Use Authenticator App (inserisci il TOTP a 6 cifre)

Schermata 4 — 2FA Obbligatoria per la Modifica del Numero di Telefono

  1. Clicca su Continue. Se hai selezionato Email o SMS, recupera l'OTP e inseriscilo per verificare.

Schermata 5 — 2FA Obbligatoria per la Modifica del Numero di Telefono

  1. Dopo la verifica avvenuta con successo, conferma la modifica. Vedrai un messaggio di successo e il tuo profilo rifletterà il nuovo numero.

Importante: Se non vedi SMS come opzione, il tuo numero di telefono attuale non è verificato. Usa Email o App Authenticator invece, oppure verifica prima il tuo telefono.

B) Aggiorna il numero di telefono di un membro del team (admin)

  1. Vai su Impostazioni → Team e apri il profilo del membro del team.

Schermata 6 — 2FA Obbligatoria per la Modifica del Numero di Telefono

  1. Modifica il Phone number e inserisci il nuovo numero.

Schermata 7 — 2FA Obbligatoria per la Modifica del Numero di Telefono

  1. In Choose how to verify, seleziona un canale disponibile. Il codice viene consegnato all'email/telefono verificato del membro del team, oppure questi può fornire il codice dalla propria App Authenticator.

Schermata 8 — 2FA Obbligatoria per la Modifica del Numero di Telefono

  1. Inserisci l'OTP (o chiedi al membro del team di fornirlo in modo sicuro) e clicca su Continue per completare la modifica.

Promemoria sicurezza: Gli OTP non verranno inviati al nuovo numero che stai aggiungendo.


Risoluzione dei Problemi

Se incontri errori o non riesci a completare la verifica, usa questi suggerimenti mirati per risolvere rapidamente i problemi più comuni.

  • Nessuna opzione di verifica disponibile: Configura prima il TOTP o verifica la tua email. Devi avere almeno un canale verificato per procedere.
  • SMS non appare come opzione: Il tuo numero di telefono attuale non è verificato. Usa Email/TOTP o verifica prima il numero esistente.
  • OTP non ricevuto: Controlla la cartella spam/posta indesiderata, verifica la copertura di rete per gli SMS e richiedi un nuovo codice dopo che il timer di reinvio lo consente.
  • Limite giornaliero raggiunto: Hai raggiunto il limite di 5 tentativi/giorno. Attendi il ripristino e riprova. Considera di configurare il TOTP per ridurre la dipendenza dagli SMS.
  • Accesso perso sia all'email che al telefono: Usa i codici di backup (se abilitati) o contatta il proprietario/admin del tuo account per assistenza.

Domande Frequenti

D. Perché non posso inviare l'OTP al mio nuovo numero di telefono?

Per motivi di sicurezza, gli OTP vengono inviati solo ai canali già verificati sul tuo account. Questo blocca gli aggressori dall'aggiungere un nuovo numero e ricevere l'OTP su di esso.

D. Non vedo SMS come opzione di verifica — cosa devo fare?

SMS appare solo se il tuo telefono esistente è verificato. Usa Email o App Authenticator (TOTP) invece, oppure verifica prima il tuo numero attuale.

D. Quante volte posso tentare una modifica al giorno?

Puoi tentare fino a 5 modifiche di telefono/email per utente al giorno. Dopo di che, sarai temporaneamente bloccato fino al ripristino del contatore.

D. Chi riceve l'OTP quando un admin aggiorna il telefono di un utente?

L'utente che viene modificato. Gli OTP vengono inviati ai canali verificati di quell'utente, non all'admin.

D. Posso usare la mia app authenticator invece di Email/SMS?

Sì, se hai abilitato il TOTP per il tuo account, puoi selezionare Use Authenticator App durante la verifica e inserire il tuo codice a 6 cifre attuale.

D. Cosa succede se ho perso l'accesso sia alla mia email che al mio telefono?

Usa i codici di backup (se disponibili) o contatta il proprietario/admin del tuo account per la verifica dell'identità e il supporto al recupero.

D7. Questa modifica cambia qualcosa riguardo all'aggiornamento del mio indirizzo email?

Gli aggiornamenti email richiedono già la 2FA. Gli aggiornamenti del telefono seguono ora lo stesso standard di sicurezza per coerenza e protezione.