Password monouso (OTP)
Una password monouso (OTP) è un codice temporaneo utilizzato per l'autenticazione a due fattori (2FA). KeePassium può memorizzare e generare password monouso basate sul tempo, lo schema più diffuso nel web moderno.
Memorizzare le OTP nel proprio database è un metodo sicuro, portatile e indipendente dal fornitore.
Come funzionano le OTP
Questa sezione offre una rapida panoramica sul funzionamento delle OTP basate sul tempo.
Durante la configurazione iniziale, il servizio online e l'app client (come KeePassium) si scambiano un segreto. Si tratta di una breve sequenza di caratteri, generata casualmente dal server e inviata al client tramite un codice QR. Sia il server che il client memorizzano il segreto, e con questo la configurazione iniziale è completata.
Durante l'uso quotidiano, ogni volta che devi accedere al server, sia il server che KeePassium eseguono i seguenti passaggi:
- Contano quanto tempo è trascorso dal 1° gennaio 1970. Tuttavia, invece di contare ogni secondo, si considerano intervalli di tempo più lunghi, ad esempio 30 secondi. In altre parole, si calcola il numero di mezzi minuti trascorsi dalla data di riferimento (il conteggio).
- Il numero di mezzi minuti viene elaborato da un algoritmo crittografico controllato dal valore del segreto.
- Il risultato viene abbreviato a 6–8 cifre per facilitarne la digitazione.
INFO
L'intervallo di tempo, l'algoritmo crittografico e la lunghezza del codice sono tutti parametri configurabili che fanno parte della configurazione OTP. Lo standard completo è disponibile nella RFC6238.
Infine, quando inserisci l'OTP generata nel modulo di accesso, il server confronta il tuo codice con quello generato localmente. Se coincidono, il server ha una prova solida che il client conosce il segreto — anche se non se lo sono scambiato durante la verifica.
Configurazione delle OTP
Ci sono due modi per configurare una OTP in KeePassium: scansionando un codice QR oppure digitando il segreto manualmente.
Con un codice QR
Questo è il metodo più semplice e veloce:
- Apri l'editor delle voci
- Tocca + in alto, poi Codice di verifica → Scansiona codice QR
- Inquadra con la fotocamera il codice QR mostrato dal sito web di destinazione.
- In alternativa, puoi importare il codice QR da una foto.
La configurazione verrà salvata in un campo personalizzato denominato otp, come URI otpauth (lo standard de facto per i codici QR 2FA).

Con l'app Fotocamera o un link otpauth
Se la tua configurazione OTP è fornita come URL che inizia con otpauth://, anche KeePassium può gestirla.
- Apri le impostazioni del dispositivo → Generali → Inserimento automatico e password
- Imposta il campo Configura i codici in su KeePassium
Ora KeePassium si aprirà automaticamente ogni volta che tocchi un link di configurazione OTP o scansioni un codice QR OTP con l'app Fotocamera. L'app ti guiderà quindi nell'importazione della configurazione OTP nella voce appropriata.
Con una chiave segreta
La configurazione manuale con la chiave segreta è utile quando non puoi scansionare codici QR.

- Sul sito web, seleziona l'opzione per inserire la chiave segreta manualmente
- Copia la chiave segreta negli appunti
- In KeePassium, apri l'editor delle voci, tocca + in alto → Codice di verifica → Inserisci manualmente
- Incolla la chiave segreta e tocca Fine
TIP
Spazi e maiuscole non contano. Abc e a B C sono lo stesso codice.
Per le OTP di Steam
Il servizio Steam di Valve utilizza un proprio formato TOTP. Anche KeePassium può generare codici TOTP di Steam.
Apri la voce di Steam nel tuo database e crea due campi personalizzati:
TOTP Settingscon valore30;S(30 è l'intervallo di aggiornamento e S indica che i codici TOTP devono avere il formato specifico di Steam)TOTP Seedcon la chiave segreta (in formato Base32)
L'estrazione della chiave segreta di Steam non è ufficialmente supportata da Valve, ma è possibile. La procedura esula dallo scopo di questo documento.
Utilizzare le OTP
Una volta configurati, i codici OTP appaiono sia nell'elenco delle voci sia nel visualizzatore delle voci.

Nell'elenco delle voci, i codici OTP sono normalmente nascosti dietro i pulsanti . Tocca il pulsante per rivelare l'OTP e copiarla negli appunti.
Quando l'OTP sta per scadere, inizia a pulsare con un colore. A volte è meglio attendere il codice successivo per assicurarsi che venga accettato dal server.
Nel visualizzatore delle voci, i codici OTP sono mostrati direttamente. La piccola linea sotto il codice indica il tempo rimanente prima dell'aggiornamento del codice. Il campo con i dati di configurazione OTP è nascosto nel visualizzatore. Per accedervi, avvia la modifica della voce.

Compatibilità
I codici OTP configurati con KeePassium sono compatibili con KeePassXC e con la maggior parte delle app per dispositivi mobili. Vale anche il contrario: i codici configurati in altre app funzioneranno anche in KeePassium.
Un'eccezione degna di nota è KeePass, che richiede il plugin KeePassOTP per interpretare le OTP configurate da altre app.
Risoluzione dei problemi
Il pulsante di configurazione OTP non compare
Il tuo file di database utilizza un formato datato che non supporta i campi personalizzati nelle voci. Come soluzione, aggiorna il database al formato KDBX.
I codici OTP generati sembrano non validi
- Assicurati che l'ora di sistema del dispositivo sia corretta. Anche uno scarto di 30 secondi può rendere non validi i codici generati.
- Controlla che la chiave segreta inserita non contenga errori di battitura. Spazi e maiuscole non contano.