Piattaforma & Sicurezza
La 2FA (autenticazione a due fattori) richiede una seconda prova di identità oltre alla password, tipicamente un codice basato sul tempo da un'app di autenticazione o un codice inviato via email, così che una password rubata da sola non sia sufficiente per accedere o per eseguire un'azione sensibile.
Le password vengono riutilizzate, sottratte con phishing e trapelate; una dashboard di trading che può aggiungere chiavi API, cambiare obiettivi o eliminare account con la sola password è sicura solo quanto il luogo più debole in cui quella password è mai stata usata. La 2FA trasforma una password trapelata in un fastidio invece che in una presa di controllo. È importante sulla piattaforma, sull'exchange e su TradingView, che non mostrerà nemmeno il campo del webhook finché la 2FA non è abilitata sull'account TradingView.
AlgoVesta supporta secondi fattori basati su app di autenticazione ed email sulla dashboard, e applica un controllo di verifica aggiuntiva (step-up) alle azioni che non possono essere annullate: eliminare l'account, eliminare un account MT5 o una chiave exchange, e abilitare il trading live su un account. Per queste azioni la piattaforma richiede una prova d'identità recente, un accesso recente con il provider che hai usato (Google, Apple o password) o un codice a secondo fattore valido, invece di affidarsi a un token di sessione esistente. I token di accesso stessi sono di breve durata e vengono rinnovati silenziosamente, così un token catturato scade rapidamente. Le chiavi MCP live e le azioni che riducono la sicurezza richiedono la verifica aggiuntiva; le azioni che aumentano la sicurezza, come disabilitare il trading live, no, così proteggersi non viene mai reso più difficile. Nuovi accessi da un dispositivo o una posizione non familiari attivano un avviso via email. Vedi la pagina della Sicurezza.
La password di un utente subisce phishing. L'attaccante accede alla dashboard ma non può eliminare la chiave exchange dell'utente né abilitare il trading live sull'account paper senza il secondo fattore, e l'utente riceve un'email di accesso da nuovo dispositivo, cambia la password e rivede le sessioni. La chiave exchange stessa era solo-trading e ristretta per IP, quindi anche un accesso riuscito alla dashboard non avrebbe permesso un prelievo.