«Mandami gli accessi FTP e all'hosting»: cosa stai consegnando

    È una richiesta normale e quasi sempre legittima. Diventa un problema per come viene soddisfatta: mandando l'unica password che apre tutto.

    L'FTP è il canale con cui si caricano e scaricano i file del sito sul server; il pannello dell'hosting è l'amministrazione di tutto ciò che sta intorno — domini, caselle di posta, database, backup. Chi ha il secondo ha anche il primo, e molto altro. La richiesta è legittima per lavorare; quello che non è normale è che l'unico modo per soddisfarla sia consegnare la vostra password principale.

    6 minTitolari e responsabili che seguono un progetto web

    Tre livelli di accesso, tre poteri diversi

    Vengono chiamati tutti «gli accessi», e non sono la stessa cosa
    AccessoCosa permetteVa dato?
    FTP o SFTP limitato alla cartella del sitoCaricare e scaricare i file di quel sitoSì, ed è quello che serve davvero
    Pannello di amministrazione del sitoModificare contenuti, utenti, impostazioni del CMSSì, con un utente dedicato
    Pannello dell'hostingTutto: domini, caselle, database, backup, altri sitiSolo se necessario, e mai con l'account principale

    La differenza fra la prima e la terza riga è enorme e non si vede dal nome. Chi entra nel pannello dell'hosting può leggere le caselle di posta aziendali, esportare il database con tutti i dati dei clienti e cancellare i backup. Serve raramente, e quando serve dovrebbe essere per un'operazione specifica e circoscritta.

    Cosa rispondere, in pratica

    1. 01

      Chiedete quale accesso serve, per fare cosa

      «Mi servono gli accessi» non è una richiesta: è una categoria. Un tecnico sa dirvi se gli serve caricare file, entrare nel pannello del sito o toccare la configurazione del server, e sono tre risposte molto diverse.

    2. 02

      Create un utente dedicato, non condividete il vostro

      Quasi tutti i servizi di hosting permettono di creare utenti FTP aggiuntivi limitati a una cartella, e i sistemi di gestione dei contenuti permettono utenti con ruoli. È il modo corretto: l'accesso è tracciabile, revocabile e limitato.

    3. 03

      Non mandate password via email o messaggio

      Restano lì per anni, in due caselle, e finiscono in qualunque archivio venga compromesso in futuro. Usate uno strumento di condivisione con scadenza, oppure mandate utente e password su due canali diversi. È una precauzione di trenta secondi.

    4. 04

      Segnate cosa avete dato e a chi

      Una riga su un foglio: data, a chi, quale accesso, per quale lavoro. Serve per revocare a fine progetto, e serve il giorno in cui vi chiedete chi ha ancora le chiavi di casa vostra.

    5. 05

      Revocate a lavoro finito

      Non per sfiducia: perché è la prassi con qualunque fornitore che entra in azienda. Se la collaborazione continua, l'accesso dedicato resta ed è giusto così. Se finisce, si chiude.

    Ti creo un utente FTP limitato alla cartella del sito e un utente amministratore sul CMS, così restano tracciabili. Se ti serve anche il pannello dell'hosting dimmi per quale operazione, perché lì ci sono anche le caselle di posta aziendali.

    Una risposta che nessun tecnico serio contesta

    Se il fornitore preferisce l'accesso completo

    Capita, e non è necessariamente un campanello d'allarme: per chi lavora su molti siti, avere il pieno controllo è più veloce. La comodità però è sua e il rischio è vostro, e la richiesta di un accesso circoscritto non ha nessuna controindicazione tecnica. Il modo in cui viene accolta è un'informazione utile su come sarà lavorare insieme.

    Prima di dare qualsiasi accesso

    • So cosa c'è dentro quel pannello oltre al sito (altre caselle, altri siti, i backup)
    • Ho creato un utente dedicato invece di condividere il mio
    • Ho verificato che il mio account principale abbia un secondo fattore di autenticazione
    • Ho un backup recente, fatto da me, scaricato da qualche parte
    • Ho scritto da qualche parte cosa ho dato, a chi e quando

    Domande frequenti

    FTP e SFTP sono la stessa cosa?
    Fanno la stessa cosa in modi diversi: l'FTP tradizionale trasmette credenziali e file senza cifratura, l'SFTP li protegge. Oggi praticamente tutti gli hosting offrono la versione protetta, e se il vostro fornitore vi chiede ancora l'FTP semplice vale la pena domandare se esiste l'alternativa.
    Posso cambiare la password dopo che ha finito?
    Sì, ed è la prassi corretta. Ancora meglio: create un utente dedicato all'inizio e disattivatelo alla fine, così non dovete cambiare la vostra password e non interrompete nient'altro.
    Il fornitore dice che gli serve l'accesso al database: è normale?
    Per certe operazioni sì — una migrazione, una correzione massiva, un'ottimizzazione. Il database però contiene i dati dei vostri clienti: è il momento in cui vale la pena verificare che esista una nomina scritta a responsabile del trattamento, che è un obbligo e non una formalità.
    Come faccio a sapere chi ha ancora accesso oggi?
    Nel pannello dell'hosting e nel sistema di gestione del sito esiste l'elenco degli utenti. È una verifica di cinque minuti che in quasi tutte le aziende restituisce almeno un nome che non c'entra più niente: un'agenzia precedente, un collaboratore, un tecnico di passaggio.

    Continua da qui

    Non sapete chi ha le chiavi del vostro sito

    L'elenco degli utenti si guarda in cinque minuti e quasi sempre contiene qualcuno che non c'entra più. Ve lo controlliamo insieme, senza vendervi nulla.

    • 30 minuti, online
    • Nessun impegno
    • Analisi del tuo caso reale
    • Risposta entro 24 ore