---
title: "Gli inviti ora sono link"
summary: "Nella console Elchi gli inviti usavano l'indirizzo e-mail e si fidavano di chi lo aveva. Ora un invito è un link che funziona una volta, per sette giorni."
author: "Samuel Krauss"
author_title: "Founder"
publisher: "Elchi Studios"
published: 2026-10-03
updated: 2026-10-09
url: https://elchi.dev/it/journal/gli-inviti-ora-sono-link
language: it
translation_of: https://elchi.dev/en/journal/invitations-are-links-now
tags: ["eauth","console","security"]
words: 712
---

# Gli inviti ora sono link

*Di Samuel Krauss, Founder. Pubblicato il 3 ottobre 2026.*

> Nella console Elchi gli inviti usavano l'indirizzo e-mail e si fidavano di chi lo aveva. Ora un invito è un link che funziona una volta, per sette giorni.

Per invitare qualcuno a lavorare su un'applicazione nella console Elchi si usava l'indirizzo. Si digitava l'indirizzo e-mail di un collega: se esisteva un account con quell'indirizzo, entrava subito; altrimenti l'invito restava in attesa finché qualcuno non si registrava con quell'indirizzo. Da questo rilascio, invece, un invito è un link.

## Cosa non andava con l'indirizzo

Fino a questo rilascio, EAuth non verificava mai che un indirizzo appartenesse alla persona che lo digitava. Chiunque poteva registrare un account con `colleague@yourcompany.ch` prima del Suo collega. Se poi Lei invitava quell'indirizzo, il posto andava a chi deteneva l'account, con il ruolo scelto da Lei, admin compreso.

Lo abbiamo trovato in una revisione del nostro codice, non a causa di un incidente. Quando questo rilascio è uscito nessuno al di fuori di Elchi Studios aveva un account, quindi nessuno all'esterno dell'azienda può esserne stato colpito. Andava comunque eliminato prima che qualcuno ci facesse affidamento.

Questo rilascio chiude la falla evidente anche in un secondo modo: ora EAuth non consegna a nessuna applicazione, compresa la nostra console, un account il cui indirizzo non sia stato confermato con un link inviato a quell'indirizzo. Nemmeno così l'indirizzo diventerebbe la chiave giusta. Un indirizzo confermato dimostra che qualcuno legge una casella di posta. Non dimostra che sia la persona che Lei intendeva: le caselle si condividono, si inoltrano e si ereditano. Un invito deve andare alla persona scelta, non a chi risulta controllare una stringa.

## Come funziona ora

Quando Lei invita qualcuno, la console Le dà un link. Lo invia Lei stesso, sul canale di cui già si fida.

- Il link viene mostrato una sola volta. Ne conserviamo solo un digest, come per ogni altra credenziale, quindi più tardi nessuno può rileggerlo, nemmeno noi.
- Funziona una volta, per sette giorni.
- L'indirizzo digitato è solo un promemoria di chi è il destinatario. Invitare di nuovo lo stesso indirizzo sostituisce il link, così un link finito nel posto sbagliato smette di funzionare.
- Aprire il link mostra l'invito e chiede conferma. Per entrare basta un clic. Gli scanner della posta e le anteprime dei link nelle app di messaggistica aprono i link da soli, e non devono consumare un invito destinato a una persona.
- Chi non ha effettuato l'accesso accede o crea prima un account, ed entra subito dopo. Un nuovo account conferma il proprio indirizzo strada facendo, con il link che EAuth invia per e-mail, e torna alla console. Se ci vuole più di un'ora, il link d'invito va aperto un'altra volta; funziona comunque per il resto dei suoi sette giorni.
- Un link muore con l'autorità di chi l'ha creato. Se l'admin che ha invitato qualcuno viene rimosso dall'applicazione o perde il ruolo di admin, i suoi link aperti smettono di funzionare.
- Entrare non cambia mai un ruolo che qualcuno ha già. Un vecchio link non può promuovere o declassare un membro di nascosto.

La regola sull'autorità è nata da una seconda revisione, quando la prima versione era già finita. Senza di essa, un admin in procinto di essere rimosso avrebbe potuto invitare un proprio account di riserva e usare il link per rientrare.

## Quanto costa

Il link deve inviarlo Lei. Non lo mandiamo per e-mail, ed è una scelta: Lei sa su quale canale il Suo collega si aspetta un link, e un invito che arriva per posta da noi sarebbe un messaggio in più da imitare per chiunque voglia fare phishing al Suo team. Inviarlo da sé costa qualche secondo di copia e incolla, e accanto al link la console mette un pulsante apposta.

Gli inviti creati alla vecchia maniera, se ce n'erano, sono scaduti con questo rilascio, perché nessuno possiede un link per loro.

## Uno schema, tre posti

Lo stesso tipo di link ora porta tre cose: un invito, la conferma di un indirizzo e il ripristino di una password. Ognuno è fatto di 256 bit casuali, è salvato solo come digest e funziona una volta per un tempo limitato: sette giorni per un invito, un giorno per una conferma, un'ora per un ripristino. Aprire un link di ripristino o un invito non lo consuma mai da solo; lo consuma soltanto il clic della persona. La conferma di un indirizzo è l'eccezione, perché chi può aprire la posta inviata a quell'indirizzo è esattamente la persona di cui la conferma si occupa.

## Fonti

1. [Forgot Password Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Forgot_Password_Cheat_Sheet.html), OWASP, consultato il 2026-10-03
