Prima o poi uno strumento per Bluesky ti chiede di autorizzarlo. Ci sono due modi, non sono ugualmente sicuri, e vale trenta secondi capire quale ti stanno offrendo.
App password: una seconda chiave della stessa porta
Una app password è una password secondaria che generi in Impostazioni →
Privacy e sicurezza → App password. Ha la forma abcd-efgh-ijkl-mnop. La dai a
uno strumento al posto della password vera.
Cosa ti dà:
- Non consegni mai la password vera dell’account.
- Puoi revocare una singola app password senza toccare altro.
- Ogni strumento può avere la sua, così sai chi tagliare fuori.
Cosa non ti dà:
- Permessi limitati. Una app password può fare quasi tutto quello che puoi fare tu: pubblicare, seguire, smettere di seguire, mettere like, modificare il profilo. Non esiste una app password “sola lettura”. (Bluesky ha aggiunto un’opzione per l’accesso ai messaggi diretti; tutto il resto è incluso di default.)
- Scadenza. Funziona finché non la revochi.
Quindi la regola è semplice: incolla una app password solo dentro qualcosa a cui affideresti la possibilità di pubblicare a nome tuo, perché è esattamente ciò che stai autorizzando.
OAuth: la porta con una serratura che controlli tu
Il protocollo AT ora ha un OAuth vero, ed è quello che le app nuove dovrebbero usare. Il flusso ti sarà familiare da ogni “Accedi con…”: l’app ti manda sul tuo server, tu approvi, torni indietro già autenticato. L’app non vede mai una password.
Cosa cambia in pratica:
- Niente da copiare e incollare. Un pulsante.
- Token, non password. L’app riceve un token che scade e viene rinnovato: un database di token rubato invecchia da solo, una app password rubata no.
- Una revoca che significa qualcosa. Vedi l’app nelle impostazioni dell’account e la tagli fuori, senza toccare altro.
- Richieste legate a una chiave. Il protocollo usa DPoP, che lega ogni richiesta a una chiave in mano all’app: un token intercettato, da solo, non basta.
L’indicazione di Bluesky è che le app con login utente usino OAuth e che le app password restino accettabili per bot e script da riga di comando. Aspettati che il passaggio “incolla una app password” sparisca dagli strumenti seri nel giro di un anno.
Come revocare l’accesso, in entrambi i casi
- App password: Impostazioni → Privacy e sicurezza → App password → cancella quella che avevi dato. Lo strumento smette di funzionare all’istante.
- OAuth: nella stessa area trovi le app autorizzate; revochi da lì.
Fallo appena smetti di usare uno strumento. Non costa niente e chiude una porta.
Una lista di controllo prima di autorizzare qualsiasi cosa
- Spiega cosa farà? “Gestire i tuoi follow” è una promessa verificabile. “Far crescere il tuo account” no.
- Ha davvero bisogno di scrivere? Una dashboard che legge soltanto il grafo non ha bisogno di nessuna credenziale: il protocollo AT serve il grafo di follow pubblicamente. Se uno strumento di sola lettura chiede una password, chiediti perché. (L’analizzatore di Blue Horizons funziona senza login proprio per questo.)
- Dove finisce la credenziale? Cifrata a riposo è il minimo. Dentro un’estensione del browser o un foglio di calcolo è un no.
- Puoi revocarla da un posto solo? Se la risposta è “scrivici una mail”, gira alla larga.
Cosa fa questo strumento
Blue Horizons usa la strada OAuth e soltanto quella. Non c’è nessun campo, da nessuna parte, per una app password, e nemmeno per la password del tuo account: approvi l’accesso sulla schermata di Bluesky e lo revochi dalle impostazioni di Bluesky. L’analizzatore gratuito non chiede nessuna credenziale, perché il grafo dei follow è pubblico.
Non è una cosa da prendere sulla fiducia: la schermata di accesso offre un solo bottone.
La regola pratica
Sola lettura? Non dovrebbe servire nessuna credenziale. Azioni a tuo nome? Meglio OAuth, accetta una app password da uno strumento di cui ti fidi, e revocala quando hai finito. Mai e poi mai la password vera dell’account: nessuno strumento legittimo per Bluesky te la chiederà.
Il motivo per cui a uno strumento in sola lettura non serve nulla è che il grafo dei follow è pubblico: chiunque può calcolare i tuoi reciproci senza credenziali. Serve permesso per scrivere, e i limiti della rete spiegano quanto costa.
Provalo senza collegare niente: analizza un handle.