App password e "Accedi con Bluesky", spiegate
Aggiornato il 2026-07-25
Prima o poi uno strumento per Bluesky ti chiede di autorizzarlo. Ci sono due modi, non sono ugualmente sicuri, e vale trenta secondi capire quale ti stanno offrendo.
App password: una seconda chiave della stessa porta
Una app password è una password secondaria che generi in Impostazioni →
Privacy e sicurezza → App password. Ha la forma abcd-efgh-ijkl-mnop. La dai a
uno strumento al posto della password vera.
Cosa ti dà:
- Non consegni mai la password vera dell’account.
- Puoi revocare una singola app password senza toccare altro.
- Ogni strumento può avere la sua, così sai chi tagliare fuori.
Cosa non ti dà:
- Permessi limitati. Una app password può fare quasi tutto quello che puoi fare tu: pubblicare, seguire, smettere di seguire, mettere like, modificare il profilo. Non esiste una app password “sola lettura”. (Bluesky ha aggiunto un’opzione per l’accesso ai messaggi diretti; tutto il resto è incluso di default.)
- Scadenza. Funziona finché non la revochi.
Quindi la regola è semplice: incolla una app password solo dentro qualcosa a cui affideresti la possibilità di pubblicare a nome tuo, perché è esattamente ciò che stai autorizzando.
OAuth: la porta con una serratura che controlli tu
Il protocollo AT ora ha un OAuth vero, ed è quello che le app nuove dovrebbero usare. Il flusso ti sarà familiare da ogni “Accedi con…”: l’app ti manda sul tuo server, tu approvi, torni indietro già autenticato. L’app non vede mai una password.
Cosa cambia in pratica:
- Niente da copiare e incollare. Un pulsante.
- Token, non password. L’app riceve un token che scade e viene rinnovato: un database di token rubato invecchia da solo, una app password rubata no.
- Una revoca che significa qualcosa. Vedi l’app nelle impostazioni dell’account e la tagli fuori, senza toccare altro.
- Richieste legate a una chiave. Il protocollo usa DPoP, che lega ogni richiesta a una chiave in mano all’app: un token intercettato, da solo, non basta.
L’indicazione di Bluesky è che le app con login utente usino OAuth e che le app password restino accettabili per bot e script da riga di comando. Aspettati che il passaggio “incolla una app password” sparisca dagli strumenti seri nel giro di un anno.
Come revocare l’accesso, in entrambi i casi
- App password: Impostazioni → Privacy e sicurezza → App password → cancella quella che avevi dato. Lo strumento smette di funzionare all’istante.
- OAuth: nella stessa area trovi le app autorizzate; revochi da lì.
Fallo appena smetti di usare uno strumento. Non costa niente e chiude una porta.
Una lista di controllo prima di autorizzare qualsiasi cosa
- Spiega cosa farà? “Gestire i tuoi follow” è una promessa verificabile. “Far crescere il tuo account” no.
- Ha davvero bisogno di scrivere? Una dashboard che legge soltanto il grafo non ha bisogno di nessuna credenziale: il protocollo AT serve il grafo di follow pubblicamente. Se uno strumento di sola lettura chiede una password, chiediti perché. (L’analizzatore di Blue Horizons funziona senza login proprio per questo.)
- Dove finisce la credenziale? Cifrata a riposo è il minimo. Dentro un’estensione del browser o un foglio di calcolo è un no.
- Puoi revocarla da un posto solo? Se la risposta è “scrivici una mail”, gira alla larga.
La regola pratica
Sola lettura? Non dovrebbe servire nessuna credenziale. Azioni a tuo nome? Meglio OAuth, accetta una app password da uno strumento di cui ti fidi, e revocala quando hai finito. Mai e poi mai la password vera dell’account: nessuno strumento legittimo per Bluesky te la chiederà.