Passkey / Password / Autenticazione
Password e passkey: come funziona davvero l'accesso moderno

Una password e una passkey possono comparire nella stessa schermata di accesso, ma si basano su modelli di sicurezza diversi. Una password è un segreto riutilizzabile che conosci e invii a un servizio. Una passkey usa la crittografia a chiave pubblica: una chiave privata rimane presso il provider di passkey, mentre il servizio memorizza la chiave pubblica corrispondente. L'accesso dimostra il controllo della chiave privata senza rivelarla.
Questa differenza elimina diversi problemi comuni delle password, ma non rende invulnerabile il resto dell'account. La sicurezza del dispositivo, il recupero presso il provider di passkey, l'implementazione dell'applicazione e il recupero dell'account restano importanti. Il confronto utile, quindi, non è tra password imperfette e passkey perfette, ma tra gli attacchi che ciascun sistema previene e le responsabilità che rimangono.
Come funziona l'accesso con password
Quando crei una password, un servizio progettato correttamente non deve memorizzarla in chiaro. Memorizza il risultato prodotto da un processo di hashing della password con un salt univoco. Durante l'accesso, il servizio elabora la password inserita e confronta il risultato. Tuttavia, se un aggressore ti induce a inserire la password in un sito contraffatto, riceve il segreto riutilizzabile e può provarlo sul servizio autentico.
Il riutilizzo estende i danni. Se la stessa password protegge più account, una credenziale esposta può essere provata altrove tramite credential stuffing. Password uniche, generate e salvate da un password manager, limitano questa propagazione. L'autenticazione a più fattori aggiunge un'altra barriera, anche se i codici che un utente può digitare in una pagina di phishing possono essere inoltrati da un aggressore.
Cosa contiene una passkey
Una passkey è una credenziale FIDO associata a un account presso uno specifico sito web o un'applicazione. Durante la creazione, l'autenticatore genera una coppia di chiavi crittografiche. La chiave pubblica viene registrata presso il servizio. La chiave privata è protetta da un provider di passkey su un dispositivo, una chiave di sicurezza, il gestore delle credenziali del sistema operativo o un gestore di terze parti compatibile.
Lo sblocco del dispositivo con PIN, impronta digitale, riconoscimento facciale o sequenza autorizza l'uso della chiave privata. La verifica biometrica avviene normalmente sul dispositivo; il servizio riceve una prova crittografica, non i dati dell'impronta o del volto. La panoramica sulle passkey della FIDO Alliance descrive le passkey come credenziali FIDO multipiattaforma utilizzate tramite la stessa azione con cui si sblocca un dispositivo.

Come funziona l'accesso con passkey
- Il servizio invia una nuova challenge crittografica al browser o all'applicazione.
- L'autenticatore conferma che la richiesta appartenga al servizio registrato e, quando necessario, richiede il consenso dell'utente o la verifica del dispositivo.
- La chiave privata firma la challenge sul dispositivo.
- Il servizio verifica la firma usando la chiave pubblica che ha già memorizzato.
- La nuova challenge impedisce di riutilizzare una vecchia risposta per un nuovo accesso.
Il meccanismo web è standardizzato tramite WebAuthn. La specifica W3C Web Authentication definisce credenziali associate a una relying party e gestite tramite il browser e l'autenticatore. Questo legame con l'origine è fondamentale per la resistenza al phishing: una credenziale registrata per un servizio non viene proposta a un dominio che lo imita.

Cosa migliorano le passkey
- Durante l'accesso non viene inviata alcuna password riutilizzabile.
- Ogni servizio riceve una credenziale diversa, eliminando il riutilizzo delle password tra siti.
- Una pagina di phishing su un'altra origine non può richiedere la credenziale registrata per il servizio legittimo.
- Una violazione del server espone chiavi pubbliche anziché un database di password che può essere violato e riutilizzato.
- Lo sblocco del dispositivo può sostituire la necessità di ricordare e digitare un segreto complesso.
Cosa non risolvono da sole le passkey
- Un dispositivo compromesso o sbloccato può comunque esporre una sessione attiva o consentire l'uso della credenziale.
- Estensioni del browser malevole, vulnerabilità delle applicazioni e furto di sessione esistono al di fuori del protocollo delle passkey.
- Un sistema debole di recupero dell'account può aggirare un metodo di accesso robusto.
- Perdere l'accesso a tutti i dispositivi e metodi di recupero può comunque impedire all'utente di accedere all'account.
- Un utente può ancora essere ingannato e autorizzare un'azione dannosa dopo un accesso legittimo.
Le linee guida FIDO sottolineano che una protezione completa dal phishing comprende anche la registrazione e il recupero, non soltanto il normale passaggio di accesso. Un servizio che consente a un aggressore di reimpostare l'account tramite un metodo alternativo debole si limita a spostare il punto vulnerabile anziché eliminarlo.
Un piano pratico di migrazione
- Crea passkey per i servizi importanti che le supportano, quindi verifica dove sono memorizzate e in che modo vengono sincronizzate o restano associate al dispositivo.
- Aggiungi più di un metodo di recupero quando il servizio lo consente, per esempio un secondo dispositivo affidabile o una chiave di sicurezza hardware.
- Conserva password uniche in un password manager per i servizi che le richiedono ancora.
- Attiva il secondo fattore più robusto disponibile per gli account che usano ancora password, preferendo quando possibile metodi resistenti al phishing.
- Conserva i codici di recupero offline in un luogo accessibile anche quando il dispositivo principale non è disponibile.
- Controlla i vecchi dispositivi e le sessioni attive dopo aver sostituito o perso un dispositivo.
Le passkey rappresentano un miglioramento significativo perché cambiano il protocollo, non soltanto la forma del segreto. La loro adozione resterà eterogenea ancora per qualche tempo, quindi la maggior parte delle persone avrà bisogno di entrambi i sistemi: passkey dove supportate e password robuste e uniche, con un'adeguata protezione a più fattori, in tutti gli altri casi.