Home Sicurezza Passkey: perché la vera sfida è il dispositivo

Passkey: perché la vera sfida è il dispositivo

0
806
Passkey

Le passkey vengono spesso raccontate come il rimedio definitivo alle password: niente credenziali da ricordare, meno phishing e fine dei codici OTP. In realtà, il cambiamento più importante è un altro: con le passkey il bersaglio degli attaccanti non è più la password, ma il dispositivo dell’utente.

Questo non significa che le passkey siano insicure. Al contrario, rappresentano un passo avanti enorme rispetto ai sistemi tradizionali. Però spostano il centro della fiducia dallo username e dalla password allo smartphone, al browser e ai componenti hardware che custodiscono la chiave privata.

Passkey e sicurezza: il ruolo del dispositivo

Le passkey si basano su FIDO2 e WebAuthn e usano la crittografia asimmetrica: una chiave pubblica resta sul server, mentre la chiave privata rimane sul dispositivo. Quando l’utente accede a un servizio, il server invia una sfida crittografica e il dispositivo la firma con la chiave privata. La verifica avviene usando la chiave pubblica associata all’account.

Il punto decisivo è che la chiave privata non esce mai dal dispositivo. Per questo una passkey è molto più resistente al furto rispetto a una password tradizionale e non può essere riutilizzata su un sito clone creato per fare phishing.

Perché il phishing perde efficacia

Con una password, l’utente può essere ingannato e inserire i dati su una pagina falsa quasi identica a quella vera. Con una passkey, invece, il browser controlla il dominio corretto e lega l’autenticazione all’origine giusta. La passkey non verifica solo l’utente: verifica anche il sito.

Se il dominio non corrisponde, la sfida non viene completata e la credenziale non può essere usata altrove. È uno dei motivi per cui le passkey eliminano anche il rischio legato al credential stuffing e al riutilizzo delle password tra servizi diversi.

I limiti: sessioni, malware e attacchi al device

Le passkey però non cancellano tutti i pericoli. Molti criminali oggi evitano il login e puntano direttamente a sessioni già attive, cookie, token OAuth o autenticazioni persistenti. In questi casi malware e infostealer possono rubare dati utili senza dover conoscere la password o la passkey.

Anche la compromissione del browser o del sistema operativo resta un problema serio. Estensioni malevole, vulnerabilità software o accessi fisici al dispositivo possono indebolire la protezione. In altre parole, le passkey riducono le credenziali statiche, ma rendono ancora più centrale la sicurezza dell’endpoint.

Per questo il futuro dell’autenticazione passa sempre più da Secure Enclave, TPM, TEE, Android Keystore e sistemi cloud come iCloud Keychain o Google Password Manager. La biometria, infine, non identifica davvero la persona: serve soprattutto a sbloccare il dispositivo e ad autorizzare l’uso della chiave privata.

Avatar for Vito
CEO e fondatore del sito Chiccheinformatiche. Appassionato da anni all’informatica, è un programmatore esperto con la passione per le novità e gli aggiornamenti. Diplomato presso l’ITIS, vanta la realizzazione di software e applicazioni per computer e dispositivi mobili. Con una comprovata esperienza nell’ambito dei sistemi di rete, è esperto anche in hardware e installazioni di network. Oltre all’informatica ha un’altra grande passione, il calcio, che coltiva allenando una squadra di categoria dilettante con enormi soddisfazioni.

LASCIA UN COMMENTO

Please enter your comment!
Please enter your name here

NOTA BENE: tutti i commenti che inserisci entrano a far parte di una coda di moderazione e quindi se non li vedi è del tutto normale. Devi aspettare che l'amministratore del sito li veda e li approvi (con relativa risposta). Per questo motivo si è pregati di inviare un solo commento per volta per non intasare il sito di commenti doppi. Tranquilli! Rispondiamo a tutti. Dateci solo il tempo :)

Notificami per e-mail

Questo sito utilizza Akismet per ridurre lo spam. Scopri come vengono elaborati i dati derivati dai commenti.