Le passkey sono una delle principali innovazioni nel campo dell’autenticazione digitale, perché permettono di accedere a servizi online senza dover digitare una password. La loro diffusione è legata alla necessità di superare alcuni dei problemi che caratterizzano i tradizionali sistemi di autenticazione, come il furto delle credenziali, il phishing, il riutilizzo delle password e gli attacchi basati su database di credenziali compromesse.
A differenza delle password, le passkey non si basano sulla memorizzazione e sulla trasmissione di un segreto condiviso tra utente e servizio. Il loro funzionamento sfrutta infatti la crittografia a chiave pubblica, attraverso una coppia di chiavi matematicamente correlate: una chiave privata, conservata sul dispositivo dell’utente, e una chiave pubblica, registrata presso il servizio online.
L’autenticazione può essere autorizzata attraverso impronta digitale, riconoscimento facciale, PIN o altro sistema di sblocco del dispositivo, rendendo l’accesso più semplice per l’utente e, in molti casi, più resistente agli attacchi di phishing.
Cosa sono le passkey
Le passkey sono credenziali digitali progettate per consentire l’accesso ai servizi online senza utilizzare le tradizionali password. Il loro funzionamento si basa sulla crittografia a chiave pubblica e sugli standard FIDO, che permettono di autenticare l’utente senza trasmettere al servizio un segreto riutilizzabile.
Durante la registrazione viene generata una coppia di chiavi crittografiche: la chiave privata rimane protetta sul dispositivo o nell’ambiente sicuro che gestisce la credenziale, mentre la chiave pubblica viene associata all’account presso il servizio. La chiave privata non viene comunicata al sito web e non può quindi essere semplicemente intercettata durante l’autenticazione.
Le passkey possono essere vincolate al dispositivo (device-bound) oppure sincronizzate. Nel primo caso la credenziale rimane associata a uno specifico dispositivo e può essere protetta da componenti hardware dedicati, come il TPM nei computer compatibili. Nel secondo caso viene sincronizzata, attraverso sistemi di gestione delle credenziali, tra i dispositivi autorizzati dell’utente. La sincronizzazione, generalmente protetta da crittografia end-to-end, permette di recuperare la credenziale anche quando si cambia o si perde un dispositivo.
Una caratteristica particolarmente importante è la resistenza al phishing. Attraverso WebAuthn, l’autenticazione è associata all’origine del servizio per il quale la passkey è stata registrata. Un sito contraffatto non può quindi utilizzare la passkey come se appartenesse al dominio legittimo e ottenere una credenziale riutilizzabile.
Le passkey supportano inoltre l’autenticazione cross-device. È possibile, per esempio, accedere da un computer utilizzando lo smartphone come autenticatore, attraverso i meccanismi previsti da FIDO. L’utente può così autorizzare l’accesso con il proprio dispositivo, eventualmente tramite impronta digitale, riconoscimento facciale o PIN, senza ricorrere necessariamente a SMS o codici OTP.
Come funzionano le passkey
Il funzionamento delle passkey può essere suddiviso in due momenti fondamentali: registrazione e autenticazione. Durante la registrazione, il dispositivo genera una coppia di chiavi crittografiche attraverso algoritmi di crittografia asimmetrica supportati dagli standard FIDO. La chiave privata viene conservata e protetta dal dispositivo o dal sistema che gestisce la passkey, mentre la chiave pubblica viene registrata presso il servizio online.
La chiave pubblica non contiene informazioni biometriche dell’utente e non permette di ricostruire la chiave privata. Il suo compito è consentire al server di verificare le firme crittografiche prodotte durante i successivi tentativi di autenticazione.
La challenge e la verifica crittografica
Durante l’autenticazione, il server genera una challenge, cioè un valore casuale e utilizzabile una sola volta, che è inviato al dispositivo dell’utente. L’autenticatore utilizza la chiave privata per produrre una firma digitale associata alla challenge e alle informazioni previste dal protocollo.
La chiave privata non viene trasmessa al server. Quest’ultimo riceve invece la risposta firmata e utilizza la chiave pubblica precedentemente registrata per verificarne matematicamente l’autenticità. Se la firma è valida e tutti gli altri parametri della richiesta risultano corretti, l’accesso può essere autorizzato.
Questo meccanismo impedisce di riutilizzare una precedente risposta di autenticazione, perché ogni challenge è diversa e deve essere firmata nuovamente.
Autenticazione cross-device
Le specifiche FIDO consentono inoltre di utilizzare una passkey presente su uno smartphone per autenticarsi su un altro dispositivo, come un computer privo di un autenticatore adatto. In questo scenario, l’utente può avviare l’accesso sul computer e selezionare l’opzione per utilizzare un altro dispositivo.
Lo smartphone può essere coinvolto attraverso la scansione di un codice QR e i meccanismi FIDO per la verifica della prossimità, nei quali il Bluetooth può contribuire a confermare che i dispositivi si trovino fisicamente vicini. L’utente può quindi autorizzare l’operazione attraverso il sistema di sblocco del proprio smartphone, ad esempio mediante impronta digitale, riconoscimento facciale o PIN, senza dover necessariamente ricorrere a una password o a un codice SMS.
Il ruolo della crittografia a chiave pubblica
La sicurezza delle passkey deriva in larga misura dall’impiego della crittografia asimmetrica, basata sull’utilizzo di una coppia di chiavi matematicamente correlate: una chiave privata e una chiave pubblica. La chiave privata viene conservata e protetta dall’autenticatore, mentre la chiave pubblica viene registrata presso il servizio online.
A seconda del dispositivo e dell’architettura utilizzata, la chiave privata può essere protetta attraverso componenti hardware o ambienti di sicurezza dedicati, come il Secure Enclave nei dispositivi Apple o il Trusted Platform Module (TPM) nei computer compatibili. Gli algoritmi di firma digitale impiegati negli standard FIDO/WebAuthn sono progettati in modo tale che, conoscendo la chiave pubblica, non sia realisticamente possibile ricostruire la corrispondente chiave privata.
La firma digitale della challenge
Il fulcro dell’architettura è rappresentato dalla firma digitale. La chiave privata non viene trasmessa al servizio e non viene utilizzata per cifrare i dati personali dell’utente. Viene invece impiegata per firmare la challenge generata dal server durante l’autenticazione.
Il servizio riceve la risposta firmata e utilizza la chiave pubblica associata all’account per verificarne matematicamente la validità. Se la firma corrisponde alla challenge e agli altri parametri previsti dal protocollo, il server può stabilire che l’autenticazione è stata effettuata utilizzando la chiave privata corretta.
La chiave pubblica, quindi, non consente di produrre nuove firme valide: per farlo sarebbe necessario disporre della corrispondente chiave privata.
Protezione dal riutilizzo delle credenziali e dai data breach
Questa architettura elimina uno dei problemi tipici delle password: il riutilizzo della stessa credenziale su più servizi. Le credenziali crittografiche sono infatti associate alla specifica origine del servizio e non possono essere semplicemente riutilizzate su un sito differente.
Anche la compromissione del database di un servizio presenta caratteristiche differenti rispetto a un tradizionale archivio di password. Il server conserva la chiave pubblica, che da sola non permette di autenticarsi come l’utente. L’attaccante che riuscisse a sottrarre il database non otterrebbe quindi la chiave privata necessaria per generare le firme richieste dal protocollo.
Le passkey non rendono tuttavia inutile ogni attacco successivo a un data breach: rimangono importanti la sicurezza del dispositivo, la protezione dell’account e soprattutto la robustezza delle procedure di recupero dell’accesso.
Perché le passkey sono resistenti al phishing
Uno dei principali vantaggi delle passkey è la loro elevata resistenza agli attacchi di phishing. Questa caratteristica deriva dal meccanismo di associazione della credenziale all’origine del servizio, previsto dagli standard WebAuthn. Durante la registrazione, la passkey è associata al servizio per il quale è stata creata attraverso i parametri che ne identificano l’origine.
Quando l’utente effettua un’autenticazione, il browser verifica che la richiesta provenga dall’origine autorizzata. Se un sito di phishing tenta di imitare un servizio legittimo, anche attraverso un’interfaccia grafica perfettamente identica, la sua origine sarà differente. Una pagina fraudolenta come https://paypal-sicurezza-controllo.com, per esempio, non può utilizzare automaticamente una passkey registrata per https://paypal.com.
La protezione contro gli attacchi Adversary-in-the-Middle
Il meccanismo di origin binding rende le passkey particolarmente efficaci anche contro gli attacchi Adversary-in-the-Middle (AitM). In questi attacchi, il criminale informatico si interpone tra l’utente e il servizio legittimo, cercando di intercettare in tempo reale le informazioni utilizzate durante l’autenticazione.
Con una password o un codice OTP, l’attaccante può tentare di convincere l’utente a fornire il segreto e utilizzarlo immediatamente sul servizio autentico. Con una passkey, invece, non viene trasmesso un segreto riutilizzabile: il dispositivo produce una firma crittografica associata alla richiesta e all’origine del servizio. Una risposta ottenuta nel contesto di un sito fraudolento non può quindi essere semplicemente trasferita al sito legittimo per completare l’autenticazione.
Il fattore umano e i metodi di recupero dell’account
Le passkey riducono significativamente la possibilità che l’utente consegni inconsapevolmente una credenziale a un sito fraudolento, ma non eliminano ogni forma di ingegneria sociale. Un aggressore può infatti cercare di colpire altri elementi del processo di sicurezza, come le procedure di recupero dell’account, l’assistenza clienti o eventuali metodi alternativi di autenticazione.
Se un servizio permette di recuperare un account attraverso un metodo meno sicuro, come un link inviato via email o un SMS, questo canale può diventare un possibile punto debole. Per questo motivo, la sicurezza delle passkey deve essere accompagnata da procedure di recupero robuste e adeguatamente protette.
Come si crea una passkey
La creazione di una passkey è generalmente semplice ed è effettuata dalle impostazioni di sicurezza del servizio che supporta questa tecnologia. Dietro questa semplicità si svolge un processo standardizzato attraverso l’API WebAuthn, che permette al sito web di richiedere al browser la creazione di una nuova credenziale.
Quando l’utente seleziona l’opzione “Crea una passkey”, il server invia al browser i parametri necessari per avviare la registrazione. Il browser coinvolge quindi il sistema operativo e il gestore di credenziali disponibile sul dispositivo. L’utente viene invitato ad autorizzare l’operazione attraverso il metodo di sblocco previsto, come impronta digitale, riconoscimento facciale o PIN.
Dopo la verifica, l’autenticatore genera una coppia di chiavi crittografiche. La chiave privata è conservata e protetta dal sistema che gestisce la passkey, mentre la chiave pubblica è restituita al servizio online e associata all’account dell’utente. La pagina web non può accedere direttamente alla chiave privata.
Creazione e utilizzo su un altro dispositivo
Si possono creare le passkey anche quando il dispositivo utilizzato per accedere al servizio non dispone di un autenticatore locale adatto. In alcuni casi è possibile scegliere un’opzione come “Usa un altro dispositivo” e utilizzare uno smartphone come autenticatore.
Il computer può mostrare un codice QR che l’utente scansiona con lo smartphone. I meccanismi previsti dagli standard FIDO permettono quindi di stabilire una comunicazione tra i dispositivi e di verificarne la prossimità, anche attraverso il Bluetooth.
Lo smartphone può così partecipare alla procedura di autenticazione, richiedendo all’utente la verifica tramite biometria o PIN. La chiave privata rimane sotto il controllo dell’autenticatore e non è trasmessa alla pagina web. In questo modo, l’utente può utilizzare una passkey anche su dispositivi che non dispongono direttamente di sensori biometrici o di un autenticatore locale compatibile.
Dove sono conservate le passkey
Le passkey possono essere conservate secondo modalità differenti, principalmente in forma sincronizzata oppure vincolata al dispositivo (device-bound). La scelta dipende dal tipo di autenticatore, dal sistema operativo e dal gestore di credenziali utilizzato.
Passkey sincronizzate
Le passkey sincronizzate sono ampiamente utilizzate nei dispositivi destinati ai consumatori. Possono essere gestite dai sistemi integrati negli ecosistemi dei principali sistemi operativi, come iCloud Keychain di Apple, Google Password Manager e i sistemi di gestione delle credenziali Microsoft, oppure da password manager di terze parti che supportano le passkey.
La credenziale è protetta dal sistema di sicurezza del dispositivo e, quando è prevista la sincronizzazione tra più dispositivi, è trasferita attraverso un’infrastruttura progettata per proteggerne il contenuto. I principali servizi adottano meccanismi di crittografia end-to-end (E2EE) per impedire che la passkey possa essere utilizzata direttamente dal fornitore dell’infrastruttura cloud o da un intercettatore durante la sincronizzazione.
Le modalità precise di protezione e recupero delle credenziali, tuttavia, variano a seconda del gestore e dell’ecosistema utilizzato.
Passkey vincolate al dispositivo
Le passkey device-bound sono invece associate a uno specifico autenticatore e non vengono normalmente sincronizzate attraverso il cloud. Sono particolarmente comuni nelle chiavi di sicurezza hardware compatibili con FIDO, come alcuni modelli della famiglia YubiKey, e possono essere utilizzate anche in contesti aziendali che richiedono un controllo più rigoroso delle credenziali.
In questo caso, la chiave privata è generata e protetta all’interno dell’autenticatore e il dispositivo è progettato per impedire la sua normale estrazione. La perdita dell’autenticatore può quindi comportare la perdita di quella specifica credenziale.
La ridondanza delle passkey
Per evitare che la perdita di un dispositivo impedisca l’accesso all’account, è buona pratica registrare più passkey quando il servizio lo consente. Un utente può, per esempio, disporre di una passkey sincronizzata sul proprio smartphone e di un’altra su un computer o su una chiave di sicurezza hardware.
La presenza di più credenziali indipendenti crea una ridondanza che facilita il recupero dell’accesso e riduce il rischio associato alla perdita o al malfunzionamento di un singolo dispositivo.
Vantaggi delle passkey
Uno dei principali vantaggi delle passkey è la riduzione della dipendenza dalle password. L’utente non deve infatti creare, ricordare e digitare continuamente credenziali diverse per i vari servizi online. Viene così ridotta la cosiddetta password fatigue, cioè la difficoltà di gestire numerose password, che può portare alla scelta di credenziali deboli, prevedibili o riutilizzate su più siti.
Maggiore protezione contro il furto delle credenziali
Dal punto di vista della sicurezza, le passkey offrono un importante vantaggio in caso di violazione dei database. Il servizio conserva infatti la chiave pubblica associata alla credenziale, mentre la chiave privata rimane sotto il controllo dell’autenticatore dell’utente. La sottrazione del database non fornisce quindi direttamente agli aggressori un segreto utilizzabile per effettuare il login.
Questa caratteristica riduce anche l’efficacia del credential stuffing, una tecnica nella quale gli attaccanti utilizzano username e password precedentemente sottratti per tentare di accedere ad altri servizi. Poiché una passkey non è una password riutilizzabile, la compromissione delle credenziali di un servizio non si trasferisce automaticamente agli altri account.
Semplicità e rapidità dell’autenticazione
Le passkey possono inoltre migliorare significativamente l’esperienza dell’utente (UX). L’accesso può essere autorizzato attraverso un’impronta digitale, il riconoscimento facciale o il PIN del dispositivo, senza dover digitare una password o attendere necessariamente la ricezione di un codice OTP.
Questo rende il processo di autenticazione più semplice e può ridurre gli errori legati alla digitazione delle credenziali. Inoltre, non essendo basate sulla ricezione di SMS, le passkey non dipendono dalla disponibilità della rete cellulare per la consegna di un codice temporaneo.
Nel complesso, le passkey cercano quindi di raggiungere un obiettivo particolarmente importante nella cybersicurezza: aumentare la sicurezza senza rendere l’autenticazione più complessa per l’utente.
Possibili rischi delle passkey
Le passkey riducono numerosi rischi associati alle password, ma non rendono l’autenticazione completamente immune dagli attacchi. La sicurezza complessiva dipende infatti anche dalla protezione del dispositivo, dal gestore delle credenziali e dalle procedure predisposte dal servizio per recuperare un account.
Rischi legati alle passkey sincronizzate
Nel caso delle passkey sincronizzate, una parte importante della sicurezza dipende dall’ecosistema che gestisce e sincronizza le credenziali. Un attacco riuscito all’account principale utilizzato per accedere al gestore delle credenziali potrebbe infatti compromettere una parte significativa dell’ambiente digitale dell’utente.
Per questo motivo è fondamentale proteggere adeguatamente l’account principale, utilizzando sistemi di autenticazione robusti e mantenendo aggiornati dispositivi e software. La sincronizzazione offre infatti un importante vantaggio di comodità e recuperabilità, ma rende la sicurezza dell’ecosistema di gestione delle credenziali un elemento particolarmente importante.
I rischi dei sistemi di recupero
Le tecniche di social engineering possono inoltre spostarsi verso gli elementi che circondano l’autenticazione. Se un servizio mantiene metodi alternativi per recuperare l’account, questi possono rappresentare un possibile punto debole.
Un aggressore potrebbe, per esempio, tentare di ottenere il controllo della casella email associata all’account oppure utilizzare tecniche come il SIM swapping quando il recupero dipende da un numero telefonico. In questo scenario, l’attacco non compromette direttamente la passkey, ma cerca di aggirare la protezione sfruttando un canale alternativo.
La sicurezza di un sistema basato sulle passkey dipende quindi anche dalla robustezza delle procedure di recupero dell’account.
Interoperabilità e gestione dei dispositivi
Un’ulteriore criticità riguarda la gestione delle passkey quando l’utente cambia dispositivo, sistema operativo o gestore delle credenziali. Gli standard FIDO favoriscono l’interoperabilità, ma le modalità concrete di sincronizzazione, trasferimento e gestione possono differire tra i diversi ecosistemi.
Questo aspetto è particolarmente rilevante per le passkey device-bound, che sono associate a uno specifico autenticatore. La perdita o la sostituzione del dispositivo non significa necessariamente perdere l’account, ma rende importante disporre di passkey aggiuntive o di procedure di recupero affidabili.
Le passkey rappresentano quindi un significativo miglioramento della sicurezza, ma richiedono una gestione consapevole delle credenziali, dei dispositivi e dei sistemi di recupero.
Il futuro dell’autenticazione
La diffusione delle passkey sta trasformando progressivamente il modo in cui gli utenti accedono ai servizi digitali. Sempre più piattaforme stanno introducendo questa tecnologia come alternativa alle password tradizionali, favorendo un modello di autenticazione passwordless basato sulla crittografia a chiave pubblica e sulla protezione del dispositivo.
La crescita delle passkey riguarda anche settori nei quali la sicurezza dell’identità digitale è particolarmente importante, come servizi finanziari, piattaforme digitali e sistemi aziendali. La loro capacità di contrastare il phishing e di ridurre il valore delle credenziali sottratte rappresenta infatti un elemento significativo nelle strategie moderne di cybersecurity.
Una delle sfide future sarà migliorare ulteriormente interoperabilità, portabilità e gestione delle credenziali tra diversi dispositivi, sistemi operativi e gestori. Gli standard FIDO svolgono un ruolo centrale nello sviluppo di un ecosistema nel quale l’utente possa utilizzare le proprie credenziali in modo sicuro senza essere eccessivamente vincolato a un singolo ambiente tecnologico.
Nel lungo periodo, le passkey potrebbero contribuire alla diffusione di modelli di autenticazione sempre meno basati su segreti condivisi e più orientati alla crittografia, alla verifica dell’origine e alla sicurezza del dispositivo.
Il loro successo non dipenderà soltanto dalla sostituzione delle password, ma dalla capacità di costruire un sistema di identità digitale più sicuro, interoperabile e semplice da utilizzare.



