Passkey: cosa sono e come attivarle per accedere agli account senza password

Smartphone et ordinateur portable se déverrouillant grâce à une empreinte biométrique lumineuse dans un espace de travail moderne

Le passkey sono credenziali di accesso basate sulla crittografia. Consentono di entrare in un sito o in un’app confermando l’identità con impronta digitale, riconoscimento del volto o PIN del dispositivo. L’utente non deve creare, ricordare o digitare una password per ogni accesso.

Capire come funzionano le passkey aiuta a valutarne sicurezza, compatibilità e limiti pratici. La tecnologia è già disponibile su molti account Google, Apple, Microsoft e su un numero crescente di servizi bancari, social e professionali. La disponibilità concreta dipende comunque dal singolo servizio.

Come funzionano le passkey a livello tecnico

Quando si crea una passkey, il dispositivo genera una coppia di chiavi crittografiche collegate tra loro:

  • la chiave privata resta protetta sullo smartphone, sul computer o nel gestore di credenziali;
  • la chiave pubblica viene registrata dal servizio online presso cui si crea l’accesso.

Durante il login, il sito invia una richiesta di verifica. Il dispositivo usa la chiave privata per firmarla dopo lo sblocco locale. Il server controlla la firma tramite la chiave pubblica registrata e autorizza l’accesso. La chiave privata non viene trasmessa al sito.

L’impronta, il volto e il PIN non vengono inviati al servizio online: servono esclusivamente a sbloccare il dispositivo che custodisce la passkey. Questo dettaglio distingue l’autenticazione biometrica locale dall’identificazione remota su internet.

Perché le passkey riducono il rischio di phishing

Una password può essere digitata per errore su un sito falso che imita quello originale. Una passkey è associata al dominio corretto del servizio. Se si apre una pagina contraffatta, la richiesta non corrisponde al dominio per il quale la passkey è stata creata e il browser non dovrebbe proporre quella credenziale.

La protezione contro il phishing è quindi molto più solida rispetto a password, codici ricevuti via SMS e codici temporanei inseriti manualmente. Restano necessari prudenza e controlli: un truffatore può tentare di convincere l’utente ad approvare operazioni, sfruttare procedure di recupero account poco protette o ottenere l’accesso a un dispositivo già sbloccato.

Dove vengono salvate le passkey

La posizione di archiviazione determina soprattutto autonomia e recupero dell’accesso. In molti casi le passkey vengono sincronizzate in modo cifrato tra dispositivi collegati allo stesso account dell’ecosistema.

AmbienteArchiviazione abitualeUso su altri dispositivi
iPhone, iPad e MacPortachiavi iCloudSincronizzazione tra dispositivi Apple associati allo stesso account
Android e ChromeGestore delle password di GoogleSincronizzazione con l’account Google, se attivata
WindowsWindows Hello o gestore credenziali compatibileDipende da browser, account e servizio usato
Gestore di passwordCassaforte cifrata del gestoreDisponibile sui dispositivi supportati dall’app scelta

Esistono anche chiavi di sicurezza fisiche compatibili con gli standard FIDO. Sono utili per account sensibili, ambienti di lavoro e utenti che desiderano tenere le credenziali separate dal telefono principale.

Chi usa molte piattaforme dovrebbe verificare prima la sincronizzazione. Un account creato solo su iPhone può risultare meno immediato da usare su un PC Windows, soprattutto se non si dispone di un browser e di un gestore credenziali compatibili.

Come creare e attivare una passkey

I menu cambiano tra un servizio e l’altro, ma la procedura segue quasi sempre gli stessi passaggi.

  1. Accedi al sito o all’app con il metodo già disponibile, spesso password e secondo fattore.
  2. Apri le impostazioni dell’account e cerca voci come Sicurezza, Metodo di accesso, Passkey o Chiavi di accesso.
  3. Scegli l’opzione per creare una nuova passkey.
  4. Conferma il dispositivo o il gestore di credenziali proposto dal sistema.
  5. Sblocca lo smartphone o il computer con impronta, volto o PIN.
  6. Verifica che la nuova passkey compaia nell’elenco dei metodi di accesso dell’account.
  7. Prova l’uscita e il successivo accesso prima di eliminare una password o altri metodi di recupero.

Su un computer senza sensore biometrico, il PIN di Windows Hello o il PIN locale del dispositivo può completare la conferma. Il PIN non coincide necessariamente con la password dell’account Microsoft, Google o Apple.

Accesso con passkey da un PC diverso

È possibile accedere anche da un computer che non conserva la passkey. Il sito può mostrare un codice QR: si inquadra con lo smartphone che contiene la credenziale, si conferma lo sblocco e il browser completa l’accesso. Per ragioni di sicurezza, telefono e computer devono spesso avere Bluetooth attivo ed essere vicini.

Questa modalità è pratica su PC condivisi o su un nuovo computer, ma richiede che il telefono sia disponibile e carico. Per chi lavora spesso da postazioni differenti, una sincronizzazione ben configurata o una chiave fisica offrono maggiore continuità.

Compatibilità: cosa controllare prima di iniziare

Le passkey richiedono un sistema aggiornato, un browser moderno e un servizio che le supporti. Prima di affidarsi a questo metodo per un account essenziale, conviene controllare questi elementi:

  • smartphone Android o iPhone aggiornato e protetto da blocco schermo;
  • PC con Windows 10 o Windows 11 aggiornato, oppure Mac aggiornato;
  • browser recente, come Chrome, Edge, Safari o Firefox;
  • sincronizzazione attiva nell’account Apple, Google o nel gestore di password scelto;
  • almeno un metodo di recupero verificato: indirizzo email, numero di telefono o codici di emergenza;
  • pagina di sicurezza del servizio che indichi esplicitamente il supporto alle passkey.

Su dispositivi datati, ricondizionati o privi degli aggiornamenti di sicurezza più recenti, la compatibilità può essere parziale. Prima di acquistare un telefono usato, vale la pena verificare supporto software, stato della batteria e funzioni biometriche: sono aspetti trattati anche nella guida su come scegliere un iPhone ricondizionato.

Passkey, password e autenticazione a due fattori a confronto

MetodoComoditàResistenza al phishingGestione quotidiana
Password unica e robustaMediaBassaRichiede memoria o gestore
Password + codice temporaneoMediaMediaRichiede due passaggi
PasskeyAltaAltaSblocco locale del dispositivo
Chiave di sicurezza fisicaMediaAltaRichiede di avere con sé la chiave

Le passkey non rendono superfluo un password manager sicuro. Molti siti non le supportano ancora e continueranno a richiedere password. Un gestore affidabile resta utile per credenziali legacy, note riservate, codici di recupero e controllo delle password duplicate.

Cosa fare se si perde il telefono con le passkey

Lo smarrimento del dispositivo non equivale automaticamente alla perdita degli account. Se le passkey sono sincronizzate, un nuovo dispositivo collegato allo stesso account può ripristinarle dopo le verifiche previste dall’ecosistema. La sicurezza dipende dalla protezione dell’account principale e dal blocco schermo.

Agisci in questo ordine:

  1. blocca o localizza il telefono tramite il servizio di ricerca del produttore;
  2. cambia la password dell’account principale se sospetti un accesso non autorizzato;
  3. revoca le sessioni aperte e i dispositivi sconosciuti;
  4. usa email, codici di recupero o un dispositivo già autorizzato per rientrare negli account;
  5. controlla l’elenco delle passkey registrate e rimuovi quelle associate a dispositivi non più sotto il tuo controllo.

Conservare codici di recupero offline, in un luogo protetto, evita di dipendere da un solo telefono. Evita invece schermate salvate nella galleria, messaggi non protetti o fogli lasciati vicino al computer.

Come funzionano le passkey: quale scelta fare in base al proprio uso

Per chi usa soprattutto smartphone e servizi Google o Apple, le passkey sincronizzate sono la soluzione più semplice: riducono gli accessi manuali e mantengono una buona sicurezza. Per chi alterna Android, Windows, macOS e più browser, un password manager con supporto alle passkey può offrire una gestione più coerente.

Per account bancari, email principale, archivi cloud e strumenti di lavoro, mantieni sempre un metodo di recupero aggiornato e verifica l’accesso da almeno due dispositivi. Per un account aziendale, segui le regole dell’organizzazione: alcune realtà richiedono chiavi di sicurezza fisiche o impediscono la sincronizzazione su dispositivi personali.

Le passkey semplificano l’accesso senza ridurre il controllo dell’utente. La configurazione migliore combina dispositivi aggiornati, blocco schermo robusto, recupero account verificato e una valutazione concreta della compatibilità di ogni servizio.

Articoli simili