Salta al contenuto
PURPLEDUEL

MFA e passkey: cosa sono e come usarle per proteggere i tuoi account

Aggiornato il · 3 min di lettura

Una password da sola è un singolo punto di fallimento: se viene indovinata, rubata con il phishing o scoperta in una violazione dati, chi la possiede entra. L'autenticazione a più fattori (MFA) e le passkey servono a rendere inutile una password rubata. Attivarle sugli account importanti è uno dei gesti più efficaci e meno costosi che esistano.

I tre tipi di fattore

L'MFA richiede almeno due fattori di tipo diverso. Per questo due password non sono MFA: sono due volte «qualcosa che sai».

I metodi a confronto

MetodoCome funzionaPunti deboli
Codice via SMSricevi un codice di sei cifre sul telefonopuò essere intercettato con tecniche come il SIM swap; si può rubare con una pagina falsa
App di autenticazione (TOTP)un'app genera un codice che cambia ogni 30 secondisi può comunque inserire su una pagina di phishing
Notifica pushapprovi un accesso con un toccola «fatica da MFA»: tante richieste finché l'utente approva per sbaglio
Chiave di sicurezza (FIDO2)un dispositivo fisico che conferma l'accessova custodita e serve una di riserva
Passkeyuna coppia di chiavi crittografiche legata al sitodipende dalla sicurezza del dispositivo e dell'account che le sincronizza

Qualsiasi MFA è meglio di niente: anche il codice via SMS blocca la grande maggioranza degli attacchi automatici. Ma i metodi si distinguono su un punto: resistono al phishing?

Come funziona una passkey

  1. Quando crei la passkey su un sito, il tuo dispositivo genera una coppia di chiavi: una pubblica, che viene consegnata al sito, e una privata, che resta sul dispositivo e non viene mai trasmessa.
  2. Al successivo accesso il sito invia una sfida casuale, e il dispositivo la firma con la chiave privata solo dopo che hai confermato con impronta, volto o PIN.
  3. Il sito verifica la firma con la chiave pubblica. Non c'è nessuna password da inserire e nessun segreto condiviso da rubare.

La passkey è legata al dominio del sito vero: su una pagina falsa che imita la banca il browser non la offre nemmeno, e quindi non c'è modo di essere ingannati. È questo che la rende resistente al phishing, a differenza di password e codici a sei cifre.

Un esempio concreto

Una dipendente riceve un'email che sembra di un servizio aziendale e inserisce password e codice dell'app su una pagina falsa. Chi attacca li usa subito sul sito vero e passa. Se la stessa dipendente avesse una passkey o una chiave FIDO2, la pagina falsa non avrebbe potuto ottenere niente di utilizzabile, perché la risposta crittografica è legata all'indirizzo del sito autentico.

Come ci si difende: i passi da fare oggi

  1. Parti dall'email principale: chi controlla la tua casella può reimpostare tutte le altre password.
  2. Passa poi a banca, social, cloud e lavoro, scegliendo dove possibile le passkey o un'app di autenticazione al posto degli SMS.
  3. Tieni i codici di recupero stampati o in un gestore di password: servono se perdi il telefono.
  4. Registra più di un dispositivo (due chiavi di sicurezza, o passkey su due dispositivi) per non restare chiuso fuori.
  5. Non approvare richieste che non hai avviato tu: se arriva una notifica di accesso mentre non stai accedendo, rifiuta e cambia la password.
  6. Usa un password manager per tutto ciò che non supporta ancora le passkey, con password lunghe e uniche.

Le passkey sono la risposta più concreta al problema del phishing, descritto nella guida al phishing: se non c'è una password da consegnare, non c'è niente da rubare.

Continua a leggere