MFA e passkey: cosa sono e come usarle per proteggere i tuoi account
Una password da sola è un singolo punto di fallimento: se viene indovinata, rubata con il phishing o scoperta in una violazione dati, chi la possiede entra. L'autenticazione a più fattori (MFA) e le passkey servono a rendere inutile una password rubata. Attivarle sugli account importanti è uno dei gesti più efficaci e meno costosi che esistano.
I tre tipi di fattore
- Qualcosa che sai: una password, un PIN.
- Qualcosa che hai: un telefono, una chiave di sicurezza USB, una carta.
- Qualcosa che sei: l'impronta digitale o il volto, di solito usati per sbloccare il dispositivo e non inviati ai server.
L'MFA richiede almeno due fattori di tipo diverso. Per questo due password non sono MFA: sono due volte «qualcosa che sai».
I metodi a confronto
| Metodo | Come funziona | Punti deboli |
|---|---|---|
| Codice via SMS | ricevi un codice di sei cifre sul telefono | può essere intercettato con tecniche come il SIM swap; si può rubare con una pagina falsa |
| App di autenticazione (TOTP) | un'app genera un codice che cambia ogni 30 secondi | si può comunque inserire su una pagina di phishing |
| Notifica push | approvi un accesso con un tocco | la «fatica da MFA»: tante richieste finché l'utente approva per sbaglio |
| Chiave di sicurezza (FIDO2) | un dispositivo fisico che conferma l'accesso | va custodita e serve una di riserva |
| Passkey | una coppia di chiavi crittografiche legata al sito | dipende dalla sicurezza del dispositivo e dell'account che le sincronizza |
Qualsiasi MFA è meglio di niente: anche il codice via SMS blocca la grande maggioranza degli attacchi automatici. Ma i metodi si distinguono su un punto: resistono al phishing?
Come funziona una passkey
- Quando crei la passkey su un sito, il tuo dispositivo genera una coppia di chiavi: una pubblica, che viene consegnata al sito, e una privata, che resta sul dispositivo e non viene mai trasmessa.
- Al successivo accesso il sito invia una sfida casuale, e il dispositivo la firma con la chiave privata solo dopo che hai confermato con impronta, volto o PIN.
- Il sito verifica la firma con la chiave pubblica. Non c'è nessuna password da inserire e nessun segreto condiviso da rubare.
La passkey è legata al dominio del sito vero: su una pagina falsa che imita la banca il browser non la offre nemmeno, e quindi non c'è modo di essere ingannati. È questo che la rende resistente al phishing, a differenza di password e codici a sei cifre.
Un esempio concreto
Una dipendente riceve un'email che sembra di un servizio aziendale e inserisce password e codice dell'app su una pagina falsa. Chi attacca li usa subito sul sito vero e passa. Se la stessa dipendente avesse una passkey o una chiave FIDO2, la pagina falsa non avrebbe potuto ottenere niente di utilizzabile, perché la risposta crittografica è legata all'indirizzo del sito autentico.
Come ci si difende: i passi da fare oggi
- Parti dall'email principale: chi controlla la tua casella può reimpostare tutte le altre password.
- Passa poi a banca, social, cloud e lavoro, scegliendo dove possibile le passkey o un'app di autenticazione al posto degli SMS.
- Tieni i codici di recupero stampati o in un gestore di password: servono se perdi il telefono.
- Registra più di un dispositivo (due chiavi di sicurezza, o passkey su due dispositivi) per non restare chiuso fuori.
- Non approvare richieste che non hai avviato tu: se arriva una notifica di accesso mentre non stai accedendo, rifiuta e cambia la password.
- Usa un password manager per tutto ciò che non supporta ancora le passkey, con password lunghe e uniche.
Le passkey sono la risposta più concreta al problema del phishing, descritto nella guida al phishing: se non c'è una password da consegnare, non c'è niente da rubare.