Che cosa protegge una passkey e che cosa no

Una passkey è una credenziale crittografica basata su una coppia di chiavi: il servizio conserva la chiave pubblica, mentre il dispositivo o il fornitore di credenziali custodisce quella privata. Quando accedi, il dispositivo risponde a una richiesta di autenticazione del servizio senza inviargli la chiave privata. Poiché la credenziale è associata al sito o all’app per cui è stata creata, può aiutare a resistere al phishing: una pagina falsa non dovrebbe poter riutilizzare la risposta come se provenisse dalla pagina legittima. Questo non significa che una passkey elimini tutti i rischi relativi a un account. Restano importanti l’accesso al dispositivo, l’account che gestisce la sincronizzazione e i meccanismi di recupero. (Google Developers)

Per questo, quando confronti le alternative, è utile distinguere due domande: come viene autenticato l’account e come recuperi la credenziale o l’account se perdi l’accesso. Una passkey può ridurre l’esposizione a pagine false e password riutilizzate, ma da sola non garantisce che nessuno possa recuperare l’account attraverso un altro canale. L’esperienza dipende anche dalle opzioni offerte da ciascun servizio, come un secondo autenticatore o i codici di recupero. Il recupero non è un dettaglio amministrativo da rimandare: fa parte del modello di sicurezza che userai davvero. Considera sia l’accesso di tutti i giorni sia la situazione meno frequente in cui un dispositivo viene perso, sostituito o non è più disponibile. Un metodo di accesso efficace rappresenta solo una parte della protezione se la procedura di recupero resta poco chiara o dipende da qualcosa a cui non puoi accedere.

Sincronizzata o legata a un dispositivo

Una passkey sincronizzata può essere disponibile su più dispositivi grazie a un servizio che gestisce e sincronizza le credenziali. Questo può facilitare il passaggio a un nuovo telefono o l’accesso da un altro computer compatibile. Introduce però un’ulteriore dipendenza: l’accesso alla credenziale può dipendere dalla protezione e dal recupero dell’account che controlla la sincronizzazione. Il National Institute of Standards and Technology degli Stati Uniti (NIST) definisce queste credenziali come autenticatori sincronizzabili e descrive la sincronizzazione come la copia delle chiavi su altri dispositivi, in genere tramite un servizio cloud. (NIST)

Una passkey legata a un dispositivo — oppure conservata su una chiave di sicurezza — non viene replicata automaticamente nell’ambito della sincronizzazione cloud. Questo può limitarne la disponibilità ad alcuni dispositivi, e perdere il dispositivo o renderlo inutilizzabile potrebbe lasciarti senza quella credenziale. D’altra parte, le chiavi non esportabili hanno una proprietà importante negli ambienti con requisiti di sicurezza elevati: il NIST indica che le chiavi non esportabili sono necessarie per il livello di garanzia AAL3, mentre quelle sincronizzabili sono esportabili e non rispettano tale requisito. Non trasformare questa distinzione normativa in una classificazione universale tra opzioni «sicure» e «non sicure»: le esigenze di un account personale e quelle di un sistema regolamentato non coincidono necessariamente. Ogni soluzione comporta compromessi pratici; quella adatta dipende dai requisiti dell’account e dalle modalità di recupero che puoi mantenere. (NIST)

Confronta il sistema di backup, non solo il tipo di chiave

Prima di scegliere, individua chi conserva la passkey, quale account controlla la sincronizzazione e quali passaggi richiede il fornitore per ripristinare l’accesso. Verifica se puoi consultare i servizi per cui sono registrate credenziali e i dispositivi con cui sono state sincronizzate: il NIST indica che gli autenticatori sincronizzabili dovrebbero offrire un’interfaccia per controllare queste informazioni senza rivelare la chiave privata. Questa visibilità può aiutarti a individuare dispositivi che non usi più o a capire perché una passkey compare su un determinato dispositivo. Non dare per scontato che tutti i fornitori mostrino le informazioni nello stesso modo o che la stessa credenziale si possa trasferire liberamente tra gestori. Controlla che cosa puoi davvero vedere nelle impostazioni del fornitore, invece di basarti su una descrizione generale del funzionamento delle passkey. (NIST)

La compatibilità conta quanto la protezione. Se passi da un sistema operativo o browser all’altro, oppure alterni dispositivi di lavoro e personali, verifica in anticipo dove puoi usare la passkey e che cosa succede se il gestore principale non è disponibile. Per una chiave fisica, controlla quali metodi di collegamento accetta ciascun dispositivo e se il servizio consente di registrare più di una chiave. Per le credenziali sincronizzate, verifica come viene protetto l’account del fornitore, come si recupera e se la procedura è disponibile da un altro dispositivo. Sono controlli da fare nella documentazione del servizio: le funzioni specifiche possono cambiare, quindi non considerarle garantite solo perché viene usata la parola «passkey». Una configurazione comoda su un dispositivo può non offrire la stessa esperienza sugli altri: verifica le combinazioni che prevedi di utilizzare.

Scegli in base alla tua situazione e alla tua tolleranza alla perdita

Se usi soprattutto dispositivi dello stesso ecosistema e vuoi poter ripristinare le credenziali su un altro dispositivo, un’opzione sincronizzata può essere pratica, purché tu sia disposto a proteggere l’account che la gestisce. Controlla il metodo di recupero e attiva le protezioni disponibili per quell’account: una passkey salvata lì non risolve il problema se non riesci più ad accedere al sistema che la sincronizza. Apple, per esempio, documenta la sincronizzazione e il recupero come funzioni distinte di iCloud Keychain. È un motivo per leggere come funziona il fornitore scelto, senza presumere che tutti operino allo stesso modo. Chiediti se potresti accedere all’account del fornitore qualora il tuo telefono abituale non fosse disponibile e se conosci i passaggi necessari per ripristinare l’accesso. (Apple Support)

Se usi più sistemi o vuoi ridurre la dipendenza da un solo account cloud, confronta un gestore compatibile, le opzioni di credenziali supportate dai tuoi dispositivi e una chiave di sicurezza fisica. Una chiave non sostituisce automaticamente tutti gli altri modi di accesso: dovrai conservarla, portarla con te quando serve e verificare che cosa accade se la perdi. Per gli account particolarmente importanti, separare i backup può ridurre il rischio che la perdita di un solo dispositivo ti lasci senza accesso, anche se la soluzione deve essere compatibile con ciò che il servizio consente. Una scelta ragionevole dipende dall’insieme: sicurezza del fornitore, disponibilità quotidiana, compatibilità e un piano di recupero che tu possa mettere in pratica. Prima di decidere, individua gli elementi che dipendono dallo stesso dispositivo o account; avere più metodi non serve necessariamente se possono diventare tutti indisponibili insieme.

Configura il recupero prima di farci affidamento

Inizia aggiungendo una seconda passkey o un metodo alternativo consentito dal servizio, preferibilmente su un dispositivo o supporto che non dipenda dallo stesso singolo punto di guasto. Se scegli una chiave fisica, registrane una seconda e conservala in un luogo sicuro diverso da quello in cui tieni la chiave che porti con te. Se il servizio offre codici di recupero, custodiscili fuori dall’account a cui danno accesso ed evita di conservarli solo sul dispositivo dalla cui perdita vuoi proteggerti. Il NIST include i codici di recupero tra i segreti che possono consentire di recuperare un account, ma l’opzione concreta e le relative condizioni dipendono dal servizio. Controlla quindi come il servizio genera, conserva e accetta i codici, senza presumere che tutte le procedure siano uguali. (NIST)

Poi prova il piano mentre hai ancora il normale accesso: verifica che il secondo metodo compaia nelle impostazioni e di sapere dove trovare un codice o come usare l’altra chiave. Non eliminare la passkey principale prima di aver confermato che l’alternativa funziona. Proteggi anche l’account email e gli account dei fornitori di credenziali, perché possono essere coinvolti nelle procedure di recupero. Evita di conservare l’unica copia dei codici nello stesso gestore o sullo stesso dispositivo che potrebbe diventare inaccessibile. Queste misure non rendono invulnerabile l’account; riducono il rischio di confondere l’accesso quotidiano con la reale capacità di recuperarlo. Un metodo non verificato è soltanto una possibilità, non un backup affidabile. Assicurati di conoscere la sequenza da seguire se il dispositivo principale non fosse disponibile, finché hai ancora tempo e accesso per controllarla.

Lista di controllo per gli account importanti

Inizia dall’inventario: quali account usano già le passkey, dove sono conservate e quali alternative offre ciascun servizio. Per ogni account importante, annota se la credenziale è sincronizzata o legata a un dispositivo, quale account ne gestisce la conservazione e come recupereresti l’accesso se perdessi oggi il telefono. Verifica se esiste un metodo secondario di accesso e se il servizio impone un periodo di attesa o un’ulteriore verifica. Se un’opzione non è chiara nella documentazione, chiedi al fornitore prima di farci affidamento: la procedura di recupero è specifica per ciascun account, non una proprietà uniforme delle passkey. Può essere utile conservare le informazioni pertinenti in un luogo accessibile senza dipendere dal dispositivo o dall’account che potresti dover recuperare. (NIST)

La regola pratica è scegliere una combinazione che puoi mantenere e recuperare, invece di accumulare metodi senza sapere quale funzioni. Una passkey sincronizzata può garantire continuità tra dispositivi; una credenziale legata a una chiave o a un dispositivo può essere utile quando occorre evitare l’esportazione delle chiavi. Nessuna elimina la necessità di pianificare il recupero. Ogni tanto controlla i dispositivi registrati, sostituisci le credenziali associate a dispositivi che non controlli più e verifica che i backup siano ancora disponibili. La scelta migliore è quella che soddisfa i requisiti dell’account e per cui hai provato la procedura di emergenza, non quella che sembra più avanzata in astratto. Includi il recupero nei controlli periodici dell’account: un backup che non è più accessibile o compatibile potrebbe non aiutarti quando ne avrai bisogno.