Un’opzione disponibile non significa che una password sia stata sostituita

Le passkey mirano a sostituire l’accesso basato su password con una credenziale collegata a un account e protetta dal dispositivo della persona o dal suo gestore di credenziali. Nell’uso quotidiano, l’autenticazione può essere confermata con il metodo locale disponibile, come i dati biometrici o un PIN. La differenza importante non è che scompaia ogni interazione: è che l’utente non deve ricordare né digitare una password per quell’accesso. La documentazione per sviluppatori di Apple e Google descrive le passkey come un’alternativa di autenticazione per servizi e applicazioni, ma il fatto che un servizio le offra dimostra soltanto la disponibilità tecnica. Non dimostra quante persone ne abbiano create né quante le usino abitualmente. Apple e Google illustrano implementazione ed esperienza d’uso.

È opportuno distinguerle anche dai codici monouso. Un codice è di solito una prova aggiuntiva o un meccanismo temporaneo inviato o generato per una sessione; una passkey è una credenziale utilizzata in un processo di autenticazione basato su chiavi crittografiche. Anche se entrambi i metodi possono ridurre la dipendenza da una password, non sono intercambiabili e non seguono necessariamente lo stesso flusso di recupero. Definire un’esperienza “senza password” non basta inoltre a descriverne la sicurezza o la facilità: il risultato dipende da come il servizio implementa accesso, creazione delle credenziali e recupero dell’account.

Per confrontare i dati servono termini precisi. “Compatibile” può significare che un sistema operativo, un browser o un servizio supporta lo standard; “attivata” può riferirsi al fatto che una persona abbia registrato una credenziale; “uso” può indicare un singolo accesso o una percentuale di sessioni. Sono fasi diverse. Se manca una definizione per ciascun indicatore, cifre apparentemente simili possono descrivere fenomeni differenti. È quindi importante chiarire sempre che cosa viene conteggiato, anziché basarsi soltanto sull’etichetta attribuita al dato.

Disponibilità, registrazione e uso: tre indicatori distinti

Per capire se la tecnologia si sta diffondendo, si è tentati di contare i servizi che annunciano la compatibilità o i dispositivi in grado di conservare credenziali. È un segnale utile sull’infrastruttura, ma non misura l’adozione individuale. Una persona può avere un dispositivo compatibile senza aver registrato alcuna passkey; può anche averne creata una una volta e continuare ad accedere con la password. L’unità di analisi deve sempre accompagnare il dato: account, persone, credenziali, tentativi di accesso e sessioni non significano la stessa cosa.

Un rapporto aziendale può fornire dati sul proprio prodotto: per esempio, la percentuale di utenti che sceglie un metodo in uno specifico flusso o la conversione osservata in un’esperienza di accesso. Questo dato, però, non equivale automaticamente all’uso generale delle passkey. Il caso di Dashlane pubblicato da Google riguarda un confronto della conversione di accesso nel contesto di quel servizio; è una misura del risultato di un flusso concreto, non un censimento degli utenti né una stima universale. Il caso di studio va letto come evidenza contestuale, non come prova che la stessa differenza si verifichi in ogni paese, servizio o tipo di account.

Per valutare un dato pubblicato, prima di confrontarlo con un altro conviene cercare almeno quattro informazioni: quale popolazione è stata inclusa, quale periodo è stato misurato, quale comportamento è stato conteggiato e chi ha raccolto i dati. Un tasso di creazione non è un tasso di uso ricorrente; un miglioramento della conversione in una fase di accesso non dimostra da solo una riduzione degli incidenti di sicurezza. E se una piattaforma comunica che i suoi utenti possono usare le passkey, descrive una possibilità, non la frequenza d’uso.

Cosa possono offrire sondaggi e studi

I rapporti basati su sondaggi possono misurare la conoscenza dichiarata, l’intenzione di usare la tecnologia o le esperienze riferite. Sono dimensioni pertinenti, ma diverse dai dati di autenticazione osservati da un servizio. Le risposte dipendono dalla formulazione delle domande, dalla composizione del campione e dal metodo di reclutamento; inoltre, conoscere il termine “passkey” non significa aver creato una credenziale. Se il risultato proviene da un sondaggio di un’organizzazione interessata a promuovere la tecnologia, questo non lo invalida, ma è opportuno verificare chi ha commissionato lo studio e come sono stati raccolti i dati.

La FIDO Alliance pubblica un Passkey Index e un rapporto sullo stato delle passkey nel 2026. Questi materiali possono riunire indicatori o risultati relativi alla loro diffusione, ma ogni percentuale deve mantenere il proprio contesto: fonte, data, mercato, definizione e metodo. Non è rigoroso trasformare un indicatore aziendale o un sondaggio in un tasso globale di adozione se non condivide la popolazione e il denominatore di quel presunto tasso. Le informazioni disponibili per questo articolo non specificano qui la metodologia né i risultati numerici del rapporto del 2026; pertanto non gli viene attribuita alcuna cifra e non è usato per sostenere una tendenza quantificata.

Anche la ricerca accademica sul campo può essere preziosa quando osserva comportamenti reali, ma le sue conclusioni dipendono dal campione, dai servizi inclusi e dal periodo di studio. Un risultato ottenuto in un contesto specifico aiuta a formulare ipotesi e individuare ostacoli; non rappresenta necessariamente gli utenti di altri servizi o regioni. Per confrontare gli studi, non basta chiedersi “quale percentuale è stata rilevata?”, ma anche “quale evento è stato conteggiato e chi è stato incluso?”. Se una pubblicazione non permette di rispondere, il suo dato può essere un’indicazione, ma non una misura direttamente comparabile.

Il percorso pratico: dispositivi, sincronizzazione e recupero

L’esperienza dipende da dove la passkey viene conservata o sincronizzata e dalle opzioni che il servizio offre per rientrare in un account. Cambiare telefono, perdere un dispositivo o usare il computer di qualcun altro pone domande diverse: la credenziale è disponibile su un altro dispositivo? È possibile autorizzare l’accesso da un telefono vicino? Il fornitore del gestore di credenziali consente di recuperarle? La documentazione di Apple e Google descrive i rispettivi approcci di piattaforma, ma le capacità specifiche non vanno generalizzate senza verificare sistema operativo, browser e servizio coinvolti.

Il recupero merita particolare attenzione perché può essere l’aspetto meno visibile quando si valuta un metodo di accesso. Se una persona perde l’accesso sia al dispositivo sia al meccanismo di sincronizzazione, la procedura alternativa dipende dal servizio. Può prevedere altri fattori di autenticazione o l’assistenza dell’azienda; la passkey, da sola, non elimina la necessità di progettare un percorso di recupero. Nelle organizzazioni contano inoltre le politiche di accesso, la gestione dei dispositivi e la possibilità di revocare le credenziali associate a un account. Implementazione e amministrazione sono parte dell’adozione, non dettagli da affrontare in seguito.

Prima di attivare le passkey per un account importante, è ragionevole controllare quali dispositivi possono usarle, come recuperare l’account se il dispositivo principale non è disponibile e quali opzioni alternative di accesso mantiene il servizio. È utile anche sapere se la credenziale si sincronizza tramite un gestore e come viene amministrato l’accesso a tale gestore. Questi controlli non indicano che una passkey sia insicura; aiutano a comprendere l’intero sistema da cui dipende l’accesso.

Quale conclusione consente l’evidenza disponibile

La documentazione ufficiale conferma che Apple e Google offrono guide per implementare e utilizzare le passkey; i materiali FIDO e i casi pubblicati dalle piattaforme aggiungono indicazioni sull’interesse e sui risultati osservati in contesti specifici. Nel loro insieme permettono di affermare che esiste un supporto tecnico e che alcune aziende misurano esperienze di accesso con passkey. Tuttavia, non bastano per concludere che il loro uso sia già abituale nella popolazione generale: servirebbero dati comparabili su utenti attivi, frequenza, mercati e periodi, accompagnati da una metodologia esplicita.

La conclusione più utile per lettori e responsabili dei sistemi è più circoscritta: la disponibilità è una condizione necessaria per l’adozione, ma non è una misura dell’adozione. Occorre separare compatibilità, registrazione, scelta al momento dell’accesso e uso ricorrente; considerare gli effetti del recupero e dell’interoperabilità pratica; e trattare i risultati dei casi aziendali come evidenze legate al loro contesto. Se i rapporti futuri pubblicheranno definizioni coerenti e serie comparabili, sarà possibile valutare meglio l’evoluzione senza confondere diffusione tecnica e abitudine.

Per ora, chi valuta di attivare questo metodo può prendere una decisione concreta senza aspettare una statistica universale: verificare la compatibilità del servizio, capire dove sarà disponibile la credenziale e controllare il recupero dell’account. Per giudicare una tendenza di mercato, invece, servono più degli annunci di supporto o percentuali isolate. La domanda centrale resta semplice e verificabile: quante persone usano effettivamente le passkey, in quali contesti e con quale continuità?