Passkey o password: il phishing perde presa, ma il recupero resta critico

|Autore: Redazione QUASA|6 min di lettura
Passkey o password: il phishing perde presa, ma il recupero resta critico

Se un servizio la offre, conviene attivare una passkey: rispetto alla sola password, riduce il rischio che un sito falso sottragga una credenziale riutilizzabile o che una password rubata altrove apra l’account. La spiegazione di FIDO Alliance descrive il motivo: ogni passkey usa una coppia di chiavi crittografiche legata al servizio; la chiave privata resta sotto il controllo del dispositivo o del gestore, mentre il sito conserva quella pubblica.

Il vantaggio riguarda l’accesso con quella credenziale, non tutte le vie per entrare nell’account. Prima di affidarsi a una passkey come metodo principale, bisogna sapere dove è conservata, come si accede al gestore che eventualmente la sincronizza e che cosa succede se il dispositivo viene perso. Una passkey di riserva e un recupero protetto contano quanto la scelta del metodo di accesso quotidiano.

Phishing e credential stuffing: dove cambia il rischio

La matrice del NCSC per gli account personali valuta le credenziali FIDO2 almeno altrettanto sicure della tradizionale autenticazione a più fattori contro gli attacchi comuni esaminati. Per il phishing con un sito intermediario, la differenza è netta: una password, anche accompagnata da un codice o da un’approvazione, può essere usata in un accesso intercettato; la credenziale FIDO2 è vincolata al servizio autentico.

Nel credential stuffing, un aggressore prova su altri siti combinazioni di accesso sottratte in precedenza. Una password unica per ogni servizio, generata da un gestore, limita già il danno di una fuga di dati. Resta però un segreto che si può digitare in una pagina contraffatta. Con una passkey non c’è una password del servizio da copiare, indovinare o riprovare altrove: il dispositivo produce una prova crittografica per il sito a cui la credenziale appartiene.

La configurazione dell’account resta decisiva. Se dopo l’attivazione della passkey il servizio permette ancora di entrare con la password, quel metodo continua a richiedere protezione. Usare la passkey riduce le occasioni di digitare la password, ma non disattiva automaticamente un accesso alternativo più facile da colpire. Vale quindi la pena controllare nelle impostazioni quali metodi sono ancora abilitati e se la password residua è unica e robusta.

Furto del dispositivo e software compromesso

Una passkey si usa dopo una verifica locale, come lo sblocco con PIN o biometria. Il semplice possesso di un telefono rubato non basta se chi lo trova non riesce a superare il blocco. Il rischio cambia quando il PIN è noto o debole, il dispositivo è già sbloccato oppure il software che gestisce l’accesso è compromesso. La protezione del dispositivo e del browser rimane parte della protezione dell’account.

Uno studio sperimentale sugli attacchi FIDO2 ha valutato due scenari: un autenticatore alterato che genera chiavi note all’aggressore e un browser il cui archivio delle autorità di certificazione viene modificato per rendere credibile un sito contraffatto. Gli autori riferiscono che gli attacchi riusciti richiedono condizioni e risorse sostanziali; la resistenza al phishing regge nella maggior parte degli scenari esaminati. Si tratta di prove su attacchi specifici, non di una stima della loro frequenza tra gli utenti.

Per l’uso quotidiano, questo significa scegliere un codice di sblocco difficile da indovinare e mantenere aggiornati sistema e browser. Se il telefono scompare, serve inoltre un modo indipendente per accedere agli account e rimuovere le credenziali che non si vogliono più associate al dispositivo. Il furto del dispositivo e la perdita dell’accesso sono problemi distinti: una difesa efficace deve considerare entrambi.

Sincronizzazione: più continuità, un account da proteggere

Una passkey sincronizzata può essere disponibile su altri dispositivi autorizzati, così la perdita del telefono abituale non comporta necessariamente la perdita della credenziale. Non tutte le passkey, però, sono archiviate nello stesso modo. La guida di Chrome alle passkey distingue quelle salvate in Google Password Manager, sincronizzate tramite l’account e sbloccabili con il PIN previsto, da quelle conservate solo in Windows Hello o in un profilo Chrome locale, che possono diventare irrecuperabili se si perde il computer o il profilo.

La sincronizzazione sposta parte della sicurezza sull’account del gestore. Compromettere quell’account non significa necessariamente ottenere subito le chiavi private: contano la cifratura, le verifiche richieste su un nuovo dispositivo e le procedure di ripristino del fornitore. È comunque un account sensibile, perché dà accesso al sistema che custodisce credenziali per più servizi. Per questo va protetto, quando possibile, con un metodo resistente al phishing e con un recupero che non dipenda soltanto da un canale facilmente sottraibile.

Prima di scegliere il gestore, occorre distinguere tre aspetti: dove conserva le passkey, su quali dispositivi le rende disponibili e come autorizza un dispositivo nuovo. Conta anche sapere se una passkey è sincronizzata o vincolata a un solo dispositivo. Nel secondo caso la separazione dal cloud può essere una scelta consapevole, ma richiede un’altra credenziale registrata in anticipo: perdere l’unico supporto significa dover ricorrere al recupero di ogni account interessato.

Il recupero può riaprire la porta alla password

Il metodo principale non determina da solo la sicurezza dell’account. Le istruzioni di Google per l’Account Google precisano che aggiungere una passkey non rimuove i fattori di autenticazione o recupero già presenti; spiegano anche come rimuovere la passkey di un dispositivo perso usando un altro dispositivo accessibile. È un esempio concreto del motivo per cui bisogna esaminare le alternative rimaste attive dopo l’attivazione.

Se il recupero passa da un link inviato per email, anche la casella di posta diventa una via verso gli altri account. Un numero di telefono non più controllato o un vecchio dispositivo ancora considerato fidato possono creare problemi diversi: ostacolare il legittimo titolare oppure offrire un percorso all’aggressore. La procedura utile è quella che consente di rientrare dopo una perdita reale senza rendere più debole l’accesso ordinario.

Una chiave di sicurezza FIDO2 registrata come riserva offre un accesso separato dal telefono abituale. Va conservata in un luogo diverso e registrata mentre si ha ancora accesso all’account: se è l’unica credenziale disponibile e viene persa, non può essere ricreata. Dove il servizio consente più passkey, anche una seconda credenziale su un altro dispositivo può ridurre la dipendenza da un unico supporto.

Checklist prima di affidarsi alla passkey

  • Gestore: verifica dove salva le passkey, se le sincronizza e quale verifica richiede per aggiungere un dispositivo. Chiarisci anche come si recupera il deposito dopo la perdita del dispositivo principale.
  • Account di sincronizzazione: proteggilo con una passkey o una chiave FIDO2 se il gestore lo consente. Controlla separatamente password, fattori alternativi e recapiti usati per recuperarlo.
  • Riserva: registra un’altra passkey o una chiave di sicurezza sugli account più importanti. Conservala separatamente dal telefono che usi ogni giorno e assicurati che sia utilizzabile.
  • Recupero: controlla che email, numero di telefono e dispositivi fidati siano ancora sotto il tuo controllo. Conserva gli eventuali codici di recupero in un luogo accessibile anche senza il telefono principale.
  • Perdita del dispositivo: individua in anticipo come accedere con la riserva e dove rimuovere la credenziale associata al dispositivo smarrito.

Se un servizio offre soltanto la password, la scelta più solida resta generarne una diversa per quell’account con un gestore e aggiungere la verifica in due passaggi. Quando offre una passkey, attivarla affronta meglio phishing e riuso delle credenziali; predisporre la riserva evita che un telefono perso trasformi quel vantaggio in un problema di accesso.

Condividi:

Iscriviti alla nostra newsletter

Ricevi le ultime notizie su Web3, IA e cripto direttamente nella tua casella di posta.

0