Passkey e autenticazione forte, la lenta fine delle password

Le password non spariranno dall’oggi al domani, ma il loro ruolo sta cambiando. Passkey, MFA e autenticazione resistente al phishing indicano una direzione precisa: meno segreti da ricordare, meno credenziali da rubare, più controllo sull’identità digitale.

Perché le password sono diventate il punto debole

Le password sono state per anni il principale strumento di accesso ai servizi digitali. Hanno avuto un vantaggio evidente: sono semplici da creare, economiche da usare e comprensibili per tutti. Ma proprio questa semplicità è diventata il loro limite.

Una password può essere riutilizzata su più servizi, rubata con un phishing, indovinata se troppo debole, acquistata in un database di credenziali violate o carpita attraverso malware e pagine false. Anche quando è complessa, resta un segreto che l’utente deve ricordare, digitare e proteggere.

Il problema non è soltanto il comportamento degli utenti. Certo, password come nomi, date, squadre del cuore o sequenze prevedibili restano un rischio. Ma il difetto è più profondo: il modello stesso si basa su un’informazione condivisa tra utente e servizio. Se quell’informazione viene copiata, l’attaccante può usarla.

Per imprese e pubbliche amministrazioni, questo significa che l’identità digitale è spesso protetta da un elemento fragile. Se una credenziale viene compromessa, può aprire email, gestionali, cloud, VPN, applicazioni interne e servizi critici.

Per questo si parla sempre più di autenticazione forte e passkey. Non perché le password spariranno domani, ma perché il loro ruolo centrale nella sicurezza digitale è sempre meno sostenibile.

Cosa sono le passkey, senza tecnicismi inutili

Le passkey sono un modo diverso di accedere a un servizio digitale senza usare una password tradizionale. Invece di digitare una parola segreta, l’utente conferma l’accesso sbloccando il proprio dispositivo con PIN, impronta digitale, riconoscimento facciale o altro metodo locale.

Il funzionamento si basa su una coppia di chiavi crittografiche: una resta sul dispositivo dell’utente, l’altra viene registrata dal servizio online. Quando l’utente accede, il sistema verifica che le due parti corrispondano, senza che una password venga scritta, inviata o condivisa.

Questo cambia il punto debole del modello. Con una password, l’utente può essere ingannato e inserirla su un sito falso. Con una passkey, invece, non c’è una password da copiare o consegnare all’attaccante. L’autenticazione è legata al dispositivo e al servizio legittimo.

Per l’utente, l’esperienza è spesso più semplice: si entra come si sblocca il telefono o il computer. Per l’organizzazione, il vantaggio è più sostanziale: ridurre il rischio di credenziali rubate, riutilizzate o acquistate dopo una violazione.

Le passkey non sono magia e non cancellano ogni problema di sicurezza. Ma spostano l’autenticazione da un segreto fragile a un meccanismo più difficile da rubare e riutilizzare.

Perché sono più resistenti al phishing

Le passkey sono più resistenti al phishing perché eliminano una delle azioni più sfruttate dagli attaccanti: convincere l’utente a digitare una password nel posto sbagliato.

Con una password tradizionale, una pagina falsa può imitare un servizio reale e raccogliere le credenziali. L’utente vede un’interfaccia credibile, inserisce email e password, e l’attaccante può riutilizzarle altrove. Se la stessa password è stata usata su più servizi, il danno può moltiplicarsi.

Con le passkey, invece, l’autenticazione è legata al servizio legittimo. Non c’è una password da scrivere, copiare o comunicare. Questo rende molto più difficile rubare una credenziale tramite una pagina di phishing o riutilizzarla in attacchi di credential stuffing.

Il vantaggio è rilevante soprattutto per account aziendali, servizi cloud, email, strumenti amministrativi e accessi privilegiati. Sono proprio questi gli obiettivi più interessanti per chi vuole entrare in un’organizzazione.

Il punto non è che le passkey eliminino ogni rischio. Restano possibili attacchi su dispositivi compromessi, sessioni già aperte, procedure di recupero deboli o errori organizzativi. Ma riducono una fragilità storica: la dipendenza da un segreto che l’utente può perdere, riutilizzare o consegnare inconsapevolmente.

Il limite: non basta cambiare il login

Le passkey migliorano l’autenticazione, ma non risolvono da sole ogni problema di sicurezza. Sarebbe un errore trattarle come una soluzione definitiva.

Restano questioni pratiche da gestire: recupero dell’account, perdita del dispositivo, sincronizzazione tra sistemi diversi, compatibilità con servizi legacy, onboarding degli utenti e gestione degli accessi aziendali. Se una procedura di recupero è debole, anche un sistema di autenticazione forte può essere aggirato.

C’è poi il problema dei dispositivi compromessi. Se il computer o lo smartphone dell’utente è sotto controllo di un attaccante, la passkey riduce il rischio di furto della password, ma non elimina automaticamente il rischio di abuso della sessione o dell’identità già autenticata.

Per le aziende, il passaggio alle passkey deve quindi essere inserito in una strategia più ampia: gestione delle identità, controllo dei dispositivi, monitoraggio delle sessioni, policy di accesso, protezione degli account privilegiati e procedure sicure di recupero.

Il punto è chiaro: cambiare il login aiuta, ma non basta. L’autenticazione forte funziona davvero quando è parte di un modello coerente di cybersecurity, non quando viene aggiunta come misura isolata.

Cosa devono fare imprese e pubbliche amministrazioni

Per imprese e pubbliche amministrazioni, il passaggio verso passkey e autenticazione forte deve partire dagli account più sensibili. Non tutti gli accessi hanno lo stesso peso. Email, servizi cloud, VPN, strumenti amministrativi, sistemi finanziari e account privilegiati dovrebbero essere trattati come priorità.

Il primo passo è mappare dove le password rappresentano ancora un punto debole. Poi bisogna introdurre MFA resistente al phishing, passkey o chiavi hardware per gli utenti più esposti, riducendo progressivamente metodi più fragili come SMS, password riutilizzate e domande di recupero prevedibili.

Serve anche una governance chiara. Le procedure di recupero account devono essere robuste, gli accessi devono essere monitorati, i dispositivi devono essere gestiti e gli account inutilizzati devono essere rimossi. Un sistema passwordless debole nei processi di supporto resta vulnerabile.

La formazione rimane necessaria, ma cambia obiettivo. Non basta più insegnare a creare password complesse. Bisogna spiegare perché l’identità digitale è un asset critico e perché ogni richiesta di accesso, recupero o modifica delle credenziali deve seguire procedure verificabili.

La transizione sarà graduale. Ma la direzione è già tracciata: meno dipendenza da segreti ricordati dagli utenti, più autenticazione forte, più controllo sull’identità.

La password non muore, ma perde potere

Le passkey non eliminano ogni rischio, ma riducono una delle fragilità storiche della cybersecurity: il segreto che l’utente deve ricordare, digitare e proteggere.

La password ha funzionato per decenni perché era semplice. Oggi quella semplicità è diventata un limite. Può essere rubata, riutilizzata, venduta, inserita su un sito falso o aggirata attraverso procedure di recupero deboli.

L’autenticazione forte cambia il modello. Non chiede solo di scegliere password più complesse, ma riduce la dipendenza stessa dalla password. Il futuro dell’accesso digitale sarà sempre più basato su dispositivi verificati, biometria locale, chiavi crittografiche, MFA resistente al phishing e controlli contestuali.

La domanda finale non è più soltanto “quanto è forte la password?”. È più corretta: “perché stiamo ancora basando l’accesso su qualcosa che può essere rubato?”.

About the Author /

redazione@cyberagenda.it

La Redazione di Cyber Agenda seleziona e raccoglie eventi, appuntamenti e iniziative dedicate alla cybersecurity e all’informatica. Cura inoltre contenuti di approfondimento su sicurezza digitale, tecnologie emergenti, normativa, protezione dei dati e principali sviluppi del settore.