Termine
Account e sicurezzaIntermedio
ENIT

Passkey

AGGIORNATA 2026-09-28

Una passkey è una credenziale di accesso che risiede su un solo dispositivo — un telefono, un portatile o una chiave di sicurezza fisica — e viene sbloccata dal blocco schermo di quel dispositivo: dimostri chi sei con l'impronta, il volto o il PIN, invece di digitare un segreto. Fincanva non supporta ancora le passkey. Questa pagina spiega il concetto perché sia già chiaro quando la funzione arriverà; non descrive alcun flusso Fincanva, perché non ne esiste nessuno.

Altri nomi: chiave di accesso, credenziale WebAuthn, credenziale FIDO2

Posso usare una passkey su Fincanva oggi?

No. Fincanva non ha un'impostazione per le passkey: Impostazioni → Accesso e sicurezza elenca password, autenticazione a due fattori, account collegati e sessioni attive, e nessuna riga Passkey. Non c'è nulla da registrare, da nominare o da rimuovere, e nessuna passkey influisce sul modo in cui accedi. Cosa contiene quella pagina: come gestire le impostazioni di sicurezza dell'account.

Fino a quando non arriverà, le strade per entrare in un account Fincanva sono le tre descritte in accesso senza password — un link via email, un codice a 6 cifre via email o una password — più Continua con Google, e ognuna può essere protetta con l'autenticazione a due fattori.

Che cos'è una passkey?

Una passkey è una coppia di chiavi crittografiche creata per un solo sito e conservata su un solo dispositivo. Il dispositivo tiene la metà privata e non la cede mai; il sito conserva solo la metà pubblica, che a chi la rubasse non servirebbe a niente. Accedere significa che il sito invia una sfida, il tuo dispositivo sblocca la chiave privata con impronta, volto o PIN e restituisce una firma che il sito può verificare.

Da questa forma derivano due conseguenze, che sono il senso stesso del progetto:

  • Non viaggia niente di riutilizzabile. Una firma risponde a una sola sfida e non si può riproporre altrove, quindi non c'è nessun segreto condiviso in transito da intercettare.
  • La credenziale è vincolata al sito che l'ha emessa. Una passkey creata per un sito non firma la sfida di un dominio sosia: è per questo che le passkey resistono al phishing come un segreto digitato non può fare.

"Passkey" è il nome d'uso comune delle credenziali costruite sugli standard WebAuthn e FIDO2, ed è per questo che la stessa passkey funziona su browser e piattaforme diverse che li implementano.

Che differenza c'è tra una passkey e una password?

In una riga: una password è qualcosa che sai, e quindi ti si può ingannare per farla digitare altrove; una passkey è qualcosa che il tuo dispositivo custodisce e che presenterà soltanto all'unico sito per cui è stata creata.

PasswordPasskey
Dove risiedenella tua testa o in un gestoresu un dispositivo, nel suo archivio protetto
Cosa arriva al sitoil segreto stessouna firma valida una volta sola
Attaccabile con il phishingsì, la puoi digitare in una pagina falsano, non firma per il dominio sbagliato
Riutilizzabile su più sitisì, ed è proprio il rischiono, una per sito per costruzione
Esposizione in caso di violazioneil sito custodisce qualcosa che vale rubareil sito custodisce solo una chiave pubblica
Come si sbloccaricordandolacon impronta, volto o PIN del dispositivo

Il compromesso concreto è comodità contro portabilità: una passkey elimina del tutto il passaggio del ricordare, ma è legata al dispositivo o al portachiavi di piattaforma che la custodisce, quindi perdere tutti i dispositivi sincronizzati è un problema di natura diversa dal dimenticare una password.

Usato in 1 pagina

Fincanva ha uno scopo solo educativo e illustrativo: non è una consulenza finanziaria personalizzata, e i risultati passati o simulati non indicano quelli futuri. Leggi l'Addendum ai Termini

GLOSSARY · 222 TERMS