Una passkey è una credenziale di accesso che risiede su un solo dispositivo — un telefono, un portatile o una chiave di sicurezza fisica — e viene sbloccata dal blocco schermo di quel dispositivo: dimostri chi sei con l'impronta, il volto o il PIN, invece di digitare un segreto. Fincanva non supporta ancora le passkey. Questa pagina spiega il concetto perché sia già chiaro quando la funzione arriverà; non descrive alcun flusso Fincanva, perché non ne esiste nessuno.
Altri nomi: chiave di accesso, credenziale WebAuthn, credenziale FIDO2
Posso usare una passkey su Fincanva oggi?
No. Fincanva non ha un'impostazione per le passkey: Impostazioni → Accesso e sicurezza elenca password, autenticazione a due fattori, account collegati e sessioni attive, e nessuna riga Passkey. Non c'è nulla da registrare, da nominare o da rimuovere, e nessuna passkey influisce sul modo in cui accedi. Cosa contiene quella pagina: come gestire le impostazioni di sicurezza dell'account.
Fino a quando non arriverà, le strade per entrare in un account Fincanva sono le tre descritte in accesso senza password — un link via email, un codice a 6 cifre via email o una password — più Continua con Google, e ognuna può essere protetta con l'autenticazione a due fattori.
Che cos'è una passkey?
Una passkey è una coppia di chiavi crittografiche creata per un solo sito e conservata su un solo dispositivo. Il dispositivo tiene la metà privata e non la cede mai; il sito conserva solo la metà pubblica, che a chi la rubasse non servirebbe a niente. Accedere significa che il sito invia una sfida, il tuo dispositivo sblocca la chiave privata con impronta, volto o PIN e restituisce una firma che il sito può verificare.
Da questa forma derivano due conseguenze, che sono il senso stesso del progetto:
- Non viaggia niente di riutilizzabile. Una firma risponde a una sola sfida e non si può riproporre altrove, quindi non c'è nessun segreto condiviso in transito da intercettare.
- La credenziale è vincolata al sito che l'ha emessa. Una passkey creata per un sito non firma la sfida di un dominio sosia: è per questo che le passkey resistono al phishing come un segreto digitato non può fare.
"Passkey" è il nome d'uso comune delle credenziali costruite sugli standard WebAuthn e FIDO2, ed è per questo che la stessa passkey funziona su browser e piattaforme diverse che li implementano.
Che differenza c'è tra una passkey e una password?
In una riga: una password è qualcosa che sai, e quindi ti si può ingannare per farla digitare altrove; una passkey è qualcosa che il tuo dispositivo custodisce e che presenterà soltanto all'unico sito per cui è stata creata.
| Password | Passkey | |
|---|---|---|
| Dove risiede | nella tua testa o in un gestore | su un dispositivo, nel suo archivio protetto |
| Cosa arriva al sito | il segreto stesso | una firma valida una volta sola |
| Attaccabile con il phishing | sì, la puoi digitare in una pagina falsa | no, non firma per il dominio sbagliato |
| Riutilizzabile su più siti | sì, ed è proprio il rischio | no, una per sito per costruzione |
| Esposizione in caso di violazione | il sito custodisce qualcosa che vale rubare | il sito custodisce solo una chiave pubblica |
| Come si sblocca | ricordandola | con impronta, volto o PIN del dispositivo |
Il compromesso concreto è comodità contro portabilità: una passkey elimina del tutto il passaggio del ricordare, ma è legata al dispositivo o al portachiavi di piattaforma che la custodisce, quindi perdere tutti i dispositivi sincronizzati è un problema di natura diversa dal dimenticare una password.
Usato in 1 pagina
- Inizia con Fincanva in cinque passi · Per iniziare