Cyber Welfare

Proteggi la tua privacy digitale

Passkey: accedere senza password

Risorsa aggiuntiva per la lezione “Passkey: accedere senza password” — corso Sicurezza Online

Una passkey ti fa accedere con lo stesso gesto con cui sblocchi il telefono o il computer: il volto, l’impronta o il PIN. Nessuna password da ricordare, nessun codice da copiare. Qui trovi che cos’è, perché è più difficile da rubare di qualsiasi cosa tu digiti, dove è sicuro crearne una e come aggiungere la prima senza restare fuori.

L’idea chiave: con una passkey il segreto esce dalla tua memoria e passa sui tuoi dispositivi. Il sito non custodisce niente che valga la pena rubare, e a proteggerti è ora la serratura del tuo dispositivo.

A. Perché conta

Le password hanno due punti deboli che nessuna attenzione elimina del tutto: si possono rubare dai siti che le conservano, e si possono digitare in una pagina che sembra soltanto autentica. Un secondo fattore aiuta molto, ma anche un codice si può digitare nella pagina sbagliata.

Negli accessi fatti con una passkey, entrambi i punti deboli spariscono. Il sito non custodisce niente che valga la pena rubare, e il tuo dispositivo risponde soltanto al sito per cui la passkey è stata creata. Per questo l’NCSC, il centro nazionale britannico per la sicurezza informatica, raccomanda di usare le passkey dovunque vengano offerte.

Quello che cambia è dove sta la protezione. Il segreto non vive più nella tua memoria ma sui tuoi dispositivi, e a custodirlo è la serratura di ciascun dispositivo.

E in Italia?

Le passkey sono ancora relativamente nuove, e le pagine istituzionali italiane rivolte ai cittadini parlano soprattutto di password robuste e di autenticazione a due fattori: la Polizia Postale, per esempio, consiglia di attivare la verifica in due passaggi e di tenere aggiornati l’email e il numero di telefono di recupero. Quando abbiamo verificato le fonti, a ottobre 2026, non abbiamo trovato pagine pubbliche italiane dedicate alle passkey. Per questo la documentazione più chiara in italiano è quella delle piattaforme che le offrono, Apple, Google e Microsoft, che trovi nella sezione E. Il consiglio della Polizia Postale resta valido anche con le passkey: la via di rientro, cioè l’email e il numero di recupero, va tenuta in ordine.

B. Concetti chiave

Sei idee su che cos’è una passkey e su che cosa la tiene al sicuro.

Passkey

Una credenziale di accesso fatta di due chiavi digitali che combaciano, create dal tuo dispositivo per un singolo sito o una singola app. Si basa su standard aperti della FIDO Alliance, un’associazione di settore, quindi funziona sui sistemi e sui browser principali. Google e Microsoft la chiamano «passkey»; Apple, in italiano, «chiave d’accesso».

Perché ti riguarda: la sblocchi come sblocchi il dispositivo. Non c’è niente da inventare, da ricordare o da riusare.

La metà pubblica e la metà privata

La metà pubblica viene consegnata al sito, e da sola non serve a niente. La metà privata resta con te, sul dispositivo o nel gestore di password, e il sito non la conosce mai: quando accedi, il sito manda una richiesta e il tuo dispositivo risponde usando quella metà.

Perché ti riguarda: se quel sito subisce una violazione, lì non c’è nessuna password da rubare e niente che permetta a qualcuno di entrare al posto tuo.

Legata a un sito solo

Ogni passkey è legata all’indirizzo del sito che l’ha creata. Il browser e il sistema operativo si assicurano che possa essere usata soltanto lì.

Perché ti riguarda: una copia convincente del sito non ottiene niente, perché il tuo dispositivo non la riconosce. È questo che vuol dire «resistente al phishing»: a controllare l’indirizzo è il dispositivo, non tu.

Il blocco schermo

Per usare una passkey sblocchi il dispositivo con il volto, l’impronta, il PIN o la sequenza. Il dato biometrico non arriva mai al sito: serve soltanto a sbloccare il dispositivo. Google avverte che sullo smartphone una passkey non si può usare se il blocco schermo è disattivato.

Perché ti riguarda: una passkey è sicura quanto la serratura che la apre. Un codice corto o facile da indovinare, o un dispositivo che altri riescono a sbloccare, indebolisce ogni passkey che contiene.

Passkey sincronizzate e legate al dispositivo

Le passkey create su telefoni e computer di solito si sincronizzano: vengono salvate in forma cifrata nel tuo account Apple, Google o del gestore di password, e ritrovate su un dispositivo nuovo. Apple, per esempio, le sincronizza con il Portachiavi iCloud, che richiede l’autenticazione a due fattori. Altre non escono mai dal dispositivo: per esempio quelle su una chiave di sicurezza fisica.

Perché ti riguarda: una passkey sincronizzata sopravvive alla perdita del telefono, se riesci ancora a entrare nell’account che la sincronizza. Quell’account merita la protezione migliore.

Il telefono come ponte

Su un computer che non ha la tua passkey, la pagina di accesso può mostrare un codice QR. Lo inquadri con il telefono, che verifica di essere vicino al computer (di solito con il Bluetooth), e sei dentro.

Perché ti riguarda: puoi usare una passkey su un computer nuovo senza crearne un’altra lì. Evita di creare passkey su computer che non sono tuoi.

C. Un esempio pratico: il portatile a casa di un’amica

Giulia è ospite da un’amica e deve controllare la posta dal portatile dell’amica. Quando accede, il sito le propone di creare una passkey, «così la prossima volta fai prima». È tardi, e sta per toccare «Sì».

Si ferma, perché ricorda da che cosa è custodita una passkey: dalla serratura del dispositivo. Qui la serratura è la password della sua amica, e chiunque in casa la conosca potrebbe aprire la posta di Giulia.

Cosa ha cambiato il risultato

  • Giulia ha scelto «Non ora» e ha finito di accedere con la sua password e il suo secondo fattore.
  • Prima di restituire il portatile è uscita dall’account.
  • A casa ha creato la passkey sul proprio telefono, protetto da un PIN a sei cifre noto solo a lei.
  • La volta dopo, quando le è servita la posta su un altro computer, ha usato il codice QR e il telefono.

Non è andato storto niente. La differenza l’ha fatta una domanda sola: di chi è la serratura che custodirebbe la chiave?

D. Provaci tu: la tua prima passkey (20 minuti)

Quattro passaggi brevi, in quest’ordine. È il primo a decidere quanto sono sicuri gli altri.

Passaggio 1 — Controlla il blocco schermo

  • Sul telefono o sul computer che userai, assicurati che il blocco schermo sia attivo.
  • Sul telefono, meglio un codice di almeno sei cifre che nessuno possa indovinare partendo da dati tuoi, come una data di nascita.
  • Se qualcun altro riesce a sbloccare quel dispositivo, scegline un altro.

Passaggio 2 — Aggiungi una passkey alla tua email principale

  • Entra nel tuo account email principale e apri le impostazioni di sicurezza.
  • Cerca una voce come «Passkey», «Passkey e chiavi di sicurezza» o «Chiavi d’accesso». Non tutti i servizi la offrono.
  • Segui le indicazioni e conferma con il volto, l’impronta o il PIN.

Passaggio 3 — Accedi una volta con la passkey

  • Esci dall’account, poi rientra scegliendo la passkey.

Passaggio 4 — Controlla la via di rientro

  • Nelle stesse impostazioni di sicurezza, verifica che l’email e il numero di recupero siano aggiornati.
  • Se il servizio offre i codici di recupero, assicurati di averne salvata una serie in un posto che raggiungi anche senza il telefono.
  • Tieni la password nel tuo gestore: molti servizi la conservano come altra via d’ingresso.

Quando funziona sull’email, ripeti il passaggio 2 sugli altri account importanti, man mano che ti propongono una passkey.

E. Video, articoli e altre risorse

La documentazione delle piattaforme in italiano, una fonte istituzionale italiana sulla via di rientro e due riferimenti internazionali in inglese.

In italiano

Supporto Apple — Informazioni sulla sicurezza delle chiavi d’accesso
Come funziona la coppia di chiavi, come si sincronizzano con il Portachiavi iCloud e come si recuperano.
https://support.apple.com/it-it/102195

Guida di Account Google — Accedi con una passkey anziché con una password
Quali dispositivi e browser le supportano, come usare il telefono su un altro computer, cosa fare se perdi un dispositivo.
https://support.google.com/accounts/answer/13548313?hl=it

Supporto Microsoft — Creare e salvare una passkey
Come creare una passkey per l’account Microsoft con Windows Hello, con il telefono tramite codice QR o in un gestore di password.
https://support.microsoft.com/it-IT/accounts-billing/security/create-save-passkey

Polizia Postale — Come proteggere gli account social e di messaggistica istantanea dai furti
La verifica in due passaggi e l’importanza di tenere aggiornati email e numero di recupero, la via di rientro che serve anche con le passkey.
https://www.commissariatodips.it/approfondimenti/cyber-hygiene/come-proteggere-gli-account-social-e-di-messaggistica-istantanea-dai-furti/index.html

Fonti internazionali (in inglese)

FIDO Alliance — Passkeys
Che cosa sono, la differenza fra passkey sincronizzate e legate al dispositivo, l’accesso da un dispositivo all’altro. Dall’ente che scrive gli standard.
https://fidoalliance.org/passkeys/

NCSC (Regno Unito) — Passkeys are more secure than traditional ways to log in
Perché resistono al phishing, e perché la verifica in due passaggi resta la scelta da usare dove le passkey non ci sono ancora. Aprile 2026.
https://www.ncsc.gov.uk/blogs/passkeys-are-more-secure-than-traditional-ways-to-log-in

Link verificati a ottobre 2026. Se un indirizzo cambia, di solito basta cercare il titolo sul sito dell’ente.

F. Il Framework Cyber Welfare: Competenze, Consapevolezza, Comportamento sicuro

Questa lezione si colloca nel pilastro delle Competenze, al livello FL2. Viene dopo le lezioni sui secondi fattori e introduce il modo di accedere che rende il phishing molto più difficile.

Competenze

  • Creare una passkey su un servizio che la offre.
  • Accedere con una passkey, anche su un altro computer passando dal telefono.
  • Controllare le opzioni di recupero prima di affidarsi a un nuovo modo di accedere.

Consapevolezza

  • Capire che il sito conserva solo la metà pubblica, che da sola non serve a niente.
  • Sapere che una passkey è legata a un sito solo, quindi una pagina falsa non ne ricava nulla.
  • Riconoscere che adesso a custodire il segreto sono il blocco schermo e l’account che sincronizza.

Comportamento sicuro

  • Creare passkey solo su dispositivi tuoi, che solo tu puoi sbloccare.
  • Tenere sempre funzionante una via di rientro: dati di recupero, codici di recupero e gestore di password.

G. Domande su cui fermarsi

  • Se oggi la tua email principale ti offrisse una passkey, su quale dispositivo la creeresti? Chi altro può sbloccare quel dispositivo?
  • Quale account sincronizza le tue passkey, e quanto bene è protetto quell’account?
  • Se domani perdessi il telefono, da quale strada rientreresti nella tua email?

H. Cosa fare adesso

Le raccomandazioni (R) e le misure di sicurezza (MS) del database Cyber Welfare che si applicano più direttamente qui.

1. Proteggere la serratura

  • R5 — Imposta sul telefono un PIN di almeno sei cifre. Adesso apre anche le tue passkey.
  • R7 — Tieni breve il tempo di blocco automatico dello schermo, così un dispositivo lasciato incustodito si blocca da solo.
  • MS4 — Dove puoi, usa un codice alfanumerico di almeno 8 caratteri.

Impegno minimo: assicurati che il dispositivo che ospiterà la tua prima passkey abbia un blocco schermo che conosci solo tu.

2. Tenersi una via di rientro

  • R2 — Conserva le password in un gestore affidabile. Ti serviranno ancora per ogni sito che non offre le passkey.
  • R4 — Tieni un secondo fattore sui tuoi account, e salva i codici di recupero in un posto che raggiungi anche senza il telefono.
  • R8 — Attiva gli avvisi di accesso, così vieni avvisato se qualcuno prova a entrare dalla via di rientro.

Impegno minimo: aggiungi una passkey alla tua email principale e, lo stesso giorno, controlla i suoi dati di recupero.

In sintesi

  • Una passkey è una coppia di chiavi. Il sito tiene solo la metà pubblica, che da sola non serve a niente; la metà privata resta con te.
  • È legata a un sito solo, quindi una pagina falsa non ne ricava nulla.
  • È sicura quanto il blocco schermo che la apre: crea passkey solo su dispositivi tuoi, che solo tu puoi sbloccare.
  • Tieniti una via di rientro: dati di recupero, codici di recupero e gestore di password.

Altre risorse di questo corso

Scopri altre risorse aggiuntive dei corsi online del Programma Proteggi la Tua Privacy Digitale.

Se vuoi seguire tutto il percorso, il Programma Cyber Welfare è gratuito e aperto a chiunque.

→ Iscriviti al Programma Cyber Welfare

Lascia un commento