Sicurezza informatica

Passkey: cosa sono, come funzionano e perché sono più sicure delle password

Le passkey permettono di accedere senza digitare la password. Scopri come funzionano, dove vengono salvate e cosa controllare se cambi o perdi il dispositivo.

Notebook e smartphone usati per accedere con una passkey senza digitare la password

Creato con AI. Immagine generata o modificata mediante intelligenza artificiale.

Una passkey permette di accedere a un sito o a un'app senza digitare la password. Il dispositivo conferma l'identità tramite PIN, impronta o riconoscimento del volto e usa una credenziale crittografica legata al servizio corretto. Questo sistema riduce il rischio di phishing e impedisce di riutilizzare la stessa credenziale su siti diversi.

Le passkey non rendono però un account impossibile da sottrarre. Restano importanti il blocco del dispositivo, i metodi di recupero, la gestione dei telefoni smarriti e la sicurezza dell'email collegata. La guida chiarisce come funzionano, dove vengono salvate e cosa controllare prima di sostituire PC o smartphone.

Che cos'è una passkey

Una passkey è una credenziale digitale basata sugli standard FIDO e WebAuthn. Quando la crei, il dispositivo genera una coppia di chiavi crittografiche:

  • la chiave privata rimane nel dispositivo, in un gestore credenziali sincronizzato oppure in una chiave di sicurezza fisica;
  • la chiave pubblica viene registrata dal sito o dall'app.

Durante l'accesso il servizio invia una richiesta al dispositivo. Dopo lo sblocco con PIN o biometria, il dispositivo firma la richiesta con la chiave privata. Il servizio controlla la firma usando la chiave pubblica e concede l'accesso. La chiave privata non viene inviata al sito.

Schema in quattro passaggi che mostra come un dispositivo firma l'accesso con una passkey

Il sito conserva una chiave pubblica. La credenziale necessaria a firmare l'accesso resta sotto il controllo del dispositivo o del gestore scelto.

La passkey non è la tua impronta digitale

L'impronta, il volto e il PIN servono a sbloccare la passkey. Non costituiscono la passkey e il sito non riceve la scansione del volto o dell'impronta. Google, Microsoft, Apple e FIDO indicano che il controllo biometrico avviene sul dispositivo.

Un computer privo di lettore di impronte può usare una passkey tramite il PIN di Windows Hello, uno smartphone vicino, un gestore credenziali compatibile oppure una chiave hardware FIDO2. La presenza del sensore biometrico rende l'operazione più comoda, ma non rappresenta un requisito universale.

Passkey, password e verifica in due passaggi

Metodo Cosa usi Rischio principale Protezione dal phishing
Password Una stringa da ricordare o conservare Furto, riutilizzo e inserimento su siti falsi Bassa se usata da sola
Password e codice OTP Password più codice temporaneo Il codice può essere copiato e usato in tempo reale Migliore della sola password, ma il codice resta intercettabile
Passkey Dispositivo e relativo metodo di sblocco Perdita del dispositivo o recupero dell'account gestito male Alta contro i falsi domini compatibili con il modello classico di phishing

Una passkey viene associata al dominio per cui è stata creata. Una credenziale registrata per un servizio non viene presentata a un sito con un indirizzo diverso. Questa proprietà la rende resistente al phishing e impedisce il riutilizzo della stessa passkey su più servizi.

La passkey può sostituire password e secondo fattore, oppure affiancarli, in base alle regole del servizio. Un account aziendale può inoltre applicare criteri decisi dall'amministratore e richiedere passaggi aggiuntivi.

Dove vengono salvate le passkey

Il messaggio «Crea una passkey» non indica sempre la stessa destinazione. Prima di confermare, controlla quale dispositivo o gestore la conserverà.

Windows 11 e Windows Hello

Windows 11 può conservare una passkey in locale tramite Windows Hello. Il PIN, il volto o l'impronta sbloccano la credenziale sul computer. Microsoft consente inoltre di usare un gestore sincronizzato, uno smartphone o una chiave di sicurezza fisica. Le opzioni disponibili dipendono dalla versione di Windows, dal browser e dalle regole dell'organizzazione.

Gestore delle password di Google

Su Android e Chrome le passkey possono essere salvate nel Gestore delle password di Google e rese disponibili sui dispositivi compatibili collegati allo stesso account. Per l'Account Google puoi controllarle dalla pagina Passkey e token di sicurezza.

Portachiavi iCloud e app Password

iPhone, iPad e Mac possono archiviare le passkey nel Portachiavi iCloud. La sincronizzazione richiede lo stesso Apple Account, dispositivi approvati e le impostazioni del portachiavi attive. L'app Password permette di visualizzare e gestire le credenziali disponibili.

Gestori di terze parti e chiavi FIDO2

Alcuni gestori credenziali supportano la sincronizzazione delle passkey tra sistemi diversi. Una chiave di sicurezza FIDO2 conserva invece la credenziale in un dispositivo fisico. Prima di scegliere, verifica compatibilità, procedure di recupero, dispositivi supportati e possibilità di registrare una seconda chiave.

Come creare una passkey senza commettere errori

  1. Apri il servizio dal suo sito o dalla sua app ufficiale. Evita di iniziare da un collegamento ricevuto in un messaggio inatteso.
  2. Entra nelle impostazioni di sicurezza dell'account. Cerca una voce come Passkey, Chiavi di accesso o Metodi di accesso.
  3. Controlla dove verrà salvata. Scegli il computer, il telefono, il gestore sincronizzato o la chiave fisica adatti al tuo uso.
  4. Sblocca il dispositivo. Usa il PIN, l'impronta o il volto richiesti dal sistema.
  5. Verifica i metodi di recupero. Controlla email, telefono e dispositivi affidabili prima di considerare conclusa la configurazione.
  6. Registra una seconda opzione quando il servizio lo consente. Un altro dispositivo o una seconda chiave evita di dipendere da un solo oggetto.

Non creare passkey su computer pubblici, dispositivi condivisi o apparecchi che non controlli. Una persona capace di sbloccare il dispositivo potrebbe usare le passkey salvate al suo interno.

Usare la passkey del telefono per accedere dal PC

Un sito aperto sul computer può mostrare l'opzione per usare una passkey conservata nello smartphone. In molti casi il PC visualizza un codice QR da scansionare con il telefono. I due dispositivi eseguono anche un controllo di prossimità, spesso tramite Bluetooth, prima di completare l'accesso.

Scansiona soltanto il QR generato nella pagina ufficiale che hai aperto tu. Un codice ricevuto via email, chat o documento può portare a una procedura diversa o a una richiesta fraudolenta. Prima di confermare, leggi il nome del servizio mostrato dal telefono.

Cosa succede se perdi il telefono o cambi computer

Le passkey sincronizzate e quelle associate a un singolo dispositivo richiedono procedure diverse.

  • Una passkey sincronizzata può tornare disponibile quando accedi in modo sicuro allo stesso gestore credenziali su un nuovo dispositivo approvato.
  • Una passkey associata al dispositivo resta nel PC, nello smartphone o nella chiave fisica in cui è stata creata. Se perdi quell'oggetto e non hai una copia, devi usare un'altra passkey o il recupero previsto dal servizio.

Confronto tra passkey sincronizzata e passkey associata a un singolo dispositivo

Se perdi un dispositivo, usa un apparecchio affidabile per rimuoverlo dall'account, controllare le sessioni e revocare le credenziali che non vuoi più mantenere. Alcuni sistemi richiedono di eliminare la passkey sia dal servizio sia dal gestore in cui era salvata. Segui la procedura ufficiale del provider e non affidarti a istruzioni ricevute da contatti sconosciuti.

Le passkey sono davvero più sicure?

Le passkey eliminano diversi problemi tipici delle password: non devi inventare una stringa, non puoi riutilizzarla su più siti e un server compromesso conserva la chiave pubblica invece di una password da tentare di decifrare. Il browser e il sistema operativo verificano inoltre il dominio prima di usare la credenziale.

La protezione non copre ogni scenario. Un aggressore può sfruttare un dispositivo già sbloccato, una sessione web rubata, software malevolo oppure una procedura di recupero debole. Anche l'email e il numero telefonico usati per recuperare l'account devono essere protetti.

La guida TecnoTorino sulle finestre di login false Browser-in-the-Browser mostra perché una passkey offre un vantaggio concreto contro un sito che imita Google o Microsoft: il falso dominio non riceve la credenziale registrata per quello autentico.

Per proteggere il canale usato nel recupero consulta anche la guida TecnoTorino sulle truffe che colpiscono gli account Gmail. Una passkey sull'account principale non compensa un'email di recupero lasciata con una password debole o riutilizzata.

Passkey in ufficio: serve una regola comune

In un'azienda non conviene lasciare che ogni dipendente scelga senza criteri dove salvare le credenziali. L'organizzazione deve stabilire quali gestori sono ammessi, quali dispositivi possono sincronizzare le passkey, come registrare una chiave di riserva e come revocare gli accessi quando cambia una postazione o termina un rapporto di lavoro.

Account personali e aziendali devono restare separati. Salvare la passkey di un servizio di lavoro nel profilo personale del browser o del telefono può complicare consegna della postazione, assistenza e disattivazione dell'utente.

Configurazione delle nuove postazioni a Torino

TecnoTorino può preparare nuove postazioni Windows e, quando i servizi utilizzati lo consentono, configurare Windows Hello, metodi di autenticazione e accessi aziendali secondo un'attività definita a preventivo. Il lavoro può comprendere aggiornamenti, separazione degli account, controllo dei dispositivi e indicazioni operative per gli utenti.

Il recupero di account Google, Microsoft, Apple o di altri fornitori deve passare dalle relative procedure ufficiali. TecnoTorino non può aggirare verifiche, sbloccare account o sostituire il supporto del provider. Per un progetto che coinvolge postazioni, rete, backup o account aziendali consulta i servizi IT per aziende a Torino.

Valuta i servizi IT per la tua azienda

Controlli finali prima di attivare una passkey

  • il sito o l'app sono quelli ufficiali;
  • il dispositivo è personale o gestito dall'azienda;
  • PIN e blocco schermo sono attivi;
  • sai in quale gestore verrà salvata la credenziale;
  • esiste un metodo di recupero aggiornato;
  • hai una seconda opzione per gli account importanti;
  • sapresti rimuovere un telefono o un PC smarrito.

Fonti ufficiali consultate

Guida verificata il 4 agosto 2026. Sistemi operativi, browser, gestori credenziali e procedure di recupero possono cambiare: controlla le istruzioni ufficiali relative al tuo account.

Condividi l’articolo

Domande frequenti

Una passkey sostituisce completamente la password?

Dipende dal servizio. Alcuni account permettono l'accesso senza password, mentre altri mantengono la password o un metodo aggiuntivo per recupero, operazioni sensibili o criteri aziendali.

Il sito riceve la mia impronta digitale o il mio volto?

No. Impronta, volto o PIN sbloccano la passkey nel dispositivo. Il servizio riceve una firma crittografica verificabile con la chiave pubblica, non i dati biometrici.

Cosa succede alle passkey se perdo il telefono?

Una passkey sincronizzata può tornare su un nuovo dispositivo approvato tramite lo stesso gestore. Una passkey associata al telefono può andare persa. In entrambi i casi devi rimuovere il dispositivo smarrito, controllare le sessioni e seguire il recupero ufficiale del servizio.

Posso usare una passkey su più dispositivi?

Sì, se il gestore credenziali la sincronizza oppure se registri più passkey per lo stesso account. Puoi anche usare la passkey del telefono per accedere da un computer vicino tramite il flusso con codice QR.

Una passkey protetta soltanto dal PIN è sicura?

Il PIN sblocca la credenziale sul dispositivo e non viene inviato al sito. Deve essere difficile da indovinare e il dispositivo deve usare blocco schermo, aggiornamenti e protezioni adeguate.

Le passkey impediscono ogni tipo di furto dell'account?

No. Riducono phishing, riutilizzo delle credenziali e furto di password dal server. Non eliminano i rischi legati a dispositivi sbloccati, sessioni sottratte, malware o procedure di recupero deboli.

Posso scansionare qualsiasi codice QR per accedere con una passkey?

No. Scansiona soltanto il QR generato da un sito o da un'app ufficiale che hai aperto tu. Controlla sul telefono il nome del servizio prima di confermare.

TecnoTorino configura le passkey per le aziende?

TecnoTorino può includere Windows Hello, metodi di autenticazione e accessi aziendali nella preparazione di postazioni o in un progetto definito a preventivo. Il recupero e lo sblocco degli account restano affidati alle procedure ufficiali dei fornitori.

Caricamento in corso ...
Torna all'inizio