La maggior parte delle persone gestisce ormai decine di account online, e gestire password complesse per ognuno di essi è un compito impegnativo.
Non risulta dunque sorprendente che tanti utenti finiscano per riutilizzare “riciclare” parole d’accesso o attuare altri comportamenti poco prudenti.
Il disagio rispetto all’organizzazione delle credenziali è una delle ragioni principali per cui l’industria tecnologica si sta muovendo verso l’accesso senza password e l’autenticazione biometrica.
Invece di digitare una stringa di caratteri, sempre più spesso agli utenti viene chiesto di sbloccare un account con un’impronta digitale, riconoscimento facciale o un PIN del dispositivo.
Il fenomeno riguarda smartphone, computer, app e piattaforme varie.
Nonostante il trend sempre più concreto, va chiarito fin da subito che le password non spariranno da un giorno all’altro. I diversi metodi di accesso utilizzati online, siano essi tradizionali o più innovativi, continueranno a coesistere per parecchio tempo, mentre la transizione sembra destinata a procedere gradualmente.
Da password a rilevazione biometrica: l’evoluzione delle credenziali
Il login senza password è esattamente ciò che il nome suggerisce: un modo per accedere a un account senza digitare manualmente una serie di caratteri, numeri o punteggiatura.
Il sistema verifica l’identità tramite altri strumenti, come una passkey memorizzata sul dispositivo, la scansione dell’impronta digitale, il riconoscimento facciale, un PIN, un’app di autenticazione o una chiave di sicurezza fisica.
Il termine “passwordless” non significa però assenza di sicurezza: l’utente deve dimostrare di possedere un dispositivo specifico, una credenziale o una caratteristica biologica affidabile prima che l’accesso venga concesso.
La fase di verifica non è scomparsa, ha semplicemente cambiato forma, diventando più rapida e, in molti casi, più difficile da manipolare o falsificare.
L’autenticazione biometrica utilizza una caratteristica fisica per confermare che chi sta cercando di accedere sia il reale proprietario del dispositivo.
Esempi noti in questo contesto sono Face ID di Apple, i sensori di impronte digitali, la scansione dell’iride e Windows Hello sui PC.
Nella maggior parte delle configurazioni consumer, il controllo biometrico avviene direttamente sul dispositivo dell’utente: l’app o il sito web accede solo a un segnale che conferma il successo della verifica.
Detto questo, i sistemi biometrici hanno delle potenziali debolezze da non sottovalutare: i sensori possono non leggere in modo corretto un dito sporco o faticare in condizioni di scarsa illuminazione, e nessun metodo di autenticazione è impossibile da copiare, rubare o eludere.
Le passkey sono il futuro?
Le passkey rappresentano la tecnologia principale che guida l’evoluzione dalle classiche password.
Quando si configura un account, il dispositivo crea una credenziale crittografica unica composta da due parti: la chiave pubblica, registrata presso l’app o il sito, e la chiave privata, che resta protetta sul dispositivo dell’utente o in un gestore di credenziali.
L’utente sblocca quella chiave privata tramite impronta digitale, riconoscimento facciale, PIN o un altro sistema simile. Questo approccio si basa sugli standard FIDO e su una tecnologia web chiamata WebAuthn, che insieme permettono a browser e app di comunicare in modo sicuro con il dispositivo dell’utente durante l’accesso.
Secondo la FIDO Alliance, che ha sviluppato le specifiche sottostanti, una passkey consente di accedere ad app e siti web con gli stessi passaggi già usati per sbloccare il dispositivo.
È importante notare che la biometria non sostituisce la passkey: un’impronta o una scansione del volto viene comunemente usata per sbloccare o approvare la passkey stessa, in un rapporto di collaborazione e non di sostituzione.
Vantaggi e svantaggi dell’accesso senza password
Diversi vantaggi pratici stanno spingendo le piattaforme verso l’accesso senza password: tempi più rapidi, poiché l’utente approva il login con la stessa azione già usata per sbloccare il telefono; meno password dimenticate, grazie alla riduzione dei reset e delle frasi da memorizzare e una maggiore resistenza al phishing, dato che una passkey è legata al sito o all’app legittima per cui è stata creata, rendendo molto più difficile ingannare qualcuno con una pagina di login falsa.
Questi benefici sono notevoli, visto l’utilizzo dell’utente medio dei propri dispositivi, con frequenti passaggi da app di streaming a piattaforme di gaming fino a social network e servizi: il tutto, molto spesso, nel giro di pochi minuti.
In ciascuno di questi casi, un login lento interrompe l’esperienza dell’utente.
Passkey e biometria riducono anche diversi rischi legati alle password tradizionali, ma nessun metodo di login elimina ogni vulnerabilità a livello assoluto.
Alcuni limiti pratici, nello specifico, meritano attenzione.
Per esempio, i sensori biometrici non funzionano sempre in modo affidabile e servono comunque metodi di recupero sicuri in caso di problemi.
I dispositivi condivisi richiedono cautela maggiore, poiché lo sblocco biometrico può concedere un accesso ampio, con ulteriori potenziali crepe che si possono creare.
Non meno critici sono dispositivi e servizi datati.
Questi, potrebbero non supportare ancora le passkey e dunque “forzare” l’utente a modificare la sua strategia complessiva in termini di accesso e sicurezza.
Un discorso molto simile, inoltre, potrebbe essere fatto in caso di cambio di sistemi operativi o di strumenti per la gestione di credenziali.
Un PIN del dispositivo resta comunque un backup importante anche con la biometria attiva.
Proteggere il dispositivo stesso, attivare opzioni di recupero e controllare periodicamente quali dispositivi hanno accesso agli account restano abitudini essenziali.
E in caso di smarrimento del dispositivo?
Uno dei timori più comuni riguardo l’abbandono delle password è cosa accade in caso di smarrimento del telefono, ed è una preoccupazione più che legittima.
Il recupero dipende dalla piattaforma e da come la passkey è stata memorizzata: spesso viene sincronizzata tramite un gestore di credenziali, quindi potrebbe già essere disponibile su un altro dispositivo segnalato in precedenza come affidabile.
Alcuni servizi offrono anche controlli d’identità o procedure dedicate di recupero account.
Impostare in anticipo contatti di recupero, proteggere l’account email principale collegato agli altri login, rimuovere prontamente i dispositivi persi dalle impostazioni account ed evitare di creare passkey su dispositivi pubblici o condivisi sono tutte precauzioni non solo utili, ma essenziali.
La direzione generale è chiaramente verso l’accesso senza password, ma l’adozione resterà graduale piuttosto che improvvisa.
Passkey, biometria e chiavi di sicurezza diventeranno più comuni nel tempo, mentre le password tradizionali resisteranno sui sistemi più vecchi e come opzioni di ripiego.
Agli utenti, di fatto, non è richiesta una svolta drastica: molte piattaforme offrono una doppia possibilità di accesso, il che permette una transazione alla portata anche di chi è più legato alle classiche password.






















