+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

Passkey, sotto il cofano

Una passkey è una password che il tuo dispositivo inventa, non ti mostra mai e si rifiuta di consegnare a chiunque — incluso te.

Una passkey è una password che il tuo dispositivo inventa, non ti mostra mai e si rifiuta di consegnare a chiunque — incluso te. Sotto il cofano: la cerimonia WebAuthn (coppia di chiavi per sito, challenge, firma), l'unico campo che il browser scrive che uccide il phishing (origine), chiavi legate al dispositivo vs. chiavi sincronizzate, l'AAGUID, e perché "non-phishable" e "non-movable" sono la stessa proprietà — che è ciò di cui parla realmente "Non mi piacciono le passkey" (616 punti su Hacker News). Verdetto: NEEDS REVIEW — la cerimonia è stata implementata, il ciclo di vita è una bozza di lavoro.

Leggi l'edizione scritta (inglese) ↗

Contenuto di questo video

  • Una password che il tuo dispositivo inventa e non ti mostra mai
  • Tre numeri: 5 miliardi di passkey, 98% di successo nell'accesso, 1 miliardo di accessi Google
  • 2013 → 2022: come FIDO ha ucciso la password, lentamente
  • La cerimonia: una coppia di chiavi per sito, challenge, firma
  • Perché il phishing muore: il browser scrive l'origine

Trascrizione tradotta

Tradotto dalla narrazione originale inglese. L'audio e i sottotitoli disponibili sono controllati da YouTube.

Una password che il tuo dispositivo inventa e non ti mostra mai

0:00 Una passkey è una password che il tuo dispositivo inventa, non ti mostra mai, e si rifiuta di consegnare a chiunque, incluso te, che è l'intera sicurezza caratteristica e, da giovedì, l'intera lamentela.

Tre numeri: 5 miliardi di passkey, 98% di successo nell'accesso, 1 miliardo di accessi Google

0:11 Tre numeri. La FIDO Alliance conta cinque miliardi di passkey in uso. Microsoft misura un tasso di successo nell'accesso del 98 percento con esse, contro il 32 per le password. E un post intitolato I don't like passkeys ha trascorso una giornata in cima a Hacker News con seicento commenti. In tre minuti: da dove provengono, cosa firma effettivamente il tuo browser, e perché non-phishable e non-movable sono la stessa parola. Questo è The Daily Diff, sotto il cofano.

0:36 2013. PayPal, Lenovo e una start-up chiamata Nok Nok formano la FIDO

2013 → 2022: come FIDO ha ucciso la password, lentamente

0:41 Alliance per uccidere la password. 2014, Google e Yubico implementano la chiave di sicurezza U2F. 2019, WebAuthn diventa uno standard W3C. E nel 2022 Apple, Google e Microsoft la rinominano passkey, perché nessuno ha mai comprato qualcosa chiamato una credenziale residente scopribile.

La cerimonia: una coppia di chiavi per sito, challenge, firma

0:59 La cerimonia. Alla registrazione il tuo dispositivo genera una nuova coppia di chiavi per quel singolo sito. La chiave pubblica va al server; la chiave privata rimane nel chip. Al momento dell'accesso il server invia una challenge casuale, il dispositivo la firma, e il server controlla la firma rispetto alla chiave pubblica che ha memorizzato. Non c'è nessun segreto sul server da far trapelare. La parte del phishing è un campo.

Perché il phishing muore: il browser scrive l'origine

1:17 Prima che il dispositivo firmi, il browser, non la pagina, scrive l'origine reale nei dati firmati. Un dominio simile ottiene una firma per il dominio sbagliato, e il server reale la rifiuta. L'utente può essere ingannato; la matematica no. Quindi dove vive la chiave privata?

Dove vive la chiave privata: legata al dispositivo vs. sincronizzata

1:30 Legata al dispositivo significa una chiave di sicurezza, dove non esce mai, e una YubiKey ne contiene cento. Sincronizzata significa Portachiavi iCloud, Google Password Manager, 1Password o Bitwarden, dove la chiave si trova in una cassaforte crittografata end-to-end e segue il tuo account. Il sito può distinguere quale da un ID di modello di sedici byte chiamato AAGUID, e la maggior parte dei siti lo ignora.

Entrambe le storie sono vere: più veloce, più forte, bloccata

1:51 Quindi entrambe le storie sono vere. L'accesso è più veloce e più forte, e il sondaggio FIDO dice che tre consumatori su quattro ne hanno una. Ma un segreto che non puoi leggere è non-phishable e non-movable nello stesso momento: quando il telefono muore, o un robot blocca il tuo account Google, ogni passkey al suo interno se ne va con esso. Hawksley lo definisce un adattamento perfetto per una corporazione e un adattamento scarso per una persona; Nikita Bier lo chiama polvere di fata magica.

La soluzione: lo scambio di credenziali FIDO (CXF/CXP) e a che punto è

2:14 La soluzione ha un nome. Il formato di scambio credenziali di FIDO ha raggiunto lo stato di proposta di standard, e iOS 26 e Android ora spostano le passkey tra i gestori con esso. Il protocollo accanto ad esso è ancora una bozza di lavoro, dopo due anni. Le chiavi hardware non esportano per design, quindi il backup ufficiale è una seconda chiave hardware, una raccomandazione con un prezzo.

Lunedì: cosa fare con i tuoi account

2:33 Quindi, lunedì. Uno: mantieni una password e un'app di autenticazione su ogni account finché l'esportazione non funziona per te; il percorso di recupero più debole è la tua vera sicurezza. Due: legato al dispositivo significa due chiavi il primo giorno. Tre, se costruisci il login: richiedi una chiave residente, verifica l'origine sul server e smetti di chiedere una passkey a qualcuno che ne ha appena usata una. Verdetto, sotto il cofano: NEEDS REVIEW.

Verdetto: NEEDS REVIEW

2:56 La cerimonia è stata implementata. Il ciclo di vita è una bozza di lavoro. Se preferisci leggere questo piuttosto che sentirmi dire, il diff arriva nella tua casella di posta ogni mattina, gratuitamente su the daily diff dot dev, link sotto. E questo è il diff per oggi. Sono Niko di Axrisi. SHIP IT responsabilmente.

Fonti

  1. Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
  2. W3C Web Authentication Level 3www.w3.org
  3. Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
  4. FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
  5. Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
  6. Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
  7. FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
  8. Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
  9. Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
  10. William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au

Video correlati