Passkey
La configurazione nativa è disponibile da Windows 11 versione 22H2 con l’aggiornamento KB5030310; la disponibilità concreta delle opzioni può variare in base a sistema, browser e servizio. La passkey va registrata sul sito o nell’app che la supporta: non sostituisce automaticamente tutte le password dell’account.

Come funzionano le passkey e perché sono più sicure delle password

Le passkey si basano sugli standard FIDO e WebAuthn. Durante la registrazione, il dispositivo genera una coppia di chiavi: quella privata resta sotto il controllo del dispositivo o del provider scelto, mentre la chiave pubblica viene registrata dal servizio online. Per accedere, il sito invia una richiesta che il dispositivo firma dopo lo sblocco. Il servizio verifica la firma senza ricevere la chiave privata.

Windows Hello può autorizzare l’uso della chiave con PIN, impronta digitale o riconoscimento del volto. Questi elementi servono a sbloccare la passkey: non sono la passkey stessa e i dati biometrici restano sul dispositivo, senza essere inviati al sito.

Rispetto a una password, una passkey è specifica per il servizio e non deve essere ricordata o digitata. Il browser verifica che la credenziale venga usata per il dominio corretto: un sito contraffatto non può semplicemente chiedere la passkey destinata a quello autentico. Per questo le passkey riducono il rischio di phishing e di riutilizzo delle credenziali. Inoltre, se un servizio subisce una violazione, non conserva una password da tentare di decifrare, ma la chiave pubblica.

La protezione non rende però invulnerabile un account: restano rilevanti la sicurezza del PC sbloccato, le sessioni aperte, il software malevolo e i metodi di recupero. Le regole del servizio possono anche prevedere ulteriori verifiche o mantenere un’opzione di accesso alternativa.

Come creare una passkey su Windows 11 con Windows Hello

La registrazione si avvia dal sito o dall’app che offre il supporto alle passkey. Prima di procedere, verificare che sia il servizio autentico e che il PC sia personale o gestito in modo affidabile. La passkey viene creata per quello specifico account e non configura da sola gli altri servizi.

La procedura tipica è la seguente:

  • Accedere all’account e aprire le impostazioni di sicurezza o dei metodi di accesso.
  • Scegliere la voce per aggiungere una passkey e selezionare la creazione sul dispositivo in uso, se proposta.
  • Quando appare la richiesta di Windows, confermare l’uso di Windows Hello.
  • Autorizzare l’operazione con PIN, impronta o riconoscimento del volto configurati sul PC.
  • Assegnare un nome riconoscibile alla passkey, se il servizio lo richiede, e verificare che compaia nell’elenco dei metodi registrati.

Il PIN di Windows Hello non viene trasmesso al servizio: consente al sistema di autorizzare localmente l’uso della credenziale. Non è necessario che il computer disponga di un sensore biometrico; in assenza di lettore di impronte o fotocamera compatibile si può usare il PIN, purché Windows Hello sia configurato.

Le finestre e le diciture cambiano a seconda del browser e del sito. Se viene proposta una scelta tra PC, telefono, gestore di password o chiave di sicurezza, controllare la destinazione prima di confermare: una passkey locale può rimanere legata a quel computer, mentre una passkey creata da un provider può essere sincronizzata secondo le sue impostazioni. La registrazione è conclusa solo quando il servizio conferma l’aggiunta. Per ridurre il rischio di esclusione dall’account, mantenere aggiornati i metodi di recupero e, dove possibile, registrare un’ulteriore opzione.

Usare una passkey sincronizzata dal telefono su Windows 11

Una passkey sincronizzata può essere conservata dal gestore credenziali del telefono, per esempio Portachiavi iCloud o Google Password Manager, e resa disponibile sugli altri dispositivi collegati allo stesso account, secondo il supporto del provider. In questo scenario Windows avvia l’accesso, ma è il telefono a custodire e usare la chiave privata.

Nel sito aperto sul PC, scegliere l’accesso con passkey e poi l’opzione che indica un telefono o un altro dispositivo. In genere il browser mostra un codice QR. Scansionarlo con il telefono sul quale è disponibile la passkey, verificare il nome del servizio visualizzato e autorizzare la richiesta con il blocco schermo, il PIN o la biometria del dispositivo.

Per questo flusso tra dispositivi Bluetooth deve essere attivo su PC e telefono, e i dispositivi devono poter comunicare con Internet. Il Bluetooth aiuta a verificare la vicinanza; non trasferisce la chiave privata al computer. Non scansionare QR ricevuti in messaggi: usare soltanto quello generato durante l’accesso al sito ufficiale aperto autonomamente.

Se il gestore non compare o la passkey non è disponibile, verificare che il telefono usi il provider corretto, che il blocco schermo sia attivo e che il browser supporti il flusso. Le opzioni e i nomi dei menu variano tra iOS e Android. La sincronizzazione non equivale a un backup indipendente: dipende dall’account e dalle procedure di recupero del provider.

Gestire le passkey e le autorizzazioni per la privacy

Le passkey salvate localmente si possono amministrare nelle impostazioni di Windows 11, normalmente da Impostazioni > Account > Passkey. La pagina consente di consultare le credenziali presenti nel dispositivo e, in base alla versione, rimuovere quelle non più necessarie. Per una passkey sincronizzata, invece, la gestione va effettuata anche nel gestore che la conserva: cancellarla da Windows potrebbe non eliminarla dal servizio o dagli altri dispositivi.

È utile assegnare nomi che permettano di distinguere provider e dispositivi. In caso di PC o telefono smarrito, rivedere le passkey registrate sul sito interessato, revocare quelle non più controllate e terminare le sessioni sospette. Le procedure differiscono tra servizi, quindi la rimozione va verificata sia nell’account online sia nel gestore che conserva la credenziale.

Da Windows 11 versione 24H2, le app possono chiedere il consenso prima di accedere alle passkey. Le autorizzazioni si controllano in Impostazioni > Privacy e sicurezza > Accesso passkey: è possibile consentire o negare l’accesso alle singole applicazioni. Se l’autorizzazione è negata, registrazione e autenticazione passkey tramite quell’app possono non funzionare. Concederla solo alle app riconosciute e rivedere l’elenco quando cambiano le proprie esigenze.

Requisiti, Bluetooth e soluzioni ai problemi più comuni

Per creare una passkey sul PC servono Windows compatibile, un browser aggiornato e un sito o un’app che supporti FIDO/WebAuthn. Windows Hello deve essere configurato per l’autenticazione locale; non è indispensabile disporre di biometria, perché il PIN può essere sufficiente. Le opzioni effettive dipendono anche dalle policy aziendali e dal provider selezionato.

Per usare il telefono come autenticatore remoto, attivare il Bluetooth su entrambi i dispositivi, mantenerli vicini e verificare la connessione Internet. Se la scansione del QR non parte, controllare che il telefono sia sbloccato, che la fotocamera possa leggerlo e che il provider abbia abilitato le passkey. Se il QR viene accettato ma l’accesso fallisce, assicurarsi di selezionare l’account corretto e confermare la richiesta sul telefono.

Quando Windows non propone la passkey locale, aggiornare browser e sistema, controllare che il servizio abbia registrato la credenziale e verificare che l’app abbia il consenso necessario. Un PC gestito può nascondere o limitare alcune scelte per policy: in quel caso occorre rivolgersi all’amministratore, senza modificare configurazioni aziendali autonomamente.

Se il telefono non è disponibile, provare un’altra passkey già registrata o la modalità alternativa prevista dal servizio. Un reset del PIN Windows Hello non ricrea automaticamente la passkey e la perdita di un dispositivo può richiedere la procedura ufficiale di recupero dell’account.

Passkey aziendali: profili e controllo dei provider

In un’organizzazione non tutte le passkey hanno lo stesso profilo di rischio. Quelle legate al dispositivo restano associate a un autenticatore specifico e possono supportare verifiche di attestazione hardware. Quelle sincronizzate semplificano l’uso su più dispositivi, ma dipendono dal provider e non supportano l’attestazione. La scelta va quindi collegata ai requisiti di accesso, recupero e gestione dei dispositivi.

Negli ambienti Microsoft Entra ID gli amministratori possono usare profili passkey per definire tipi ammessi e gruppi destinatari. Una configurazione prudente mantiene regole restrittive per gli utenti non assegnati a un profilo specifico e abilita eventuali provider sincronizzati inizialmente per un gruppo pilota. Se si applica l’attestazione, va considerato che le passkey sincronizzate non la supportano: imporla impedirebbe la loro registrazione.

È possibile limitare i provider o i modelli accettati tramite gli identificativi AAGUID, quando disponibili e richiesti dalla policy. Gli amministratori dovrebbero documentare i provider approvati, separare gli account personali da quelli di lavoro e definire procedure per revoca e sostituzione dei dispositivi. Per gli scenari tra PC e telefono, le restrizioni Bluetooth vanno valutate con attenzione: una policy può consentire i servizi necessari agli autenticatori FIDO senza aprire indiscriminatamente l’associazione di dispositivi. Le impostazioni specifiche dipendono da Windows, dagli strumenti di gestione e dalle policy dell’organizzazione.

Articolo precedenteSIM da viaggio su iPhone, come usarla evitando costi di roaming inattesi
Prossimo articoloUna foto è stata modificata con l’IA? Come leggere le informazioni mostrate da Google Foto

LASCIA UN COMMENTO

Inserisci il commento!
Il tuo nome