Per decenni accedere ha significato ricordare una stringa segreta. Le passkey cambiano il modello: il dispositivo dimostra crittograficamente di possedere la chiave giusta, dopo uno sblocco locale con impronta, volto o PIN.
La password non è mai stata molto umana
La maggior parte delle persone ha decine di account. Idealmente ogni password dovrebbe essere lunga, unica e casuale, mai riutilizzata e mai inserita in un sito falso.
I password manager riducono il problema della memoria, ma resta un segreto condiviso che può essere rubato.
Una passkey funziona in modo diverso
Con una passkey non esiste una password condivisa. Si crea una coppia crittografica: la chiave pubblica può restare presso il servizio, quella privata sul dispositivo o in un sistema sicuro.
Per accedere si sblocca localmente il dispositivo; questo prova di possedere la chiave privata senza trasmetterla al sito.
Perché le passkey sono interessanti contro il phishing
Una pagina di phishing può copiare perfettamente l’aspetto di un servizio e rubare una password. Una passkey è legata al servizio legittimo e non può essere semplicemente consegnata a un dominio falso.
Anche i dati biometrici restano sul dispositivo: il sito riceve una prova crittografica, non il volto o l’impronta.
Il 2026 segna il passaggio da esperimento a standard
Le passkey non sono nate nel 2026, ma ora stanno diventando infrastruttura comune. FIDO Alliance segnala miliardi di passkey attive e Microsoft le sta spingendo come metodo preferito in Entra ID.
La tecnologia esce quindi dal mondo degli appassionati di sicurezza e arriva al mercato di massa.
Ma l’autenticazione a due fattori non era sicura?
Sì, la 2FA è molto più sicura di una sola password, ma non tutti i secondi fattori sono uguali. SMS e codici possono essere oggetto di social engineering o di attacchi come il SIM swapping.
La direzione è verso credenziali resistenti al phishing basate su una chiave crittografica e un’autenticazione locale del dispositivo.
Devo inviare la mia impronta a ogni sito?
No. Impronta e riconoscimento facciale servono a sbloccare la passkey localmente. Il sito non riceve i dati biometrici.
Questa separazione consente un’esperienza semplice per l’utente e un meccanismo tecnicamente più robusto.
Cosa succede se perdo il telefono?
Un sistema che bloccasse per sempre l’utente dopo la perdita di un telefono sarebbe poco pratico. A seconda della piattaforma, le passkey possono essere sincronizzate in modo sicuro o conservate su chiavi FIDO2.
La domanda cambia: meno “come ricordo la password?”, più “come proteggo dispositivi e recupero?”.
Il recupero dell’account diventa fondamentale
Anche senza password serve una via di recupero quando i dispositivi vengono persi o distrutti. E proprio il recupero può diventare l’anello debole.
Una passkey fortissima non serve se un attaccante può convincere l’assistenza a consegnargli l’account. La recovery deve quindi essere altrettanto robusta.
Servono ancora i password manager?
Sì, ancora per anni. Milioni di siti usano password e i sistemi legacy non spariscono in una notte.
Vivremo in un ambiente misto. I password manager resteranno utili, ma diventeranno sempre più gestori di credenziali e passkey.
Le passkey sono perfette?
No. Le passkey riducono molto il phishing tradizionale, ma non eliminano malware sul dispositivo, recupero debole, device rubati già sbloccati, social engineering o errori di implementazione.
Il dispositivo diventa quindi una parte molto più importante della sicurezza complessiva.
Lo smartphone diventa un portachiavi digitale
Il telefono contiene già banca, carte, messaggi, biglietti, dati sanitari e app di autenticazione. Le passkey lo rendono ancora più centrale per l’identità digitale.
PIN robusto, biometria, software aggiornato, cancellazione remota e recupero ben progettato diventano essenziali. La password sparisce, la responsabilità no.
Che fine fa “Password dimenticata?”
“Password dimenticata?” è un’icona del web e il sintomo di un sistema che chiede alle persone di ricordare segreti che naturalmente dimenticano.
Le passkey non cercano di insegnarci a ricordare meglio: rimuovono la password condivisa dal flusso di accesso.
Poi arrivano gli agenti IA
Gli agenti IA inizieranno ad agire per conto delle persone: prenotare, recuperare documenti, usare software, gestire e-mail o fare acquisti.
Dovremo quindi sapere quale persona ha autorizzato l’agente, per quale compito, con quali permessi e per quanto tempo.
Il login del futuro potrebbe non sembrare più un login
Molti siti potrebbero smettere di mostrare campi per username, password e SMS. Il dispositivo riconosce la credenziale, l’utente conferma localmente e l’accesso è concluso.
Per gli agenti IA si aggiungeranno limiti e deleghe. Il login diventa quasi invisibile all’utente, ma più sofisticato dietro le quinte.
È davvero la fine della password?
Non domani e probabilmente non del tutto nel 2027. Il mondo digitale è pieno di account vecchi e sistemi legacy.
Ma il 2026 è un punto di svolta: le passkey hanno scala globale e diventano una scelta predefinita. La password non verrà spenta in un giorno; diventerà gradualmente irrilevante.
Forse la password era solo una tecnologia di transizione
Per oltre mezzo secolo abbiamo dimostrato la nostra identità digitando un segreto. Era semplice, ma non elegante.
La nuova generazione chiede: possiedi la chiave crittografica giusta e sei autorizzato a usarla? Per l’utente sembra un’impronta o un PIN; sotto, il sistema è più complesso.
Cosa viene dopo la password
Le passkey sono parte di una trasformazione più ampia dell’identità digitale. Fiducia nel dispositivo, recupero, accesso delegato e autorizzazioni verificabili diventano centrali.
Gli agenti IA accelereranno questa evoluzione. La domanda non è solo cosa sostituirà la password, ma a chi affidiamo le chiavi della nostra vita digitale e cosa consentiamo loro di aprire.
