Cybersicurezza · Lettura 6 min

2FA, passkey:
l'ordine giusto.

Una password unica da sola non basta più. Ma non tutti i secondi fattori si equivalgono, e le passkey cambiano le carte in tavola senza sostituire tutto.

PUBBLICATO A OTTOBRE 2026 · LETTURA 6 MIN

Hai password uniche. Bene. Ma se una trapela comunque (phishing, malware, violazione di un servizio), una seconda serratura limita i danni. È il ruolo dell'autenticazione a due fattori (2FA).

Resta da scegliere quale: SMS, app, chiave fisica, passkey. Questo articolo mette ordine, senza gergo e senza promettere l'inviolabile.

99,9 %
di rischio di compromissione in meno con l'autenticazione a più fattori, secondo Microsoft
2
famiglie di fattori da combinare: ciò che sai, ciò che hai

01 / IL PRINCIPIOUn secondo fattore è una seconda serratura

Nel 2019 Microsoft ha affermato che, in base ai suoi studi, un account con autenticazione a più fattori ha oltre il 99,9 % di probabilità in meno di essere compromesso. Il dato va letto nel contesto (attacchi automatizzati su larga scala), ma la logica è solida: rubare una password non basta più.

La password unica resta le fondamenta. Il secondo fattore è il piano di sopra: ti protegge il giorno in cui le fondamenta vengono aggirate.

02 / NON TUTTI I FATTORI SI EQUIVALGONODal più fragile al più robusto

Un codice via SMS è meglio di niente, ma può essere intercettato o reindirizzato. Un'app di codici temporanei è più solida. I metodi più robusti sono detti resistenti al phishing: chiavi di sicurezza fisiche e passkey, perché la prova è legata al sito legittimo e non può essere riutilizzata su uno falso.

⚠️ Più fragile

  • Codice via SMS: può essere intercettato o dirottato
  • Codice digitato in una pagina: un sito falso può inoltrarlo
  • Domanda segreta: risposta spesso indovinabile

✅ Più robusto

  • App di codici temporanei
  • Chiave di sicurezza fisica
  • Passkey legata al sito legittimo
  • Nessun segreto da digitare di nuovo su un sito falso

03 / PASSKEYUna passkey sostituisce la password?

Secondo la FIDO Alliance, le passkey si basano sulla crittografia a chiave pubblica e sono progettate per resistere al phishing: non c'è nessuna password da rubare dal server né da digitare su un sito falso.

In pratica la transizione è graduale: non tutti i servizi le offrono ancora. L'approccio più realistico per ora: attivare le passkey dove esistono e mantenere password uniche e un secondo fattore ovunque altrove.

Non è «tutto o niente»

Non devi scegliere tra password e passkey. Conviveranno a lungo; l'importante è non lasciare nessun account critico protetto solo da una password.

04 / IN PRATICAIgiene in sei mosse

QubKey dispone di tipi di voce dedicati ai codici di recupero e alle passkey, per conservare in un unico posto, in una cassaforte cifrata locale, ciò che ti servirà il giorno in cui perdi un dispositivo. Disponibile per Windows e macOS, gratuito durante la beta.

Il tuo piano 2FA, in ordine

  • Parti dall'e-mail principale: reimposta tutti gli altri account.
  • Attiva la 2FA su banca, pagamenti e cloud, preferendo app o chiave all'SMS.
  • Attiva le passkey dove il servizio le offre.
  • Conserva i codici di recupero lontano dal dispositivo che proteggi.
  • Mantieni una password unica su ogni account che non ha ancora una passkey.
  • Rivedi i tuoi accessi una o due volte l'anno: elimina gli account inutilizzati.

Questo articolo ha scopo informativo. Nessun software è inviolabile e nessun secondo fattore garantisce da solo l'assenza di compromissione. Segui le istruzioni ufficiali di ciascun servizio per attivare l'autenticazione a più fattori.

Una cassaforte per custodire tutto.

Password, codici di recupero, passkey: conservali in una cassaforte locale per Windows e macOS. Gratuito durante la beta.

Scopri QubKey