Passkey Apple - come funzionano e quando convengono

Finestra di accesso con Touch ID per un passkey Apple. L'autenticazione biometrica semplifica l'accesso ai tuoi account.

Scritto da

Tazio Monti

Pubblicato il

31 lug 2026

Indice

Quando un accesso richiede solo Face ID o Touch ID, senza ricordare una password complessa, la comodità non deve andare a scapito della sicurezza. Le passkey Apple sostituiscono le password con credenziali crittografiche, riducendo il rischio di phishing, furto delle credenziali e riutilizzo di password compromesse. Qui chiarisco come funzionano, come si attivano su iPhone e Mac, quali sono i limiti e quando rappresentano una scelta sensata anche per aziende e servizi online.

La scelta più semplice per rendere più sicuri gli accessi digitali

  • Niente password da digitare: l’accesso viene confermato con Face ID, Touch ID o codice del dispositivo.
  • La chiave privata resta protetta nel dispositivo o nel Portachiavi iCloud, mentre il sito conserva solo la chiave pubblica.
  • Per usare le passkey servono Portachiavi iCloud e autenticazione a due fattori attivi sull’Account Apple.
  • La tecnologia è resistente al phishing, ma il recupero dell’account e i metodi alternativi restano importanti.
  • Su un computer diverso è possibile accedere tramite codice QR e iPhone nelle vicinanze.

Come funziona la passkey Apple e perché è più sicura

Una passkey non è una password salvata in forma diversa. Durante la registrazione, il dispositivo crea una coppia di chiavi crittografiche. La chiave pubblica viene registrata dal sito, mentre quella privata rimane protetta dal dispositivo e non viene condivisa con il servizio.

Quando effettuo l’accesso, il sito invia una richiesta di autenticazione. iPhone o Mac usa la chiave privata per firmare quella richiesta, dopo aver verificato la mia identità con Face ID, Touch ID o codice. Il server controlla la firma con la chiave pubblica e concede l’accesso. La password, quindi, non viaggia e non può essere rubata dal database del sito.

Il vantaggio più concreto riguarda il phishing. Una passkey è legata al dominio corretto del servizio e non funziona su una pagina contraffatta, anche se il sito falso riproduce perfettamente grafica e logo. Questo elimina una delle debolezze più comuni delle password, anche se non protegge da ogni forma di frode o dall’ingegneria sociale.

Apple integra queste credenziali nel Portachiavi iCloud, dove vengono sincronizzate tra i dispositivi approvati con crittografia end-to-end. In pratica, la sincronizzazione permette di usare la stessa credenziale su iPhone, iPad e Mac collegati allo stesso Account Apple, senza rendere la chiave leggibile ad Apple.

Come creare e usare una passkey su iPhone e Mac

Prima di iniziare, controllo due impostazioni. Sul dispositivo devono essere attivi il Portachiavi iCloud e l’autenticazione a due fattori dell’Account Apple. I nomi dei menu possono cambiare leggermente in base alla versione del sistema, ma il percorso passa dalle impostazioni dell’account, dalla sezione iCloud e dalla gestione delle password.

  1. Accedo a un sito o a un’app compatibile con le passkey.
  2. Entro nelle impostazioni dell’account e cerco la voce dedicata a sicurezza, accesso o passkey.
  3. Scelgo di creare una nuova passkey.
  4. Confermo l’operazione con Face ID, Touch ID o codice del dispositivo.
  5. Verifico che la credenziale sia comparsa nell’app Password, nella sezione Passkey.

Dal login successivo, il sistema può proporre automaticamente la passkey tramite il riempimento automatico. Se l’opzione non compare, non significa necessariamente che iPhone abbia un problema. Nella maggior parte dei casi il sito non supporta ancora questa modalità, il browser non è aggiornato oppure la passkey è stata creata in un gestore credenziali diverso.

Per eliminare una credenziale apro l’app Password, entro nella sezione Passkey, seleziono l’account e scelgo l’opzione di cancellazione. Eliminare la passkey dal telefono non equivale sempre a chiudere l’account: significa rimuovere quel metodo di accesso, che potrà essere ricreato se il servizio lo consente.

Usare una passkey su altri dispositivi

Il caso più semplice è l’accesso da un altro dispositivo Apple approvato, perché la credenziale può essere già disponibile nel Portachiavi iCloud. Se invece uso un computer pubblico, quello di un collega o un dispositivo Windows, non devo necessariamente salvare la passkey su quel computer.

In genere scelgo nel login una voce come “Altre opzioni” o “Passkey da un dispositivo vicino”. Il computer mostra un codice QR, che posso scansionare con l’iPhone. Dopo la conferma biometrica, il telefono completa l’autenticazione e il computer riceve solo la risposta necessaria per il login.

Questo metodo è utile quando lavoro fuori casa, ma richiede attenzione. Non salvo mai la passkey su un dispositivo condiviso e chiudo la sessione al termine. La compatibilità dipende dal sito, dal browser e dal gestore delle credenziali, quindi può capitare che un servizio richieda ancora una password o un codice temporaneo.

Le passkey non appartengono esclusivamente all’ecosistema Apple. Sono basate sugli standard WebAuthn e FIDO, perciò possono funzionare anche con servizi e gestori compatibili su Android, Windows e altri browser. La vera condizione è che il sito gestisca correttamente lo standard e offra un percorso di recupero chiaro.

Passkey, password e autenticazione a due fattori a confronto

Le tre soluzioni non offrono lo stesso livello di protezione. La passkey è generalmente la più resistente al phishing, mentre una password protetta da un secondo fattore può restare valida come soluzione transitoria per i servizi che non hanno ancora adottato il nuovo sistema.

Metodo Vantaggio principale Limite più importante Uso consigliato
Password Compatibilità quasi universale Può essere riutilizzata, indovinata o rubata con il phishing Solo dove non esistono alternative migliori
Password più 2FA Aggiunge una seconda verifica SMS, app o codici possono essere sottratti o aggirati Transizione e servizi legacy
Passkey Accesso rapido e forte resistenza al phishing Dipende dal supporto del servizio e dal recupero dell’account Account personali, lavoro, banche e servizi sensibili compatibili

Non considero però la passkey una soluzione magica. Se un servizio lascia attivo un vecchio metodo di recupero basato su SMS o su domande facilmente prevedibili, quel percorso può diventare il punto debole. La sicurezza reale dipende dall’intera procedura, non solo dal pulsante che uso per entrare.

Per gli account più importanti mantengo aggiornati numero di telefono, email di recupero, dispositivi approvati e contatti di recupero, quando disponibili. Il mio criterio è semplice: la comodità della passkey deve essere accompagnata da un piano per il caso di smarrimento del dispositivo.

Limiti, recupero e errori da evitare

Perdere l’iPhone non significa perdere automaticamente le passkey

Se possiedo altri dispositivi Apple approvati, la sincronizzazione del Portachiavi iCloud può permettere di continuare a usare le credenziali. Il problema diventa più serio quando perdo tutti i dispositivi affidabili e non posso più verificare l’Account Apple. Per questo conviene predisporre in anticipo le opzioni di recupero dell’account e non aspettare l’emergenza.

La biometria non viene inviata al sito

Face ID e Touch ID servono a sbloccare localmente la credenziale. Il sito non riceve il volto, l’impronta o il codice dell’iPhone. Riceve invece una risposta crittografica, e questa distinzione è importante per capire perché il sistema sia più sicuro di un login tradizionale.

Non creare credenziali duplicate senza motivo

Alcuni servizi consentono di registrare più passkey, per esempio una sul telefono e una su un computer aziendale. È utile avere una seconda opzione per gli account critici, ma accumulare credenziali senza una gestione chiara può rendere difficile capire quali dispositivi abbiano ancora accesso.

Leggi anche: Incident response - come gestire un attacco informatico

Attenzione ai falsi messaggi di assistenza

Un truffatore può comunque cercare di convincermi a consegnare un codice, approvare un nuovo dispositivo o modificare le impostazioni di sicurezza. La passkey blocca molti attacchi tecnici, ma non sostituisce il buon senso. Nessun supporto legittimo dovrebbe chiedere di comunicare il codice del dispositivo.

Per un’azienda, l’adozione richiede anche una gestione ordinata degli account e dei dispositivi. Prima di eliminare del tutto le password, verifico compatibilità, accesso da dispositivi non gestiti, procedure per i dipendenti e supporto agli utenti che cambiano telefono.

Quando conviene adottare questa tecnologia

Per un account personale, la scelta è particolarmente sensata quando protegge email, cloud, servizi finanziari, social e strumenti di lavoro. Sono proprio gli account centrali, quelli che possono consentire di reimpostare molte altre password, a meritare la priorità.

Per un servizio online, le passkey possono ridurre gli accessi falliti, le richieste di reimpostazione e il rischio di acquisizione fraudolenta degli account. Il beneficio aziendale arriva però solo se l’esperienza è ben progettata: il pulsante deve essere visibile, il flusso breve e il recupero comprensibile.

La mia raccomandazione pratica è procedere per gradi. Attivo la passkey su uno o due account importanti, verifico il login da un secondo dispositivo e controllo il recupero prima di estendere il metodo a tutto il resto. In questo modo la maggiore sicurezza non si trasforma in una nuova fonte di blocchi operativi.

Una configurazione equilibrata per il 2026

Nel 2026 userei le passkey come metodo principale ogni volta che un servizio le supporta, mantenendo aggiornati Portachiavi iCloud, sistema operativo e impostazioni di recupero. Per i siti che non sono ancora compatibili, una password unica e lunga, custodita in un gestore affidabile, resta preferibile al riutilizzo della stessa credenziale.

La combinazione più solida è quindi passkey, autenticazione a due fattori sull’Account Apple e recupero preparato in anticipo. Non elimina ogni rischio, ma toglie di mezzo uno dei problemi più fragili della sicurezza digitale quotidiana: dover proteggere e ricordare decine di segreti diversi.

Domande frequenti

Devono essere attivi il Portachiavi iCloud e l’autenticazione a due fattori dell’Account Apple. In un sito o un’app compatibile si crea la passkey dalle impostazioni di sicurezza e si conferma con Face ID, Touch ID o il codice del dispositivo.

Nel login si seleziona un’opzione come “Passkey da un dispositivo vicino” e si scansiona con l’iPhone il codice QR mostrato dal computer. Dopo la conferma biometrica, il telefono completa l’accesso senza salvare la passkey sul dispositivo condiviso; al termine è necessario chiudere la sessione.

Se sono disponibili altri dispositivi Apple approvati, le passkey possono restare accessibili tramite la sincronizzazione del Portachiavi iCloud. Se vengono persi tutti i dispositivi affidabili, diventano essenziali le opzioni di recupero dell’Account Apple e dell’account protetto.

Riducono il rischio di phishing perché sono legate al dominio corretto e non funzionano su pagine contraffatte. Non impediscono però l’ingegneria sociale, i falsi messaggi di assistenza o i recuperi dell’account poco sicuri; inoltre Face ID e Touch ID restano sul dispositivo e non vengono inviati al sito.

Valuta l'articolo

Valutazione: 0.00 Numero di voti: 0

Tag:

passkey phishing portachiavi icloud webauthn autenticazione a due fattori

Condividi post

Tazio Monti

Tazio Monti

Mi chiamo Tazio Monti e negli ultimi 9 anni ho dedicato la mia attività all'esplorazione delle dinamiche che guidano l'innovazione digitale e le strategie di business. Ho iniziato questo percorso mosso dalla curiosità di comprendere come le tecnologie emergenti possano trasformare il modo in cui le aziende operano e competono. Su sistemacral.it, mi impegno a condividere analisi approfondite e prospettive pratiche, cercando sempre di semplificare concetti complessi e di connettere le tendenze attuali con le sfide concrete che le imprese affrontano quotidianamente. Il mio approccio si basa sulla verifica delle fonti e sul confronto tra diverse informazioni per offrire contenuti chiari, accurati e sempre aggiornati, con l'obiettivo di fornire strumenti utili per navigare con successo nel panorama in continua evoluzione del business digitale.

Scrivi un commento