Questa pagina è stata tradotta automaticamente. Leggi la versione originale in inglese qui.
Con l'aumento delle minacce informatiche come il phishing, le violazioni dei dati e i furti di identità, affidarsi esclusivamente alle password non è più sufficiente. L'autenticazione a più fattori (MFA) è diventata essenziale per proteggere le informazioni sensibili e le chiavi di sicurezza hardware rappresentano uno dei metodi MFA più sicuri disponibili.
Whitepaper Passkey enterprise. Guide pratiche, pattern di distribuzione e KPI per programmi passkey.
Le chiavi di sicurezza hardware forniscono un livello aggiuntivo di protezione autenticando l'identità attraverso un processo crittografico sicuro. A differenza dei metodi 2FA tradizionali come i codici SMS, le chiavi di sicurezza hardware sono resistenti agli attacchi di phishing, offrendo un'esperienza di autenticazione più affidabile e fluida su vari dispositivi e piattaforme.
In questo articolo risponderemo alle domande chiave che potresti avere quando scegli la chiave di sicurezza hardware giusta per il 2026:
Qual è la migliore chiave di sicurezza per i principianti che cercano un'opzione economica e facile da usare?
Qual è la migliore chiave di sicurezza per gli utenti avanzati che necessitano di funzionalità avanzate e versatilità?
Qual è la migliore chiave di sicurezza per le aziende che desiderano proteggere gli account di più dipendenti?
Quali sono le differenze chiave tra le chiavi di sicurezza con e senza autenticazione biometrica?
Quanto dovrei spendere per una chiave di sicurezza e quali caratteristiche ne giustificano il prezzo?
Ho davvero bisogno di una chiave di sicurezza di backup per garantire la protezione dei miei account?
Queste domande ti guideranno nel trovare la chiave di sicurezza perfetta per mantenere al sicuro i tuoi account online.
Se stai sviluppando su queste chiavi anziché acquistarne una, il nostro confronto delle capacità delle chiavi di sicurezza risponde invece alla domanda dal lato sviluppatore: quale modello supporta PRF, credProtect, largeBlob e quante passkey può memorizzare, in base ai dati CTAP getInfo pubblicati dalla FIDO Alliance.
Articoli recenti
Una chiave di sicurezza hardware è un piccolo dispositivo fisico che aggiunge un livello aggiuntivo di protezione ai tuoi account online richiedendo l'autenticazione della tua identità durante il login. Queste chiavi hanno spesso le dimensioni di una chiavetta USB e possono essere collegate al dispositivo tramite USB, USB-C o utilizzate in modalità wireless tramite NFC. Funzionano generando una coppia di chiavi crittografiche (una chiave pubblica e una privata) in cui la chiave privata è archiviata in modo sicuro sul dispositivo e utilizzata per dimostrare la tua identità.
Le chiavi di sicurezza hardware vengono spesso paragonate alle chiavi tradizionali, ma invece di aprire una porta, sbloccano i tuoi account online. Pensale come l'equivalente digitale di una chiave fisica che garantisce che solo tu possa accedere alle tue informazioni, anche se qualcun altro conosce la tua password.
Sebbene le chiavi di sicurezza hardware offrano uno dei metodi più sicuri per proteggere i dati online, esistono dei rischi, come lo smarrimento o il furto della chiave. In caso di furto, è importante ricordare che la chiave da sola non è sufficiente per accedere ai tuoi account: molte chiavi richiedono un PIN o un'autenticazione biometrica per una protezione aggiuntiva. Tuttavia, se la tua chiave viene smarrita o rubata, è importante agire rapidamente.
Per mitigare questi rischi, è altamente raccomandato utilizzare chiavi di backup. Registrare una seconda chiave garantisce di non rimanere mai bloccati fuori dai propri account se la chiave principale viene smarrita o danneggiata. Inoltre, alcuni servizi consentono di registrare altre forme di MFA, come un'app authenticator o dei codici di backup, come metodo secondario di autenticazione.
Quando scegli una chiave di sicurezza hardware, assicurati di sceglierne una resistente alle manomissioni fisiche. Cerca chiavi che siano durevoli, resistenti all'acqua e alla polvere e progettate per resistere all'usura. Questa maggiore durevolezza assicura che la tua chiave rimanga funzionale e sicura, anche in ambienti difficili.
Le chiavi di sicurezza hardware sono utilizzate principalmente come secondo fattore nell'autenticazione a due fattori (2FA), il che significa che vengono utilizzate dopo aver inserito una password per autenticare la propria identità. Questo fornisce un livello aggiuntivo di sicurezza.
Tuttavia, le chiavi di sicurezza hardware possono anche essere utilizzate come unico fattore per l'autenticazione. Alcune di esse sono intrinsecamente una forma di 2FA. Richiedono il possesso della chiave hardware stessa e l'inserimento di un codice PIN (qualcosa che si conosce) o l'utilizzo di una scansione biometrica (qualcosa che si è). In questo modo offrono un'autenticazione passwordless e una protezione contro il phishing.
Iscriviti al nostro Substack sulle passkey per le ultime novità.
In generale, questo articolo è concepito per aiutare sia i privati attenti alla sicurezza che le aziende a decidere se le chiavi di sicurezza hardware siano la scelta giusta. Sia che tu stia cercando di proteggere i tuoi account personali, sia che tu stia implementando una soluzione per i dipendenti della tua azienda, comprendere le tecnologie alla base delle chiavi di sicurezza hardware è fondamentale per prendere una decisione informata.
In questa sezione esploreremo alcune delle tecnologie chiave alla base delle chiavi di sicurezza hardware, in particolare WebAuthn e FIDO2, che alimentano i moderni sistemi di autenticazione. Comprendere questi concetti ti aiuterà ad afferrare come le chiavi di sicurezza hardware migliorano la sicurezza e forniscono un'esperienza di login passwordless più fluida. Diamo un'occhiata più da vicino a WebAuthn, che è centrale per la funzionalità delle chiavi di sicurezza.
WebAuthn (Web Authentication) è uno standard aperto e moderno sviluppato dalla FIDO Alliance e dal World Wide Web Consortium (W3C). Consente agli utenti di autenticarsi in modo sicuro su siti web e applicazioni utilizzando la crittografia a chiave pubblica, sostituendo le password tradizionali con metodi di autenticazione più forti.
Le chiavi di sicurezza svolgono un ruolo importante in WebAuthn agendo come dispositivo fisico che dimostra l'identità. Quando registri una chiave di sicurezza con un sito compatibile con WebAuthn, questo memorizza una chiave pubblica sul server, mantenendo la chiave privata in modo sicuro sulla chiave di sicurezza hardware. Durante il login, il server invia una challenge alla chiave di sicurezza, che la firma utilizzando la chiave privata e la rispedisce per la verifica. Se la challenge è firmata correttamente, il server concede l'accesso senza bisogno di una password.
Questo processo riduce significativamente il rischio di attacchi di phishing, poiché l'autenticazione richiede un dispositivo fisico (la chiave di sicurezza) ed è legata al sito web o all'applicazione specifica. A differenza della tradizionale autenticazione basata su password, in cui le credenziali rubate possono essere utilizzate su più piattaforme, WebAuthn garantisce che le credenziali siano utilizzabili solo con l'esatto sito web o app con cui sono state registrate.
Lo standard WebAuthn è ampiamente supportato dai principali browser come Chrome, Safari, Firefox ed Edge, rendendolo una soluzione ideale per l'autenticazione passwordless. Sfruttando le chiavi di sicurezza, gli utenti beneficiano di una maggiore sicurezza, di una migliore esperienza utente e di una minore dipendenza dalle password.
Prima di esaminare FIDO2, è importante comprendere CTAP. Quindi, cos'è esattamente CTAP? CTAP, o Client To Authenticator Protocol, è un protocollo che facilita la comunicazione tra una chiave di sicurezza e un dispositivo client, come uno smartphone o un computer. Utilizzando CTAP, le chiavi di sicurezza possono interagire con il dispositivo client per eseguire azioni di autenticazione sicure.
CTAP è un protocollo che definisce l'interazione tra una chiave di sicurezza e il dispositivo che richiede l'autenticazione. Funziona inviando challenge di autenticazione dal dispositivo client alla chiave di sicurezza. La chiave firma quindi la challenge con la sua chiave privata e restituisce la risposta firmata, consentendo un'autenticazione sicura senza password.
CTAP abilita l'autenticazione passwordless facilitando l'interazione tra client compatibili con WebAuthn e chiavi di sicurezza hardware. Il protocollo garantisce che non sia richiesta alcuna password per il login, poiché l'autenticazione si basa sull'univoca chiave privata della chiave di sicurezza hardware, rendendola resistente al phishing e agli attacchi man-in-the-middle.
CTAP è un componente critico dell'ecosistema FIDO2 perché consente alle chiavi di sicurezza hardware di comunicare con i dispositivi client, supportando il login passwordless su più piattaforme. Questo protocollo garantisce che dispositivi come chiavi di sicurezza USB o abilitate NFC possano interagire in modo sicuro con le applicazioni, rendendo il processo di autenticazione fluido e sicuro.
Entra nella nostra community passkeys per aggiornamenti e supporto.
Mentre WebAuthn fornisce le funzionalità principali per l'autenticazione passwordless, FIDO2 fa un passo avanti combinando WebAuthn con CTAP. Insieme, formano le fondamenta di un sistema di autenticazione completamente passwordless e sicuro. FIDO2 consente agli utenti di sfruttare le chiavi di sicurezza per un processo di autenticazione più robusto e flessibile, garantendo che solo l'utente legittimo possa accedere ai propri account mantenendo al contempo privacy e sicurezza.
Con il continuo progresso della sicurezza informatica, la richiesta di metodi di autenticazione più forti e affidabili ha portato all'ascesa delle chiavi di sicurezza hardware. Questi dispositivi fisici rappresentano un'alternativa più sicura rispetto ai metodi tradizionali come gli SMS o i codici generati dalle app. Una chiave hardware fornisce una forma di autenticazione a più fattori (MFA) che utilizza protocolli crittografici per dimostrare l'identità e proteggere gli account online.
Il processo generale di utilizzo di una chiave di sicurezza hardware prevede alcuni passaggi essenziali, iniziando in genere con la registrazione e continuando con l'autenticazione e la verifica. Ecco una semplice scomposizione del funzionamento:
Affidandosi a chiavi crittografiche, le chiavi di sicurezza hardware eliminano la necessità di inserire password ogni volta che si effettua l'accesso, offrendo un'esperienza più fluida e sicura. Il possesso fisico della chiave stessa è ciò che rende questo metodo resistente al phishing, agli attacchi man-in-the-middle e al credential stuffing.
Per comprendere la robustezza delle chiavi di sicurezza hardware, è importante esaminare i processi crittografici interni che le rendono sicure. Le chiavi hardware funzionano in base alla crittografia a chiave pubblica, che prevede due componenti chiave: una chiave pubblica e una chiave privata.
Questa crittografia asimmetrica garantisce che, anche se la chiave pubblica venisse intercettata, non potrebbe essere utilizzata dagli aggressori, poiché non hanno accesso alla chiave privata.
Per comprendere meglio la relazione tra passkey e chiavi di sicurezza hardware, è importante cogliere il concetto di credenziali discoverable (chiavi residenti) e credenziali non discoverable (chiavi non residenti). Questi due tipi di chiavi determinano il modo in cui le passkey vengono archiviate e vi si accede.
Si prega di consultare il nostro articolo dedicato sulle credenziali discoverable e non discoverable per maggiori dettagli.
Perché le passkey sono importanti per le aziende?
Le aziende di tutto il mondo affrontano gravi rischi a causa di password deboli e phishing. Le passkey sono l'unico metodo MFA che soddisfa le esigenze aziendali in termini di sicurezza ed esperienza utente. Il nostro whitepaper mostra come implementare le passkey in modo efficiente e qual è l'impatto sul business.

Una chiave di sicurezza hardware è un dispositivo fisico progettato per fornire un livello aggiuntivo di sicurezza per i tuoi account online. Funziona generando una coppia univoca di chiavi crittografiche: una pubblica e una privata. La chiave pubblica viene memorizzata sul server del servizio che si desidera proteggere, mentre la chiave privata è archiviata in modo sicuro sulla chiave hardware stessa. Durante il processo di login, il server invia una challenge alla chiave di sicurezza, che la firma utilizzando la chiave privata e la rispedisce per la verifica. Questo processo garantisce che solo la persona che possiede fisicamente la chiave possa accedere all'account.
Le chiavi di sicurezza hardware offrono numerosi vantaggi rispetto ai tradizionali metodi di autenticazione, come l'autenticazione a due fattori (2FA) basata su SMS o le app authenticator:
Con l'evolversi delle minacce alla sicurezza informatica, le organizzazioni stanno adottando sempre più chiavi di sicurezza hardware per migliorare le proprie difese contro il phishing e altri attacchi dannosi. Questi dispositivi fisici offrono una robusta autenticazione a più fattori (MFA), garantendo un livello di sicurezza molto più elevato rispetto ai metodi tradizionali come la verifica via SMS o TOTP.
Diverse grandi aziende hanno implementato chiavi di sicurezza internamente per migliorare la sicurezza degli account dei propri dipendenti. Ad esempio, nel 2023, Discord ha implementato YubiKey per tutti i dipendenti, eliminando le vulnerabilità nei precedenti metodi di autenticazione. Adottando le chiavi hardware, Discord ha garantito che ogni dipendente utilizzasse una forma di autenticazione sicura e resistente al phishing.
Allo stesso modo, nel 2021, Twitter è migrato da una serie di metodi 2FA vulnerabili al phishing a chiavi di sicurezza obbligatorie. Questa mossa ha contribuito a prevenire incidenti simili a passate violazioni della sicurezza, integrando con successo i protocolli FIDO2/WebAuthn per sistemi interni più sicuri.
Anche Cloudflare ha distribuito chiavi di sicurezza a tutti i dipendenti come parte del passaggio all'architettura FIDO2 e Zero Trust nel 2022. Questa iniziativa ha garantito che i sistemi di Cloudflare rimanessero sicuri, fornendo un'autenticazione resistente al phishing e riducendo i rischi di furto di credenziali.
Inoltre, T-Mobile ha distribuito 200.000 YubiKey alla fine del 2023 per migliorare la sicurezza della propria forza lavoro. L'implementazione è stata una parte fondamentale della strategia di T-Mobile per migliorare la protezione dei propri sistemi interni contro il phishing e gli accessi non autorizzati, consolidando ulteriormente le chiavi di sicurezza come standard del settore per le aziende concentrate su una solida sicurezza informatica.
Questi esempi evidenziano la tendenza crescente delle aziende ad adottare chiavi di sicurezza come standard per proteggere i propri sistemi, a dimostrazione della crescente dipendenza da questi dispositivi per salvaguardare le identità digitali e i dati sensibili.
Mentre le chiavi di sicurezza hardware basate su USB o NFC sono i formati più comunemente utilizzati, alcune organizzazioni, in particolare grandi imprese o agenzie governative, optano per un'alternativa: le smartcard FIDO2.
Le smartcard FIDO2 offrono gli stessi standard di autenticazione resistenti al phishing delle chiavi di sicurezza tradizionali, ma sotto forma di un badge delle dimensioni di una carta di credito. Questo formato è particolarmente utile per le organizzazioni che emettono già badge identificativi per i dipendenti e desiderano combinare l'accesso fisico all'edificio, la verifica dell'identità e il login digitale in un unico dispositivo.
A seconda del modello, le smartcard possono includere:
Alcuni esempi includono le carte di HID, Thales, Feitian, TrustSec, ZWIPE e SmartDisplayer. Soprattutto negli ambienti in cui le smartcard fanno già parte dell'infrastruttura di sicurezza fisica, rappresentano un'alternativa potente e scalabile alle tradizionali chiavi di sicurezza.
FIDO2 vs PKI Smartcard: Quando si discute della tecnologia FIDO2 per sostituire le soluzioni OTP/PKI, è importante notare che, rispetto alla PKI, NON è disponibile alcun Life Cycle Management (LCM) per i token FIDO2. Inoltre, considerando specificamente i token USB, NON vi è alcuna possibilità di automatizzarne la registrazione lato cliente, a differenza delle smartcard che possono essere automatizzate utilizzando stampanti (come la DataCard SR300) con caricatori di carte, codificatori, ecc. L'unica eccezione a questa limitazione di automazione è il token USB NeoWave Winkeo-A ID 2.0.
Quando si seleziona una chiave di sicurezza hardware, ci si imbatte generalmente in due categorie principali:
Categoria 1: Simple Token (solo FIDO)
Categoria 2: Extended Token (Multi-protocollo)
In questo contesto, è importante considerare diversi fattori chiave per garantire che il dispositivo soddisfi le tue esigenze di sicurezza e comodità. Ecco una suddivisione più dettagliata di cosa cercare in una chiave di sicurezza.
La prima cosa da controllare è la compatibilità con i tuoi dispositivi. Assicurati che la chiave supporti USB-A o USB-C, a seconda delle porte del tuo dispositivo. Molte chiavi moderne offrono anche il supporto NFC, consentendo una facile autenticazione wireless con dispositivi mobili come smartphone e tablet. La compatibilità con vari sistemi operativi, tra cui Windows, macOS, Android e iOS, è essenziale per garantire un'integrazione fluida tra i dispositivi.
Alcune chiavi hardware integrano l'autenticazione biometrica, come la scansione delle impronte digitali, per una maggiore sicurezza.
Poiché una chiave di sicurezza hardware è un dispositivo fisico, la sua durevolezza è essenziale, soprattutto per l'uso quotidiano. Cerca una chiave che sia progettata per resistere alle comuni sfide ambientali e mantenere la sua funzionalità nel tempo.
In sintesi, una chiave di sicurezza durevole e affidabile dovrebbe resistere a umidità, polvere, cadute e manomissioni, assicurando di rimanere funzionale e sicura a lungo termine.
Un processo di configurazione fluido è essenziale, specialmente per gli utenti alle prime armi.
Il prezzo di una chiave di sicurezza hardware varia a seconda delle funzionalità offerte, ma è essenziale valutare il valore oltre al costo.
Mentre esplori le migliori chiavi di sicurezza hardware disponibili nel 2026, è importante considerare le tue esigenze specifiche: che tu sia un utente alle prime armi, un utente tecnico esperto o un'azienda alla ricerca di una soluzione di sicurezza affidabile. In questa sezione, abbiamo raccolto un elenco delle migliori opzioni che coprono una gamma di casi d'uso, dalle chiavi generiche alle soluzioni avanzate con funzionalità biometriche. Queste chiavi offrono una varietà di caratteristiche, come la compatibilità multipiattaforma, la durevolezza e gli standard di sicurezza avanzati, che contribuiscono a garantire la protezione dei tuoi account online.
Alcuni link in questo articolo sono link di affiliazione. Potremmo guadagnare una commissione senza alcun costo aggiuntivo per te.
| Modello | Venditore | Categoria | Anno di rilascio | Peso (g) | Capacità di archiviazione (Credenziali discoverable) |
|---|---|---|---|---|---|
| Yubico Security Key C NFC | Yubico | Simple Token (solo FIDO) | 2021 | 4,3 | 100 passkey |
| Yubico YubiKey 5C NFC | Yubico | Extended Token (Multi-protocollo) | 2018 | 4,3 | 100 passkey |
| Google Titan Security Key | Google / Feitian | Simple Token (solo FIDO) | 2018 | 77 | 250 passkey |
| OnlyKey Duo | OnlyKey | Extended Token (Multi-protocollo) | 2020 | 9 | 100 passkey |
| Yubico YubiKey C Bio | Yubico | Extended Token (Multi-protocollo) con Biometria | 2020 | 5 | 100 passkey |
| Authenton#1 | Authenton | Extended Token (Multi-protocollo) | 2023 | 5 | 300 passkey |
| Token2 PIN+ Dual Octo | Token2 | Extended Token (Multi-protocollo) | 2024 | 10 | 300 passkey |
| Token2 PIN+ Bio3 | Token2 | Extended Token (Multi-protocollo) con Biometria | 2025 | 6 | 300 passkey |
| PONE OFFPAD | PONE Biometrics | Extended Token (Multi-protocollo) con Biometria | 2023 | 17 | 100 passkey |
| Compatibilità | La Yubico Security Key C NFC supporta l'USB-C, garantendo la compatibilità con laptop moderni, desktop e tablet. Dispone inoltre di supporto NFC, consentendo una facile autenticazione con dispositivi mobili abilitati NFC come Android e iOS. Funziona perfettamente con Windows, macOS, Linux, Android e iOS e supporta i browser più diffusi come Chrome, Firefox ed Edge. |
|---|---|
| Standard di sicurezza | La chiave supporta FIDO U2F e FIDO2/WebAuthn, consentendo l'autenticazione passwordless e la 2FA resistente al phishing. Garantisce inoltre un accesso sicuro su più piattaforme e servizi. |
| Biometria | Questo modello non include l'autenticazione biometrica, poiché si basa sul possesso fisico della chiave per il login sicuro. |
| Durevolezza | La Yubico Security Key C NFC è progettata per essere durevole e resistente all'acqua, sopportando l'uso quotidiano senza un'usura significativa. È adatta per essere attaccata a un portachiavi e per gestire gli ambienti di tutti i giorni. |
| Funzionalità avanzate | Offre l'autenticazione a due fattori di base e il login passwordless, ma manca di funzionalità avanzate come l'archiviazione delle chiavi OpenPGP o il supporto smart card. È semplice ma efficace per l'uso generico. |
| Prezzo | A circa 30 USD, la Yubico Security Key C NFC è un'opzione economica, fornendo un eccellente valore per un'autenticazione di base affidabile senza spendere una fortuna. |
Pro:
Contro:
A chi è rivolta:
| Compatibilità | Con connettività USB-C, la Yubico YubiKey 5C NFC funziona perfettamente con laptop moderni, desktop e tablet. Il supporto NFC ne migliora ulteriormente la versatilità, consentendo un'autenticazione rapida con dispositivi mobili dotati di NFC come Android e iOS. È compatibile con un'ampia gamma di piattaforme, tra cui Windows, macOS, Linux e iOS, e funziona con browser come Chrome, Firefox ed Edge. |
|---|---|
| Standard di sicurezza | Questa chiave supporta FIDO2/WebAuthn per l'autenticazione passwordless, FIDO U2F per l'autenticazione a due fattori, OATH-TOTP e OATH-HOTP per la generazione di OTP e Yubico OTP. Supporta anche Smart Card (PIV) e OpenPGP per la crittografia e la firma digitale. Quest'ampia gamma di protocolli di sicurezza la rende una delle chiavi più versatili sul mercato. |
| Biometria | La Yubico YubiKey 5C NFC non include l'autenticazione biometrica. |
| Durevolezza | Costruita per durare, il dispositivo è resistente all'acqua e antiurto, progettato per l'uso quotidiano, incluso l'essere portato in un portachiavi. Il suo design robusto assicura che possa resistere a varie condizioni ambientali senza compromettere le funzionalità. |
| Funzionalità avanzate | Dotata di supporto Smart Card (PIV), archiviazione di chiavi OpenPGP e generazione OTP, questa chiave si rivolge agli utenti che necessitano di qualcosa di più di una semplice autenticazione a due fattori. Offre capacità avanzate per il login sicuro, la crittografia e le firme digitali, garantendo una maggiore flessibilità e sicurezza per l'uso professionale. |
| Prezzo | A circa 55 USD, è un'opzione di fascia media che offre un ottimo rapporto per la ricchezza di funzionalità e compatibilità che fornisce. |
Pro:
Contro:
A chi è rivolta:
| Compatibilità | La Google Titan Security Key supporta USB-C e USB-A per una compatibilità con un'ampia gamma di dispositivi. Offre anche il supporto NFC per una facile autenticazione con dispositivi mobili dotati di NFC. Ottimizzata per i servizi Google, si integra perfettamente con gli account Google, come Gmail e Google Drive, oltre a supportare Windows, macOS e Linux. |
|---|---|
| Standard di sicurezza | Supporta FIDO U2F e FIDO2/WebAuthn, consentendo il login passwordless e l'autenticazione a due fattori. La chiave Titan fa anche parte del Programma di protezione avanzata di Google, fornendo una protezione extra per gli utenti ad alto rischio. |
| Biometria | La Titan Security Key non dispone di autenticazione biometrica e si basa sul possesso fisico per il login. |
| Durevolezza | La chiave Titan è resistente all'acqua e resistente alle manomissioni, ma non è robusta come altri modelli. È portatile e sta facilmente in un portachiavi. |
| Funzionalità avanzate | Offre l'autenticazione a due fattori e il login passwordless, ma non dispone di funzionalità avanzate come il supporto per smart card o l'archiviazione di chiavi OpenPGP. |
| Prezzo | La Google Titan Security Key ha un prezzo di circa 30 USD, il che la rende un'opzione economica per gli utenti che necessitano di autenticazione sicura per i servizi Google e altre piattaforme conformi a FIDO2. |
Pro:
Contro:
A chi è rivolta:
| Compatibilità | L'OnlyKey Duo supporta USB-C e USB-A, rendendola compatibile con un'ampia gamma di dispositivi. Si integra facilmente con Windows, macOS, Linux e Android e funziona con i principali browser come Chrome, Firefox ed Edge. La chiave offre anche la compatibilità con vari password manager e piattaforme conformi a FIDO2. |
|---|---|
| Standard di sicurezza | Supporta FIDO2/WebAuthn per l'autenticazione passwordless e FIDO U2F per l'autenticazione a due fattori. Include inoltre il supporto One-Time Password (OTP), nonché l'archiviazione di chiavi OpenPGP per la conservazione crittografata dei dati e le firme digitali. |
| Biometria | L'OnlyKey Duo non dispone di autenticazione biometrica, basandosi esclusivamente sul possesso fisico della chiave per l'autenticazione. |
| Durevolezza | Costruita per resistere all'usura quotidiana, l'OnlyKey Duo è progettata per essere durevole, con un formato compatto che sta facilmente in borsa o nel portachiavi. È anche resistente all'acqua e a prova di manomissione, offrendo una protezione extra contro i danni fisici. |
| Funzionalità avanzate | L'OnlyKey Duo fornisce archiviazione chiavi OpenPGP, generazione OTP e integrazione per la gestione delle password. Supporta anche lo storage crittografato, consentendo agli utenti di memorizzare in modo sicuro le password e le chiavi private. |
| Prezzo | Con un prezzo di circa 50 USD, l'OnlyKey Duo è un'opzione di fascia media per gli utenti che cercano funzionalità di sicurezza avanzate e la gestione delle password in un unico dispositivo. |
Pro:
Contro:
A chi è rivolta:
| Compatibilità | La Yubico YubiKey C Bio è dotata di connettività USB-C, garantendo la compatibilità con laptop moderni, desktop e tablet. Compatibile con Windows, macOS, Linux e iOS, funziona con i browser più diffusi come Chrome, Firefox ed Edge. |
|---|---|
| Standard di sicurezza | Supporta FIDO2/WebAuthn per l'autenticazione passwordless e FIDO U2F per l'autenticazione a due fattori. Integra inoltre la scansione biometrica delle impronte digitali, aggiungendo un ulteriore livello di sicurezza. Le potenti funzionalità di autenticazione della chiave garantiscono una protezione contro il phishing per account e servizi online. |
| Biometria | La YubiKey C Bio si distingue per l'autenticazione tramite impronta digitale integrata per una maggiore sicurezza. Utilizza dati biometrici per garantire che solo l'utente autorizzato possa accedere agli account. Il lettore di impronte digitali a 360 gradi offre un metodo di accesso rapido e sicuro. |
| Durevolezza | Progettata per l'uso quotidiano, la YubiKey C Bio è costruita per essere resistente all'acqua e antiurto, garantendo una durevolezza prolungata. Inoltre, il suo formato compatto la rende facile da portare con sé nel portachiavi. |
| Funzionalità avanzate | Oltre all'autenticazione tramite impronta digitale, la YubiKey C Bio supporta FIDO2 per il login passwordless, garantendo una forte sicurezza per gli account online. Tuttavia, non dispone di funzionalità avanzate come l'archiviazione di chiavi OpenPGP o il supporto smart card. |
| Prezzo | La Yubico YubiKey C Bio ha un prezzo di circa 90 USD, il che rappresenta un posizionamento premium che riflette lo status di leader di mercato. Soprattutto se confrontato con alternative come la Token2 Bio3 a circa 40 USD, che supporta l'archiviazione di chiavi OpenPGP e offre funzionalità flessibili per i progetti. |
Pro:
Contro:
A chi è rivolta:
Appassionati della sicurezza biometrica: ideale per gli utenti che prediligono l'autenticazione basata sulle impronte digitali per una maggiore sicurezza.
Professionisti e utenti avanzati: ottima per chi necessita di un'autenticazione forte e preferisce la comodità della biometria.
Utenti generici: adatta per coloro che cercano una sicurezza biometrica accessibile e intuitiva senza la necessità di funzionalità avanzate.
| Compatibilità | L'Authenton#1 supporta USB-A e NFC, offrendo una compatibilità perfetta con Windows 10/11, macOS, Linux e i principali browser come Chrome, Firefox ed Edge. Funziona con un'ampia gamma di servizi compatibili con FIDO tra cui Google, Dropbox, Facebook, Salesforce, Outlook e supporta anche l'online banking (es. in sostituzione del TAN delle Sparkassen tedesche). |
|---|---|
| Standard di sicurezza | Certificata pienamente FIDO CTAP2.1, supporta sia FIDO2/WebAuthn che U2F. La chiave supporta inoltre OTP, HOTP e OpenPGP, offrendo forti capacità multiprotocollo. Utilizza un Secure Element certificato BSI CC6+ ed è conforme agli standard IT Security Made in the EU. |
| Biometria | L'Authenton#1 non include l'autenticazione biometrica. L'autenticazione si basa sul possesso fisico abbinato a PIN opzionali. |
| Durevolezza | Progettata per soddisfare le specifiche MIL-STD-810H (grado militare) per la resistenza all'acqua e agli urti. Funziona inoltre a temperature estreme comprese tra -25 °C e +85 °C, il che la rende ideale per ambienti avversi. Produzione certificata secondo le norme ISO 9001 e ISO 27001, made in Germany. |
| Funzionalità avanzate | Offre un ampio supporto multi-protocollo, tra cui FIDO2, U2F, OTP, HOTP e OpenPGP. La robusta sicurezza hardware e la certificazione la rendono adatta sia per i consumatori che per le imprese. |
| Prezzo | L'Authenton#1 ha un prezzo di circa 45–55 EUR, a seconda del rivenditore (es. Amazon). Il prezzo è competitivo, soprattutto considerando la costruzione di livello militare e le certificazioni europee. |
| Categoria | Extended Token (Multi-protocollo) |
Pro:
Contro:
A chi è rivolta:
| Compatibilità | La Token2 PIN+ Dual Octo è dotata di doppie porte USB (USB-A e USB-C) più NFC e funziona con Windows, macOS, Linux, iOS e Android. Si integra con le principali piattaforme come Microsoft Entra ID, Google e GitHub. |
|---|---|
| Standard di sicurezza | La chiave è certificata FIDO2 Level 2 e supporta FIDO2/WebAuthn, FIDO U2F, PIV, OpenPGP e HOTP/TOTP. Il firmware PIN+ è open-source ed è stato sottoposto a un audit di sicurezza pubblico di terze parti. |
| Biometria | La PIN+ Dual Octo non offre l'autenticazione biometrica. Si affida invece al possesso fisico e al firmware PIN+, che impone la complessità del PIN (minimo 8 cifre nella release 3.3) a livello di firmware, una funzionalità su cui molti clienti enterprise di Token2 fanno affidamento per l'applicazione delle policy. |
| Durevolezza | Costruita per un utilizzo a lungo termine, il dispositivo supporta oltre 100.000 cicli di programmazione, offre una durata di oltre 10 anni e funziona all'interno di un intervallo di temperatura da -10 °C a 50 °C durante il funzionamento (intervallo di conservazione: da -20 °C a 70 °C). |
| Funzionalità avanzate | Le funzionalità includono l'applicazione della complessità PIN+, l'applet PIV, l'applet OpenPGP, l'emulazione HID HOTP e l'archiviazione per un massimo di 300 credenziali residenti (passkey). Supporta algoritmi crittografici avanzati come SHA-256, ECDSA, ECDH, AES e HMAC. |
| Prezzo | La Token2 PIN+ Dual Octo ha un prezzo di circa 26,50 EUR, rendendola una delle chiavi FIDO2 ricche di funzionalità più convenienti sul mercato. |
Pro:
Contro:
A chi è rivolta:
| Compatibilità | La Token2 PIN+ Bio3 presenta un'interfaccia doppia USB-A + USB-C e funziona su Windows, macOS e Linux. Si integra con le principali piattaforme come Microsoft Entra ID, Google e GitHub. La funzionalità FIDO2 è disponibile solo tramite USB (no NFC). |
|---|---|
| Standard di sicurezza | La Bio3 esegue il firmware PIN+ certificato FIDO2 Level 2 di Token2 (la certificazione del componente biometrico è un processo separato in corso). Supporta FIDO2/WebAuthn, FIDO U2F, OpenPGP e TOTP (tramite USB). Il firmware PIN+ è open-source ed è stato sottoposto a un audit di sicurezza pubblico di terze parti. |
| Biometria | La Bio3 offre l'autenticazione biometrica tramite impronta digitale tramite un sensore rotondo da 14 mm a 508 DPI (verifica in ~0,9 s, FAR < 0,0001%, FRR ~1%) e memorizza fino a 29 impronte digitali. I template delle impronte digitali sono archiviati localmente nel secure element del dispositivo. Il PIN viene utilizzato come fallback. |
| Durevolezza | Costruito per un uso a lungo termine, il dispositivo offre una durata di oltre 10 anni e funziona in un intervallo di temperatura da -10 °C a 50 °C durante l'uso. È compatto e adatto all'uso quotidiano. |
| Funzionalità avanzate | Le funzionalità includono l'autenticazione biometrica, l'applicazione della complessità PIN+, l'applet OpenPGP, un massimo di 50 profili TOTP e l'archiviazione di fino a 300 passkey (credenziali discoverable). Personalizzabile per progetti aziendali (incisione logo disponibile). |
| Prezzo | La Token2 PIN+ Bio3 ha un prezzo di circa 37 EUR (~40 USD), il che la rende una chiave biometrica FIDO2 estremamente conveniente e offre un eccellente rapporto qualità-prezzo per gli utenti che desiderano l'autenticazione con impronta digitale senza i prezzi premium dei leader di mercato. |
Pro:
Contro:
A chi è rivolta:
| Compatibilità | L'OFFPAD supporta Bluetooth Low Energy (BLE) e NFC; l'OFFPAD+ aggiunge la connettività USB-C tramite un apposito porta carte. Funziona su Windows, macOS, Linux e si integra con i principali servizi come Microsoft, Google, Dropbox e GitHub. |
|---|---|
| Standard di sicurezza | Pienamente certificata FIDO2 (Level 1) e conforme alle normative UE come NIS2 e DORA. Il supporto crittografico include AES-128, SHA-256, HMAC, ECDH, ECDSA e RSA. Le credenziali sono archiviate in un secure element CC EAL 6+ con capacità per un massimo di 100 passkey discoverable. |
| Biometria | Dispone di un sensore di impronte digitali SmartFinger® (IDX3200/3205), con registrazione e verifica offline. I template delle impronte digitali sono archiviati in modo sicuro sul dispositivo stesso; i dati biometrici non lasciano mai la chiave. |
| Durevolezza | Progettata per un uso professionale con un formato robusto, adatta per settori come banche, sanità, difesa e governo. Include un display E Ink per mostrare il servizio richiedente e guidare l'utente attraverso il flusso di login. |
| Funzionalità avanzate | Fornisce login passwordless, utilizzo multipiattaforma senza dipendenza dagli smartphone, bio enrollment, gestione del PIN e supporta funzionalità FIDO2 avanzate come Large Blob e Credential Blob. |
| Prezzo | L'OFFPAD si posiziona nella fascia premium (~80–100 USD), riflettendo l'integrazione biometrica, l'hardware avanzato e la qualità della produzione scandinava. |
Pro:
Contro:
A chi è rivolta:
Se non sei sicuro di quale chiave di sicurezza hardware sia giusta per te, ecco una guida rapida per aiutarti a decidere in base alle tue esigenze, al tuo caso d'uso e al tuo livello di comfort tecnico:
Yubico Security Key C NFC
Authenton#1
Yubico YubiKey C Bio
Token2 Bio3 (Alternativa economica)
Mentre la sicurezza informatica continua a evolversi, la spinta verso l'autenticazione passwordless ha portato all'ascesa delle passkey. Le passkey, che sfruttano la stessa crittografia a chiave pubblica/privata utilizzata dalle chiavi di sicurezza hardware, forniscono un ulteriore livello di sicurezza e facilità d'uso. Tuttavia, presentano anche delle sfide specifiche, in particolare per quanto riguarda l'archiviazione delle chiavi discoverable. In questo capitolo esamineremo più da vicino come funzionano le passkey con le chiavi di sicurezza hardware e il loro impatto sull'archiviazione delle credenziali.
Le passkey sono una soluzione innovativa progettata per eliminare la necessità delle password tradizionali. Invece di fare affidamento su segreti condivisi, le passkey utilizzano la crittografia a chiave pubblica/privata, dove la chiave privata è archiviata in modo sicuro sul dispositivo (es. smartphone, laptop) e la chiave pubblica è memorizzata sul server. Questo metodo migliora notevolmente la sicurezza e rende il login più fluido e user-friendly.
Passkey sui dispositivi: con le passkey, gli utenti si autenticano utilizzando la biometria (impronta digitale o scansione del volto) o il PIN sui propri dispositivi. Questo metodo di autenticazione è significativamente più sicuro rispetto alle password e riduce il rischio di attacchi di phishing.
Il ruolo delle chiavi di sicurezza hardware: nelle situazioni ad alto rischio o per una protezione aggiuntiva, le chiavi di sicurezza hardware possono essere utilizzate insieme alle passkey. Le chiavi di sicurezza hardware offrono un secondo fattore di autenticazione, garantendo che la chiave stessa debba essere fisicamente presente affinché l'autenticazione vada a buon fine. Questo è particolarmente importante per gli ambienti ad alta sicurezza o quando si gestiscono dati sensibili.
La capacità di memorizzazione delle chiavi di sicurezza hardware per le passkey (chiavi discoverable) può variare a seconda del modello di dispositivo. Sebbene molti modelli meno recenti o meno avanzati possano supportare solo un numero limitato di chiavi residenti, i modelli più recenti sono progettati con una maggiore capacità di archiviazione.
YubiKey: i recenti modelli YubiKey possono archiviare fino a 100 passkey (chiavi discoverable). Questa maggiore capacità di memorizzazione consente agli utenti di registrare e memorizzare un numero maggiore di passkey, rendendo le YubiKey una scelta ideale per chi ha più servizi o per le aziende che gestiscono un gran numero di account.
Limitazioni di archiviazione: tuttavia, lo spazio di archiviazione per le chiavi residenti è ancora limitato e gli utenti dovrebbero tenerne conto quando registrano le passkey. Ad esempio, le moderne YubiKey supportano fino a 100 credenziali discoverable con il firmware attuale (5.7+), mentre le versioni precedenti del firmware ne supportavano 25. Anche gli attuali modelli Nitrokey supportano capacità notevolmente più elevate, con alcuni modelli che memorizzano oltre 100 passkey (es. Nitrokey Passkey) e altri che variano da 35 a 100 a seconda del modello (es. Nitrokey 3 NFC: fino a 35, Nitrokey 3A Mini: fino a 100). Le chiavi PIN+ Release 3 di Token2 (es. PIN+ Dual Octo e PIN+ Bio3) e l'Authenton#1 si collocano attualmente nella fascia alta con un massimo di 300 credenziali discoverable per chiave. Ciò significa che gli utenti con molti servizi potrebbero esaurire rapidamente lo spazio su chiavi a capacità inferiore, il che potrebbe richiedere più chiavi di sicurezza hardware o compromettere la loro capacità di memorizzare nuove passkey.
Con la crescita dell'adozione delle passkey, l'esigenza di maggiori capacità di archiviazione sulle chiavi di sicurezza hardware diventa più marcata. La capacità di memorizzare più passkey sarà essenziale per gli utenti che necessitano dell'autenticazione passwordless su più piattaforme e servizi.
Crescente richiesta di archiviazione: con l'adozione delle passkey da parte di un numero maggiore di servizi, le chiavi di sicurezza hardware dovranno evolversi per accogliere un numero maggiore di chiavi discoverable. Questo passaggio garantirà che gli utenti possano memorizzare le passkey senza incorrere in limiti di spazio.
Garantire il futuro delle chiavi hardware: man mano che le passkey diventeranno la norma, le chiavi di sicurezza hardware svolgeranno un ruolo ancora più vitale nella protezione degli account online. I produttori continueranno a innovare, aumentando la capacità di archiviazione dei loro dispositivi e rendendoli più versatili per l'uso quotidiano, dagli utenti privati alle imprese.
In sintesi, la combinazione di passkey e chiavi di sicurezza hardware offre un metodo di autenticazione potente e a prova di futuro che migliora la sicurezza fornendo al contempo un'esperienza più fluida e passwordless. Comprendendo le sfumature delle chiavi residenti e non residenti, nonché le limitazioni di archiviazione, gli utenti possono prendere decisioni informate su quale chiave di sicurezza hardware si adatti meglio alle loro esigenze.
Questa guida copre la scelta e il backup di una chiave di sicurezza per i tuoi account. Se gestisci un servizio, l'altro lato della medaglia consiste nel permettere ai tuoi utenti di registrare le passkey, comprese le chiavi hardware come quelle esaminate qui, e nel gestire le situazioni di smarrimento della chiave e di backup illustrate in questo articolo. Corbado Connect aggiunge questo layer per le passkey al tuo login esistente, in modo che il tuo team possa distribuire la registrazione, la gestione e il recupero senza costruire manualmente la cerimonia WebAuthn.
See how Corbado Connect ships this →Tu scegli la chiave hardware e Corbado Connect gestisce la registrazione, la gestione e il recupero delle passkey lato servizio.
In questo blog, abbiamo risposto ad alcune domande chiave per aiutarti a trovare la giusta chiave di sicurezza hardware per le tue esigenze:
1. Qual è la migliore chiave di sicurezza per i principianti che cercano un'opzione economica e facile da usare?
Se hai appena iniziato o hai bisogno di una soluzione economica, la Yubico Security Key C NFC è un'ottima scelta. Offre un'autenticazione a due fattori di base, è facile da usare e supporta NFC per la compatibilità mobile, tutto a un prezzo ragionevole.
2. Qual è la migliore chiave di sicurezza per gli utenti avanzati che necessitano di funzionalità avanzate e versatilità?
Per gli utenti esperti che richiedono funzionalità avanzate come il supporto multi-protocollo, l'autenticazione biometrica o lo storage crittografato, una chiave di sicurezza più versatile come la Yubico YubiKey 5C NFC o la Yubico YubiKey C Bio è l'ideale. Queste chiavi offrono una gamma di opzioni come il supporto per Smart Card, l'archiviazione di chiavi OpenPGP e la scansione delle impronte digitali, rendendole perfette per gli utenti con elevate esigenze di sicurezza.
3. Qual è la migliore chiave di sicurezza per le aziende che desiderano proteggere gli account di più dipendenti?
Per le aziende, è importante scegliere una chiave di sicurezza che fornisca una protezione affidabile e scalabile per molti utenti. La Yubico YubiKey 5C NFC o l'OnlyKey Duo sarebbero adatte, offrendo solidi standard di sicurezza, facilità d'uso e compatibilità con varie piattaforme. Queste chiavi consentono una gestione centralizzata e sono ideali per le aziende che richiedono funzionalità di sicurezza avanzate pur mantenendo la facilità di implementazione nei team.
4. Quali sono le differenze chiave tra le chiavi di sicurezza con e senza autenticazione biometrica?
Le chiavi di sicurezza con autenticazione biometrica, come la Yubico YubiKey C Bio o la Token2 Bio3, offrono un livello aggiuntivo di sicurezza richiedendo una scansione dell'impronta digitale prima di concedere l'accesso. Questa funzione è ideale per coloro che privilegiano la facilità d'uso e una maggiore protezione. Le chiavi senza funzioni biometriche, come la Yubico Security Key C NFC, si basano esclusivamente sul possesso della chiave per la sicurezza, un metodo comunque molto sicuro ma più semplice.
5. Quanto dovrei spendere per una chiave di sicurezza e quali caratteristiche ne giustificano il prezzo?
Se stai cercando una chiave di base economica, aspettati di spendere circa 30 USD, come per la Yubico Security Key C NFC o la Google Titan Security Key. Per coloro che necessitano di funzionalità più avanzate come il supporto multi-protocollo, il prezzo sarà più vicino ai 50-55 USD (come per la YubiKey 5C NFC). Per l'autenticazione biometrica, i prezzi variano da 40 USD (Token2 Bio3) a 90-95 USD (YubiKey C Bio). Il valore risiede nelle funzionalità aggiunte, come lo storage crittografato o la scansione delle impronte digitali, che offrono una maggiore sicurezza per gli utenti con esigenze più elevate. Ricorda che è consigliato avere una chiave di backup e pertanto va preso in considerazione il prezzo di due chiavi.
6. Ho davvero bisogno di una chiave di sicurezza di backup per garantire la protezione dei miei account?
Sebbene una chiave di backup non sia strettamente necessaria, è altamente raccomandato per assicurarsi di non rimanere bloccati fuori dai propri account. Se perdi o danneggi la chiave principale, averne una seconda ti garantisce un accesso continuo. Molti utenti scoprono che avere una chiave di backup offre tranquillità, soprattutto quando si utilizza una chiave per importanti funzioni di sicurezza.
In definitiva, la chiave che scegli dipende dai tuoi requisiti di sicurezza, dai dispositivi che utilizzi e dal tuo budget. Che tu dia priorità alla semplicità, alle funzionalità di sicurezza avanzate o alla convenienza, esiste una chiave di sicurezza hardware che si adatta alle tue esigenze.
Corbado è la Passkey Intelligence Platform per i team CIAM che gestiscono l'autenticazione consumer su larga scala. Ti aiutiamo a vedere ciò che i log IDP e gli strumenti di analytics generici non mostrano: quali dispositivi, versioni di OS, browser e gestori di credenziali supportano i passkey, perché gli enrollment non si trasformano in login, dove il flusso WebAuthn fallisce e quando un aggiornamento di OS o browser interrompe silenziosamente il login, tutto senza sostituire Okta, Auth0, Ping, Cognito o il tuo IDP interno. Due prodotti: Corbado Observe aggiunge osservabilità per i passkey e qualsiasi altro metodo di login. Corbado Connect introduce passkey gestiti con analytics integrato (insieme al tuo IDP). VicRoads gestisce i passkey per oltre 5M di utenti con Corbado (+80 % di attivazione passkey). Parla con un esperto di Passkey →
I Simple Token supportano solo FIDO2/WebAuthn e FIDO U2F, il che li rende ideali per l'autenticazione a due fattori di base e per il tipico uso consumer. Gli Extended Token aggiungono il supporto a OATH-TOTP, OATH-HOTP, Smart Card (PIV) e OpenPGP, rendendoli adatti a sviluppatori e aziende che necessitano di crittografia o firme digitali. La YubiKey 5C NFC a 55 USD è un esempio importante di Extended Token.
Discord ha distribuito YubiKey a tutti i dipendenti nel 2023 per eliminare le vulnerabilità di phishing nei precedenti metodi di autenticazione. T-Mobile ha distribuito 200.000 YubiKey alla fine del 2023 per proteggere i sistemi interni dal phishing e dagli accessi non autorizzati. Cloudflare ha fornito chiavi di sicurezza a livello aziendale nel 2022 come parte della sua iniziativa per l'architettura FIDO2 e Zero Trust.
Le smartcard FIDO2 combinano l'accesso fisico agli edifici, la verifica dell'identità e il login digitale in un badge delle dimensioni di una carta di credito e, a differenza dei token USB, possono essere automatizzate per la registrazione tramite stampanti per carte come la DataCard SR300. Tuttavia, i token FIDO2 non dispongono del Life Cycle Management disponibile nelle soluzioni PKI. L'unica eccezione tra i token USB a questa limitazione di automazione è il NeoWave Winkeo-A ID 2.0.
Le credenziali discoverable sono archiviate direttamente sull'autenticatore, consentendo il login passwordless senza un identificatore esterno; le passkey sono sempre implementate come credenziali discoverable. Le credenziali non discoverable derivano temporaneamente la chiave privata da una chiave master interna e da un seed dell'ID credenziale, consentendo credenziali illimitate senza consumare lo spazio di archiviazione permanente sul dispositivo. Questa distinzione è importante perché le chiavi hardware hanno una capacità limitata di credenziali discoverable, il che influisce sugli utenti che registrano molti servizi.
Scopri come Corbado si integra con la tua distribuzione di passkey e con lo stack di autenticazione esistente.
Esplora la Console
Articoli correlati
Indice