Cos'è il Livello di Garanzia dell'Autenticazione (AAL)?
Vincent
Created: June 20, 2025
Updated: June 24, 2025
Cos'è l'AAL (Livello di Garanzia dell'Autenticazione)?#
Il Livello di Garanzia dell'Autenticazione (AAL) si riferisce a una classificazione
utilizzata per descrivere la robustezza e l'affidabilità dei processi di autenticazione.
Definito nella Pubblicazione Speciale SP 800-63-3 del NIST,
l'AAL aiuta le
organizzazioni a determinare il livello di sicurezza appropriato per le loro interazioni
digitali.
Become part of our Passkeys Community for updates & support.
Presenta requisiti di sicurezza rigorosi, tra cui la resistenza all'impersonificazione
del verificatore e la resistenza alla compromissione del verificatore.
Le passkey vincolate al dispositivo sono conformi ad AAL3.
Ogni livello è personalizzato per diverse esigenze di sicurezza, spaziando da ambienti a
basso rischio con
AAL1 a
requisiti di alta sicurezza con AAL3.
Il Livello di Garanzia dell'Autenticazione (AAL) è una misura della robustezza
dell'autenticazione.
AAL1 comporta una sicurezza di base, AAL2 la migliora con due
fattori e AAL3 offre la massima sicurezza con l'autenticazione a
più fattori basata su hardware.
I requisiti chiave includono la resistenza agli attacchi di tipo replay, la resistenza
all'impersonificazione del verificatore e la resistenza alla compromissione del
verificatore.
Ecco un'analisi più approfondita dei livelli di garanzia dell'autenticazione e delle loro
implicazioni:
AAL1: Accessibilità e Rischi#
Destinato ad applicazioni a bassa sicurezza in cui la comodità è una priorità.
Vulnerabile alle comuni minacce alla sicurezza a causa della dipendenza da forme di
autenticazione semplici come le password (es. Phishing, attacco
Man-in-the-Middle, Credential Stuffing, …)
Subscribe to our Passkeys Substack for the latest news.
Adatto per transazioni che richiedono una sicurezza più elevata.
Combina fattori fisici (es. token di sicurezza) e fattori basati sulla conoscenza (es.
password) per rafforzare la sicurezza.
AAL3: Standard di Sicurezza Massimi#
Progettato per ambienti ad alto rischio, garantendo la massima sicurezza.
Utilizza misure crittografiche avanzate e resistenza hardware alla manomissione fisica.
Miglioramenti nell'AAL relativi alle Passkey#
Il NIST approva le passkey sincronizzate (ad es. tramite
Portachiavi iCloud) come conformi ad
AAL2, migliorando il framework di sicurezza per le entità
digitali e aprendo la strada a un'adozione più ampia delle passkey.
Le passkey possono essere utilizzate anche in scenari a rischio più elevato come
autenticazione conforme ad AAL3, se sono passkey vincolate al dispositivo, non
consentendo la sincronizzazione delle passkey tra dispositivi come in AAL2.
Leggi di più sulla conformità delle passkey
all'AAL in
questo blog.
Ben Gould
Head of Engineering
I’ve built hundreds of integrations in my time, including quite a few with identity providers and I’ve never been so impressed with a developer experience as I have been with Corbado.
3,000+ devs trust Corbado & make the Internet safer with passkeys. Got questions? We’ve written 150+ blog posts on passkeys.
Domande Frequenti sul Livello di Garanzia dell'Autenticazione (AAL)#
Cos'è AAL1 e quando viene utilizzato?#
AAL1 fornisce
una sicurezza di autenticazione di base, comunemente utilizzata in ambienti a basso
rischio dove la comodità dell'utente è una priorità.
In che modo AAL2 migliora la sicurezza rispetto ad AAL1?#
AAL2 richiede due diversi fattori di autenticazione, riducendo
significativamente il rischio di accesso non autorizzato rispetto ad
AAL1.
Quali sono i requisiti per AAL3?#
AAL3 è il livello più alto di garanzia dell'autenticazione, che
coinvolge autenticatori basati su hardware e misure di
sicurezza rigorose come la resistenza all'impersonificazione del verificatore.
In che modo le Passkey influenzano le classificazioni AAL?#
Le passkey sincronizzate (ad es. tramite Portachiavi iCloud)
sono classificate come conformi ad AAL2, mentre le passkey vincolate al dispositivo sono
classificate come conformi ad AAL3. Leggi di più a riguardo in
questo blog.
Add passkeys to your app in <1 hour with our UI components, SDKs & guides.