Get your free and exclusive 80-page Banking Passkey Report

Cos'è il Livello di Garanzia dell'Autenticazione (AAL)?

Vincent Delitz

Vincent

Created: June 20, 2025

Updated: June 24, 2025


Cos'è l'AAL (Livello di Garanzia dell'Autenticazione)?#

Il Livello di Garanzia dell'Autenticazione (AAL) si riferisce a una classificazione utilizzata per descrivere la robustezza e l'affidabilità dei processi di autenticazione. Definito nella Pubblicazione Speciale SP 800-63-3 del NIST, l'AAL aiuta le organizzazioni a determinare il livello di sicurezza appropriato per le loro interazioni digitali.

Slack Icon

Become part of our Passkeys Community for updates & support.

Join

Esistono tre livelli di AAL:

AAL1: Garanzia di Base#

  • Offre una certa fiducia nell'autenticazione dell'utente.
  • Tipicamente comporta l'autenticazione a singolo fattore, come una password o un dispositivo OTP.

AAL2: Garanzia Elevata#

  • Richiede due fattori diversi per l'autenticazione.
  • Questo livello affronta misure di sicurezza aggiuntive come la resistenza agli attacchi di tipo replay e tempi di riautenticazione più brevi.
  • Le passkey sincronizzate sono conformi ad AAL2.

AAL3: Garanzia Molto Elevata#

  • Implica l'autenticazione a più fattori utilizzando un autenticatore basato su hardware.
  • Presenta requisiti di sicurezza rigorosi, tra cui la resistenza all'impersonificazione del verificatore e la resistenza alla compromissione del verificatore.
  • Le passkey vincolate al dispositivo sono conformi ad AAL3.

Ogni livello è personalizzato per diverse esigenze di sicurezza, spaziando da ambienti a basso rischio con AAL1 a requisiti di alta sicurezza con AAL3.

  • Il Livello di Garanzia dell'Autenticazione (AAL) è una misura della robustezza dell'autenticazione.
  • AAL1 comporta una sicurezza di base, AAL2 la migliora con due fattori e AAL3 offre la massima sicurezza con l'autenticazione a più fattori basata su hardware.
  • I requisiti chiave includono la resistenza agli attacchi di tipo replay, la resistenza all'impersonificazione del verificatore e la resistenza alla compromissione del verificatore.

Ecco un'analisi più approfondita dei livelli di garanzia dell'autenticazione e delle loro implicazioni:

AAL1: Accessibilità e Rischi#

  • Destinato ad applicazioni a bassa sicurezza in cui la comodità è una priorità.
  • Vulnerabile alle comuni minacce alla sicurezza a causa della dipendenza da forme di autenticazione semplici come le password (es. Phishing, attacco Man-in-the-Middle, Credential Stuffing, …)
Substack Icon

Subscribe to our Passkeys Substack for the latest news.

Subscribe

AAL2: Misure di Sicurezza Avanzate#

  • Adatto per transazioni che richiedono una sicurezza più elevata.
  • Combina fattori fisici (es. token di sicurezza) e fattori basati sulla conoscenza (es. password) per rafforzare la sicurezza.

AAL3: Standard di Sicurezza Massimi#

  • Progettato per ambienti ad alto rischio, garantendo la massima sicurezza.
  • Utilizza misure crittografiche avanzate e resistenza hardware alla manomissione fisica.

Miglioramenti nell'AAL relativi alle Passkey#

  • Il NIST approva le passkey sincronizzate (ad es. tramite Portachiavi iCloud) come conformi ad AAL2, migliorando il framework di sicurezza per le entità digitali e aprendo la strada a un'adozione più ampia delle passkey.
  • Le passkey possono essere utilizzate anche in scenari a rischio più elevato come autenticazione conforme ad AAL3, se sono passkey vincolate al dispositivo, non consentendo la sincronizzazione delle passkey tra dispositivi come in AAL2.

Leggi di più sulla conformità delle passkey all'AAL in questo blog.

Ben Gould Testimonial

Ben Gould

Head of Engineering

I’ve built hundreds of integrations in my time, including quite a few with identity providers and I’ve never been so impressed with a developer experience as I have been with Corbado.

3,000+ devs trust Corbado & make the Internet safer with passkeys. Got questions? We’ve written 150+ blog posts on passkeys.

Join Passkeys Community

Domande Frequenti sul Livello di Garanzia dell'Autenticazione (AAL)#

Cos'è AAL1 e quando viene utilizzato?#

AAL1 fornisce una sicurezza di autenticazione di base, comunemente utilizzata in ambienti a basso rischio dove la comodità dell'utente è una priorità.

In che modo AAL2 migliora la sicurezza rispetto ad AAL1?#

AAL2 richiede due diversi fattori di autenticazione, riducendo significativamente il rischio di accesso non autorizzato rispetto ad AAL1.

Quali sono i requisiti per AAL3?#

AAL3 è il livello più alto di garanzia dell'autenticazione, che coinvolge autenticatori basati su hardware e misure di sicurezza rigorose come la resistenza all'impersonificazione del verificatore.

In che modo le Passkey influenzano le classificazioni AAL?#

Le passkey sincronizzate (ad es. tramite Portachiavi iCloud) sono classificate come conformi ad AAL2, mentre le passkey vincolate al dispositivo sono classificate come conformi ad AAL3. Leggi di più a riguardo in questo blog.

Add passkeys to your app in <1 hour with our UI components, SDKs & guides.

Start for free

Share this article


LinkedInTwitterFacebook

Enjoyed this read?

🤝 Join our Passkeys Community

Share passkeys implementation tips and get support to free the world from passwords.

🚀 Subscribe to Substack

Get the latest news, strategies, and insights about passkeys sent straight to your inbox.

Related Terms