Perché è difficile fare phishing alle passkey
Una passkey sostituisce la tua password con un segreto che risiede sul tuo telefono o computer portatile ed è legato a un sito preciso. Quando accedi, il tuo dispositivo verifica l'indirizzo web reale prima di fare qualsiasi cosa. Se finisci su una pagina truffa simile, la passkey semplicemente si rifiuta di funzionare — non c'è alcun codice o password che il truffatore possa afferrare e riutilizzare.
Questa protezione è reale, ed è il motivo per cui vale la pena usare le passkey. Il problema non è la passkey. È tutto il resto con cui il tuo account ti permette ancora di accedere.
Il punto debole: i tuoi login di backup
Quando configuri una passkey, i metodi di accesso più vecchi di solito restano attivi — una password, un codice via SMS, un codice di un'app o un link di reimpostazione via e-mail. Stanno lì «per ogni evenienza», così non resti bloccato fuori se perdi il dispositivo.
I truffatori lo sanno. Invece di combattere contro la passkey, ti indirizzano verso uno di quei backup più deboli, perché un codice che puoi leggere o digitare è qualcosa che puoi essere indotto a consegnare. La passkey ha fatto il suo lavoro; la truffa le è semplicemente girata intorno.
Il trucco, in parole semplici
La spinta al «downgrade»: una pagina di accesso falsa nasconde di soppiatto l'opzione passkey e offre solo «accedi con un codice» o «usa la tua password». Tu prosegui e inserisci il codice — che il truffatore digita sul sito vero nello stesso momento.
Il falso «aggiornamento di sicurezza»: un messaggio o un pop-up dice che devi «registrarti di nuovo» o «aggiungere una nuova passkey». Seguendolo, in realtà registri il dispositivo del truffatore sul tuo account. E la chiamata dell'assistenza: qualcuno che si finge supporto ti chiede di leggere un codice di recupero «per verificare la tua identità». In ogni caso la passkey ha tenuto — sei stato semplicemente guidato ad aggirarla.
Come proteggerti
Insospettisciti di qualsiasi accesso che salta la tua passkey. Se una pagina chiede all'improvviso un codice o una password quando la tua passkey di solito funziona subito, fermati e apri il sito da solo tramite un segnalibro o la sua app. Non leggere mai un codice o una frase di recupero a nessuno — l'assistenza vera non lo chiede. E ignora gli inviti ad «aggiungere una nuova passkey» che non hai avviato tu; aggiungi passkey solo dalle impostazioni dell'app stessa.
Dove il servizio lo consente, disattiva i backup più deboli: abbandona i codici via SMS a favore di un codice di un'app o di una seconda passkey. E tieni i tuoi file più sensibili completamente fuori dal gioco dell'accesso — conservati in un archivio cifrato sul tuo dispositivo, così che perfino un account online violato non esponga nulla.
Dove si inserisce Sealby
Sealby custodisce le tue foto, note e file privati in una cassaforte cifrata con AES-256 sul tuo iPhone, sbloccata solo da te. Non è un servizio di accesso e non può gestire le tue passkey — e non pretende di farlo.
Ciò che condivide con le buone abitudini sulle passkey è un'idea: una serratura è forte quanto la sua chiave di scorta. Tieni ciò che conta di più dietro una serratura che controlli solo tu, e tratta qualsiasi richiesta di passare a una via d'accesso «di backup» come un motivo per rallentare.
Questa è informazione generale, non consulenza sulla sicurezza. Le tattiche delle truffe e le impostazioni degli account cambiano nel tempo e variano da servizio a servizio e da dispositivo a dispositivo — consulta fonti attuali e affidabili e tratta con cautela qualsiasi passaggio di accesso inatteso.