Chiave di sicurezza USB: cosa fa e come funziona
Una chiave di sicurezza USB è un piccolo autenticatore hardware che aggiunge un secondo fattore o un passaggio di accesso basato su passkey senza memorizzare password riutilizzabili sul dispositivo.
Che cos'è una chiave di sicurezza USB
Una chiave di sicurezza USB è un dispositivo fisico di accesso che si collega a un computer o si connette tramite una porta o un adattatore supportati. Il suo compito è dimostrare che durante l'accesso è presente una chiave reale. Nella maggior parte delle configurazioni moderne, funziona con servizi compatibili con FIDO2 o WebAuthn, il che ნიშნავს che il sito web o l'app chiede alla chiave di firmare una sfida di accesso invece di inviare un segreto riutilizzabile.
Questo approccio è importante perché il segreto usato per l'accesso non viene digitato come una password. Il dispositivo conserva una credenziale privata all'interno dell'hardware e la usa solo quando l'utente conferma l'azione, di solito toccando un pulsante o un sensore.
Come funziona durante l'accesso
Quando registri la chiave con un account, il servizio crea un record di chiave pubblica univoco per quell'account. La chiave privata corrispondente rimane sul dispositivo. Durante l'accesso, il sito invia una sfida e la chiave di sicurezza la firma. Il sito verifica la firma rispetto alla chiave pubblica memorizzata. Se la firma corrisponde, l'accesso viene concesso.
I comportamenti comuni includono:
- Conferma tramite tocco o pressione: un gesto fisico conferma la presenza di una persona reale.
- Protezione tramite PIN: alcune chiavi richiedono un PIN locale prima di firmare determinate richieste.
- Resistenza al phishing: la chiave è vincolata all'origine reale del sito, quindi non dovrebbe firmare una pagina di accesso falsa allo stesso modo in cui una password può essere copiata e riutilizzata.
Quali specifiche contano
Non tutte le chiavi di sicurezza USB sono uguali. La compatibilità è la prima cosa da verificare. Alcune supportano solo i flussi di accesso U2F più vecchi, mentre altre supportano FIDO2 e le passkey. Se vuoi un uso più ampio tra i servizi moderni, il supporto FIDO2 è di solito la caratteristica più importante.
Altri dettagli pratici includono:
- Tipo di connettore: USB-A, USB-C o un modello che supporta entrambi tramite adattatori.
- Supporto della piattaforma: il supporto per Windows, macOS, Linux, ChromeOS e dispositivi mobili può variare in base al servizio e al browser.
- Supporto per PIN e biometria: alcune chiavi consentono un PIN e alcuni modelli includono un lettore di impronte digitali.
- Credenziali di backup o residenti: utili se vuoi che le passkey siano memorizzate sulla chiave stessa invece che solo sul servizio.
Configurazione e uso quotidiano
La configurazione inizia di solito nelle impostazioni di sicurezza di un account. Registri la chiave, confermi la proprietà e poi salvi un metodo di backup. Spesso vale la pena configurare una seconda chiave allo stesso tempo, perché perdere l'unica chiave può creare un problema di recupero dell'account.
Nell'uso quotidiano, la chiave è semplice: collegala, apri la pagina di accesso e conferma quando richiesto. Per alcuni servizi, puoi anche usarla per approvare i reimpostamenti della password, rimuovere metodi di accesso meno sicuri o proteggere gli account amministratore.
Buone abitudini:
- Registra almeno una chiave di backup o un metodo di recupero approvato.
- Prova la chiave sugli account importanti prima di affidarti completamente ad essa.
- Mantieni aggiornati browser, sistema operativo e firmware della chiave di sicurezza quando il produttore fornisce aggiornamenti.
Limiti e errori comuni
Una chiave di sicurezza USB è un'autenticazione forte, ma non è un sistema di sicurezza completo. Non impedisce a un malware già in esecuzione su un endpoint di causare danni in altri modi e non sostituisce le patch, la crittografia del dispositivo o la pianificazione del recupero dell'account.
Gli errori comuni includono usare solo una chiave, non lasciare alcun percorso di recupero, confondere la chiave con la crittografia dell'archiviazione o presumere che ogni servizio supporti lo stesso flusso di accesso. Alcuni siti accettano le chiavi hardware solo per l'accesso, mentre altri le usano anche per azioni privilegiate o per l'accesso degli sviluppatori.
In generale, il caso d'uso migliore è per gli account che sarebbe costoso perdere: email, gestori di password, console di amministrazione, dashboard cloud e servizi legati alla finanza. La chiave funziona al meglio quando fa parte di una più ampia routine di rafforzamento dell'account, non come unico controllo.


