2fa-authenticationCOMP

YubiKey vs passkey (2026): perché quel confronto è la domanda sbagliata

Una YubiKey è uno dei posti in cui una passkey può vivere, non la sua rivale. Che cos'è davvero una passkey, i tre posti in cui puoi conservarla e il vero compromesso: comodità sincronizzata contro controllo legato al dispositivo.

Di Eric Gerard · Editor · PwdFortress4 min di letturaPhoto via Pixabay

Cerca "YubiKey vs passkey" e troverai parecchi articoli che scelgono un vincitore. La risposta onesta è che il confronto è mal posto: una YubiKey è uno dei posti in cui una passkey può vivere. Non sono concorrenti. Una volta chiarito questo, la decisione che affronti davvero diventa molto più semplice da prendere.

Girano sullo stesso standard

Sia le passkey sia le chiavi di sicurezza hardware implementano FIDO2/WebAuthn. Questo conta perché la proprietà di sicurezza a cui la gente tiene deriva dallo standard, non dalla plastica.

Una passkey è una credenziale a chiave pubblica: la metà privata resta con te, la metà pubblica sta con il servizio. Non c'è alcun segreto condiviso da rubare, quindi una violazione del servizio non fa trapelare nulla di riutilizzabile. E la credenziale è legata all'origine, il che significa che non si presenterà a un dominio sosia per quanto convincente sia la pagina. È questo che la rende resistente al phishing.

Anche una YubiKey fa esattamente questo, perché è un autenticatore FIDO2. Quindi quando qualcuno chiede quale resista meglio al phishing, la risposta corretta è che entrambe lo fanno, con lo stesso meccanismo.

La vera domanda: dove vive la credenziale?

Questa è la decisione che cambia davvero la tua esperienza. Una passkey può essere conservata in tre posti.

Nell'hardware sicuro del tuo dispositivo (il secure enclave del telefono, il TPM del portatile). Configurazione zero, sbloccata con la biometria che già usi. La credenziale è legata all'ecosistema di quella piattaforma.

In un gestore di password. La cassaforte contiene la passkey e ti segue tra sistemi operativi, il che elimina del tutto il problema dell'ecosistema.

Su una chiave hardware. La credenziale vive su un dispositivo che porti fisicamente con te e che colleghi o avvicini. Funziona su qualsiasi macchina, anche su una che non ti appartiene, e non si sincronizza da nessuna parte.

Nota che solo il terzo caso coinvolge una YubiKey, ed è una scelta di conservazione più che una tecnologia diversa.

Una mano che tiene un telefono sulla schermata di blocco. L'hardware sicuro del telefono è uno dei tre posti in cui si può conservare una passkey.
Una mano che tiene un telefono sulla schermata di blocco. L'hardware sicuro del telefono è uno dei tre posti in cui si può conservare una passkey.

Lo svantaggio onesto delle passkey sincronizzate

L'attrito è tra ecosistemi. Una passkey creata in Apple Keychain non si sincronizza in modo nativo con Google Password Manager né con una macchina Windows. Se vivi su una sola piattaforma, non te ne accorgerai mai. Se usi un iPhone con un PC Windows, puoi ritrovarti con una credenziale bloccata da qualche parte dove non riesci a raggiungerla, proprio nel momento in cui devi accedere.

È la ragione pratica per cui molte persone mettono invece le passkey in un gestore di password multipiattaforma: la cassaforte viaggia con te anziché con il sistema operativo.

Tieni le tue passkey in una cassaforte che ti segueProton Pass conserva e gestisce le passkey tra browser e piattaforme, così una credenziale creata su un dispositivo non resta bloccata su un altro.

Lo svantaggio onesto delle chiavi hardware

Non si sincronizza nulla, che è insieme lo scopo e il costo.

  • Devi portarla con te. Niente chiave, niente accesso.
  • Devi comprarne due. Un'unica chiave hardware è un singolo punto di rottura; perderla può escluderti dagli account che hai protetto con più cura. Registra una riserva e conservala separatamente.
  • Costa denaro, mentre le passkey di piattaforma sono gratuite.

In cambio ottieni una credenziale che nessun account cloud detiene, che funziona su qualsiasi macchina e che non risente dell'ecosistema che ti capita di usare.

Come scegliere

  • Resti dentro un solo ecosistema e non vuoi alcuno sforzo. Usa la memoria integrata della piattaforma. È davvero buona, e gratuita.
  • Ti sposti tra sistemi operativi. Usa un gestore di password multipiattaforma, così viaggia la cassaforte invece di lasciare la credenziale bloccata.
  • Vuoi la credenziale legata al dispositivo, oppure accedi da macchine che non ti appartengono, oppure ti servono protocolli aggiuntivi come la smart card PIV. Usa una chiave hardware come una YubiKey, e comprane una seconda.

Per la maggior parte delle persone, il guadagno di sicurezza più grande è semplicemente abbandonare i codici SMS e le password riutilizzate per passare a una passkey qualsiasi. La questione della conservazione conta, ma conta meno che compiere quel primo passo.

In sintesi

Qui non c'è nessuna sfida da risolvere. Passkey descrive la credenziale; YubiKey descrive un posto dove tenerla. Entrambe sconfiggono il phishing grazie alla stessa proprietà di legame con l'origine in FIDO2/WebAuthn. Quello che stai scegliendo davvero è la comodità sincronizzata contro il controllo legato al dispositivo, e qualunque cosa scegli, registra una seconda credenziale così che perdere un dispositivo non ti chiuda fuori.

Spiegazione basata sul comportamento documentato dello standard FIDO2/WebAuthn e sulle capacità passkey pubblicate dalle piattaforme, compreso il supporto multipiattaforma alle passkey documentato da Proton Pass. Non abbiamo effettuato test pratici su dispositivi specifici e non citiamo cifre di benchmark. I link commerciali portano l'attributo rel="sponsored nofollow"; può applicarsi una commissione di affiliazione, senza costi aggiuntivi per te e senza influenza sui consigli.

Domande frequenti

Una YubiKey è meglio di una passkey?

La domanda non funziona del tutto, perché una YubiKey è uno dei posti in cui una passkey può essere conservata. Entrambe si basano sullo stesso standard FIDO2/WebAuthn ed entrambe resistono al phishing perché la credenziale è legata all'indirizzo reale del sito. La scelta vera riguarda dove vive la credenziale: su una chiave hardware che porti con te, nell'hardware sicuro del telefono o del portatile, oppure in un gestore di password. Questa decisione cambia la portabilità e il recupero, non la crittografia sottostante.

Le passkey resistono al phishing quanto una chiave hardware?

Sì, per il caso specifico del phishing. Entrambe sono legate all'origine, il che significa che la credenziale semplicemente non si presenterà su un dominio falso, per quanto convincente appaia la pagina. È questa proprietà a sconfiggere il phishing, e deriva dallo standard FIDO2/WebAuthn più che dall'hardware. Le differenze tra le due emergono su portabilità, recupero e controllo, non sulla resistenza a una pagina di phishing.

Qual è il vero svantaggio delle passkey sincronizzate?

L'attrito tra ecosistemi. Una passkey creata in Apple Keychain non si sincronizza in modo nativo con Google Password Manager né con una macchina Windows, quindi chi mescola le piattaforme può ritrovarsi una credenziale bloccata dove non riesce a raggiungerla. Conservare le passkey in un gestore di password multipiattaforma evita il problema, perché la cassaforte segue te invece del sistema operativo.

Per le passkey conviene una chiave hardware, il telefono o un gestore di password?

Usa una chiave hardware se vuoi la credenziale legata al dispositivo e trasportabile su qualsiasi macchina, comprese quelle che non ti appartengono, oppure se ti servono anche protocolli come la smart card PIV. Usa la memoria integrata del telefono o del portatile se resti dentro un solo ecosistema e apprezzi la configurazione zero. Usa un gestore di password multipiattaforma se ti sposti tra sistemi operativi e vuoi un'unica cassaforte ovunque. Qualunque cosa scegli, registra una seconda credenziale come riserva.