Tutto sull'autenticazione FIDO

In breve

Rafforza la sicurezza e semplifica l'accesso senza password con FIDO: scopri come standard e certificazioni funzionano con biometria, PIN e token, i loro obiettivi e la storia.

I VPN gratuiti cadono e vengono bloccati? Prova gratis
Tutto sull'autenticazione FIDO

L'autenticazione FIDO (Fast Identity Online) si riferisce a un insieme di specifiche e standard creati dall'FIDO Alliance. Definisce meccanismi alternativi di autenticazione che eliminano la necessità delle password e aumentano la sicurezza online.

FIDO permette a chiunque di accedere comodamente a account online, vari siti, app, dispositivi e altre risorse usando dati biometrici, PIN o token hardware invece di password digitate manualmente.

Grazie alla diffusione su piattaforme e browser, FIDO punta infine a sostituire il controllo accessi basato su password, garantendo una maggiore facilità d'uso e una protezione più forte contro gli attacchi informatici.

Tutto in ordine: storia, obiettivi principali e concetto degli standard FIDO

Partiamo dalla domanda: cos'è l'FIDO Alliance? È un consorzio del settore nato nel 2013 con l'obiettivo di ridurre la dipendenza dalle password per l'autenticazione, promuovendo l'accesso senza password basato su standard. Oggi l'FIDO Alliance riunisce oltre 250 aziende, inclusi leader come Microsoft, Apple, Google, Visa e Mastercard. Questo consorzio sviluppa specifiche tecniche aperte che utilizzano biometria, PIN e token hardware, definendo meccanismi compatibili per un'autenticazione più solida.

Inoltre, i programmi di certificazione FIDO assicurano che i prodotti certificati rispettino le specifiche, facilitando l'integrazione. Promuovendo la conformità globale, FIDO mira a rendere l'autenticazione senza password semplice e senza intoppi per utenti di account, dispositivi e app in tutto il mondo.

Gli obiettivi principali e il concetto degli standard FIDO per l'autenticazione includono:

  • Eliminare la dipendenza da password vulnerabili. Andare oltre l’uso di password comuni e replicabili è fondamentale per contrastare i crescenti crimini legati ai dati personali e le intrusioni causate da credenziali rubate.
  • Garantire un'autenticazione a più fattori più forte con biometria e token. FIDO mira a fornire un'autenticazione multifattoriale semplice e intuitiva, utilizzando dati biometrici, chiavi di sicurezza e altre credenziali di lunga durata per verificare identità e transazioni. Questo previene accessi non autorizzati anche in caso di compromissione delle credenziali.
  • Proteggere i dati sensibili degli utenti conservandoli localmente, non centralmente. A differenza delle password memorizzate su server remoti, FIDO richiede che i dati riservati usati per la verifica restino sul dispositivo dell’utente, riducendo il rischio di furti massivi e fughe di dati.
  • Assicurare un’esperienza utente senza frustrazioni da password. Ridurre la dipendenza da password difficili da ricordare e gestire migliora l’esperienza finale, garantendo accessi rapidi e semplici a dispositivi e servizi diversi.
  • Conformarsi ai crescenti requisiti normativi sull'autenticazione. Soddisfare gli standard FIDO nel mondo aiuta le aziende dei settori finanziario e sanitario ad adottare un'autenticazione multifattoriale resistente al phishing.
  • Tagliare i costi legati a frodi, fughe di dati e reset di password. L'adozione di FIDO promette per le imprese una riduzione delle spese dovute a frodi, conseguenze di attacchi e supporto alla gestione delle password.

Protocolli di autenticazione FIDO

L'FIDO Alliance ha standardizzato diverse specifiche di protocollo per l'autenticazione senza password usando tipi diversi di autenticatore:

  • FIDO UAF. La piattaforma universale di autenticazione (UAF) permette ai servizi online di offrire l’accesso senza password usando dispositivi personali come smartphone o laptop. Si scelgono metodi locali di autenticazione, come il riconoscimento biometrico o i PIN, durante la registrazione iniziale dell’account. Successivamente, gli utenti possono entrare senza password sbloccando gli autenticatori registrati.
  • FIDO U2F. La specifica Universal Second Factor (U2F) semplifica l'autenticazione multifattoriale usando token hardware roaming come secondo fattore di verifica insieme a nomi utente e password. La chiave di sicurezza dell’utente firma crittograficamente le richieste di autenticazione con un semplice tocco per abilitare l’accesso.
  • FIDO2. FIDO2 fornisce supporto unificato per i flussi senza password e secondo fattore per un numero maggiore di autenticatore. Combina lo standard web WebAuthn e il protocollo client-authenticator (CTAP) per migliorare la compatibilità tra siti web, piattaforme e autenticatore usando metodi crittografici moderni.

In generale, queste specifiche permettono alle app di offrire agli utenti finali un'autenticazione anti-phishing che risponde alle loro necessità di sicurezza.

Come funziona l'autenticazione FIDO

Per usare l'autenticazione FIDO, gli utenti prima registrano gli autenticatori nei servizi online. Scelgono un autenticatore FIDO disponibile e conforme alle policy del servizio, ad esempio un sensore per impronte digitali. Il dispositivo crea una coppia di chiavi pubblica e privata uniche per l’account utente e il servizio online. Il servizio conserva la chiave pubblica, mentre quella privata rimane sicura sul dispositivo dell’utente. Questo permette all'autenticatore di firmare crittograficamente le richieste.

Al successivo accesso, l’utente sblocca il suo autenticatore FIDO, ad esempio con la biometria delle impronte, sullo smartphone o tramite un token hardware. Il servizio online emette una sfida crittografica o un numero usa e getta che il client FIDO firma con la chiave privata registrata. Il servizio verifica la firma con la chiave pubblica per autenticare l’utente. Questo protocollo si basa su crittografia a chiave pubblica per garantire la sicurezza senza trasmettere credenziali personali.

Esempi di implementazione:

  • Google consente l'accesso FIDO ai propri servizi, come Gmail e Google Cloud, offrendo ai dipendenti accesso senza password con dispositivi Android e chiavi di sicurezza Titan.
  • Facebook supporta l'autenticazione FIDO basata su biometria, usando il riconoscimento facciale integrato o i sensori per impronte digitali disponibili su iOS Apple e piattaforme Android.
  • Microsoft ha integrato l'autenticazione FIDO2 per account Azure Active Directory, Outlook e Xbox, semplificando l'accesso aziendale senza password tramite riconoscimento facciale Windows Hello o chiavi di sicurezza FIDO.

Server VPN personale: un rafforzamento sicuro e inequivocabile

L'autenticazione FIDO rappresenta un’evoluzione significativa nella sicurezza online, offrendo la comodità della password senza rinunciare alla protezione dalle minacce d’identità. Usando questa tecnologia in combinazione con un server VPN personale, si aumenta notevolmente il livello di sicurezza e privacy degli utenti.

Scopri di più e acquista un server VPN personale a condizioni vantaggiose su VPN.how. Qui troverai l’offerta e tutte le informazioni necessarie su opzioni di noleggio, metodi di pagamento, localizzazione dei server e altro ancora. Fai la scelta giusta e rimani al sicuro nel web.


Condividi questo articolo: