Le password vengono riutilizzate, rubate e indovinate. Le passkey, basate sugli standard WebAuthn e FIDO2, sostituiscono la password con una coppia di chiavi crittografiche: la chiave privata resta sul dispositivo dell'utente, protetta da impronta, volto o PIN.
Perché sono più sicure
- Resistenti al phishing: una passkey funziona solo sul sito per cui è stata creata; un sito falso non può usarla.
- Niente segreti sul server: il server conserva solo la chiave pubblica; un furto del database non rivela credenziali utilizzabili.
- Più comode: niente da ricordare, accesso con un gesto.
Cosa cambia in ASP.NET Core 10
ASP.NET Core Identity integra il supporto alle passkey: registrazione di una passkey per l'utente, accesso con passkey e gestione delle passkey associate all'account. Il template Blazor Web App con account individuali include già le pagine necessarie, da cui partire anche per altri tipi di progetto.
Un percorso di adozione realistico
- Offri la passkey come opzione aggiuntiva agli utenti già registrati.
- Proponila al momento giusto, per esempio subito dopo un accesso riuscito.
- Mantieni un metodo di recupero sicuro, perché gli utenti cambiano telefono.
- Quando la maggioranza la usa, valuta di rendere la password facoltativa.
Nel frattempo
builder.Services.Configure<IdentityOptions>(o =>
{
o.Lockout.MaxFailedAccessAttempts = 5;
o.Lockout.DefaultLockoutTimeSpan = TimeSpan.FromMinutes(15);
o.SignIn.RequireConfirmedEmail = true;
});
Finché le password esistono, blocco dopo tentativi falliti, email confermata e autenticazione a due fattori restano indispensabili.
Commenti (0)
Nessun commento ancora.