loading experience

ASP.NET Core

Passkey in ASP.NET Core Identity: accesso senza password

Le passkey resistono al phishing e sono più comode delle password: come arrivano in ASP.NET Core 10.

Passkey in ASP.NET Core Identity: accesso senza password

Le password vengono riutilizzate, rubate e indovinate. Le passkey, basate sugli standard WebAuthn e FIDO2, sostituiscono la password con una coppia di chiavi crittografiche: la chiave privata resta sul dispositivo dell'utente, protetta da impronta, volto o PIN.

La chiave privata non lascia mai il dispositivo dell'utente.
La chiave privata non lascia mai il dispositivo dell'utente.

Perché sono più sicure

  • Resistenti al phishing: una passkey funziona solo sul sito per cui è stata creata; un sito falso non può usarla.
  • Niente segreti sul server: il server conserva solo la chiave pubblica; un furto del database non rivela credenziali utilizzabili.
  • Più comode: niente da ricordare, accesso con un gesto.

Cosa cambia in ASP.NET Core 10

ASP.NET Core Identity integra il supporto alle passkey: registrazione di una passkey per l'utente, accesso con passkey e gestione delle passkey associate all'account. Il template Blazor Web App con account individuali include già le pagine necessarie, da cui partire anche per altri tipi di progetto.

Un percorso di adozione realistico

  1. Offri la passkey come opzione aggiuntiva agli utenti già registrati.
  2. Proponila al momento giusto, per esempio subito dopo un accesso riuscito.
  3. Mantieni un metodo di recupero sicuro, perché gli utenti cambiano telefono.
  4. Quando la maggioranza la usa, valuta di rendere la password facoltativa.

Nel frattempo

builder.Services.Configure<IdentityOptions>(o =>
{
    o.Lockout.MaxFailedAccessAttempts = 5;
    o.Lockout.DefaultLockoutTimeSpan = TimeSpan.FromMinutes(15);
    o.SignIn.RequireConfirmedEmail = true;
});

Finché le password esistono, blocco dopo tentativi falliti, email confermata e autenticazione a due fattori restano indispensabili.

Commenti (0)

Nessun commento ancora.

Lascia un commento