Biometria e autenticazione basata su token
Esplori la biometria delle impronte digitali, della retina e comportamentale insieme ai token hardware (TOTP, FIDO2/WebAuthn), analizzandone vantaggi e svantaggi.
Biometria e autenticazione basata su token è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Biometria: autenticazione basata su ciò che si è
L'autenticazione biometrica verifica l'identità sulla base di caratteristiche fisiche o comportamentali uniche, cioè «qualcosa che si è». A differenza delle password, i dati biometrici non possono essere dimenticati, condivisi facilmente o persi. Tuttavia, non possono nemmeno essere modificati se vengono compromessi: non è possibile ottenere una nuova impronta digitale. I sistemi biometrici misurano e confrontano un tratto biologico o comportamentale con un template registrato e memorizzato durante la configurazione. La qualità di un sistema biometrico si misura in base ai suoi tassi di errore e alla sicurezza con cui vengono memorizzati i template. La biometria è più efficace quando viene combinata con un altro fattore (ad esempio, impronta digitale + PIN).
Dati biometrici fisiologici
I dati biometrici fisiologici si basano sulle caratteristiche fisiche del corpo. I principali tipi includono: Impronta digitale: è la tecnologia più diffusa grazie al basso costo e all'elevata accettazione; viene usata negli smartphone, nei sistemi di controllo degli accessi e nella sicurezza delle frontiere. Scansione retinica: esamina i pattern dei vasi sanguigni nella parte posteriore dell'occhio; è molto accurata e difficile da contraffare, ma richiede un contatto ravvicinato con il lettore. Scansione dell'iride: esamina i pattern della parte colorata dell'occhio; può essere eseguita a maggiore distanza e viene usata negli aeroporti. Riconoscimento facciale: analizza la geometria del volto tramite una fotocamera; è sempre più accurato, ma può risentire dell'illuminazione, dell'invecchiamento e dei travestimenti. Geometria della mano: misura la forma della mano e la lunghezza delle dita.
Dati biometrici comportamentali
I dati biometrici comportamentali analizzano i pattern del modo in cui una persona compie un'azione, anziché le caratteristiche fisiche. Gli esempi includono: dinamica della digitazione: misura il ritmo e la velocità di digitazione e il tempo di permanenza sui tasti (per quanto tempo viene tenuto premuto ciascun tasto). Dinamica del mouse: velocità, accelerazione e pattern dei movimenti nell'uso del mouse. Riconoscimento vocale: analizza i pattern del parlato, il tono e la cadenza (da non confondere con i comandi vocali). Dinamica della firma: pressione, velocità e ritmo della firma manoscritta, non soltanto la sua forma. I dati biometrici comportamentali sono particolarmente utili per l'autenticazione continua, che verifica l'identità durante tutta la sessione, non solo al momento dell'accesso.
Tassi di errore biometrici: FAR e FRR
Due tassi di errore caratterizzano le prestazioni dei sistemi biometrici. False Acceptance Rate (FAR): la probabilità che il sistema accetti erroneamente un impostore come utente legittimo, con un conseguente rischio per la sicurezza. False Rejection Rate (FRR): la probabilità che il sistema rifiuti erroneamente un utente legittimo, causando un problema di disponibilità e usabilità. Questi tassi sono inversamente correlati: aumentare la sensibilità riduce il FAR (vengono accettati meno impostori), ma aumenta il FRR (vengono rifiutati più utenti legittimi). Il Crossover Error Rate (CER), il punto in cui FAR e FRR sono uguali, è il valore utilizzato per confrontare l'accuratezza dei sistemi biometrici. Un CER più basso indica un sistema più accurato.
# Biometric performance comparison
# System A: FAR=0.001%, FRR=0.5%, CER=0.1%
# System B: FAR=1.0%, FRR=0.1%, CER=0.4%
# System A has lower CER = more accurate overall
# Adjusting the sensitivity threshold:
# High sensitivity (strict matching):
# FAR decreases (good security) but FRR increases (bad usability)
# Low sensitivity (lenient matching):
# FAR increases (security risk) but FRR decreases (better usability)
# Choose CER point for balanced security/usabilityVulnerabilità e attacchi ai sistemi biometrici
I sistemi biometrici non sono immuni agli attacchi. Gli attacchi di spoofing presentano al sensore un dato biometrico falso per ingannarlo: lo spoofing delle impronte digitali utilizza copie in gelatina o silicone di un'impronta latente; il riconoscimento facciale può essere ingannato da maschere 3D di alta qualità o da fotografie nei sistemi di qualità inferiore. Attacchi ai database dei template: se i template biometrici memorizzati vengono rubati, non possono essere revocati come le password. I sistemi moderni riducono questo rischio tramite la protezione dei template (memorizzando template sottoposti a hashing o trasformati invece dei dati biometrici grezzi) e il rilevamento della vitalità (dimostrando che il dato biometrico proviene da una persona viva e non da una copia).
Chiavi di sicurezza hardware: token FIDO2
Le chiavi di sicurezza hardware come YubiKey, Google Titan Key e SoloKey implementano lo standard FIDO2/WebAuthn per un'autenticazione resistente al phishing. La chiave contiene una chiave privata protetta dall'hardware, che esegue operazioni crittografiche senza che la chiave lasci mai il dispositivo. Durante l'autenticazione, la challenge proveniente dal sito web viene firmata con la chiave privata della chiave hardware; poiché l'operazione è associata all'origine dello specifico sito web, un sito di phishing MITM non può intercettare o inoltrare l'autenticazione. Le chiavi hardware possono anche funzionare come smart card PIV negli ambienti aziendali che richiedono un'autenticazione basata su certificati.
Smart card e PIV
Le smart card sono dispositivi delle dimensioni di una carta di credito, dotati di un microchip integrato che memorizza chiavi e certificati crittografici. Le schede PIV (Personal Identity Verification) sono lo standard per le smart card imposto ai dipendenti del governo federale degli Stati Uniti (FIPS 201). Le schede PIV contengono: il certificato X.509 del titolare, la relativa chiave privata (che non lascia mai la scheda), una fotografia digitale e dati biometrici. L'autenticazione richiede sia la scheda fisica («qualcosa che si possiede») sia un PIN («qualcosa che si conosce»), creando un'autenticazione a due fattori. Le smart card vengono lette tramite lettori a contatto o contactless (NFC).
# Verify a PIV card certificate and use it for authentication
# List certificates on a connected smart card
pkcs11-tool --list-objects --type cert
# Objects:
# Certificate Object, Certificate type: X.509 cert
# label: Certificate for Digital Signature
# SSH with a smart card (PIV)
# ssh-keygen -D /usr/lib/opensc-pkcs11.so
# Public key from PIV slot 9a:
# ecdsa-sha2-nistp256 AAAA... PIV_slot_9a@card
# Use card for SSH authentication:
# ssh -I /usr/lib/opensc-pkcs11.so user@serverPassword monouso (OTP) in dettaglio
Le password monouso (OTP) sono codici di autenticazione validi per un solo utilizzo. Esistono due standard. HOTP (RFC 4226): OTP basata su HMAC che incrementa un contatore a ogni utilizzo. L'autenticatore e il server devono rimanere sincronizzati; se i codici vengono generati ma non utilizzati, possono desincronizzarsi, rendendo necessaria una nuova sincronizzazione. TOTP (RFC 6238): OTP basata sul tempo, che utilizza l'ora corrente come contatore e cambia ogni 30 secondi. La TOTP è più diffusa perché si sincronizza automaticamente tramite l'ora; l'autenticatore e il server devono solo concordare sull'ora corrente (NTP è utile a questo scopo). I codici TOTP inutilizzati scadono semplicemente.
Autenticazione tramite notifiche push
L'autenticazione push (utilizzata da Duo Security, Microsoft Authenticator e Okta Verify) invia una notifica push allo smartphone dell'utente quando rileva un tentativo di accesso. L'utente approva o rifiuta la richiesta con un tocco, in modo molto più semplice rispetto all'inserimento di un codice a 6 cifre. Alcune implementazioni mostrano il contesto dell'accesso (indirizzo IP, posizione, applicazione), così l'utente può prendere una decisione informata. Il punto debole per la sicurezza sono gli attacchi di affaticamento da MFA: gli aggressori bombardano l'utente con richieste push ravvicinate, nella speranza che ne approvi accidentalmente una o che ne approvi una solo per far cessare le notifiche. Le contromisure includono la corrispondenza dei numeri (l'utente deve inserire un codice mostrato nella pagina di accesso) e l'aggiunta di ulteriore contesto alla notifica push.
Autenticazione adattiva e basata sul contesto
L'autenticazione adattiva modifica il livello di sicurezza richiesto in base ai segnali del contesto. Se un utente accede dal proprio dispositivo abituale, sulla rete aziendale e durante l'orario di lavoro, il rischio è basso e può essere sufficiente la sola password. Se lo stesso utente accede da un nuovo dispositivo, da un Paese sconosciuto e alle 3 di notte, il rischio è elevato e viene attivata un'autenticazione step-up (che richiede l'MFA o l'approvazione di un responsabile). I segnali del contesto includono: impronta digitale del dispositivo (noto/sconosciuto), geolocalizzazione dell'IP, ora del giorno, impossibilità degli spostamenti (accessi da due località tra le quali sarebbe impossibile spostarsi nel tempo trascorso) e schemi comportamentali. In questo modo si riduce l'attrito dell'MFA per gli accessi a basso rischio, aggiungendolo invece dove è più importante.
Autenticazione senza password
L'autenticazione senza password elimina completamente la password e utilizza invece fattori resistenti al phishing. Gli approcci comuni includono: FIDO2/WebAuthn con dati biometrici (Windows Hello, Touch ID) o chiavi hardware; i magic link (un URL monouso inviato all'indirizzo e-mail o al telefono dell'utente, efficaci quando l'accesso all'e-mail è considerato affidabile); e le passkey (lo standard della FIDO Alliance adottato da Apple, Google e Microsoft, in cui la chiave privata viene memorizzata nell'enclave sicura del dispositivo e sincronizzata con il cloud tramite l'account del fornitore). Le passkey combinano praticità e resistenza al phishing e vengono adottate rapidamente come successore delle password.
Verifica rapida
Verifichi la comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.
Riepilogo della lezione
In questa lezione ha appreso che: l'autenticazione biometrica utilizza caratteristiche fisiologiche (impronta digitale, iride) o comportamentali (pressione dei tasti, voce); FAR e FRR misurano l'accuratezza dei sistemi biometrici, con il CER come punto di equilibrio; le chiavi di sicurezza hardware (FIDO2/WebAuthn) forniscono un'autenticazione basata su token e resistente al phishing; e l'autenticazione adattiva modifica l'attrito in base al rischio del contesto. Prossimamente esamineremo i modelli di autorizzazione: RBAC, MAC e DAC.
Domande Frequenti
La lezione «Biometria e autenticazione basata su token» è gratuita?
Sì — il testo completo di «Biometria e autenticazione basata su token» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Cosa imparerò in «Biometria e autenticazione basata su token»?
Esplori la biometria delle impronte digitali, della retina e comportamentale insieme ai token hardware (TOTP, FIDO2/WebAuthn), analizzandone vantaggi e svantaggi. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?
Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.
Quanto tempo richiede la lezione «Biometria e autenticazione basata su token»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?
Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Policy delle password e autenticazione a più fattori
- Biometria e autenticazione basata su token
- Modelli di autorizzazione: RBAC, MAC e DAC
- Identità federata: SAML, OAuth e OpenID Connect