0Pricing
Cyber Security Academy · Lezione

Notifiche push e chiavi hardware

FIDO2 e chiavi di sicurezza

Notifiche push e chiavi hardware è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Oltre i codici digitati

I codici OTP digitati funzionano, ma sono scomodi e vulnerabili al phishing. Due fattori di possesso più robusti migliorano l'esperienza e la sicurezza: le approvazioni push e le chiavi di sicurezza hardware.

Notifiche push

La MFA basata su push invia una richiesta al telefono. È sufficiente toccare Approva o Rifiuta invece di digitare un codice.

È comoda e il server conferma crittograficamente la risposta.

Affaticamento da MFA

Le richieste push sono vulnerabili all'affaticamento da MFA (push bombing): gli attaccanti inviano richieste di approvazione in massa, sperando che l'utente tocchi Approva per esasperazione.

Difesa: la corrispondenza numerica, che richiede all'utente di inserire un numero mostrato nella schermata di accesso.

Chiavi di sicurezza hardware

Una chiave di sicurezza hardware è un piccolo dispositivo fisico (USB, NFC o Bluetooth) che esegue l'autenticazione crittografica.

La chiave privata non lascia mai il dispositivo, rendendolo estremamente resistente al furto.

FIDO2 e WebAuthn

FIDO2 è lo standard aperto alla base delle moderne chiavi di sicurezza. La sua componente web è l'API browser WebAuthn.

Insieme, consentono a un sito di autenticare gli utenti con la crittografia a chiave pubblica invece che con segreti condivisi.

Come funziona FIDO2

Durante la registrazione, la chiave genera una coppia di chiavi univoca per ogni sito e fornisce al sito la chiave pubblica.

Durante l'accesso, il server invia una sfida; la chiave la firma con la chiave privata. La firma dimostra il possesso della chiave senza rivelare alcun segreto.

Il vincolo sull'origine blocca il phishing

FIDO2 associa ogni credenziale all'esatta origine del sito (dominio).

Un sito di phishing ospitato su un dominio simile non ottiene alcuna firma valida, perché la chiave rifiuta di autenticarsi sull'origine errata. È questo che la rende resistente al phishing.

Passkey

Le passkey sono credenziali FIDO2 che possono sincronizzarsi tra i propri dispositivi tramite la piattaforma (telefono, laptop).

Mirano a sostituire completamente le password, mantenendo al contempo la resistenza al phishing di FIDO2.

Verifica dell'utente

Le chiavi di sicurezza possono aggiungere un controllo locale, chiamato verifica dell'utente: un PIN o un dato biometrico direttamente sul dispositivo.

In questo modo si combinano qualcosa che si possiede con qualcosa che si conosce o che si è in un solo tocco.

Scelta del metodo

Indicativamente, dal più debole al più robusto:

  • Codici SMS (da evitare ove possibile)
  • App TOTP
  • Push con corrispondenza numerica
  • FIDO2 / passkey (resistenti al phishing)

Suggerimenti per l'implementazione

Quando si implementano le chiavi hardware:

  • Registri almeno due chiavi per utente (una come backup).
  • Fornisca una procedura di recupero che sia anch'essa resistente al phishing.
  • Preferisca FIDO2 per gli account di alto valore.

Verifica rapida

Perché le chiavi di sicurezza FIDO2 sono considerate resistenti al phishing?

Riepilogo

Ha imparato a conoscere fattori di possesso più robusti.

  • Il push è comodo, ma richiede la corrispondenza numerica per resistere agli attacchi basati sull'affaticamento.
  • FIDO2 / passkey usa coppie di chiavi specifiche per ogni sito e il vincolo sull'origine per resistere al phishing.
  • Registri chiavi di backup.

Ora vedremo come sia comunque possibile aggirare la MFA e come rafforzarla.

Domande Frequenti

La lezione «Notifiche push e chiavi hardware» è gratuita?

Sì — il testo completo di «Notifiche push e chiavi hardware» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Notifiche push e chiavi hardware»?

FIDO2 e chiavi di sicurezza Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «Notifiche push e chiavi hardware»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Fattori di autenticazione
  2. TOTP e HOTP
  3. Notifiche push e chiavi hardware
  4. Rischi di bypass dell'MFA
← Torna a Cyber Security Academy