Token hardware: cos'è e a cosa serve
Un token di hardware è un dispositivo fisico che conferma che sei tu a effettuare l'accesso, senza dipendere da una password, un SMS o un'app sul tuo cellulare. Se non lo hai in mano, non c'è accesso possibile.
Il termine sembra tecnico, ma l'oggetto è semplice: una piccola chiave USB, delle dimensioni di una pen drive, che colleghi o avvicini al tuo dispositivo quando il servizio te lo richiede.
- Che cos'è esattamente un token di hardware e come funziona
- I tipi che esistono e come si differenziano
- Perché è più sicuro di un SMS o di un'app di codici
- Come scegliere il tuo in base al tuo utilizzo
Che cos'è esattamente un token di hardware
È un dispositivo separato dal tuo computer o cellulare che genera o conferma una credenziale di sicurezza. La chiave crittografica vive all'interno del chip del token stesso, non in un file sul tuo disco né su un server remoto.
Quando effettui l'accesso, il servizio chiede al token di confermare la tua identità. Tu semplicemente tocchi il sensore o inserisci il token in una porta USB. Non c'è nessun codice da copiare né da memorizzare.
Tipi di token di hardware
Il tipo più comune oggi. Si collegano tramite USB o NFC e funzionano con Google, Microsoft, GitHub e centinaia di altri servizi. YubiKey è il produttore più noto.
Dispositivi più vecchi, con schermo proprio che mostra un codice numerico che cambia ogni 30-60 secondi. Molto utilizzati nel settore bancario prima della generalizzazione delle app mobili.
Schede con chip, comuni negli ambienti aziendali e nelle amministrazioni pubbliche, che si inseriscono in un lettore per autenticarsi.
Un tipo specializzato di token: invece di autenticare un account, memorizzano le tue chiavi private di criptovalute offline. Ledger e Trezor sono i più noti.
Token di hardware vs SMS vs app di autenticazione
| Metodo | Resiste al phishing | Dipende dalla rete mobile | Può essere clonato da remoto |
|---|---|---|---|
| Codice via SMS | No | Sì | Sì (SIM swapping) |
| App di codici (TOTP) | Parziale | No | Se il cellulare viene compromesso |
| Token di hardware (FIDO2) | Sì | No | No |
La differenza chiave è il phishing. Un SMS o un codice di un'app possono essere copiati e inoltrati a un sito falso. Un token FIDO2 verifica il dominio reale a cui ti connetti — se il sito è falso, il token semplicemente non risponde.
Quando ha senso usarne uno
- Hai account di posta, banca o exchange che sarebbero un problema grave se te li rubassero
- Lavori con accesso SSH a server o repository di codice
- Custodisci criptovalute su un exchange o vuoi trasferirle a custodia propria
- La tua azienda richiede 2FA e vuoi qualcosa di più veloce che tirare fuori il cellulare ogni volta
Come scegliere il tuo primo token
Per la maggior parte degli utenti, una semplice chiave FIDO2 copre Gmail, social media e la maggior parte dei servizi online. Se inoltre lavori con SSH o firma di codice, conviene un modello con più protocolli.
Security Key NFC
Chiave FIDO2 di base, USB-A e NFC. Sufficiente per proteggere Gmail, social media e la maggior parte degli account online.
Vedi su Amazon
Portachiavi con Lanyard
Per portare il tuo token con te senza graffi né urti in tasca o nello zaino. Fabbricato in Spagna (UE).
Domande frequenti
Un token di hardware sostituisce la password?
Normalmente la integra come secondo fattore. Alcuni servizi permettono di usarlo come unico metodo (passwordless), ma la maggior parte lo richiede insieme alla password.
Cosa succede se perdo il mio token di hardware?
Perdi quel metodo di accesso, non l'account. Per questo si consiglia di registrare sempre un secondo token di backup nei servizi che lo permettono.
Un token di hardware funziona senza batteria né connessione a internet?
Sì. Le chiavi FIDO2 non hanno batteria — si alimentano dalla stessa porta USB o dal campo NFC del cellulare quando le avvicini.
È la stessa cosa un token di hardware e un hardware wallet di criptovalute?
Sono cugini, non la stessa cosa. Entrambi memorizzano chiavi crittografiche all'interno di un chip isolato, ma un hardware wallet protegge le chiavi private delle criptovalute, mentre un token FIDO2 autentica l'accesso agli account online.
Hai bisogno di un token di hardware?
Se uno qualsiasi dei tuoi account — posta, banca, exchange, repository di codice — sarebbe un problema grave se te lo rubassero, sì. È la difesa più solida che esiste oggi contro il phishing.
Il token stesso costa poco. Quello che davvero bisogna risolvere è non perderlo né lasciarlo in un cassetto senza usarlo.
In qualità di Affiliato Amazon, guadagno dagli acquisti idonei.