Le migliori chiavi di sicurezza hardware (YubiKey) per proteggere account aziendali
Guida operativa alle migliori chiavi di sicurezza hardware per account aziendali: confronto tra YubiKey 5, Security Key e FIPS Series, differenze FIDO2 vs U2F, deployment enterprise e scenari d’uso.
Per la maggior parte delle aziende, la YubiKey 5 NFC o la YubiKey 5C NFC è la scelta più coerente: supporta tutti i protocolli (FIDO2, U2F, PIV, OpenPGP, OATH-TOTP, Yubico OTP) e copre sia le applicazioni cloud moderne sia i sistemi legacy. Per chi ha bisogno solo di FIDO2/WebAuthn, la Security Key Series è più economica e sufficiente. Per ambienti regolamentati (governo, difesa, sanità, finanza), la YubiKey 5 FIPS Series certificata FIPS 140-3 è l’unica scelta conforme. Indipendentemente dal modello, la regola operativa è due chiavi per ogni dipendente, una primaria e una di backup.
Le password non sono più sufficienti. L’autenticazione a due fattori con SMS è vulnerabile al SIM swapping. Le app di autenticazione (TOTP) sono meglio, ma restano vulnerabili al phishing in tempo reale: un attaccante può replicare un sito di login e chiedere il codice, che l’utente fornirà convinto di essere sul sito giusto. Le chiavi di sicurezza hardware eliminano questa vulnerabilità per architettura: autenticano l’utente solo se il dominio richiedente corrisponde esattamente a quello registrato.
Yubico è il produttore di riferimento in questa categoria. Le sue chiavi sono usate in oltre 160 Paesi e sono lo standard de facto per l’autenticazione a prova di phishing nelle aziende. Questa guida analizza le diverse serie di YubiKey, le differenze tra FIDO2 e U2F, le certificazioni FIPS per ambienti regolamentati, e le pratiche di deployment enterprise.
Il quadro normativo e di sicurezza è cambiato significativamente tra il 2025 e il 2026. Il NIST ha pubblicato la versione finale di SP 800-63B-4 a luglio 2025, che definisce i requisiti tecnici per i tre Authentication Assurance Level. Il W3C ha pubblicato WebAuthn Level 3 come Recommendation ufficiale ad agosto 2026, stabilizzando lo standard su cui si basano le passkey e le chiavi hardware. ENISA ha riconosciuto le passkey come il metodo più forte di phishing-resistant MFA nella sua guida tecnica per NIS2 pubblicata a giugno 2025. E la FIDO Alliance ha pubblicato una guida per il deployment di autenticazione FIDO nelle agenzie governative USA a marzo 2025.
Se stai costruendo un’architettura di sicurezza completa per la tua azienda, completa la lettura con il nostro confronto su ProtonVPN vs NordVPN per la privacy e con la guida su come proteggere i dati aziendali su Wi-Fi pubblico.
Nota editoriale e di affiliazione
Informazioni generali. I contenuti di questo articolo, inclusi i riferimenti a prezzi, funzionalità e certificazioni dei prodotti menzionati, sono pubblicati a scopo informativo ed educativo. SmartStackHubPro.com non fornisce consulenza legale, tecnica o di sicurezza informatica. Le condizioni dei prodotti cambiano frequentemente: verifica sempre le informazioni aggiornate sui siti ufficiali dei rispettivi produttori prima di prendere decisioni.
Trasparenza affiliazioni. Alcuni link presenti in questo articolo potrebbero essere link di affiliazione. Se acquisti tramite questi link, SmartStackHubPro può ricevere una commissione senza costi aggiuntivi per te. Questo non influenza la selezione editoriale, che segue criteri di utilità pratica e coerenza con lo stack operativo dei professionisti internazionali.
Perché le password e le app TOTP non bastano più
Le violazioni degli account aziendali non avvengono quasi mai attraverso attacchi tecnici sofisticati. Avvengono attraverso phishing, ingegneria sociale e riutilizzo di credenziali. Le chiavi di sicurezza hardware sono l’unico metodo di autenticazione che resiste a queste minacce per architettura, non per configurazione.
Le app TOTP sono vulnerabili al phishing
Un codice TOTP generato da un’app è valido per un breve periodo, ma può essere intercettato in tempo reale. Un attaccante che replica un sito di login può chiedere il codice all’utente e usarlo immediatamente. La chiave hardware non ha questo problema: autentica solo se il dominio richiedente corrisponde esattamente a quello registrato.
Gli SMS sono insicuri per progettazione
Il SIM swapping e l’intercettazione delle reti mobili rendono gli SMS inadeguati per l’autenticazione aziendale. NIST SP 800-63B-4 classifica gli SMS come “restricted” e raccomanda di non usarli per l’autenticazione ad alto rischio. Le chiavi hardware sono l’alternativa designata per AAL3.
Le password riutilizzate sono un rischio sistemico
Una singola violazione su un servizio consumer può compromettere l’accesso aziendale se la stessa password è riutilizzata. Le chiavi hardware eliminano questa dipendenza: anche se la password viene compromessa, l’accesso richiede la chiave fisica.
Un singolo account aziendale compromesso può costare centinaia di migliaia di euro in dati rubati, remediation, danni reputazionali e potenziali multe regolatorie. L’incidente MGM Resorts del 2023 ha avuto un impatto stimato di 100 milioni di dollari. Il costo di dotare un team di 100 persone di due YubiKey ciascuno è di poche migliaia di euro. Il ROI della sicurezza hardware è uno dei più alti nell’IT aziendale.
FIDO2, U2F e WebAuthn: cosa significano e quale usare
Quando si parla di chiavi di sicurezza hardware, i termini FIDO2, U2F, WebAuthn e CTAP vengono usati spesso in modo intercambiabile. Non lo sono. Capire la differenza è essenziale per scegliere il modello giusto e configurare correttamente il deployment.
U2F: il predecessore
U2F (Universal 2nd Factor) è lo standard precedente, progettato solo per l’autenticazione a due fattori. Aggiunge un secondo fattore a un login con username e password: l’utente fornisce le credenziali e poi tocca la chiave per confermare. U2F non supporta l’autenticazione passwordless: la password rimane necessaria. U2F è ancora supportato per retrocompatibilità, ma è considerato superato.
Nota importante: sui dispositivi YubiKey 5 FIPS Series con firmware 5.7.x e certificazione FIPS 140-3, U2F è disabilitato. Si usa esclusivamente FIDO2. Questo è un cambiamento introdotto con FIPS 140-3: la funzione U2F non è più disponibile su questi dispositivi.
FIDO2 e WebAuthn: lo standard attuale
FIDO2 è lo standard attuale e supporta sia l’autenticazione a due fattori sia l’autenticazione passwordless. WebAuthn è la specifica del W3C che definisce l’interfaccia tra il browser e l’autenticatore (la chiave). CTAP è il protocollo che definisce la comunicazione tra il browser e la chiave stessa. WebAuthn Level 3 è diventata una W3C Recommendation ufficiale il 25 agosto 2026, stabilizzando definitivamente lo standard.
Con FIDO2, la chiave può sostituire completamente la password. L’utente tocca la chiave e si autentica, senza digitare nulla. FIDO2 supporta anche le credenziali residenti (chiamate anche passkey device-bound), che permettono il login senza nemmeno inserire lo username: la chiave ricorda le credenziali associate al sito. Secondo la guida della FIDO Alliance per il deployment governativo USA, le passkey device-bound possono soddisfare sia AAL3 che AAL2, mentre le passkey sincronizzate sono limitate ad AAL2.
Quante credenziali residenti può contenere una YubiKey?
Il numero di credenziali residenti (passkey) che una YubiKey può contenere dipende dal firmware e dal modello. Le YubiKey 5 Series con firmware 5.7.x e successivi supportano fino a 100 passkey device-bound, un aumento significativo rispetto alle 25 dei firmware precedenti. Questo numero è rilevante per deployment enterprise: se ogni dipendente deve registrare la chiave su decine di servizi aziendali, la capacità deve essere sufficiente.
YubiKey 5 Series, Security Key Series, FIPS Series e Bio Series
Yubico produce quattro famiglie principali di chiavi. La scelta dipende dal livello di sicurezza richiesto, dai protocolli necessari e dagli ambienti regolamentati in cui opera l’azienda.
| Serie | Protocolli supportati | Certificazioni | Ideale per |
|---|---|---|---|
| YubiKey 5 Series | FIDO2, U2F, PIV, OpenPGP, OATH-TOTP/HOTP, Yubico OTP, password statiche | FIDO L1/L2, IP68 | La maggior parte delle aziende: copertura completa cloud + legacy |
| Security Key Series | FIDO2, U2F | FIDO L1/L2 | Aziende che usano solo servizi cloud moderni (Google, Microsoft 365, Okta) |
| YubiKey 5 FIPS Series | FIDO2, PIV, OpenPGP, OATH (U2F disabilitato su 140-3) | FIPS 140-3 Level 2, Physical Security Level 3 | Governo, difesa, sanità, finanza, ambienti regolamentati |
| YubiKey Bio Series | FIDO2 | FIDO L1/L2 | Aziende che vogliono autenticazione biometrica su FIDO2 |
YubiKey 5 Series: il coltellino svizzero
La YubiKey 5 Series è la scelta più versatile: supporta tutti i protocolli, inclusi PIV (smart card), OpenPGP, OATH-TOTP, Yubico OTP e password statiche. Questo la rende adatta sia per l’autenticazione cloud moderna (FIDO2) sia per i sistemi legacy che richiedono smart card o OTP.
Modelli principali: YubiKey 5 NFC (USB-A + NFC), YubiKey 5C NFC (USB-C + NFC), YubiKey 5 Nano (USB-A, formato ultra-compatto), YubiKey 5C Nano (USB-C, formato ultra-compatto), YubiKey 5Ci (USB-C + Lightning per iPhone/iPad).
Prezzi indicativi 2026: da circa 58 $ per la YubiKey 5C NFC a circa 85 $ per la YubiKey 5Ci.
Security Key Series: l’essenziale a costo contenuto
La Security Key Series supporta solo FIDO2 e U2F. Non ha PIV, OpenPGP, OATH-TOTP o Yubico OTP. È sufficiente per la maggior parte degli account cloud (Google Workspace, Microsoft 365, Okta, GitHub, AWS), ma non copre sistemi legacy che richiedono smart card o OTP hardware.
Quando sceglierla: se la tua azienda usa esclusivamente servizi cloud moderni con supporto FIDO2, la Security Key Series è più economica e più che sufficiente. Se hai bisogno di coprire VPN legacy, firma digitale o SSH con OpenPGP, serve la YubiKey 5 Series.
YubiKey Bio Series: autenticazione biometrica su FIDO2
La YubiKey Bio Series aggiunge un lettore di impronte digitali alla chiave. L’autenticazione avviene con l’impronta, con la possibilità di usare un PIN come backup. È certificata FIDO2 e supporta servizi come Bitwarden, Okta, Google e Microsoft.
Quando sceglierla: se la tua azienda vuole un’esperienza passwordless con verifica biometrica e non ha bisogno dei protocolli legacy (PIV, OpenPGP, OATH). La YubiKey Bio è supportata dalla maggior parte dei servizi FIDO2 moderni.
YubiKey 5 NFC o 5C NFC per la maggior parte delle aziende
Copertura completa di tutti i protocolli, certificazioni FIDO L2 e IP68, disponibile in USB-A e USB-C.
FIPS 140-3: cosa significa e quando è necessario
FIPS 140-3 è lo standard attuale del governo degli Stati Uniti per i moduli crittografici, allineato allo standard internazionale ISO/IEC 19790:2012. Sostituisce FIPS 140-2, deprecato a maggio 2026. Per le aziende che operano in settori regolamentati o che forniscono servizi a enti governativi, la certificazione FIPS è spesso un requisito contrattuale.
YubiKey 5 FIPS Series: cosa offre
La YubiKey 5 FIPS Series è certificata FIPS 140-3 Overall Level 2 con Physical Security Level 3 (Certificate #5291). È l’unico autenticatore autorizzato dal governo USA a contenere sia credenziali DoD PKI sia passkey FIDO2 sullo stesso dispositivo.
Caratteristiche principali del firmware 5.7.4:
- Supporto per chiavi RSA-3072 e RSA-4096, oltre a Ed25519 e X25519
- PIN FIDO2, PIV e OpenPGP con minimo 8 caratteri, complessità abilitata di default
- U2F disabilitato: solo FIDO2 è disponibile
- Attestazione enterprise: gli IdP possono leggere il serial number della chiave durante la registrazione FIDO2
- Supporto per 100 passkey device-bound (up from 25)
- SCP11: canale sicuro basato su crittografia asimmetrica
- NFC disabilitato durante il transito per prevenire manipolazioni prima del deployment
Chi ha bisogno di FIPS 140-3
La certificazione FIPS 140-3 è necessaria per:
- Agenzie federali USA e appaltatori della difesa. NIST ha fissato il 21 settembre 2026 come deadline per i nuovi sistemi governativi che devono usare moduli crittografici validati FIPS 140-3.
- Aziende in settori regolamentati (sanità con HIPAA, finanza con PCI-DSS, energia con NERC CIP)
- Organizzazioni che devono rispettare NIST SP 800-63B AAL3: AAL3 richiede un token hardware-based resistente all’impersonificazione del verificatore
- Organizzazioni che gestiscono dati governativi classificati
Cosa cambia con FIPS 140-3 rispetto a FIPS 140-2
La differenza più significativa è che FIPS 140-3 introduce l’enforcement hardware: i requisiti FIPS sono applicati direttamente dalla YubiKey, non solo dal software. Il dispositivo rifiuta di creare credenziali fino a quando non è configurato correttamente e non è in FIPS Approved Mode. Una volta inizializzato in FIPS mode, il dispositivo non può essere rimosso da quella modalità senza cancellare tutte le funzioni.
Nota importante per il procurement: FIPS 140-2 è deprecato. Gli auditor raccomandano di non distribuire nuovi deployment con dispositivi certificati FIPS 140-2. I dispositivi FIPS 140-2 esistenti possono continuare a essere usati, ma i nuovi deployment devono avere una certificazione valida non scaduta.
Se la tua azienda ha bisogno di FIPS, verifica che le chiavi acquistate siano certificate FIPS 140-3, non FIPS 140-2. Yubico ha ottenuto la validazione FIPS 140-3 per la YubiKey 5 FIPS Series a maggio 2026 (Certificate #5291). Se hai scorte di chiavi FIPS 140-2, pianifica la sostituzione per i nuovi deployment e per gli audit futuri.
Come distribuire le chiavi di sicurezza in azienda
La scelta del modello è solo il primo passo. Il successo di un deployment di chiavi hardware dipende da come vengono gestiti l’enrollment, il backup, il recupero e il lifecycle. Yubico raccomanda di registrare almeno due chiavi per ogni dipendente.
Regola delle due chiavi
Per ogni dipendente, registra due chiavi: una primaria (che il dipendente porta con sé) e una di backup (conservata in un luogo sicuro). Se la chiave primaria viene persa o danneggiata, il dipendente può usare la chiave di backup senza dover passare attraverso un processo di recupero che coinvolge il supporto IT.
Perché è essenziale: il processo di recupero dell’account è un punto critico di sicurezza. Se un attaccante riesce a manipolare il supporto IT o il processo di reset, può ottenere accesso anche senza la chiave fisica. Avere una chiave di backup registrata elimina la necessità di ricorrere al recupero nella maggior parte dei casi.
Enrollment enterprise con attestazione
Il firmware 5.7.x introduce l’Enterprise Attestation: durante la registrazione FIDO2, l’Identity Provider può leggere il serial number della chiave e altri identificatori univoci. Questo permette di:
- Verificare che la chiave sia stata emessa dall’azienda e non sia una chiave personale
- Associare la chiave a un inventario aziendale
- Bloccare la registrazione di chiavi non autorizzate
- Semplificare il tracciamento delle risorse per grandi flotte di dispositivi
Lifecycle management
Le chiavi hardware sono asset fisici che richiedono gestione del lifecycle: emissione, distribuzione, sostituzione, revoca. Per deployment su larga scala, questo significa integrare la gestione delle chiavi nel workflow di onboarding (joiner-mover-leaver) e mantenere un inventario aggiornato.
Costi a scala: per un’azienda di 10.000 dipendenti, dotare ogni persona di due chiavi (primaria + backup) comporta un investimento in hardware tra 400.000 e 2,2 milioni di dollari, a seconda del modello scelto. Questo è il motivo per cui molte aziende adottano un deployment selettivo: chiavi hardware per ruoli privilegiati (admin, executive, ruoli regolamentati) e passkey sincronizzate o altri metodi per il resto della forza lavoro.
Quale YubiKey per quale tipo di azienda
Non è una classifica. È una matrice per orientarti in base al tuo contesto specifico.
| Profilo aziendale | Modello consigliato | Perché |
|---|---|---|
| Startup / PMI con servizi cloud | Security Key C NFC | Solo FIDO2 necessario, costo contenuto |
| PMI con VPN legacy e smart card | YubiKey 5 NFC o 5C NFC | Supporta PIV, OpenPGP e OTP oltre a FIDO2 |
| Azienda con iPhone/iPad aziendali | YubiKey 5Ci | Unico modello con connettore Lightning |
| Laptop moderni con USB-C | YubiKey 5C NFC o 5C Nano | Connettore USB-C, NFC per smartphone |
| Deployment enterprise su larga scala | YubiKey 5 NFC (USB-A) | Massima compatibilità con adattatori |
| Governo, difesa, settori regolamentati | YubiKey 5 FIPS Series | Certificazione FIPS 140-3, DoD PKI + FIDO2 |
| Azienda con focus biometrico | YubiKey Bio Series | Lettore impronte, FIDO2, passwordless |
La Security Key è per chi usa solo cloud moderni. La YubiKey 5 è per chi ha bisogno di copertura completa. La FIPS Series è per chi opera in ambienti regolamentati. La Bio è per chi vuole biometrico. La domanda giusta è: quali protocolli mi servono davvero, e quale certificazione devo rispettare?
I 5 errori più costosi nel deployment di chiavi hardware
Questi errori non sono disastrosi singolarmente. Diventano rilevanti quando si ripetono e compromettono l’adozione o la sicurezza.
Yubico raccomanda due chiavi per dipendente: una primaria e una di backup. Senza backup, la perdita della chiave primaria costringe il dipendente a passare attraverso il processo di recupero, che è un punto critico di sicurezza e un carico per il supporto. La chiave di backup va registrata durante l’onboarding e conservata in un luogo sicuro.
Il firmware 5.7.x supporta Enterprise Attestation: durante la registrazione FIDO2, l’IdP può leggere il serial number della chiave. Senza questa configurazione, non puoi verificare che la chiave registrata sia quella emessa dall’azienda. Un dipendente potrebbe registrare una chiave personale, che l’azienda non può inventariare né revocare.
Se la tua policy permette SMS, OTP via email o push notification come metodi di fallback, un attaccante può forzare il downgrade e sfruttare il metodo più debole. L’autenticazione è forte quanto il suo anello più debole. La raccomandazione è eliminare i fallback deboli e rendere il percorso hardware l’unico percorso possibile per i ruoli privilegiati.
FIPS 140-2 è deprecato da maggio 2026. Gli auditor raccomandano di non distribuire nuovi deployment con dispositivi FIPS 140-2. Se hai bisogno di FIPS, verifica che le chiavi acquistate siano certificate FIPS 140-3 (Certificate #5291 per la YubiKey 5 FIPS Series).
La scelta tra USB-A, USB-C e Lightning dipende dai dispositivi dell’azienda. Se i laptop hanno USB-C, la versione USB-C è più coerente. Se ci sono iPhone o iPad aziendali, serve una chiave con Lightning (solo YubiKey 5Ci). Verifica sempre la compatibilità prima di ordinare in grandi quantità.
Un deployment di chiavi hardware non è solo un acquisto: è un progetto operativo che richiede enrollment, backup, lifecycle, supporto e recupero. Le aziende che falliscono non lo fanno per la scelta tecnica, ma per la mancanza di un piano operativo. Inizia con un pilot, misura il carico, poi espandi.
La roadmap SmartStackHubPro per adottare chiavi hardware
Una sequenza pratica per scegliere e distribuire le chiavi senza trial inconcludenti.
Quali applicazioni aziendali devono essere protette? Hai bisogno di FIDO2, PIV, OpenPGP, OATH? Operi in un settore regolamentato che richiede FIPS? Le risposte determinano la serie di YubiKey da scegliere.
I laptop hanno USB-A o USB-C? Ci sono iPhone o iPad aziendali (Lightning)? Gli smartphone supportano NFC? La scelta del connettore deve essere coerente con i dispositivi in uso.
Security Key per cloud-only, YubiKey 5 per copertura completa, FIPS Series per ambienti regolamentati, Bio per biometrico. Non esiste un modello unico per tutte le aziende.
Per ogni dipendente: una chiave primaria e una di backup. La chiave di backup va registrata durante l’onboarding e conservata in un luogo sicuro. L’enrollment va configurato con Enterprise Attestation per l’inventario.
Scegli un gruppo ristretto (IT, ruoli privilegiati) e testa il deployment per 2-3 settimane. Misura il tasso di adozione, il carico sul supporto, i problemi di UX. Poi espandi a ondate.
Quanti dipendenti usano la chiave regolarmente? Quanti hanno bisogno di supporto? Il tasso di abbandono è accettabile? Se l’adozione è bassa, il problema è il modo in cui è stata introdotta, non la tecnologia.
Un deployment di successo richiede pianificazione dell’enrollment, gestione del lifecycle, supporto per il recupero e misurazione dell’adozione. La scelta tecnica è solo il primo passo. Il tempo speso a pianificare il deployment è il più prezioso.
Continua il tuo percorso su SmartStackHubPro
Le chiavi hardware sono un tassello dell’architettura di sicurezza per le aziende distribuite. Questi contenuti completano il quadro.
Fonti e riferimenti ufficiali
I dati tecnici e i riferimenti normativi citati in questo articolo si basano su fonti istituzionali, istituti di ricerca e documentazione ufficiale del produttore. Verifica sempre le condizioni aggiornate sui siti ufficiali prima di prendere decisioni.
Mostra le fonti ufficiali
Domande frequenti sulle chiavi di sicurezza hardware
Le risposte sintetizzano il framework dell’articolo. Le condizioni dei prodotti possono cambiare.
Cos’è una chiave di sicurezza hardware e perché è più sicura di un’app di autenticazione?
Una chiave di sicurezza hardware è un dispositivo fisico che protegge l’accesso agli account usando crittografia a chiave pubblica. A differenza delle app di autenticazione (TOTP), che generano codici che possono essere intercettati da un sito di phishing, la chiave hardware è resistente al phishing per architettura: autentica l’utente solo se il dominio richiedente corrisponde esattamente a quello registrato. Un attaccante che replica un sito di login non può usare la chiave per autenticarsi, perché la chiave verifica l’origine della richiesta. Le app TOTP non hanno questa protezione.
YubiKey 5 Series o Security Key Series: quale scegliere per un’azienda?
La scelta dipende dal livello di sicurezza e dal tipo di applicazioni aziendali. La Security Key Series supporta solo FIDO2/WebAuthn e U2F: è sufficiente per la maggior parte degli account cloud (Google Workspace, Microsoft 365, Okta, GitHub). La YubiKey 5 Series supporta anche PIV (smart card), OpenPGP, OATH-TOTP, Yubico OTP e password statiche: è necessaria se l’azienda usa VPN legacy con smart card, firma digitale, SSH con OpenPGP, o ambienti che richiedono autenticazione smart card. Per un’azienda che vuole una soluzione completa e longeva, la YubiKey 5 Series è la scelta più coerente.
Cos’è la differenza tra FIDO2 e U2F?
U2F è lo standard precedente, progettato solo per l’autenticazione a due fattori: aggiunge un secondo fattore a un login con username e password. FIDO2 è lo standard attuale e supporta sia l’autenticazione a due fattori sia l’autenticazione passwordless: con FIDO2, la chiave può sostituire completamente la password. FIDO2 supporta anche credenziali residenti (passkey device-bound), che permettono il login senza username. U2F è ancora supportato per retrocompatibilità, ma FIDO2 è lo standard da preferire per nuovi deployment. Nota: su dispositivi FIPS 140-3, U2F è disabilitato e si usa solo FIDO2.
Cosa significa FIPS 140-3 e quando è necessario?
FIPS 140-3 è lo standard attuale del governo degli Stati Uniti per i moduli crittografici, allineato allo standard internazionale ISO/IEC 19790:2012. Sostituisce FIPS 140-2, deprecato a maggio 2026. La YubiKey 5 FIPS Series è certificata FIPS 140-3 Overall Level 2 con Physical Security Level 3, ed è l’unico autenticatore autorizzato dal governo USA a contenere sia credenziali DoD PKI sia passkey FIDO2 sullo stesso dispositivo. È necessaria per: agenzie federali, appaltatori della difesa, aziende in settori regolamentati (sanità, finanza), organizzazioni che devono rispettare NIST SP 800-63B AAL3.
Quante chiavi di sicurezza servono per ogni dipendente?
Yubico raccomanda di registrare almeno due chiavi per ogni dipendente: una primaria e una di backup. Se la chiave primaria viene persa o danneggiata, il dipendente può usare la chiave di backup senza dover passare attraverso un processo di recupero che richiede l’intervento del supporto IT. La chiave di backup va conservata in un luogo sicuro e separato dalla chiave primaria. Per deployment enterprise, la pratica standard è dual-key enrollment durante l’onboarding.
La YubiKey funziona con iPhone e Android?
Sì, ma con differenze. Su iPhone, la connessione NFC funziona nativamente dal iPhone 7 con iOS 13. Per la connessione fisica, gli iPhone usano Lightning: la YubiKey 5Ci è l’unico modello con connettore Lightning. Su iPad, Lightning è l’unico tipo di connessione fisica supportata; NFC non è disponibile sui modelli attuali. Su Android, la connessione NFC funziona se il dispositivo ha un lettore NFC. Per la connessione fisica via USB-C, serve un modello con connettore USB-C. Alcuni dispositivi Android richiedono l’attivazione di USB On-The-Go (OTG) nelle impostazioni.
Cosa succede se perdo la chiave di sicurezza?
Se hai registrato una chiave di backup, puoi usare quella per accedere e registrare una nuova chiave primaria. Se hai perso l’unica chiave registrata, devi passare attraverso il processo di recupero dell’account del provider di identità (IdP). La maggior parte degli IdP enterprise (Okta, Microsoft Entra ID, Google Workspace) offre un processo di recupero che richiede verifica dell’identità tramite altri metodi. Il processo di recupero è un punto critico di sicurezza: va configurato con controlli stringenti per evitare che un attaccante possa sfruttarlo. La raccomandazione operativa è avere sempre una chiave di backup registrata e conservata in un luogo sicuro.
YubiKey 5 NFC o YubiKey 5C NFC: quale scegliere?
La differenza principale è il connettore: la YubiKey 5 NFC ha connettore USB-A, la YubiKey 5C NFC ha connettore USB-C. La scelta dipende dai dispositivi in uso nell’azienda. Se i laptop hanno porte USB-C (la maggior parte dei laptop moderni), la versione 5C NFC è la scelta più coerente. Se ci sono ancora laptop con USB-A o si vuole massima compatibilità con adattatori, la versione 5 NFC è più universale. Entrambe supportano NFC per l’uso su smartphone. La YubiKey 5Ci è l’unica con connettore Lightning per iPhone e iPad.
La migliore chiave hardware è quella che il team usa davvero, due volte.
Dopo aver confrontato modelli, protocolli e certificazioni, la risposta non è “una è meglio delle altre”. La domanda corretta è: qual è il mio profilo di rischio, quali protocolli mi servono, e ho un piano per il deployment?
Per la maggior parte delle aziende, la YubiKey 5 NFC o YubiKey 5C NFC è la scelta più coerente: copre tutti i protocolli, è certificata FIDO L2 e IP68, e funziona con qualsiasi servizio moderno e legacy. Per aziende con soli servizi cloud, la Security Key Series è più economica e sufficiente. Per ambienti regolamentati (governo, difesa, sanità, finanza), la YubiKey 5 FIPS Series certificata FIPS 140-3 è l’unica scelta conforme.
La verità operativa è che la sicurezza hardware non è un prodotto, è un processo. Il successo non dipende solo dalla scelta della chiave, ma da come viene gestito l’enrollment, il backup, il lifecycle e il supporto. La regola delle due chiavi per dipendente è il singolo intervento che riduce più significativamente il rischio operativo: elimina la necessità di processi di recupero costosi e vulnerabili.
Prima di scegliere, quindi, non chiederti solo “quale chiave compro”. Chiediti: ho un piano per il deployment, ho configurato l’attestazione, ho eliminato i fallback deboli, e ho previsto il backup per ogni dipendente? La risposta determina il successo del progetto.