Il Regno Unito permette a 23 milioni di utenti di GOV.UK One Login di accedere con passkey invece di password e codice SMS

14.09.2026 8 min 4

Il Regno Unito ha aperto le passkey a tutti i titolari di un account GOV.UK One Login, l'accesso unico usato per le tasse, la pensione statale, il rinnovo della patente e i sussidi per l'infanzia. Dal 14 settembre gli oltre 23 milioni di utenti del sistema possono sostituire password e codice via SMS con la scansione del volto, l'impronta o il PIN con cui già sbloccano il telefono. Secondo il governo, la sperimentazione con 300.000 utenti è andata abbastanza bene da far passare già quasi un accesso quotidiano su dieci attraverso una passkey, e ognuno di essi risparmia un SMS: circa 600 sterline al giorno. La password resta un'opzione e, contrariamente all'impressione data dall'annuncio, la guida spiega bene che cosa succede quando si perde il telefono.

In breve

  • Una passkey è una coppia di chiavi crittografiche che il telefono o il computer crea per un solo sito; la metà privata non lascia mai il gestore di credenziali del dispositivo e non si può digitare su una pagina falsa, per questo il National Cyber Security Centre la definisce "altamente resistente al phishing".
  • Per configurarla servono un blocco schermo e un dispositivo recente (iOS 16, Android 10, Windows 10 o macOS 13 e successivi); la chiave viene salvata in Password di Apple o nel Gestore delle password di Google e da lì si sincronizza sugli altri vostri dispositivi.
  • La via di riserva resta: se la passkey non funziona o il telefono è sparito, si entra con password e codice di sicurezza, poi si rimuove la vecchia passkey. Questo significa anche che l'account resta sicuro quanto quel percorso con password, quindi il codice dovrebbe arrivare da un'app di autenticazione e non via SMS, dove One Login lo consente.
  • One Login è l'account che il Regno Unito sta silenziosamente trasformando nella porta d'ingresso allo Stato, dall'identità digitale ora accettata per comprare alcolici fino al fisco; una serratura più solida qui conta più che sulla maggior parte degli account.

Che cosa è cambiato il 14 settembre

Le passkey erano in una sperimentazione limitata dall'estate; il Government Digital Service ha pubblicato la guida per gli utenti il 28 luglio. L'annuncio del Dipartimento per il Digitale, la Cultura, i Media e lo Sport, che ora ospita il GDS, le estende a tutta la base di utenti. L'accesso con passkey è "fino a 8 volte più veloce" rispetto a email, password e codice di verifica in due passaggi, dice il dipartimento, e la verifica biometrica o del PIN avviene sul dispositivo: "le informazioni biometriche o il PIN usati per sbloccare una passkey restano sul dispositivo dell'utente e GOV.UK One Login non li vede né li conserva". La ministra per il Governo digitale, Stephanie Peacock, ha presentato la novità prima come comodità e poi come difesa dalle frodi: "A nessuno piace cercare una password dimenticata o aspettare un codice via SMS solo per controllare la dichiarazione dei redditi o rinnovare un documento." Jonathon Ellison dell'NCSC ha fornito l'argomento di sicurezza: "I criminali informatici cercano spesso la strada più facile per gli account importanti, e per questo i dati di accesso restano un bersaglio frequente."

23 mln+utenti di GOV.UK One Login che ora possono configurare una passkey
~1 su 10accessi quotidiani già effettuati con passkey dopo una sperimentazione su 300.000 utenti
8xpiù veloce di email, password e codice in due passaggi, secondo la misura del governo
600 £/giornorisparmiate in SMS, la cifra del comunicato stesso del governo

Come funziona su One Login, passo per passo

La meccanica è lo standard FIDO2 che Apple, Google e Microsoft hanno integrato nei loro sistemi operativi nel 2022. Alla registrazione il dispositivo genera una coppia di chiavi specifica per account.gov.uk. La chiave pubblica va a One Login; quella privata resta nel gestore di credenziali e viene rilasciata solo dopo che il dispositivo ha confermato che siete voi, con il metodo che lo sblocca. Un sito di phishing su un dominio simile non ottiene nulla, perché la chiave è legata a quello vero. La guida del GDS è precisa sugli aspetti pratici.

  1. Accedete, aprite "Manage your sign in details", trovate "Set up a passkey", inserite la password e seguite la richiesta del dispositivo: volto, impronta o PIN. Riceverete un'email che dice dove è stata salvata la passkey.
  2. La volta successiva inserite l'indirizzo email e sbloccate con il dispositivo. Qualsiasi dispositivo che condivide lo stesso gestore di credenziali può usarla: una passkey dell'iPhone funziona sull'iPad.
  3. Su un portatile senza passkey scegliete l'opzione di usare un altro dispositivo, inquadrate il codice QR con il telefono che la contiene, con il Bluetooth attivo su entrambi, e concludete sul portatile.
  4. Se non funziona, scegliete "Sign in another way" e usate password e codice di sicurezza. Se il telefono è perso, accedete con la passkey da un altro dispositivo o con la password, poi rimuovete la passkey persa in "Passkeys" e createne una nuova.

Due righe della guida meritano attenzione. "Non configurate una passkey su un dispositivo che condividete con altre persone", perché chiunque possa sbloccarlo può usarla: l'iPad di famiglia conta. E la passkey "verrà salvata nel vostro gestore di password", che per la maggior parte delle persone significa il cloud di Apple o di Google. È ciò che rende indolore il recupero dopo la perdita del telefono, ed è anche ciò che mette un accesso governativo nello stesso account Apple o Google che custodisce tutto il resto. La registrazione senza numero che Signal sta preparando segue la strada opposta, con chiavi che l'utente deve custodire da sé; One Login ha scelto la versione che la maggior parte delle persone riuscirà davvero a usare.

La via più debole esiste ancora: poiché password e codice di sicurezza restano un accesso valido, un kit di phishing che cattura entrambi apre comunque l'account. La passkey protegge gli accessi che fate voi; non elimina la porta che un attaccante proverà. Finché One Login non offre un modo per disattivare il percorso con password, il vantaggio pratico è che smettete di digitare la password, e smettete di abituarvi a digitarla sulle pagine che la chiedono.

L'account su cui si monta questa serratura

One Login è stato annunciato nel 2020 per sostituire 190 sistemi di account governativi separati e 44 metodi di accesso diversi, e sta arrivando: il fisco HMRC vi è migrato dopo tre anni di lavoro, ed è l'accesso dietro l'identità digitale del GOV.UK Wallet che i negozi ora possono accettare. Il curriculum del sistema non è immacolato. PublicTechnology ha riferito che alti funzionari del GDS avevano avvertito che "comportava un livello di rischio elevato", che il marchio ufficiale di identità digitale era decaduto per nove mesi prima di essere riottenuto a febbraio, e che il GDS ha ingaggiato una società di sicurezza per un audit di ciber-resilienza; il completamento previsto dell'intero programma è stato rinviato di tre anni con centinaia di milioni di sterline di investimenti aggiuntivi. Niente di tutto questo è un argomento contro le passkey, che sono il miglioramento di sicurezza più economico disponibile per un sistema di queste dimensioni. È un argomento per trattare l'account come ciò che sta diventando: la chiave unica dei rapporti di un cittadino con lo Stato, che vale i due minuti della configurazione e uno sguardo a quale dispositivo e quale cloud ora la custodiscono.

Devo passare alla passkey?
No. Il governo dice che le passkey sono facoltative e che la password con codice di sicurezza continua a funzionare. L'NCSC "incoraggia fortemente" a configurarne una, per One Login e per qualsiasi altro servizio che le offra.
Il governo riceve la mia impronta o il mio volto?
No. La verifica biometrica avviene sul dispositivo, come quando sbloccate il telefono. One Login riceve una firma crittografica, non la scansione, e il dipartimento dichiara che i dati biometrici o il PIN "GOV.UK One Login non li vede né li conserva".
E se perdo il telefono?
Nessuno può usare la passkey senza sbloccare il telefono. Accedete con la passkey da un altro dispositivo che condivide il vostro gestore di credenziali, oppure con password e codice di sicurezza, poi rimuovete la passkey del dispositivo perso e createne una nuova. Se il telefono è stato rubato, rimuovetela subito.
Quali dispositivi funzionano?
iPhone 8 o successivo con iOS 16, Android 10 o successivo, iPad con iOS 16, Windows 10 o successivo, macOS Ventura 13 o successivo, tutti con un blocco schermo impostato. Le passkey sono conservate nel gestore di credenziali del dispositivo, come Password di Apple o il Gestore delle password di Google.
Una passkey è più sicura dei codici SMS?
Sì. I codici SMS si possono carpire con il phishing o intercettare con uno scambio di SIM; una passkey è legata al sito vero e non lascia mai il dispositivo. Il confronto dell'NCSC stesso conclude che le passkey sono sempre almeno altrettanto sicure della verifica in due passaggi con la password più forte. La riserva per One Login è che il percorso con password resta aperto come riserva.

regno unitopasskeygov.uk one loginbiometriaphishingautenticazione a due fattoripasswordidentità digitaleservizi pubblici digitaliautenticazionencsccybersicurezzaprivacyfido2

Leggi anche