Una passkey è una coppia di chiavi crittografiche al posto della password: la chiave privata resta sul tuo dispositivo (protetta da biometria o PIN), il sito conserva solo la pubblica. Al login il dispositivo firma una challenge legata al dominio vero – standard WebAuthn/FIDO2.
Perché è un salto di categoria: niente da rubare sul server (il database di chiavi pubbliche non interessa a nessuno), niente da phishare (su un sito clone la firma non parte proprio: il dominio non corrisponde), niente da riusare. Le passkey si sincronizzano nel portachiavi di piattaforma (iCloud, Google) o nei password manager; le chiavi hardware (YubiKey) restano la variante più paranoica.
Sostituiranno le password? Sui servizi grandi stanno già davanti; la coda lunga di siti legacy garantisce alle password una lunga, immeritata pensione. Intanto: attivale dove ci sono.