Notebookcheck Logo

Account Google: quanto è davvero sicuro il nuovo accesso tramite video-selfie?

Viso con linee di scansione per il riconoscimento facciale
ⓘ cottonbro studio / Pexels
Un volto viene acquisito tramite una scansione ai fini del riconoscimento facciale. (Immagine illustrativa)
In futuro, Google vi consentirà di accedere al vostro account tramite un video selfie qualora vi fosse stato bloccato l’accesso. L’azienda sostiene di essere in grado di rilevare i deepfake. Abbiamo esaminato quali risultati concreti questa protezione sia effettivamente in grado di garantire dal punto di vista tecnico, quali siano i suoi limiti e per chi questo nuovo metodo di recupero sia vantaggioso.

Google sta introducendo un nuovo metodo per riottenere l’accesso al proprio account: un breve video selfie. Questa funzione è pensata per le situazioni in cui si è stati bloccati fuori dall’account e non si ha a portata di mano il proprio telefono o computer abituale. Durante la configurazione, l’utente si riprende e segue alcuni movimenti guidati della testa, in modo che il sistema possa registrare il volto da più angolazioni. Se in seguito dovesse rimanere bloccato fuori dall’account, dovrà registrare un nuovo video, che verrà confrontato con quello già in archivio. L’implementazione è in corso a fasi a partire dal 23 luglio; può verificare se il suo account è incluso all’indirizzo g.co/signin-selfie.

Non sostituisce la vostra password

È importante sottolineare che il video selfie non sostituisce né la vostra password né la vostra passkey. Si tratta di un metodo di recupero aggiuntivo che si affianca ai contatti di recupero e ad altre opzioni. La stessa Google raccomanda di configurarne diversi. Sono esclusi gli account Workspace, gli account dei minori e gli account che aderiscono al Programma di protezione avanzata. Ironia della sorte, proprio questi sono gli utenti che hanno maggiormente bisogno di protezione. Il video archiviato è crittografato, viene utilizzato per impostazione predefinita solo per l’accesso e può essere eliminato in qualsiasi momento. Google potrà utilizzarlo per migliorare le proprie capacità di rilevamento solo se l’utente ne darà il consenso.

Google rileva davvero i deepfake?

Google promuove molteplici livelli di protezione contro foto e video falsi. Al centro di tutto vi è il rilevamento della presenza. Vi viene chiesto di compiere piccoli movimenti per confermare che davanti alla telecamera sia seduta una persona reale, non una foto. Questo sistema funziona contro attacchi semplici; una foto stampata o un vecchio video non supereranno questo test.

Il problema sta altrove. Un deepfake moderno sbatte le palpebre, annuisce e gira la testa a comando. E il tipo di attacco più pericoloso aggira completamente la fotocamera. In una cosiddetta «iniezione», il video live falso viene immesso direttamente nell’app come se provenisse dalla fotocamera. È proprio questo tipo di attacco che i controlli di movimento non sono in grado di impedire. Uno studio ampiamente citato, presentato alla USENIX Security Conference già nel 2022, ha dimostrato che i sistemi commerciali di rilevamento della vitalità possono essere aggirati automaticamente. Inoltre, i consueti schemi di certificazione quali ISO 30107-3, iBeta o FIDO testano attacchi davanti alla telecamera, non attacchi di tipo «injection». Le aziende di sicurezza hanno segnalato un forte aumento di tali attacchi di tipo «injection» negli ultimi due anni.

Schermata di Google che invita l’utente a girare la testa verso destra
ⓘ Google
La schermata di configurazione per l’accesso tramite selfie. (Immagine: Google)

Cosa occorre tenere presente

Lo standard di sicurezza statunitense NIST lo afferma chiaramente: la biometria non dovrebbe mai essere utilizzata da sola, ma sempre in combinazione con un secondo fattore e un’alternativa non biometrica. E non è possibile cambiare il proprio volto come si cambia una password. In pratica, ciò significa che, come una delle diverse opzioni di recupero, il video selfie è utile e comunque preferibile al recupero tramite SMS, che è vulnerabile allo swap della SIM. Per l’effettivo processo di accesso, le passkey e le chiavi hardware rimangono la scelta più sicura. Coloro che rappresentano obiettivi particolarmente importanti dovrebbero evitare di utilizzare il video del volto; Google esclude comunque questo gruppo dal Programma di protezione avanzata.

Google LogoAdd as a preferred source on Google
Mail Logo
> Recensioni e prove di notebook, tablets e smartphones > News > Newsarchive 2026 07 > Account Google: quanto è davvero sicuro il nuovo accesso tramite video-selfie?
Steffen Zahn, 2026-07-24 (Update: 2026-07-24)