djrexishere L'app di Lepida genera un codice OTP da digitare in seguito alla password come secondo fattore. Un sito di phishing, così come ti chiede la password, può chiederti anche il codice OTP, ergo è vulnerabile a phishing. È più complicato della sola password perché il codice va usato in tempo reale essendo che scade dopo 30 secondi, ma è fattibile e viene fatto.
L'accesso Google a cui fai riferimento, credo tramite passkeys, è la soluzione. Le passkeys sono vincolate al sito a cui sono state registrate e non funzionano sui siti di phishing, ma non mi risulta che provider SPID o PEC la implementino. Felice di essere smentito comunque.
L'impronta digitale è irrilevante in entrambi i casi. È soltanto la modalità con cui viene confermato localmente che sei tu ad utilizzare le credenziali.