Bu siteyi kullanarak Gizlilik Politikası'nı ve Çerez Politikası'nı kabul etmiş olursunuz.
Kabul et
Tekno TürkiyeTekno Türkiye
  • Anasayfa
  • Teknoparklar
    Teknoparklar
    Teknoparklar, bilimsel ve teknolojik çalışmaların yapıldığı, Ar-Ge projelerinin geliştirildiği ve yenilikçi şirketlerin bulunduğu özel alanlardır. Üniversitelerle işbirliği içerisinde olan bu teknoparklar, genellikle üniversite kampüsleri içerisinde…
    Daha Fazla Göster
    En Trend Haberler
    Türkiye'deki Önde Gelen Teknoparklar
    Türkiye’deki Önde Gelen Teknoparklar
    18 Ocak 2024
    Teknopark uzaktan çalışma
    Yazılımcılar İçin Teknopark Uzaktan Çalışma Yasası ve Teknopark Muafiyetleri
    12 Aralık 2025
    Teknoparkta Bilişim Sektörü
    Teknoparkta Bilişim Sektörü
    18 Ocak 2024
    Son Haberler
    AR-GE Projelerinde Teknoloji Hazırlık Seviyesi (TRL) Nedir? 9 Seviye Açıklaması
    21 Temmuz 2026
    Yazılımcılar İçin Teknopark Uzaktan Çalışma Yasası ve Teknopark Muafiyetleri
    12 Aralık 2025
    Girişimciler İçin Vergi Cenneti: Teknopark Vergi Avantajları ve SGK Avantajları (2025 Rehberi)
    12 Aralık 2025
    Teknoloji Transfer Ofisi (TTO) Nedir? Girişimcilere Hangi Destekleri Sağlar?
    12 Aralık 2025
  • Startup
    Startup
    Startup, genellikle yeni bir ürün veya hizmet sunan ve sürdürülebilir bir iş modeli üzerine kurulan genç bir şirket veya girişimdir. Bu tür girişimler, genellikle hızlı…
    Daha Fazla Göster
    En Trend Haberler
    Teknoparklarda Faaliyet Gösteren Start-up Şirketler
    Teknoparklarda Faaliyet Gösteren Start-up Şirketler
    17 Ocak 2024
    Startup Sözlüğü: Girişimcilerin Bilmesi Gereken 20 Temel Terim (A’dan Z’ye)
    Startup Sözlüğü: Girişimcilerin Bilmesi Gereken 20 Temel Terim (A’dan Z’ye)
    13 Şubat 2026
    startup nedir
    Startup Nedir? Bir Fikirden Şirketleşmeye Giden 5 Temel Aşama
    12 Aralık 2025
    Son Haberler
    Platform Engineering Nedir? Yazılım Teslimatını Hızlandıran 7 Güçlü Uygulama
    24 Temmuz 2026
    FinOps Nedir? Bulut Maliyetini Azaltan 7 Güçlü Strateji
    23 Temmuz 2026
    SaaS Metrikleri: Başarı İçin 9 Güçlü Hesaplama
    23 Temmuz 2026
    Yapay Zeka Ajanları: İşletmeler İçin 10 Güçlü Kullanım Alanı
    23 Temmuz 2026
  • Savunma Sanayi
    Savunma Sanayi
    Geleceğin Yatırım Fırsatı Savunma sanayisi, bir ülkenin askeri ihtiyaçlarını karşılamak için üretilen, geliştirilen ve satılan ürün ve hizmetleri kapsayan bir sektördür. Bu alandaki yatırımlar, hem…
    Daha Fazla Göster
    En Trend Haberler
    Türkiye'deki Savunma Sanayiinde Kullanılan Yerli Ürünler
    Türkiye’deki Savunma Sanayiinde Kullanılan Yerli Ürünler
    18 Ocak 2024
    Milli Teknoloji Hamlesinin Savunma Sanayiine Katkıları
    Milli Teknoloji Hamlesinin Savunma Sanayiine Katkıları
    18 Ocak 2024
    Savunma Sanayiinde Kullanılan Yüksek Teknolojili Ürünler
    Savunma Sanayiinde Kullanılan Yüksek Teknolojili Ürünler
    18 Ocak 2024
    Son Haberler
    Robotik Sistemlerin Savunma Sanayinde Kullanım Alanları
    12 Aralık 2025
    Milli ve Yerli Savunma Sanayi Projeleri
    12 Aralık 2025
    F110 Motoru Üretimi: Türk Savunma Sanayiinin Yeni Hedefleri ve Planları
    20 Ocak 2024
    ASELSAN’dan Yeni Müjde: ASELFLIR-400 İçin Yapılan İlk Teslimat Detayları
    18 Ocak 2024
  • Tekno Blog
    Tekno BlogDaha Fazla Göster
    SBOM nedir
    SBOM Nedir? Yazılım Güvenliği İçin 11 Kritik Avantaj
    5 Ağustos 2026
    bellek güvenli programlama dilleri
    Bellek Güvenli Programlama Dilleri: 10 Kritik Avantaj
    5 Ağustos 2026
    Cyber Resilience Act nedir ve AB yazılım güvenliği gereksinimleri nelerdir
    Cyber Resilience Act Nedir? AB Yazılım ve Donanım Güvenliği Rehberi
    5 Ağustos 2026
    WebAssembly nedir WASI ve Component Model nasıl çalışır
    WebAssembly ve WASI: Tarayıcıdan Edge’e Taşınabilir Yazılım Mimarisi
    5 Ağustos 2026
    AI Gateway nedir ve çoklu yapay zekâ model trafiği nasıl yönetilir
    AI Gateway: Çoklu Model Trafiğini Tek Noktadan Yönetme Mimarisi
    5 Ağustos 2026
  • AR-GE
Arama
Technology
  • Advertise with us
  • Newsletters
  • Deal
Health
  • Provega Bilişim
  • Proje Danışmanlık
Entertainment
  • Provega Bilişim
  • Proje Danışmanlık
© 2024 Tekno Türkiye. Her hakkımız saklıdır.
Okuma: Passkey Nedir? Şifresiz Girişin 9 Güçlü Avantajı
Paylaş
Giriş Yap
Bildirim Daha Fazla Göster
Tekno TürkiyeTekno Türkiye
  • Teknoparklar
  • Tekno Blog
  • Startup
  • Savunma Sanayi
  • Firmalar
Arama
  • Tekno Türkiye
    • Firmalar
    • Teknoparklar
    • Savunma Sanayi
    • AR-GE
  • Startup
  • Tekno Blog
    • Dijital Dönüşüm
    • Finans
    • Havacılık ve Uzay
    • İmalat
    • İnovasyon
    • Sağlık
    • Teknoloji
    • Yazılım
Mevcut bir hesabınız var mı? Giriş Yap
Bizi Takip Edin
  • Provega Bilişim
  • Proje Danışmanlık
© 2024 Tekno Türkiye. Her hakkımız saklıdır.
Tekno Türkiye > Blog > Tekno Blog > Teknoloji > Passkey Nedir? Şifresiz Girişin 9 Güçlü Avantajı
TeknolojiYazılım

Passkey Nedir? Şifresiz Girişin 9 Güçlü Avantajı

admin
Son güncelleme: 2026/08/01 at 11:59 PM
admin
Paylaş
32 minimum okunma
Passkey Nedir? Şifresiz Giriş Teknolojisi
Passkey, parola yerine cihazda korunan kriptografik anahtarlar ve yerel doğrulama kullanır.
Paylaş

Table of Contents

Toggle
  • Passkey Nedir? Şifresiz Girişin 9 Güçlü Avantajı
    • İçindekiler
    • Passkey Nedir?
      • Passkey Bir Parola mıdır?
    • Passkey Nasıl Çalışır?
      • Passkey Sistemindeki Temel Taraflar
    • Passkey Oluşturma Süreci Nasıl Gerçekleşir?
      • Passkey Oluşturmak İçin Önce Parola Gerekir mi?
    • Passkey ile Giriş Süreci Nasıl Çalışır?
    • FIDO2, WebAuthn ve CTAP Nedir?
      • FIDO2 Nedir?
      • WebAuthn Nedir?
      • CTAP Nedir?
    • Senkronize ve Cihaza Bağlı Passkey Arasındaki Fark Nedir?
      • Senkronize Passkey
        • Avantajları
        • Dikkat Edilmesi Gerekenler
      • Cihaza Bağlı Passkey
        • Avantajları
        • Dikkat Edilmesi Gerekenler
    • Passkey Kullanırken Parmak İzi Sunucuya Gönderilir mi?
      • Passkey İçin Biyometri Zorunlu mudur?
    • Passkey, Parola, SMS ve MFA Karşılaştırması
    • Passkey Kullanmanın 9 Güçlü Avantajı
      • 1. Kimlik Avına Karşı Güçlü Koruma Sağlar
      • 2. Parola Ezberleme İhtiyacını Azaltır
      • 3. Her Hizmet İçin Benzersiz Anahtar Kullanır
      • 4. Sunucu Veri Sızıntısının Etkisini Azaltır
      • 5. SIM Swap Saldırısına Bağımlı Değildir
      • 6. MFA Yorgunluğu Saldırısını Azaltır
      • 7. Giriş Sürecini Hızlandırabilir
      • 8. Cihazlar Arasında Kullanılabilir
      • 9. Kurumsal Kimlik Güvenliğini Güçlendirebilir
    • Passkey Kimlik Avını Nasıl Önler?
      • Örnek Senaryo
      • Passkey Her Türlü Sosyal Mühendisliği Engeller mi?
    • Telefon Kaybolursa Passkey’e Ne Olur?
      • Senkronize Passkey Kullanılıyorsa
      • Cihaza Bağlı Passkey Kullanılıyorsa
      • Kayıp Cihaz İçin Yapılması Gerekenler
    • Yeni Cihaza Geçerken Passkey Nasıl Taşınır?
      • Eski Cihazı Silmeden Önce
    • İşletmeler Passkey Sistemine Nasıl Geçmeli?
      • Öncelikle Kullanım Senaryosunu Belirleyin
      • Risk Seviyesine Göre Passkey Türü Seçin
      • Parolayı Hemen Kaldırmak Zorunlu Değildir
    • Passkey Uygulaması İçin 10 Kritik Adım
      • 1. HTTPS’yi Zorunlu Kılın
      • 2. Güçlü ve Tek Kullanımlık Challenge Üretin
      • 3. Relying Party Kimliğini Doğru Yapılandırın
      • 4. Sunucu Doğrulamalarını Eksiksiz Uygulayın
      • 5. Birden Fazla Passkey Kaydına İzin Verin
      • 6. Passkey’lere Anlaşılır İsim Verdirin
      • 7. Passkey Yönetim Ekranı Oluşturun
      • 8. Kurtarma Sürecini Giriş Kadar Güvenli Yapın
      • 9. Riskli Değişikliklerde Yeniden Doğrulama İsteyin
      • 10. Olay Kayıtlarını ve Anormallikleri İzleyin
    • Passkey Kullanımının Riskleri ve Sınırlamaları
      • 1. Hesap Kurtarma Zayıf Olabilir
      • 2. Cihazın Ele Geçirilmesi Risk Oluşturabilir
      • 3. Senkronizasyon Hesabı Kritik Hâle Gelir
      • 4. Kurumsal Kontrol Sınırlanabilir
      • 5. Eski Cihaz ve Tarayıcı Uyumluluğu Sorun Olabilir
      • 6. Kullanıcı Kavramı Yanlış Anlayabilir
      • 7. Zayıf Alternatif Giriş Devam Edebilir
      • 8. Oturum Çalma Saldırıları Devam Edebilir
      • 9. Uygulama Hataları Güvenliği Zayıflatabilir
    • Güvenli Hesap Kurtarma Nasıl Tasarlanır?
      • Güçlü Kurtarma Yöntemleri
      • Kurtarma Sonrası Güvenlik
    • Passkey Kullanımında Sık Yapılan Hatalar
    • Passkey Güvenlik Kontrol Listesi
    • Passkey Hakkında Güvenilir Teknik Kaynaklar
    • Passkey Nedir? Sık Sorulan Sorular
      • Passkey nedir?
      • Passkey Türkçede ne anlama gelir?
      • Passkey parola mıdır?
      • Passkey nasıl oluşturulur?
      • Passkey ile giriş yaparken internet sitesine parmak izim gider mi?
      • Passkey için parmak izi zorunlu mu?
      • Passkey güvenli mi?
      • Passkey kimlik avına karşı neden güvenlidir?
      • Passkey çalınabilir mi?
      • Telefonum kaybolursa hesaplarımı kaybeder miyim?
      • Passkey yeni telefona aktarılır mı?
      • Bir hesapta birden fazla passkey olabilir mi?
      • Passkey ve güvenlik anahtarı aynı şey mi?
      • Passkey ile FIDO2 aynı şey mi?
      • WebAuthn nedir?
      • CTAP nedir?
      • Passkey SMS doğrulamadan daha mı güvenlidir?
      • Passkey MFA sayılır mı?
      • Passkey tamamen şifresiz midir?
      • Passkey internet olmadan çalışır mı?
      • Passkey’i silebilir miyim?
      • Passkey kullanırken VPN gerekli mi?
      • İşletmeler passkey kullanmalı mı?
      • Passkey parolaları tamamen ortadan kaldıracak mı?
    • Passkey Nedir? Sonuç

Passkey Nedir? Şifresiz Girişin 9 Güçlü Avantajı

Passkey nedir sorusu, parola kullanımını azaltmak ve hesap güvenliğini güçlendirmek isteyen kullanıcılar ile işletmeler tarafından giderek daha fazla soruluyor. Passkey, internet sitelerine ve uygulamalara geleneksel parola yazmadan giriş yapılmasını sağlayan, açık anahtarlı kriptografiye dayalı bir kimlik doğrulama yöntemidir.

Kullanıcı giriş yapmak istediğinde cihazında kayıtlı parmak izi, yüz tanıma, ekran kilidi PIN’i veya güvenlik anahtarı gibi bir yöntemle işlemi onaylar. İnternet sitesine parmak izi, PIN veya özel anahtar gönderilmez. Hizmet sağlayıcı yalnızca cihazın oluşturduğu kriptografik doğrulamayı kontrol eder.

Passkey teknolojisi; parola unutma, aynı şifreyi birden fazla hesapta kullanma, sahte giriş sayfasına parola yazma ve SMS doğrulama kodunun ele geçirilmesi gibi yaygın sorunları azaltmayı amaçlar. Ancak güvenli bir passkey sistemi yalnızca giriş ekranından oluşmaz. Hesap kurtarma, yeni cihaz ekleme, eski cihazları kaldırma ve alternatif giriş yöntemleri de aynı güvenlik seviyesinde tasarlanmalıdır.

Bu rehberde passkey nedir, nasıl çalışır, FIDO2 ve WebAuthn ile ilişkisi nedir, parola ve çok faktörlü kimlik doğrulamadan nasıl ayrılır, işletmelere hangi avantajları sağlar ve geçiş sırasında nelere dikkat edilmelidir sorularını ayrıntılı biçimde ele alacağız.

Önemli bilgi: Passkey, kimlik avına karşı güçlü koruma sağlamak üzere tasarlanmıştır. Ancak zayıf hesap kurtarma süreçleri, ele geçirilmiş kullanıcı cihazları, güvenli olmayan alternatif giriş yöntemleri ve hatalı sunucu uygulamaları hesap güvenliğini yine riske atabilir.

İçindekiler

  • Passkey Nedir?
  • Passkey Nasıl Çalışır?
  • Passkey Oluşturma Süreci
  • Passkey ile Giriş Süreci
  • FIDO2, WebAuthn ve CTAP Nedir?
  • Senkronize ve Cihaza Bağlı Passkey Farkı
  • Parmak İzi ve Yüz Verisi Sunucuya Gönderilir mi?
  • Passkey, Parola, SMS ve MFA Karşılaştırması
  • Passkey Kullanmanın 9 Güçlü Avantajı
  • Passkey Kimlik Avını Nasıl Önler?
  • Telefon Kaybolursa Passkey’e Ne Olur?
  • Yeni Cihaza Geçerken Ne Yapılır?
  • İşletmeler Passkey Sistemine Nasıl Geçmeli?
  • Passkey Uygulaması İçin 10 Kritik Adım
  • Passkey Kullanımının Riskleri ve Sınırlamaları
  • Güvenli Hesap Kurtarma Nasıl Tasarlanır?
  • Sık Yapılan Passkey Hataları
  • Passkey Güvenlik Kontrol Listesi
  • Sık Sorulan Sorular

Passkey Nedir?

Passkey, bir kullanıcının internet sitesi veya uygulamadaki hesabına güvenli biçimde giriş yapmasını sağlayan kriptografik kimlik doğrulama bilgisidir. Geleneksel parolalarda kullanıcı ile hizmet sağlayıcı arasında hatırlanması gereken bir sır paylaşılır. Passkey sisteminde ise açık ve özel anahtardan oluşan bir anahtar çifti kullanılır.

Anahtar çiftinin iki temel parçası vardır:

  • Açık anahtar: İnternet sitesi veya uygulamanın sunucusunda saklanabilir.
  • Özel anahtar: Kullanıcının cihazındaki güvenli kimlik doğrulayıcıda korunur ve normal şartlarda sunucuya gönderilmez.

Giriş sırasında sunucu kullanıcı cihazına tek kullanımlık bir kriptografik sınama gönderir. Cihazdaki özel anahtar bu sınamayı imzalar. Sunucu da daha önce kaydettiği açık anahtarla imzanın geçerli olup olmadığını kontrol eder.

Özel anahtar paylaşılmadığı için sunucuda bulunan açık anahtarın ele geçirilmesi, saldırganın kullanıcı adına giriş yapması için tek başına yeterli olmaz.

Passkey Bir Parola mıdır?

Hayır. Passkey, kullanıcının ezberleyip yazdığı bir metin değildir. Kullanıcının cihazında veya güvenilir passkey sağlayıcısında saklanan kriptografik bir kimlik doğrulama bilgisidir.

Kullanıcı tarafındaki deneyim genellikle şu şekilde görünür:

  • Parmak izinizi kullanın.
  • Yüz tanımayla doğrulayın.
  • Cihaz PIN’inizi girin.
  • Güvenlik anahtarınıza dokunun.
  • Yakındaki telefonunuzla giriş işlemini onaylayın.

Burada kullanılan parmak izi veya cihaz PIN’i, özel anahtarın kullanılmasına yerel olarak izin verir. PIN’in kendisi internet sitesine gönderilmez.

Passkey Nasıl Çalışır?

Passkey sistemi iki ana aşamadan oluşur:

  1. Hesap için passkey oluşturulması ve kaydedilmesi
  2. Daha sonraki girişlerde kayıtlı passkey’in kullanılması

İnternet sitesi veya uygulama, passkey’in özel anahtarını hiçbir zaman istememelidir. Sunucu yalnızca açık anahtarı, kimlik bilgisi tanımlayıcısını ve doğrulama için gerekli sınırlı teknik verileri saklar.

Passkey Sistemindeki Temel Taraflar

  • Kullanıcı: Hesabına giriş yapmak isteyen kişi
  • Relying Party: Kimlik doğrulamayı isteyen internet sitesi veya uygulama
  • Tarayıcı veya işletim sistemi: Site ile kimlik doğrulayıcı arasındaki süreci yönetir
  • Authenticator: Özel anahtarı oluşturan ve koruyan cihaz ya da güvenlik anahtarı
  • Passkey sağlayıcısı: Senkronize passkey’leri koruyan kimlik bilgisi yöneticisi

Passkey Oluşturma Süreci Nasıl Gerçekleşir?

Kullanıcı bir hesap için ilk kez passkey oluşturduğunda genel süreç şu şekilde ilerler:

  1. Kullanıcı gerçek internet sitesine veya uygulamaya giriş yapar.
  2. Hesap güvenliği bölümünden passkey oluşturmayı seçer.
  3. Sunucu, tarayıcıya benzersiz bir kayıt sınaması gönderir.
  4. Tarayıcı veya işletim sistemi uygun kimlik doğrulayıcıyı açar.
  5. Kullanıcı işlemi PIN, parmak izi, yüz tanıma veya güvenlik anahtarıyla onaylar.
  6. Kimlik doğrulayıcı yeni bir açık ve özel anahtar çifti üretir.
  7. Özel anahtar cihazda veya passkey sağlayıcısında korunur.
  8. Açık anahtar ve gerekli kayıt verileri sunucuya gönderilir.
  9. Sunucu passkey’i ilgili kullanıcı hesabıyla ilişkilendirir.

Her passkey belirli bir hizmet alanına bağlanır. Aynı passkey başka bir internet sitesinde kullanılamaz.

Passkey Oluşturmak İçin Önce Parola Gerekir mi?

Mevcut bir hesabın passkey’e geçirilmesi sırasında kullanıcıdan önce mevcut parola, doğrulama uygulaması veya başka bir güvenilir yöntemle kimliğini kanıtlaması istenebilir.

Yeni hesaplarda ise hizmet, hesabın doğrudan passkey ile oluşturulmasına izin verebilir. Uygulama yöntemi hizmet sağlayıcının hesap ve güvenlik politikasına bağlıdır.

Passkey ile Giriş Süreci Nasıl Çalışır?

Kullanıcı daha sonra hesabına giriş yapmak istediğinde aşağıdaki süreç uygulanır:

  1. Kullanıcı internet sitesini veya uygulamayı açar.
  2. Passkey ile giriş seçeneğini kullanır.
  3. Sunucu yeni ve tek kullanımlık bir sınama üretir.
  4. Tarayıcı uygun passkey’i ve kimlik doğrulayıcıyı bulur.
  5. Kullanıcı cihaz kilidi veya güvenlik anahtarıyla işlemi onaylar.
  6. Özel anahtar, sunucunun sınamasını ve bağlantılı bağlam verilerini imzalar.
  7. İmzalı doğrulama sunucuya gönderilir.
  8. Sunucu açık anahtarla imzayı kontrol eder.
  9. Kontroller başarılıysa kullanıcının oturumu açılır.

Sunucunun gönderdiği sınama her girişte farklı olmalıdır. Böylece daha önce yakalanmış bir doğrulama cevabının tekrar kullanılması önlenir.

FIDO2, WebAuthn ve CTAP Nedir?

Passkey’in teknik yapısını anlamak için üç kavramı birbirinden ayırmak gerekir.

FIDO2 Nedir?

FIDO2, parola kullanımını azaltmayı ve kimlik avına dayanıklı doğrulama sağlamayı amaçlayan standartlar bütünüdür. Temel olarak WebAuthn ve CTAP bileşenlerini bir araya getirir.

WebAuthn Nedir?

Web Authentication API veya WebAuthn, internet sitelerinin tarayıcı üzerinden açık anahtarlı kimlik bilgileri oluşturmasını ve kullanmasını sağlayan W3C teknolojisidir.

Web uygulaması genel olarak iki temel işlem gerçekleştirir:

  • navigator.credentials.create() ile yeni kimlik bilgisi oluşturma
  • navigator.credentials.get() ile kayıtlı kimlik bilgisi üzerinden doğrulama alma

Bu fonksiyonların güvenli biçimde kullanılabilmesi için uygulamanın HTTPS üzerinden çalışması, sunucu sınamalarının güçlü ve tek kullanımlık olması ve tüm WebAuthn doğrulamalarının arka uçta eksiksiz uygulanması gerekir.

CTAP Nedir?

Client to Authenticator Protocol, bilgisayar veya telefon gibi istemci platformlarının harici ya da dolaşan kimlik doğrulayıcılarla iletişim kurmasını sağlar.

Bu iletişim aşağıdaki teknolojiler üzerinden gerçekleştirilebilir:

  • USB
  • NFC
  • Bluetooth Low Energy
  • Platform tarafından desteklenen yakın cihaz bağlantıları

Örneğin bilgisayardaki bir internet sitesine telefondaki passkey ile giriş yapılması veya USB güvenlik anahtarının kullanılması CTAP tabanlı iletişimi içerebilir.

FIDO2 standartlarının teknik yapısını FIDO Alliance kimlik doğrulama standartları sayfasından inceleyebilirsiniz.

Senkronize ve Cihaza Bağlı Passkey Arasındaki Fark Nedir?

Passkey’ler saklanma ve taşınma özelliklerine göre iki ana grupta değerlendirilebilir.

Senkronize Passkey

Senkronize passkey, güvenilir bir kimlik bilgisi sağlayıcısı üzerinden kullanıcının birden fazla cihazına şifreli biçimde eşitlenebilen passkey türüdür.

Avantajları

  • Yeni telefona veya bilgisayara geçişi kolaylaştırır.
  • Tek cihazın kaybolması durumunda erişim kaybı riskini azaltır.
  • Kullanıcı deneyimini basitleştirir.
  • Tüketici hesaplarında yardım masası ihtiyacını azaltabilir.

Dikkat Edilmesi Gerekenler

  • Senkronizasyon hesabının güvenliği kritik hâle gelir.
  • Bulut hesabı kurtarma süreci ayrıca korunmalıdır.
  • Kuruluşun kimlik bilgisi yaşam döngüsü üzerindeki kontrolü azalabilir.
  • Yüksek güvence gerektiren ortamlarda kurum politikalarıyla uyumlu olmayabilir.

Cihaza Bağlı Passkey

Cihaza bağlı passkey yalnızca oluşturulduğu cihazda veya fiziksel güvenlik anahtarında tutulur. Başka cihazlara otomatik olarak kopyalanmaz.

Avantajları

  • Özel anahtar belirli donanıma bağlı kalır.
  • Kurumsal güvenlik politikalarında daha sıkı kontrol sağlayabilir.
  • Yüksek güvence gerektiren hesaplar için uygun olabilir.
  • Fiziksel güvenlik anahtarlarıyla yedekli kullanım tasarlanabilir.

Dikkat Edilmesi Gerekenler

  • Cihaz kaybolursa passkey de kaybedilebilir.
  • Yedek güvenlik anahtarı veya ikinci authenticator gerekir.
  • Hesap kurtarma süreci daha fazla destek gerektirebilir.
  • Yeni cihaza geçiş kullanıcı açısından daha zahmetli olabilir.
Özellik Senkronize Passkey Cihaza Bağlı Passkey
Cihazlar arasında kullanım Desteklenen cihazlara eşitlenebilir Belirli cihazla sınırlıdır
Cihaz kaybından kurtarma Genellikle daha kolaydır Yedek authenticator gerektirir
Kullanıcı deneyimi Daha kolay olabilir Daha fazla fiziksel yönetim gerektirir
Kurumsal kontrol Sağlayıcı ve politika yapısına bağlıdır Donanım ve kurum politikasıyla daha sıkı olabilir
Yüksek güvence kullanımı Risk değerlendirmesi gerekir Donanıma bağlı yapı tercih edilebilir

NIST’in güncel kimlik doğrulama rehberinde senkronize kimlik doğrulayıcıların belirli şartlarla AAL2 düzeyinde kullanılabileceği, ancak anahtarların dışa aktarılabilmesi nedeniyle AAL3’ün dışa aktarılamazlık şartını karşılamadığı belirtilmektedir.

Yüksek güvence gerektiren kurumsal sistemler, kullanım senaryosuna göre senkronize ve cihaza bağlı passkey’leri farklı erişim seviyelerinde değerlendirmelidir.

Passkey Kullanırken Parmak İzi Sunucuya Gönderilir mi?

Hayır. Passkey ile girişte kullanılan parmak izi veya yüz verisi, cihazın kendi güvenli doğrulama sistemi içerisinde işlenir.

İnternet sitesi veya uygulama genel olarak şunları öğrenebilir:

  • Kullanıcı doğrulamasının başarılı olup olmadığı
  • Kayıtlı passkey’in geçerli bir imza üretip üretmediği
  • Doğrulamanın ilgili alan adı için oluşturulup oluşturulmadığı
  • Gerekli kullanıcı varlığı ve doğrulama bayraklarının bulunup bulunmadığı

Hizmet sağlayıcıya parmak izi görüntüsü, yüz modeli veya cihaz PIN’i gönderilmez.

Passkey İçin Biyometri Zorunlu mudur?

Hayır. Cihaz ve güvenlik politikasına göre şu yöntemlerden biri kullanılabilir:

  • Parmak izi
  • Yüz tanıma
  • Cihaz PIN’i
  • Ekran kilidi parolası
  • Fiziksel güvenlik anahtarının PIN’i
  • Güvenlik anahtarına fiziksel dokunma

Biyometri, özel anahtarın kullanılmasına izin veren yerel doğrulama yöntemlerinden yalnızca biridir.

Passkey, Parola, SMS ve MFA Karşılaştırması

Özellik Parola SMS Kodu Push MFA Passkey
Kullanıcının sır yazması gerekir mi? Evet Parola ve kod gerekebilir Genellikle parola gerekir Hayır
Kimlik avına dayanıklılık Düşük Düşük Yapılandırmaya bağlı Alan adına bağlı kriptografik doğrulama
SIM Swap riski Doğrudan yok Yüksek önem taşır Genellikle daha düşük Telefon numarasına bağlı değildir
Parola tekrar kullanımı Mümkün İlk parola için mümkün İlk parola için mümkün Her hizmet için ayrı anahtar kullanılır
Sunucuda paylaşılan sır Parola doğrulayıcısı bulunur Ek kod altyapısı bulunur Ek doğrulama altyapısı bulunur Sunucuda açık anahtar bulunur
Kullanıcı deneyimi Hatırlama ve yazma gerekir Kod bekleme ve yazma gerekir Bildirim onayı gerekir Cihaz kilidiyle onaylanabilir
Temel tehdit Çalınma ve tekrar kullanım Hat yönlendirme ve kod avı MFA bombardımanı Zayıf kurtarma veya ele geçirilmiş cihaz

SMS doğrulamasının telefon numarası ele geçirme saldırılarıyla ilişkisini ayrıntılı incelemek için SIM Swap Dolandırıcılığı: 12 Güçlü Korunma Yöntemi içeriğimizi okuyabilirsiniz.

Arka arkaya gönderilen onay bildirimlerinin oluşturduğu tehlikeler için MFA Yorgunluğu Saldırısı: 10 Güçlü Savunma Yöntemi rehberimizden yararlanabilirsiniz.

Passkey Kullanmanın 9 Güçlü Avantajı

1. Kimlik Avına Karşı Güçlü Koruma Sağlar

Passkey, oluşturulduğu internet sitesi alan adına bağlanır. Saldırgan gerçek siteye benzeyen sahte bir giriş sayfası hazırlasa bile tarayıcı o alan adı için geçerli passkey’i kullanmaz.

Kullanıcı sahte siteye yazabileceği bir parola veya doğrulama koduna sahip olmadığı için geleneksel kimlik avı senaryolarının önemli bir bölümü etkisiz hâle gelir.

QR kodların kullanıcıları sahte giriş sayfalarına yönlendirmesiyle ilgili riskleri QR Kod Dolandırıcılığı: 11 Güçlü Korunma Yöntemi içeriğimizde inceleyebilirsiniz.

2. Parola Ezberleme İhtiyacını Azaltır

Kullanıcı uzun ve benzersiz parolaları hatırlamak zorunda kalmaz. Giriş, cihaz kilidini açarken kullanılan yerel yöntemle tamamlanabilir.

Bu durum aşağıdaki sorunları azaltabilir:

  • Unutulan parolalar
  • Kolay tahmin edilen şifreler
  • Not kâğıdına yazılan parolalar
  • Birden fazla hesapta aynı şifrenin kullanılması
  • Sık parola sıfırlama talepleri

3. Her Hizmet İçin Benzersiz Anahtar Kullanır

Passkey, belirli bir internet sitesi veya uygulama için oluşturulur. Aynı özel anahtar farklı hizmetlerde ortak olarak kullanılmaz.

Bu nedenle bir hizmetteki kimlik doğrulama verilerinin açığa çıkması, aynı passkey’in başka sitelerde kullanılmasına yol açmaz.

4. Sunucu Veri Sızıntısının Etkisini Azaltır

Sunucu, kullanıcının özel anahtarını değil açık anahtarını saklar. Açık anahtar doğrulama için kullanılabilir ancak yeni bir geçerli imza üretmek için kullanılamaz.

Bu yapı, parola özetlerinin ele geçirildiği saldırılarda görülen çevrimdışı parola tahmini ve kimlik bilgisi doldurma risklerini azaltır.

Bu avantaj, sunucu güvenliğinin önemsiz olduğu anlamına gelmez. Saldırgan oturum belirteçlerini, kurtarma sistemini veya uygulama mantığını hedefleyebilir.

5. SIM Swap Saldırısına Bağımlı Değildir

Passkey doğrulaması SMS koduna veya telefon hattına dayanmaz. Saldırgan kullanıcının numarasını başka bir SIM karta taşıtsa bile yalnızca bu işlemle passkey’e erişemez.

Hesap kurtarma sisteminde hâlâ SMS kullanılıyorsa SIM Swap riski tamamen ortadan kalkmaz. Güvenli giriş yöntemi kadar güvenli kurtarma yöntemi de gereklidir.

6. MFA Yorgunluğu Saldırısını Azaltır

Klasik push bildiriminde saldırgan, ele geçirdiği parolayla art arda giriş isteği oluşturabilir. Passkey girişinde kullanıcı genel bir “Onayla” bildirimi yerine başlattığı alan adına bağlı kriptografik işlemi doğrular.

Bu nedenle rastgele gönderilen MFA onay bombardımanına dayalı saldırı modeli büyük ölçüde etkisini kaybeder.

7. Giriş Sürecini Hızlandırabilir

Kullanıcının parolayı yazması, SMS beklemesi veya doğrulama uygulamasından kod kopyalaması gerekmez.

Desteklenen cihazda süreç şu kadar basit olabilir:

  1. Hesabı seçin.
  2. Parmak izi veya cihaz PIN’iyle onaylayın.
  3. Oturum açın.

Daha hızlı ve anlaşılır giriş süreci, yanlış parola denemelerini ve hesap kurtarma taleplerini azaltabilir.

8. Cihazlar Arasında Kullanılabilir

Senkronize passkey’ler, aynı güvenilir sağlayıcı hesabına bağlı desteklenen cihazlar arasında kullanılabilir.

Kullanıcı kendi passkey’inin bulunmadığı bir bilgisayarda yakındaki telefonuyla da giriş işlemini tamamlayabilir. Bu süreçte cihazlar arasında güvenli yakınlık ve oturum doğrulama mekanizmaları kullanılır.

9. Kurumsal Kimlik Güvenliğini Güçlendirebilir

İşletmeler passkey’i şu alanlarda kullanabilir:

  • Çalışan hesapları
  • Bulut yönetim panelleri
  • Kaynak kod depoları
  • VPN ve uzaktan erişim sistemleri
  • Yönetici hesapları
  • Müşteri portalları
  • Finans ve insan kaynakları uygulamaları

Kuruluşlar yüksek riskli sistemlerde cihaza bağlı güvenlik anahtarlarını, daha genel çalışan hesaplarında ise yönetilen senkronize passkey’leri değerlendirebilir.

Passkey Kimlik Avını Nasıl Önler?

Kimlik avı saldırısında kullanıcı genellikle gerçek siteye benzeyen sahte bir sayfaya yönlendirilir. Parola ve SMS kodu gibi bilgiler kullanıcı tarafından bu sayfaya yazıldığı için saldırgan bunları gerçek hizmette kullanabilir.

Passkey’te doğrulama bilgisi, internet sitesinin alan adıyla kriptografik olarak ilişkilidir.

Örnek Senaryo

Kullanıcının passkey’i şu gerçek hizmet için oluşturulmuş olsun:

https://hesap.ornekfirma.com

Saldırgan şu alan adını kullanan sahte bir sayfa hazırlasın:

https://hesap-ornekfirma-guvenlik.com

İki sayfa görsel olarak aynı olsa bile alan adları farklıdır. Tarayıcı gerçek hizmet için kayıtlı passkey’i sahte alan adı adına kullanmaz.

Passkey Her Türlü Sosyal Mühendisliği Engeller mi?

Hayır. Saldırganlar kullanıcıyı şu işlemlere ikna etmeye çalışabilir:

  • Hesap kurtarma sürecini başlatmak
  • Yeni bir passkey eklemek
  • Uzak masaüstü erişimi vermek
  • Zararlı yazılım yüklemek
  • Oturum açılmış cihazı teslim etmek
  • Güvenlik ayarlarını değiştirmek

Passkey güçlü bir giriş mekanizmasıdır ancak cihaz güvenliği, oturum yönetimi ve kullanıcı eğitiminin yerini tek başına alamaz.

Telefon Kaybolursa Passkey’e Ne Olur?

Cevap, kullanılan passkey türüne bağlıdır.

Senkronize Passkey Kullanılıyorsa

Passkey güvenilir sağlayıcı hesabına şifreli biçimde senkronize edilmişse kullanıcı yeni cihazında sağlayıcı hesabını güvenli biçimde kurtardıktan sonra passkey’lerine yeniden erişebilir.

Bu süreçte saldırganın kayıp telefonu açamaması için cihaz ekran kilidi ve uzaktan silme özellikleri önemlidir.

Cihaza Bağlı Passkey Kullanılıyorsa

Passkey yalnızca kaybolan cihazda bulunuyorsa o kimlik bilgisine erişim kaybedilebilir. Kullanıcının aşağıdaki yedeklerden biriyle hesabına dönmesi gerekir:

  • İkinci kayıtlı güvenlik anahtarı
  • Başka cihazda oluşturulmuş ek passkey
  • Kurumsal yardım masası doğrulaması
  • Güvenli kurtarma kodu
  • Önceden tanımlanmış güçlü hesap kurtarma süreci

Kayıp Cihaz İçin Yapılması Gerekenler

  1. Cihazı uzaktan kilitleyin veya silin.
  2. Passkey sağlayıcısı hesabındaki açık oturumları kontrol edin.
  3. Önemli hesapların güvenlik sayfalarını inceleyin.
  4. Kayıp cihazla ilişkili passkey kayıtlarını gerektiğinde kaldırın.
  5. Yeni yedek passkey oluşturun.
  6. Şüpheli oturum ve işlem kayıtlarını kontrol edin.

Yeni Cihaza Geçerken Passkey Nasıl Taşınır?

Senkronize passkey kullanılıyorsa yeni cihazda aynı güvenilir sağlayıcı hesabına giriş yapıldığında passkey’ler desteklenen sistem üzerinden kullanılabilir hâle gelebilir.

Cihaza bağlı passkey ise doğrudan kopyalanamaz. Kullanıcı eski cihazıyla hesabına giriş yapıp yeni cihaz için ayrı bir passkey oluşturmalıdır.

Eski Cihazı Silmeden Önce

  • Yeni cihazda passkey ile giriş yapmayı test edin.
  • En az bir yedek doğrulama yöntemi bulunduğunu kontrol edin.
  • Kritik hesaplarda ikinci passkey oluşturun.
  • Kurtarma kodlarını güvenli yerde saklayın.
  • Eski cihazın passkey kayıtlarını hesaplardan kaldırın.
  • Eski cihazı fabrika ayarlarına döndürmeden önce oturumları kapatın.

İşletmeler Passkey Sistemine Nasıl Geçmeli?

Kurumsal geçiş, yalnızca giriş ekranına “Passkey oluştur” düğmesi eklemekten ibaret değildir. Kimlik doğrulamanın bütün yaşam döngüsü değerlendirilmelidir.

Öncelikle Kullanım Senaryosunu Belirleyin

  • Müşteri hesapları mı korunacak?
  • Çalışan kimlikleri mi yönetilecek?
  • Yönetici hesapları için yüksek güvence mi gerekiyor?
  • Kişisel cihaz kullanımına izin veriliyor mu?
  • Passkey senkronizasyon sağlayıcıları sınırlandırılacak mı?
  • Donanım güvenlik anahtarı zorunlu olacak mı?

Risk Seviyesine Göre Passkey Türü Seçin

Her hesap için aynı passkey modeli kullanılmak zorunda değildir.

Kullanım Alanı Değerlendirilebilecek Yaklaşım
Tüketici uygulaması Senkronize passkey ve güçlü kurtarma
Standart çalışan hesabı Yönetilen cihaz veya kurumsal sağlayıcı passkey’i
Yönetici hesabı Cihaza bağlı passkey veya fiziksel güvenlik anahtarı
Yüksek güvenlikli sistem Donanım tabanlı, attestation ve cihaz politikaları
Ortak cihaz Kullanıcı ve oturum ayrımının dikkatli tasarlanması

Parolayı Hemen Kaldırmak Zorunlu Değildir

Kuruluşlar aşamalı geçiş uygulayabilir:

  1. Passkey’i isteğe bağlı ek giriş yöntemi olarak sunmak
  2. Kullanıcıları passkey oluşturmaya teşvik etmek
  3. Passkey’i varsayılan giriş seçeneği yapmak
  4. Eski ve zayıf MFA yöntemlerini sınırlandırmak
  5. Yeterli kurtarma ve kapsama sağlandığında parolayı kaldırmak

Parola hesapta etkin kaldığı sürece saldırganlar parolayı hedeflemeye devam edebilir. Bu nedenle “passkey ekledik” demek, hesap otomatik olarak tamamen kimlik avına dayanıklı hâle geldi anlamına gelmez.

Passkey Uygulaması İçin 10 Kritik Adım

1. HTTPS’yi Zorunlu Kılın

WebAuthn güvenli bağlantı bağlamında kullanılmalıdır. Üretim ortamındaki tüm kayıt ve giriş sayfalarını HTTPS üzerinden sunun.

2. Güçlü ve Tek Kullanımlık Challenge Üretin

Kayıt ve doğrulama sınamaları kriptografik olarak güvenli rastgele değerlerden oluşturulmalı, kısa süre geçerli olmalı ve tekrar kullanılamamalıdır.

3. Relying Party Kimliğini Doğru Yapılandırın

RP ID ve origin doğrulaması uygulamanın gerçek alan adı yapısıyla uyumlu olmalıdır. Alt alan adları, mobil uygulamalar ve çok markalı sistemler önceden planlanmalıdır.

4. Sunucu Doğrulamalarını Eksiksiz Uygulayın

Sunucu en az aşağıdaki verileri doğrulamalıdır:

  • Challenge değeri
  • Origin
  • Relying Party kimliği
  • Kriptografik imza
  • Kullanıcı varlığı bayrağı
  • Gerekliyse kullanıcı doğrulama bayrağı
  • Credential ID
  • Desteklenen algoritma
  • İmza sayacı ve risk sinyalleri

5. Birden Fazla Passkey Kaydına İzin Verin

Kullanıcıların hesaplarına birden fazla cihaz veya güvenlik anahtarı eklemesi, cihaz kaybı durumunda kurtarmayı kolaylaştırır.

6. Passkey’lere Anlaşılır İsim Verdirin

Kullanıcının kayıtları ayırt edebilmesi için aşağıdaki gibi adlar kullanılabilir:

  • Kişisel telefon
  • İş bilgisayarı
  • Yedek güvenlik anahtarı
  • Tablet

7. Passkey Yönetim Ekranı Oluşturun

Kullanıcı şu bilgileri görebilmelidir:

  • Kayıtlı passkey’ler
  • Oluşturulma tarihi
  • Son kullanım tarihi
  • Kullanıcı tarafından verilen cihaz adı
  • Passkey’i kaldırma seçeneği

8. Kurtarma Sürecini Giriş Kadar Güvenli Yapın

Passkey’in arkasında yalnızca SMS koduyla çalışan zayıf bir kurtarma sistemi bulunuyorsa saldırgan güçlü giriş yöntemini atlayabilir.

9. Riskli Değişikliklerde Yeniden Doğrulama İsteyin

Aşağıdaki işlemler yeni bir passkey doğrulaması gerektirebilir:

  • Yeni passkey ekleme
  • Mevcut passkey’i kaldırma
  • Kurtarma e-postasını değiştirme
  • Telefon numarasını değiştirme
  • Finansal işlem başlatma
  • Yönetici yetkisi verme

10. Olay Kayıtlarını ve Anormallikleri İzleyin

Güvenlik ekipleri şu olayları takip etmelidir:

  • Kısa sürede çok sayıda passkey kaydı
  • Yeni cihazdan kritik ayar değişikliği
  • Hesap kurtarmadan hemen sonra passkey eklenmesi
  • Şüpheli IP veya konum değişikliği
  • Yönetici hesabından passkey kaldırılması
  • Olağan dışı sayıda başarısız doğrulama

Passkey Kullanımının Riskleri ve Sınırlamaları

1. Hesap Kurtarma Zayıf Olabilir

En güvenli passkey uygulaması bile kolay kandırılabilen yardım masası veya yalnızca SMS’e dayalı kurtarma süreci nedeniyle atlatılabilir.

2. Cihazın Ele Geçirilmesi Risk Oluşturabilir

Saldırgan kilidi açık bir cihazı ele geçirirse veya cihazın yerel PIN’ini biliyorsa kayıtlı passkey’leri kullanmaya çalışabilir.

3. Senkronizasyon Hesabı Kritik Hâle Gelir

Senkronize passkey’lerde sağlayıcı hesabının kurtarma ve cihaz ekleme güvenliği önem kazanır.

4. Kurumsal Kontrol Sınırlanabilir

Çalışanların kişisel passkey sağlayıcıları kullanması, cihaz kaybı, işten ayrılma ve kimlik bilgisi yaşam döngüsünde kurumun kontrolünü zorlaştırabilir.

5. Eski Cihaz ve Tarayıcı Uyumluluğu Sorun Olabilir

Modern işletim sistemi ve tarayıcılarda destek geniş olsa da eski cihazlar veya özel kurumsal uygulamalar passkey işlemlerini desteklemeyebilir.

6. Kullanıcı Kavramı Yanlış Anlayabilir

Kullanıcı passkey’in telefon numarası, yüz verisi veya bulutta görünen normal bir parola olduğunu düşünebilir. Açık kullanıcı eğitimi gereklidir.

7. Zayıf Alternatif Giriş Devam Edebilir

Hesapta parola, e-posta bağlantısı veya SMS ile giriş açık bırakılmışsa saldırgan daha kolay yöntemi hedefleyebilir.

8. Oturum Çalma Saldırıları Devam Edebilir

Passkey, giriş işlemini korur ancak zararlı yazılımlar veya kötü amaçlı tarayıcı eklentileri oturum çerezlerini hedefleyebilir.

9. Uygulama Hataları Güvenliği Zayıflatabilir

Origin, challenge, kullanıcı doğrulama veya imza kontrollerinin hatalı yapılması ciddi güvenlik açıkları oluşturabilir.

Güvenli Hesap Kurtarma Nasıl Tasarlanır?

Passkey sisteminin gerçek güvenliği, kullanıcı bütün cihazlarını kaybettiğinde uygulanan kurtarma süreciyle ölçülür.

Güçlü Kurtarma Yöntemleri

  • Önceden kayıtlı ikinci passkey
  • Yedek fiziksel güvenlik anahtarı
  • Güvenli biçimde saklanan tek kullanımlık kurtarma kodları
  • Yönetilen kurumsal cihaz doğrulaması
  • Çok aşamalı kimlik doğrulama ve bekleme süresi
  • Kurumsal yardım masası için sıkı kimlik kontrolü

Kurtarma Sonrası Güvenlik

Hesap kurtarıldığında aşağıdaki işlemler uygulanabilir:

  • Mevcut oturumları sonlandırmak
  • Kullanıcıya bildirim göndermek
  • Eski cihazları ve passkey’leri incelemek
  • Yeni passkey eklemeye kısa risk bekleme süresi uygulamak
  • Kritik işlemleri geçici olarak sınırlamak
  • Hesap olaylarını güvenlik incelemesine almak

Giriş yönteminin passkey olması, kurtarmanın yalnızca e-postaya gönderilen bağlantıyla yapılmasını güvenli hâle getirmez.

Passkey Kullanımında Sık Yapılan Hatalar

  • Passkey’in normal bir parola olduğunu düşünmek
  • Yalnızca tek cihazda passkey oluşturmak
  • Yedek doğrulama yöntemi hazırlamamak
  • Kayıp cihazdaki passkey’i hesaptan kaldırmamak
  • Eski cihazı silmeden yeni cihazda girişi test etmemek
  • Senkronizasyon hesabını zayıf biçimde korumak
  • Hesap kurtarmada yalnızca SMS kullanmak
  • Passkey eklenmesine yeniden doğrulama istememek
  • Kullanıcıya kayıtlı passkey’leri gösteren ekran sunmamak
  • Parolayı açık bırakıp hesabın tamamen güvenli olduğunu varsaymak
  • WebAuthn challenge değerlerini tekrar kullanmak
  • Origin ve RP ID kontrollerini eksik yapmak
  • Kullanıcı doğrulama bayrağını kontrol etmemek
  • Yönetici hesaplarını standart kullanıcılarla aynı politikaya almak
  • Çalışan ayrıldığında passkey kayıtlarını iptal etmemek
  • Kişisel ve kurumsal passkey sağlayıcılarını ayırmamak
  • Oturum çalma ve cihaz güvenliği risklerini görmezden gelmek
  • Kullanıcı eğitimini yalnızca teknik dokümana bırakmak

Passkey Güvenlik Kontrol Listesi

Kontrol Maddesi Durum
Uygulama tamamen HTTPS üzerinden çalışıyor mu? Evet / Hayır
Challenge değerleri güçlü ve tek kullanımlık mı? Evet / Hayır
Origin ve RP ID sunucuda doğrulanıyor mu? Evet / Hayır
Kriptografik imza eksiksiz kontrol ediliyor mu? Evet / Hayır
Kullanıcı birden fazla passkey ekleyebiliyor mu? Evet / Hayır
Passkey yönetim ekranı bulunuyor mu? Evet / Hayır
Yeni passkey eklemek yeniden doğrulama gerektiriyor mu? Evet / Hayır
Kurtarma süreci SMS’ten daha güçlü mü? Evet / Hayır
Kayıp cihaz kayıtları uzaktan iptal edilebiliyor mu? Evet / Hayır
Yönetici hesapları için daha sıkı politika var mı? Evet / Hayır
Passkey olayları merkezi olarak kaydediliyor mu? Evet / Hayır
Kullanıcılara anlaşılır eğitim veriliyor mu? Evet / Hayır

Passkey Hakkında Güvenilir Teknik Kaynaklar

  • FIDO Alliance Passkey Kaynakları
  • FIDO Kimlik Doğrulama Standartları
  • W3C Web Authentication Teknik Dokümanı
  • NIST Senkronize Kimlik Doğrulayıcı Rehberi

Passkey Nedir? Sık Sorulan Sorular

Passkey nedir?

Passkey, parola yazmadan hesaplara giriş yapılmasını sağlayan, açık anahtarlı kriptografiye dayalı kimlik doğrulama bilgisidir. Özel anahtar kullanıcı cihazında korunurken açık anahtar hizmet sağlayıcının sunucusunda saklanır.

Passkey Türkçede ne anlama gelir?

Passkey için “geçiş anahtarı” veya “erişim anahtarı” ifadeleri kullanılabilir. Ancak teknoloji sektöründe çoğunlukla İngilizce passkey terimi tercih edilir.

Passkey parola mıdır?

Hayır. Kullanıcının ezberleyip yazdığı bir metin değildir. Cihaz veya güvenilir kimlik bilgisi sağlayıcısı tarafından korunan kriptografik anahtar çiftine dayanır.

Passkey nasıl oluşturulur?

Destekleyen hizmetin hesap güvenliği bölümünden passkey oluşturma seçilir. Kullanıcı işlemi cihaz PIN’i, parmak izi, yüz tanıma veya güvenlik anahtarıyla onaylar.

Passkey ile giriş yaparken internet sitesine parmak izim gider mi?

Hayır. Parmak izi ve yüz tanıma işlemleri cihaz üzerinde gerçekleştirilir. İnternet sitesi yalnızca yerel doğrulamanın başarılı olduğunu belirten kriptografik kanıtı alır.

Passkey için parmak izi zorunlu mu?

Hayır. Cihaz PIN’i, ekran kilidi parolası veya fiziksel güvenlik anahtarının PIN’i de kullanılabilir.

Passkey güvenli mi?

Doğru uygulandığında parola ve kimlik avına açık birçok MFA yöntemine göre güçlü koruma sağlar. Hesap kurtarma, cihaz güvenliği ve sunucu uygulaması yine doğru tasarlanmalıdır.

Passkey kimlik avına karşı neden güvenlidir?

Her passkey belirli bir internet sitesi alan adına bağlıdır. Sahte alan adı, gerçek site için oluşturulan passkey’i kullanamaz.

Passkey çalınabilir mi?

Özel anahtar normal giriş sürecinde sunucuya gönderilmez. Ancak kilidi açılmış veya kötü amaçlı yazılımla ele geçirilmiş cihazlar, zayıf kurtarma süreçleri ve hatalı uygulamalar risk oluşturabilir.

Telefonum kaybolursa hesaplarımı kaybeder miyim?

Senkronize passkey kullanılıyorsa yeni cihazda sağlayıcı hesabı üzerinden erişim geri kazanılabilir. Cihaza bağlı passkey için ikinci cihaz, yedek güvenlik anahtarı veya güçlü kurtarma yöntemi gerekir.

Passkey yeni telefona aktarılır mı?

Senkronize passkey desteklenen sağlayıcı üzerinden yeni cihaza erişilebilir hâle gelebilir. Cihaza bağlı passkey kopyalanmaz; yeni cihaz için ayrı passkey oluşturulur.

Bir hesapta birden fazla passkey olabilir mi?

Evet. Telefon, bilgisayar ve yedek güvenlik anahtarı için ayrı passkey kayıtları oluşturulabilir. Birden fazla kayıt cihaz kaybına karşı koruma sağlar.

Passkey ve güvenlik anahtarı aynı şey mi?

Fiziksel güvenlik anahtarı passkey saklayabilen bir authenticator olabilir. Ancak passkey telefon, bilgisayar veya kimlik bilgisi yöneticisinde de saklanabilir.

Passkey ile FIDO2 aynı şey mi?

Passkey, FIDO2 standartlarından yararlanılarak oluşturulan kullanıcı kimlik bilgisidir. FIDO2 ise WebAuthn ve CTAP gibi teknik standartları kapsayan daha geniş yapıdır.

WebAuthn nedir?

WebAuthn, internet sitelerinin tarayıcılar ve authenticator cihazlarla açık anahtarlı kimlik doğrulama yapmasını sağlayan W3C web API’sidir.

CTAP nedir?

CTAP, istemci cihaz ile harici veya yakındaki authenticator arasında USB, NFC ya da Bluetooth gibi yöntemlerle iletişim kurulmasını sağlayan FIDO protokolüdür.

Passkey SMS doğrulamadan daha mı güvenlidir?

Passkey telefon numarasına ve SMS koduna dayanmadığı için SIM Swap ve kod avı gibi saldırılara karşı daha güçlüdür. Kurtarma sürecinde SMS kullanılması hâlinde risk devam edebilir.

Passkey MFA sayılır mı?

Cihaz sahipliği ile yerel PIN veya biyometrik doğrulama birlikte kullanıldığında passkey çok faktörlü kriptografik authenticator olarak değerlendirilebilir. Kesin güvence düzeyi uygulama ve politika şartlarına bağlıdır.

Passkey tamamen şifresiz midir?

Hesapta parola kaldırılmış ve tüm giriş-kurtarma süreci passkey temelli tasarlanmışsa şifresiz giriş sağlanabilir. Parola alternatif olarak açık kalıyorsa hesap tamamen parolasız değildir.

Passkey internet olmadan çalışır mı?

Cihazdaki yerel doğrulama internet olmadan yapılabilir; ancak çevrim içi hesaba giriş için internet sitesiyle kriptografik doğrulama alışverişi gerektiğinden ağ bağlantısı gerekir.

Passkey’i silebilir miyim?

Evet. Hem hizmet sağlayıcının hesap güvenliği bölümündeki passkey kaydı hem de cihaz veya passkey sağlayıcısındaki yerel kayıt yönetilebilir. Bir taraftan silmek diğer taraftaki kaydı her zaman otomatik kaldırmayabilir.

Passkey kullanırken VPN gerekli mi?

Passkey güvenliği VPN kullanımına bağlı değildir. Güvenilir olmayan ağlarda VPN bazı bağlantı risklerini azaltabilir ancak HTTPS ve doğru alan adı kontrolünün yerini almaz.

İşletmeler passkey kullanmalı mı?

Kimlik avı, parola sıfırlama ve MFA yorgunluğu risklerini azaltmak isteyen işletmeler passkey’i değerlendirebilir. Passkey türü, cihaz yönetimi ve kurtarma politikası risk seviyesine göre belirlenmelidir.

Passkey parolaları tamamen ortadan kaldıracak mı?

Passkey parola kullanımını önemli ölçüde azaltabilir. Ancak eski sistemler, uyumsuz cihazlar ve geçiş süreçleri nedeniyle parolalar bir süre daha alternatif yöntem olarak kullanılabilir.

Passkey Nedir? Sonuç

Passkey nedir sorusunun en temel cevabı; kullanıcıların ezberlenebilir bir parola paylaşmadan, cihazlarında korunan kriptografik anahtarlarla hesaplarına giriş yapmasını sağlayan modern kimlik doğrulama yöntemidir.

Passkey sisteminde özel anahtar cihazdan ayrılmaz, sunucu yalnızca açık anahtarı saklar. Her kimlik bilgisi belirli bir internet sitesi veya uygulama alanına bağlandığı için sahte giriş sayfaları gerçek hizmet adına geçerli doğrulama oluşturamaz.

Bu yapı parola tekrar kullanımı, kimlik bilgisi doldurma, SMS kodu avı, SIM Swap ve MFA yorgunluğu gibi saldırılara karşı önemli avantajlar sağlar. Kullanıcıların parola ezberlemesine veya tek kullanımlık kod kopyalamasına gerek kalmadığı için giriş deneyimi de sadeleşebilir.

Passkey’ler senkronize veya cihaza bağlı olarak kullanılabilir. Senkronize passkey cihaz değişimini ve kurtarmayı kolaylaştırırken cihaza bağlı passkey daha sıkı donanım ve kurumsal kontrol sağlayabilir.

İşletmeler geçiş yaparken kullanım senaryolarını, güvence seviyesini, cihaz yönetimini ve kimlik bilgisi yaşam döngüsünü değerlendirmelidir. Yönetici hesapları ile standart kullanıcı hesapları aynı politikaya bağlı olmak zorunda değildir.

En önemli nokta, hesap kurtarma sisteminin passkey girişinden daha zayıf bırakılmamasıdır. Yalnızca SMS veya kolay kandırılabilen yardım masası işlemleri, güçlü kimlik doğrulamanın saldırgan tarafından atlanmasına neden olabilir.

HTTPS, güçlü challenge üretimi, origin doğrulaması, birden fazla passkey desteği, güvenli yönetim ekranı ve ayrıntılı olay kayıtları başarılı bir uygulamanın temel parçalarıdır.

Doğru tasarım, güçlü cihaz güvenliği ve güvenilir kurtarma politikalarıyla passkey; bireyler ve işletmeler için parolalara kıyasla daha güvenli, hızlı ve kimlik avına dayanıklı bir giriş deneyimi sağlayabilir.

Ayrıca Hoşunuza Gidebilir

SBOM Nedir? Yazılım Güvenliği İçin 11 Kritik Avantaj

Bellek Güvenli Programlama Dilleri: 10 Kritik Avantaj

Shadow AI Nedir? Şirketler İçin 11 Kritik Risk ve Önlem

DNS over HTTPS Nedir? 9 Güvenlik ve Gizlilik Avantajı

Cyber Resilience Act Nedir? AB Yazılım ve Donanım Güvenliği Rehberi

ETİKETLENEN: FIDO2, güvenlik anahtarı, Kimlik Doğrulama, Parola Güvenliği, Passkey, Passkey Nedir, Siber Güvenlik, Şifresiz Giriş, WebAuthn

Posta Bültenine Kayıt Olun

Takipte kalın! En son son dakika haberlerinin doğrudan gelen kutunuza gönderilmesini sağlayın.
Kaydolarak Kullanım Koşullarımızı kabul etmiş ve Gizlilik Politikamızdaki veri uygulamalarını kabul etmiş olursunuz. İstediğiniz zaman abonelikten çıkabilirsiniz.
Bu makaleyi paylaş
Facebook Twitter Pinterest WhatsApp WhatsApp LinkedIn Tumblr Reddit Vkontakte Telegram Eposta Linki Kopyala Yazdır
Paylaş
Önceki makale Yapay Zekâ Yönetişimi Nedir konulu kurumsal teknoloji kapak görseli Yapay Zekâ Yönetişimi Nedir? Şirketler İçin 11 Temel Kural
Sonraki makale SBOM Nedir? Yazılım Tedarik Zinciri Güvenliği SBOM Nedir? Yazılım Güvenliği İçin 8 Kritik Adım
Bir yorum bırakın Bir yorum bırakın

Bir yanıt yazın Yanıtı iptal et

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Bizi Takip Edin

12.1k Takipçi Beğen
14.2k Takipçi Takip et
12.3k Takipçi Takip et

Son İçerikler

CTEM nedir
CTEM Nedir? Şirketler İçin 11 Kritik Avantaj
siber güvenlik 5 Ağustos 2026
SBOM nedir
SBOM Nedir? Yazılım Güvenliği İçin 11 Kritik Avantaj
Yazılım 5 Ağustos 2026
SASE nedir
SASE Nedir? Şirketler İçin 11 Kritik Avantaj
siber güvenlik 5 Ağustos 2026
bellek güvenli programlama dilleri
Bellek Güvenli Programlama Dilleri: 10 Kritik Avantaj
Yazılım 5 Ağustos 2026
Browser Isolation nedir
Browser Isolation Nedir? 10 Kritik Güvenlik Avantajı
siber güvenlik 5 Ağustos 2026
//

Yüksek ziyaretçi sayımız ile Yerli ve Milli Teknolojilerin yanında Teknoparklar hakkında ayrıntılı bilgiye sahip olacağınız Türkiye’nin en iyi iş, inovasyon ve teknoloji portalıyız.

Tekno Türkiye

  • Gizlilik Politikası
  • Çerez (Cookie) Politikası
  • Künye
  • İletişim
  • AR-GE
  • Firmalar
  • Haberler
  • Savunma Sanayi
  • Startup
  • Teknoparklar
  • AR-GE Proje Hazırlama
  • Teknopark AR-GE Proje
  • AR-GE Portal Yönetim

Tekno Blog

  • Dijital Dönüşüm
  • Finans
  • Havacılık ve Uzay
  • İmalat
  • İnovasyon
  • Sağlık
  • Teknoloji
  • Yazılım

Posta Bülteni

En yeni içeriklere anında ulaşmak için e-posta bültenimize abone olun!

Tekno TürkiyeTekno Türkiye
Bizi Takip Edin
© 2024 Tekno Türkiye. Her hakkımız saklıdır.
adbanner
AdBlock Algılandı
Sitemiz reklam destekli bir sitedir. Lütfen sitemizi desteklemek için beyaz listeye ekleyin.
Tamam, beyaz listeye ekleyeceğim
Tekrar hoşgeldiniz!

Hesabınıza giriş yapın

Şifrenizi mi unuttunuz?