Passkey Nedir? Şifresiz Girişin 9 Güçlü Avantajı
Passkey nedir sorusu, parola kullanımını azaltmak ve hesap güvenliğini güçlendirmek isteyen kullanıcılar ile işletmeler tarafından giderek daha fazla soruluyor. Passkey, internet sitelerine ve uygulamalara geleneksel parola yazmadan giriş yapılmasını sağlayan, açık anahtarlı kriptografiye dayalı bir kimlik doğrulama yöntemidir.
Kullanıcı giriş yapmak istediğinde cihazında kayıtlı parmak izi, yüz tanıma, ekran kilidi PIN’i veya güvenlik anahtarı gibi bir yöntemle işlemi onaylar. İnternet sitesine parmak izi, PIN veya özel anahtar gönderilmez. Hizmet sağlayıcı yalnızca cihazın oluşturduğu kriptografik doğrulamayı kontrol eder.
Passkey teknolojisi; parola unutma, aynı şifreyi birden fazla hesapta kullanma, sahte giriş sayfasına parola yazma ve SMS doğrulama kodunun ele geçirilmesi gibi yaygın sorunları azaltmayı amaçlar. Ancak güvenli bir passkey sistemi yalnızca giriş ekranından oluşmaz. Hesap kurtarma, yeni cihaz ekleme, eski cihazları kaldırma ve alternatif giriş yöntemleri de aynı güvenlik seviyesinde tasarlanmalıdır.
Bu rehberde passkey nedir, nasıl çalışır, FIDO2 ve WebAuthn ile ilişkisi nedir, parola ve çok faktörlü kimlik doğrulamadan nasıl ayrılır, işletmelere hangi avantajları sağlar ve geçiş sırasında nelere dikkat edilmelidir sorularını ayrıntılı biçimde ele alacağız.
Önemli bilgi: Passkey, kimlik avına karşı güçlü koruma sağlamak üzere tasarlanmıştır. Ancak zayıf hesap kurtarma süreçleri, ele geçirilmiş kullanıcı cihazları, güvenli olmayan alternatif giriş yöntemleri ve hatalı sunucu uygulamaları hesap güvenliğini yine riske atabilir.
İçindekiler
- Passkey Nedir?
- Passkey Nasıl Çalışır?
- Passkey Oluşturma Süreci
- Passkey ile Giriş Süreci
- FIDO2, WebAuthn ve CTAP Nedir?
- Senkronize ve Cihaza Bağlı Passkey Farkı
- Parmak İzi ve Yüz Verisi Sunucuya Gönderilir mi?
- Passkey, Parola, SMS ve MFA Karşılaştırması
- Passkey Kullanmanın 9 Güçlü Avantajı
- Passkey Kimlik Avını Nasıl Önler?
- Telefon Kaybolursa Passkey’e Ne Olur?
- Yeni Cihaza Geçerken Ne Yapılır?
- İşletmeler Passkey Sistemine Nasıl Geçmeli?
- Passkey Uygulaması İçin 10 Kritik Adım
- Passkey Kullanımının Riskleri ve Sınırlamaları
- Güvenli Hesap Kurtarma Nasıl Tasarlanır?
- Sık Yapılan Passkey Hataları
- Passkey Güvenlik Kontrol Listesi
- Sık Sorulan Sorular
Passkey Nedir?
Passkey, bir kullanıcının internet sitesi veya uygulamadaki hesabına güvenli biçimde giriş yapmasını sağlayan kriptografik kimlik doğrulama bilgisidir. Geleneksel parolalarda kullanıcı ile hizmet sağlayıcı arasında hatırlanması gereken bir sır paylaşılır. Passkey sisteminde ise açık ve özel anahtardan oluşan bir anahtar çifti kullanılır.
Anahtar çiftinin iki temel parçası vardır:
- Açık anahtar: İnternet sitesi veya uygulamanın sunucusunda saklanabilir.
- Özel anahtar: Kullanıcının cihazındaki güvenli kimlik doğrulayıcıda korunur ve normal şartlarda sunucuya gönderilmez.
Giriş sırasında sunucu kullanıcı cihazına tek kullanımlık bir kriptografik sınama gönderir. Cihazdaki özel anahtar bu sınamayı imzalar. Sunucu da daha önce kaydettiği açık anahtarla imzanın geçerli olup olmadığını kontrol eder.
Özel anahtar paylaşılmadığı için sunucuda bulunan açık anahtarın ele geçirilmesi, saldırganın kullanıcı adına giriş yapması için tek başına yeterli olmaz.
Passkey Bir Parola mıdır?
Hayır. Passkey, kullanıcının ezberleyip yazdığı bir metin değildir. Kullanıcının cihazında veya güvenilir passkey sağlayıcısında saklanan kriptografik bir kimlik doğrulama bilgisidir.
Kullanıcı tarafındaki deneyim genellikle şu şekilde görünür:
- Parmak izinizi kullanın.
- Yüz tanımayla doğrulayın.
- Cihaz PIN’inizi girin.
- Güvenlik anahtarınıza dokunun.
- Yakındaki telefonunuzla giriş işlemini onaylayın.
Burada kullanılan parmak izi veya cihaz PIN’i, özel anahtarın kullanılmasına yerel olarak izin verir. PIN’in kendisi internet sitesine gönderilmez.
Passkey Nasıl Çalışır?
Passkey sistemi iki ana aşamadan oluşur:
- Hesap için passkey oluşturulması ve kaydedilmesi
- Daha sonraki girişlerde kayıtlı passkey’in kullanılması
İnternet sitesi veya uygulama, passkey’in özel anahtarını hiçbir zaman istememelidir. Sunucu yalnızca açık anahtarı, kimlik bilgisi tanımlayıcısını ve doğrulama için gerekli sınırlı teknik verileri saklar.
Passkey Sistemindeki Temel Taraflar
- Kullanıcı: Hesabına giriş yapmak isteyen kişi
- Relying Party: Kimlik doğrulamayı isteyen internet sitesi veya uygulama
- Tarayıcı veya işletim sistemi: Site ile kimlik doğrulayıcı arasındaki süreci yönetir
- Authenticator: Özel anahtarı oluşturan ve koruyan cihaz ya da güvenlik anahtarı
- Passkey sağlayıcısı: Senkronize passkey’leri koruyan kimlik bilgisi yöneticisi
Passkey Oluşturma Süreci Nasıl Gerçekleşir?
Kullanıcı bir hesap için ilk kez passkey oluşturduğunda genel süreç şu şekilde ilerler:
- Kullanıcı gerçek internet sitesine veya uygulamaya giriş yapar.
- Hesap güvenliği bölümünden passkey oluşturmayı seçer.
- Sunucu, tarayıcıya benzersiz bir kayıt sınaması gönderir.
- Tarayıcı veya işletim sistemi uygun kimlik doğrulayıcıyı açar.
- Kullanıcı işlemi PIN, parmak izi, yüz tanıma veya güvenlik anahtarıyla onaylar.
- Kimlik doğrulayıcı yeni bir açık ve özel anahtar çifti üretir.
- Özel anahtar cihazda veya passkey sağlayıcısında korunur.
- Açık anahtar ve gerekli kayıt verileri sunucuya gönderilir.
- Sunucu passkey’i ilgili kullanıcı hesabıyla ilişkilendirir.
Her passkey belirli bir hizmet alanına bağlanır. Aynı passkey başka bir internet sitesinde kullanılamaz.
Passkey Oluşturmak İçin Önce Parola Gerekir mi?
Mevcut bir hesabın passkey’e geçirilmesi sırasında kullanıcıdan önce mevcut parola, doğrulama uygulaması veya başka bir güvenilir yöntemle kimliğini kanıtlaması istenebilir.
Yeni hesaplarda ise hizmet, hesabın doğrudan passkey ile oluşturulmasına izin verebilir. Uygulama yöntemi hizmet sağlayıcının hesap ve güvenlik politikasına bağlıdır.
Passkey ile Giriş Süreci Nasıl Çalışır?
Kullanıcı daha sonra hesabına giriş yapmak istediğinde aşağıdaki süreç uygulanır:
- Kullanıcı internet sitesini veya uygulamayı açar.
- Passkey ile giriş seçeneğini kullanır.
- Sunucu yeni ve tek kullanımlık bir sınama üretir.
- Tarayıcı uygun passkey’i ve kimlik doğrulayıcıyı bulur.
- Kullanıcı cihaz kilidi veya güvenlik anahtarıyla işlemi onaylar.
- Özel anahtar, sunucunun sınamasını ve bağlantılı bağlam verilerini imzalar.
- İmzalı doğrulama sunucuya gönderilir.
- Sunucu açık anahtarla imzayı kontrol eder.
- Kontroller başarılıysa kullanıcının oturumu açılır.
Sunucunun gönderdiği sınama her girişte farklı olmalıdır. Böylece daha önce yakalanmış bir doğrulama cevabının tekrar kullanılması önlenir.
FIDO2, WebAuthn ve CTAP Nedir?
Passkey’in teknik yapısını anlamak için üç kavramı birbirinden ayırmak gerekir.
FIDO2 Nedir?
FIDO2, parola kullanımını azaltmayı ve kimlik avına dayanıklı doğrulama sağlamayı amaçlayan standartlar bütünüdür. Temel olarak WebAuthn ve CTAP bileşenlerini bir araya getirir.
WebAuthn Nedir?
Web Authentication API veya WebAuthn, internet sitelerinin tarayıcı üzerinden açık anahtarlı kimlik bilgileri oluşturmasını ve kullanmasını sağlayan W3C teknolojisidir.
Web uygulaması genel olarak iki temel işlem gerçekleştirir:
navigator.credentials.create()ile yeni kimlik bilgisi oluşturmanavigator.credentials.get()ile kayıtlı kimlik bilgisi üzerinden doğrulama alma
Bu fonksiyonların güvenli biçimde kullanılabilmesi için uygulamanın HTTPS üzerinden çalışması, sunucu sınamalarının güçlü ve tek kullanımlık olması ve tüm WebAuthn doğrulamalarının arka uçta eksiksiz uygulanması gerekir.
CTAP Nedir?
Client to Authenticator Protocol, bilgisayar veya telefon gibi istemci platformlarının harici ya da dolaşan kimlik doğrulayıcılarla iletişim kurmasını sağlar.
Bu iletişim aşağıdaki teknolojiler üzerinden gerçekleştirilebilir:
- USB
- NFC
- Bluetooth Low Energy
- Platform tarafından desteklenen yakın cihaz bağlantıları
Örneğin bilgisayardaki bir internet sitesine telefondaki passkey ile giriş yapılması veya USB güvenlik anahtarının kullanılması CTAP tabanlı iletişimi içerebilir.
FIDO2 standartlarının teknik yapısını FIDO Alliance kimlik doğrulama standartları sayfasından inceleyebilirsiniz.
Senkronize ve Cihaza Bağlı Passkey Arasındaki Fark Nedir?
Passkey’ler saklanma ve taşınma özelliklerine göre iki ana grupta değerlendirilebilir.
Senkronize Passkey
Senkronize passkey, güvenilir bir kimlik bilgisi sağlayıcısı üzerinden kullanıcının birden fazla cihazına şifreli biçimde eşitlenebilen passkey türüdür.
Avantajları
- Yeni telefona veya bilgisayara geçişi kolaylaştırır.
- Tek cihazın kaybolması durumunda erişim kaybı riskini azaltır.
- Kullanıcı deneyimini basitleştirir.
- Tüketici hesaplarında yardım masası ihtiyacını azaltabilir.
Dikkat Edilmesi Gerekenler
- Senkronizasyon hesabının güvenliği kritik hâle gelir.
- Bulut hesabı kurtarma süreci ayrıca korunmalıdır.
- Kuruluşun kimlik bilgisi yaşam döngüsü üzerindeki kontrolü azalabilir.
- Yüksek güvence gerektiren ortamlarda kurum politikalarıyla uyumlu olmayabilir.
Cihaza Bağlı Passkey
Cihaza bağlı passkey yalnızca oluşturulduğu cihazda veya fiziksel güvenlik anahtarında tutulur. Başka cihazlara otomatik olarak kopyalanmaz.
Avantajları
- Özel anahtar belirli donanıma bağlı kalır.
- Kurumsal güvenlik politikalarında daha sıkı kontrol sağlayabilir.
- Yüksek güvence gerektiren hesaplar için uygun olabilir.
- Fiziksel güvenlik anahtarlarıyla yedekli kullanım tasarlanabilir.
Dikkat Edilmesi Gerekenler
- Cihaz kaybolursa passkey de kaybedilebilir.
- Yedek güvenlik anahtarı veya ikinci authenticator gerekir.
- Hesap kurtarma süreci daha fazla destek gerektirebilir.
- Yeni cihaza geçiş kullanıcı açısından daha zahmetli olabilir.
| Özellik | Senkronize Passkey | Cihaza Bağlı Passkey |
|---|---|---|
| Cihazlar arasında kullanım | Desteklenen cihazlara eşitlenebilir | Belirli cihazla sınırlıdır |
| Cihaz kaybından kurtarma | Genellikle daha kolaydır | Yedek authenticator gerektirir |
| Kullanıcı deneyimi | Daha kolay olabilir | Daha fazla fiziksel yönetim gerektirir |
| Kurumsal kontrol | Sağlayıcı ve politika yapısına bağlıdır | Donanım ve kurum politikasıyla daha sıkı olabilir |
| Yüksek güvence kullanımı | Risk değerlendirmesi gerekir | Donanıma bağlı yapı tercih edilebilir |
NIST’in güncel kimlik doğrulama rehberinde senkronize kimlik doğrulayıcıların belirli şartlarla AAL2 düzeyinde kullanılabileceği, ancak anahtarların dışa aktarılabilmesi nedeniyle AAL3’ün dışa aktarılamazlık şartını karşılamadığı belirtilmektedir.
Yüksek güvence gerektiren kurumsal sistemler, kullanım senaryosuna göre senkronize ve cihaza bağlı passkey’leri farklı erişim seviyelerinde değerlendirmelidir.
Passkey Kullanırken Parmak İzi Sunucuya Gönderilir mi?
Hayır. Passkey ile girişte kullanılan parmak izi veya yüz verisi, cihazın kendi güvenli doğrulama sistemi içerisinde işlenir.
İnternet sitesi veya uygulama genel olarak şunları öğrenebilir:
- Kullanıcı doğrulamasının başarılı olup olmadığı
- Kayıtlı passkey’in geçerli bir imza üretip üretmediği
- Doğrulamanın ilgili alan adı için oluşturulup oluşturulmadığı
- Gerekli kullanıcı varlığı ve doğrulama bayraklarının bulunup bulunmadığı
Hizmet sağlayıcıya parmak izi görüntüsü, yüz modeli veya cihaz PIN’i gönderilmez.
Passkey İçin Biyometri Zorunlu mudur?
Hayır. Cihaz ve güvenlik politikasına göre şu yöntemlerden biri kullanılabilir:
- Parmak izi
- Yüz tanıma
- Cihaz PIN’i
- Ekran kilidi parolası
- Fiziksel güvenlik anahtarının PIN’i
- Güvenlik anahtarına fiziksel dokunma
Biyometri, özel anahtarın kullanılmasına izin veren yerel doğrulama yöntemlerinden yalnızca biridir.
Passkey, Parola, SMS ve MFA Karşılaştırması
| Özellik | Parola | SMS Kodu | Push MFA | Passkey |
|---|---|---|---|---|
| Kullanıcının sır yazması gerekir mi? | Evet | Parola ve kod gerekebilir | Genellikle parola gerekir | Hayır |
| Kimlik avına dayanıklılık | Düşük | Düşük | Yapılandırmaya bağlı | Alan adına bağlı kriptografik doğrulama |
| SIM Swap riski | Doğrudan yok | Yüksek önem taşır | Genellikle daha düşük | Telefon numarasına bağlı değildir |
| Parola tekrar kullanımı | Mümkün | İlk parola için mümkün | İlk parola için mümkün | Her hizmet için ayrı anahtar kullanılır |
| Sunucuda paylaşılan sır | Parola doğrulayıcısı bulunur | Ek kod altyapısı bulunur | Ek doğrulama altyapısı bulunur | Sunucuda açık anahtar bulunur |
| Kullanıcı deneyimi | Hatırlama ve yazma gerekir | Kod bekleme ve yazma gerekir | Bildirim onayı gerekir | Cihaz kilidiyle onaylanabilir |
| Temel tehdit | Çalınma ve tekrar kullanım | Hat yönlendirme ve kod avı | MFA bombardımanı | Zayıf kurtarma veya ele geçirilmiş cihaz |
SMS doğrulamasının telefon numarası ele geçirme saldırılarıyla ilişkisini ayrıntılı incelemek için SIM Swap Dolandırıcılığı: 12 Güçlü Korunma Yöntemi içeriğimizi okuyabilirsiniz.
Arka arkaya gönderilen onay bildirimlerinin oluşturduğu tehlikeler için MFA Yorgunluğu Saldırısı: 10 Güçlü Savunma Yöntemi rehberimizden yararlanabilirsiniz.
Passkey Kullanmanın 9 Güçlü Avantajı
1. Kimlik Avına Karşı Güçlü Koruma Sağlar
Passkey, oluşturulduğu internet sitesi alan adına bağlanır. Saldırgan gerçek siteye benzeyen sahte bir giriş sayfası hazırlasa bile tarayıcı o alan adı için geçerli passkey’i kullanmaz.
Kullanıcı sahte siteye yazabileceği bir parola veya doğrulama koduna sahip olmadığı için geleneksel kimlik avı senaryolarının önemli bir bölümü etkisiz hâle gelir.
QR kodların kullanıcıları sahte giriş sayfalarına yönlendirmesiyle ilgili riskleri QR Kod Dolandırıcılığı: 11 Güçlü Korunma Yöntemi içeriğimizde inceleyebilirsiniz.
2. Parola Ezberleme İhtiyacını Azaltır
Kullanıcı uzun ve benzersiz parolaları hatırlamak zorunda kalmaz. Giriş, cihaz kilidini açarken kullanılan yerel yöntemle tamamlanabilir.
Bu durum aşağıdaki sorunları azaltabilir:
- Unutulan parolalar
- Kolay tahmin edilen şifreler
- Not kâğıdına yazılan parolalar
- Birden fazla hesapta aynı şifrenin kullanılması
- Sık parola sıfırlama talepleri
3. Her Hizmet İçin Benzersiz Anahtar Kullanır
Passkey, belirli bir internet sitesi veya uygulama için oluşturulur. Aynı özel anahtar farklı hizmetlerde ortak olarak kullanılmaz.
Bu nedenle bir hizmetteki kimlik doğrulama verilerinin açığa çıkması, aynı passkey’in başka sitelerde kullanılmasına yol açmaz.
4. Sunucu Veri Sızıntısının Etkisini Azaltır
Sunucu, kullanıcının özel anahtarını değil açık anahtarını saklar. Açık anahtar doğrulama için kullanılabilir ancak yeni bir geçerli imza üretmek için kullanılamaz.
Bu yapı, parola özetlerinin ele geçirildiği saldırılarda görülen çevrimdışı parola tahmini ve kimlik bilgisi doldurma risklerini azaltır.
Bu avantaj, sunucu güvenliğinin önemsiz olduğu anlamına gelmez. Saldırgan oturum belirteçlerini, kurtarma sistemini veya uygulama mantığını hedefleyebilir.
5. SIM Swap Saldırısına Bağımlı Değildir
Passkey doğrulaması SMS koduna veya telefon hattına dayanmaz. Saldırgan kullanıcının numarasını başka bir SIM karta taşıtsa bile yalnızca bu işlemle passkey’e erişemez.
Hesap kurtarma sisteminde hâlâ SMS kullanılıyorsa SIM Swap riski tamamen ortadan kalkmaz. Güvenli giriş yöntemi kadar güvenli kurtarma yöntemi de gereklidir.
6. MFA Yorgunluğu Saldırısını Azaltır
Klasik push bildiriminde saldırgan, ele geçirdiği parolayla art arda giriş isteği oluşturabilir. Passkey girişinde kullanıcı genel bir “Onayla” bildirimi yerine başlattığı alan adına bağlı kriptografik işlemi doğrular.
Bu nedenle rastgele gönderilen MFA onay bombardımanına dayalı saldırı modeli büyük ölçüde etkisini kaybeder.
7. Giriş Sürecini Hızlandırabilir
Kullanıcının parolayı yazması, SMS beklemesi veya doğrulama uygulamasından kod kopyalaması gerekmez.
Desteklenen cihazda süreç şu kadar basit olabilir:
- Hesabı seçin.
- Parmak izi veya cihaz PIN’iyle onaylayın.
- Oturum açın.
Daha hızlı ve anlaşılır giriş süreci, yanlış parola denemelerini ve hesap kurtarma taleplerini azaltabilir.
8. Cihazlar Arasında Kullanılabilir
Senkronize passkey’ler, aynı güvenilir sağlayıcı hesabına bağlı desteklenen cihazlar arasında kullanılabilir.
Kullanıcı kendi passkey’inin bulunmadığı bir bilgisayarda yakındaki telefonuyla da giriş işlemini tamamlayabilir. Bu süreçte cihazlar arasında güvenli yakınlık ve oturum doğrulama mekanizmaları kullanılır.
9. Kurumsal Kimlik Güvenliğini Güçlendirebilir
İşletmeler passkey’i şu alanlarda kullanabilir:
- Çalışan hesapları
- Bulut yönetim panelleri
- Kaynak kod depoları
- VPN ve uzaktan erişim sistemleri
- Yönetici hesapları
- Müşteri portalları
- Finans ve insan kaynakları uygulamaları
Kuruluşlar yüksek riskli sistemlerde cihaza bağlı güvenlik anahtarlarını, daha genel çalışan hesaplarında ise yönetilen senkronize passkey’leri değerlendirebilir.
Passkey Kimlik Avını Nasıl Önler?
Kimlik avı saldırısında kullanıcı genellikle gerçek siteye benzeyen sahte bir sayfaya yönlendirilir. Parola ve SMS kodu gibi bilgiler kullanıcı tarafından bu sayfaya yazıldığı için saldırgan bunları gerçek hizmette kullanabilir.
Passkey’te doğrulama bilgisi, internet sitesinin alan adıyla kriptografik olarak ilişkilidir.
Örnek Senaryo
Kullanıcının passkey’i şu gerçek hizmet için oluşturulmuş olsun:
https://hesap.ornekfirma.com
Saldırgan şu alan adını kullanan sahte bir sayfa hazırlasın:
https://hesap-ornekfirma-guvenlik.com
İki sayfa görsel olarak aynı olsa bile alan adları farklıdır. Tarayıcı gerçek hizmet için kayıtlı passkey’i sahte alan adı adına kullanmaz.
Passkey Her Türlü Sosyal Mühendisliği Engeller mi?
Hayır. Saldırganlar kullanıcıyı şu işlemlere ikna etmeye çalışabilir:
- Hesap kurtarma sürecini başlatmak
- Yeni bir passkey eklemek
- Uzak masaüstü erişimi vermek
- Zararlı yazılım yüklemek
- Oturum açılmış cihazı teslim etmek
- Güvenlik ayarlarını değiştirmek
Passkey güçlü bir giriş mekanizmasıdır ancak cihaz güvenliği, oturum yönetimi ve kullanıcı eğitiminin yerini tek başına alamaz.
Telefon Kaybolursa Passkey’e Ne Olur?
Cevap, kullanılan passkey türüne bağlıdır.
Senkronize Passkey Kullanılıyorsa
Passkey güvenilir sağlayıcı hesabına şifreli biçimde senkronize edilmişse kullanıcı yeni cihazında sağlayıcı hesabını güvenli biçimde kurtardıktan sonra passkey’lerine yeniden erişebilir.
Bu süreçte saldırganın kayıp telefonu açamaması için cihaz ekran kilidi ve uzaktan silme özellikleri önemlidir.
Cihaza Bağlı Passkey Kullanılıyorsa
Passkey yalnızca kaybolan cihazda bulunuyorsa o kimlik bilgisine erişim kaybedilebilir. Kullanıcının aşağıdaki yedeklerden biriyle hesabına dönmesi gerekir:
- İkinci kayıtlı güvenlik anahtarı
- Başka cihazda oluşturulmuş ek passkey
- Kurumsal yardım masası doğrulaması
- Güvenli kurtarma kodu
- Önceden tanımlanmış güçlü hesap kurtarma süreci
Kayıp Cihaz İçin Yapılması Gerekenler
- Cihazı uzaktan kilitleyin veya silin.
- Passkey sağlayıcısı hesabındaki açık oturumları kontrol edin.
- Önemli hesapların güvenlik sayfalarını inceleyin.
- Kayıp cihazla ilişkili passkey kayıtlarını gerektiğinde kaldırın.
- Yeni yedek passkey oluşturun.
- Şüpheli oturum ve işlem kayıtlarını kontrol edin.
Yeni Cihaza Geçerken Passkey Nasıl Taşınır?
Senkronize passkey kullanılıyorsa yeni cihazda aynı güvenilir sağlayıcı hesabına giriş yapıldığında passkey’ler desteklenen sistem üzerinden kullanılabilir hâle gelebilir.
Cihaza bağlı passkey ise doğrudan kopyalanamaz. Kullanıcı eski cihazıyla hesabına giriş yapıp yeni cihaz için ayrı bir passkey oluşturmalıdır.
Eski Cihazı Silmeden Önce
- Yeni cihazda passkey ile giriş yapmayı test edin.
- En az bir yedek doğrulama yöntemi bulunduğunu kontrol edin.
- Kritik hesaplarda ikinci passkey oluşturun.
- Kurtarma kodlarını güvenli yerde saklayın.
- Eski cihazın passkey kayıtlarını hesaplardan kaldırın.
- Eski cihazı fabrika ayarlarına döndürmeden önce oturumları kapatın.
İşletmeler Passkey Sistemine Nasıl Geçmeli?
Kurumsal geçiş, yalnızca giriş ekranına “Passkey oluştur” düğmesi eklemekten ibaret değildir. Kimlik doğrulamanın bütün yaşam döngüsü değerlendirilmelidir.
Öncelikle Kullanım Senaryosunu Belirleyin
- Müşteri hesapları mı korunacak?
- Çalışan kimlikleri mi yönetilecek?
- Yönetici hesapları için yüksek güvence mi gerekiyor?
- Kişisel cihaz kullanımına izin veriliyor mu?
- Passkey senkronizasyon sağlayıcıları sınırlandırılacak mı?
- Donanım güvenlik anahtarı zorunlu olacak mı?
Risk Seviyesine Göre Passkey Türü Seçin
Her hesap için aynı passkey modeli kullanılmak zorunda değildir.
| Kullanım Alanı | Değerlendirilebilecek Yaklaşım |
|---|---|
| Tüketici uygulaması | Senkronize passkey ve güçlü kurtarma |
| Standart çalışan hesabı | Yönetilen cihaz veya kurumsal sağlayıcı passkey’i |
| Yönetici hesabı | Cihaza bağlı passkey veya fiziksel güvenlik anahtarı |
| Yüksek güvenlikli sistem | Donanım tabanlı, attestation ve cihaz politikaları |
| Ortak cihaz | Kullanıcı ve oturum ayrımının dikkatli tasarlanması |
Parolayı Hemen Kaldırmak Zorunlu Değildir
Kuruluşlar aşamalı geçiş uygulayabilir:
- Passkey’i isteğe bağlı ek giriş yöntemi olarak sunmak
- Kullanıcıları passkey oluşturmaya teşvik etmek
- Passkey’i varsayılan giriş seçeneği yapmak
- Eski ve zayıf MFA yöntemlerini sınırlandırmak
- Yeterli kurtarma ve kapsama sağlandığında parolayı kaldırmak
Parola hesapta etkin kaldığı sürece saldırganlar parolayı hedeflemeye devam edebilir. Bu nedenle “passkey ekledik” demek, hesap otomatik olarak tamamen kimlik avına dayanıklı hâle geldi anlamına gelmez.
Passkey Uygulaması İçin 10 Kritik Adım
1. HTTPS’yi Zorunlu Kılın
WebAuthn güvenli bağlantı bağlamında kullanılmalıdır. Üretim ortamındaki tüm kayıt ve giriş sayfalarını HTTPS üzerinden sunun.
2. Güçlü ve Tek Kullanımlık Challenge Üretin
Kayıt ve doğrulama sınamaları kriptografik olarak güvenli rastgele değerlerden oluşturulmalı, kısa süre geçerli olmalı ve tekrar kullanılamamalıdır.
3. Relying Party Kimliğini Doğru Yapılandırın
RP ID ve origin doğrulaması uygulamanın gerçek alan adı yapısıyla uyumlu olmalıdır. Alt alan adları, mobil uygulamalar ve çok markalı sistemler önceden planlanmalıdır.
4. Sunucu Doğrulamalarını Eksiksiz Uygulayın
Sunucu en az aşağıdaki verileri doğrulamalıdır:
- Challenge değeri
- Origin
- Relying Party kimliği
- Kriptografik imza
- Kullanıcı varlığı bayrağı
- Gerekliyse kullanıcı doğrulama bayrağı
- Credential ID
- Desteklenen algoritma
- İmza sayacı ve risk sinyalleri
5. Birden Fazla Passkey Kaydına İzin Verin
Kullanıcıların hesaplarına birden fazla cihaz veya güvenlik anahtarı eklemesi, cihaz kaybı durumunda kurtarmayı kolaylaştırır.
6. Passkey’lere Anlaşılır İsim Verdirin
Kullanıcının kayıtları ayırt edebilmesi için aşağıdaki gibi adlar kullanılabilir:
- Kişisel telefon
- İş bilgisayarı
- Yedek güvenlik anahtarı
- Tablet
7. Passkey Yönetim Ekranı Oluşturun
Kullanıcı şu bilgileri görebilmelidir:
- Kayıtlı passkey’ler
- Oluşturulma tarihi
- Son kullanım tarihi
- Kullanıcı tarafından verilen cihaz adı
- Passkey’i kaldırma seçeneği
8. Kurtarma Sürecini Giriş Kadar Güvenli Yapın
Passkey’in arkasında yalnızca SMS koduyla çalışan zayıf bir kurtarma sistemi bulunuyorsa saldırgan güçlü giriş yöntemini atlayabilir.
9. Riskli Değişikliklerde Yeniden Doğrulama İsteyin
Aşağıdaki işlemler yeni bir passkey doğrulaması gerektirebilir:
- Yeni passkey ekleme
- Mevcut passkey’i kaldırma
- Kurtarma e-postasını değiştirme
- Telefon numarasını değiştirme
- Finansal işlem başlatma
- Yönetici yetkisi verme
10. Olay Kayıtlarını ve Anormallikleri İzleyin
Güvenlik ekipleri şu olayları takip etmelidir:
- Kısa sürede çok sayıda passkey kaydı
- Yeni cihazdan kritik ayar değişikliği
- Hesap kurtarmadan hemen sonra passkey eklenmesi
- Şüpheli IP veya konum değişikliği
- Yönetici hesabından passkey kaldırılması
- Olağan dışı sayıda başarısız doğrulama
Passkey Kullanımının Riskleri ve Sınırlamaları
1. Hesap Kurtarma Zayıf Olabilir
En güvenli passkey uygulaması bile kolay kandırılabilen yardım masası veya yalnızca SMS’e dayalı kurtarma süreci nedeniyle atlatılabilir.
2. Cihazın Ele Geçirilmesi Risk Oluşturabilir
Saldırgan kilidi açık bir cihazı ele geçirirse veya cihazın yerel PIN’ini biliyorsa kayıtlı passkey’leri kullanmaya çalışabilir.
3. Senkronizasyon Hesabı Kritik Hâle Gelir
Senkronize passkey’lerde sağlayıcı hesabının kurtarma ve cihaz ekleme güvenliği önem kazanır.
4. Kurumsal Kontrol Sınırlanabilir
Çalışanların kişisel passkey sağlayıcıları kullanması, cihaz kaybı, işten ayrılma ve kimlik bilgisi yaşam döngüsünde kurumun kontrolünü zorlaştırabilir.
5. Eski Cihaz ve Tarayıcı Uyumluluğu Sorun Olabilir
Modern işletim sistemi ve tarayıcılarda destek geniş olsa da eski cihazlar veya özel kurumsal uygulamalar passkey işlemlerini desteklemeyebilir.
6. Kullanıcı Kavramı Yanlış Anlayabilir
Kullanıcı passkey’in telefon numarası, yüz verisi veya bulutta görünen normal bir parola olduğunu düşünebilir. Açık kullanıcı eğitimi gereklidir.
7. Zayıf Alternatif Giriş Devam Edebilir
Hesapta parola, e-posta bağlantısı veya SMS ile giriş açık bırakılmışsa saldırgan daha kolay yöntemi hedefleyebilir.
8. Oturum Çalma Saldırıları Devam Edebilir
Passkey, giriş işlemini korur ancak zararlı yazılımlar veya kötü amaçlı tarayıcı eklentileri oturum çerezlerini hedefleyebilir.
9. Uygulama Hataları Güvenliği Zayıflatabilir
Origin, challenge, kullanıcı doğrulama veya imza kontrollerinin hatalı yapılması ciddi güvenlik açıkları oluşturabilir.
Güvenli Hesap Kurtarma Nasıl Tasarlanır?
Passkey sisteminin gerçek güvenliği, kullanıcı bütün cihazlarını kaybettiğinde uygulanan kurtarma süreciyle ölçülür.
Güçlü Kurtarma Yöntemleri
- Önceden kayıtlı ikinci passkey
- Yedek fiziksel güvenlik anahtarı
- Güvenli biçimde saklanan tek kullanımlık kurtarma kodları
- Yönetilen kurumsal cihaz doğrulaması
- Çok aşamalı kimlik doğrulama ve bekleme süresi
- Kurumsal yardım masası için sıkı kimlik kontrolü
Kurtarma Sonrası Güvenlik
Hesap kurtarıldığında aşağıdaki işlemler uygulanabilir:
- Mevcut oturumları sonlandırmak
- Kullanıcıya bildirim göndermek
- Eski cihazları ve passkey’leri incelemek
- Yeni passkey eklemeye kısa risk bekleme süresi uygulamak
- Kritik işlemleri geçici olarak sınırlamak
- Hesap olaylarını güvenlik incelemesine almak
Giriş yönteminin passkey olması, kurtarmanın yalnızca e-postaya gönderilen bağlantıyla yapılmasını güvenli hâle getirmez.
Passkey Kullanımında Sık Yapılan Hatalar
- Passkey’in normal bir parola olduğunu düşünmek
- Yalnızca tek cihazda passkey oluşturmak
- Yedek doğrulama yöntemi hazırlamamak
- Kayıp cihazdaki passkey’i hesaptan kaldırmamak
- Eski cihazı silmeden yeni cihazda girişi test etmemek
- Senkronizasyon hesabını zayıf biçimde korumak
- Hesap kurtarmada yalnızca SMS kullanmak
- Passkey eklenmesine yeniden doğrulama istememek
- Kullanıcıya kayıtlı passkey’leri gösteren ekran sunmamak
- Parolayı açık bırakıp hesabın tamamen güvenli olduğunu varsaymak
- WebAuthn challenge değerlerini tekrar kullanmak
- Origin ve RP ID kontrollerini eksik yapmak
- Kullanıcı doğrulama bayrağını kontrol etmemek
- Yönetici hesaplarını standart kullanıcılarla aynı politikaya almak
- Çalışan ayrıldığında passkey kayıtlarını iptal etmemek
- Kişisel ve kurumsal passkey sağlayıcılarını ayırmamak
- Oturum çalma ve cihaz güvenliği risklerini görmezden gelmek
- Kullanıcı eğitimini yalnızca teknik dokümana bırakmak
Passkey Güvenlik Kontrol Listesi
| Kontrol Maddesi | Durum |
|---|---|
| Uygulama tamamen HTTPS üzerinden çalışıyor mu? | Evet / Hayır |
| Challenge değerleri güçlü ve tek kullanımlık mı? | Evet / Hayır |
| Origin ve RP ID sunucuda doğrulanıyor mu? | Evet / Hayır |
| Kriptografik imza eksiksiz kontrol ediliyor mu? | Evet / Hayır |
| Kullanıcı birden fazla passkey ekleyebiliyor mu? | Evet / Hayır |
| Passkey yönetim ekranı bulunuyor mu? | Evet / Hayır |
| Yeni passkey eklemek yeniden doğrulama gerektiriyor mu? | Evet / Hayır |
| Kurtarma süreci SMS’ten daha güçlü mü? | Evet / Hayır |
| Kayıp cihaz kayıtları uzaktan iptal edilebiliyor mu? | Evet / Hayır |
| Yönetici hesapları için daha sıkı politika var mı? | Evet / Hayır |
| Passkey olayları merkezi olarak kaydediliyor mu? | Evet / Hayır |
| Kullanıcılara anlaşılır eğitim veriliyor mu? | Evet / Hayır |
Passkey Hakkında Güvenilir Teknik Kaynaklar
- FIDO Alliance Passkey Kaynakları
- FIDO Kimlik Doğrulama Standartları
- W3C Web Authentication Teknik Dokümanı
- NIST Senkronize Kimlik Doğrulayıcı Rehberi
Passkey Nedir? Sık Sorulan Sorular
Passkey nedir?
Passkey, parola yazmadan hesaplara giriş yapılmasını sağlayan, açık anahtarlı kriptografiye dayalı kimlik doğrulama bilgisidir. Özel anahtar kullanıcı cihazında korunurken açık anahtar hizmet sağlayıcının sunucusunda saklanır.
Passkey Türkçede ne anlama gelir?
Passkey için “geçiş anahtarı” veya “erişim anahtarı” ifadeleri kullanılabilir. Ancak teknoloji sektöründe çoğunlukla İngilizce passkey terimi tercih edilir.
Passkey parola mıdır?
Hayır. Kullanıcının ezberleyip yazdığı bir metin değildir. Cihaz veya güvenilir kimlik bilgisi sağlayıcısı tarafından korunan kriptografik anahtar çiftine dayanır.
Passkey nasıl oluşturulur?
Destekleyen hizmetin hesap güvenliği bölümünden passkey oluşturma seçilir. Kullanıcı işlemi cihaz PIN’i, parmak izi, yüz tanıma veya güvenlik anahtarıyla onaylar.
Passkey ile giriş yaparken internet sitesine parmak izim gider mi?
Hayır. Parmak izi ve yüz tanıma işlemleri cihaz üzerinde gerçekleştirilir. İnternet sitesi yalnızca yerel doğrulamanın başarılı olduğunu belirten kriptografik kanıtı alır.
Passkey için parmak izi zorunlu mu?
Hayır. Cihaz PIN’i, ekran kilidi parolası veya fiziksel güvenlik anahtarının PIN’i de kullanılabilir.
Passkey güvenli mi?
Doğru uygulandığında parola ve kimlik avına açık birçok MFA yöntemine göre güçlü koruma sağlar. Hesap kurtarma, cihaz güvenliği ve sunucu uygulaması yine doğru tasarlanmalıdır.
Passkey kimlik avına karşı neden güvenlidir?
Her passkey belirli bir internet sitesi alan adına bağlıdır. Sahte alan adı, gerçek site için oluşturulan passkey’i kullanamaz.
Passkey çalınabilir mi?
Özel anahtar normal giriş sürecinde sunucuya gönderilmez. Ancak kilidi açılmış veya kötü amaçlı yazılımla ele geçirilmiş cihazlar, zayıf kurtarma süreçleri ve hatalı uygulamalar risk oluşturabilir.
Telefonum kaybolursa hesaplarımı kaybeder miyim?
Senkronize passkey kullanılıyorsa yeni cihazda sağlayıcı hesabı üzerinden erişim geri kazanılabilir. Cihaza bağlı passkey için ikinci cihaz, yedek güvenlik anahtarı veya güçlü kurtarma yöntemi gerekir.
Passkey yeni telefona aktarılır mı?
Senkronize passkey desteklenen sağlayıcı üzerinden yeni cihaza erişilebilir hâle gelebilir. Cihaza bağlı passkey kopyalanmaz; yeni cihaz için ayrı passkey oluşturulur.
Bir hesapta birden fazla passkey olabilir mi?
Evet. Telefon, bilgisayar ve yedek güvenlik anahtarı için ayrı passkey kayıtları oluşturulabilir. Birden fazla kayıt cihaz kaybına karşı koruma sağlar.
Passkey ve güvenlik anahtarı aynı şey mi?
Fiziksel güvenlik anahtarı passkey saklayabilen bir authenticator olabilir. Ancak passkey telefon, bilgisayar veya kimlik bilgisi yöneticisinde de saklanabilir.
Passkey ile FIDO2 aynı şey mi?
Passkey, FIDO2 standartlarından yararlanılarak oluşturulan kullanıcı kimlik bilgisidir. FIDO2 ise WebAuthn ve CTAP gibi teknik standartları kapsayan daha geniş yapıdır.
WebAuthn nedir?
WebAuthn, internet sitelerinin tarayıcılar ve authenticator cihazlarla açık anahtarlı kimlik doğrulama yapmasını sağlayan W3C web API’sidir.
CTAP nedir?
CTAP, istemci cihaz ile harici veya yakındaki authenticator arasında USB, NFC ya da Bluetooth gibi yöntemlerle iletişim kurulmasını sağlayan FIDO protokolüdür.
Passkey SMS doğrulamadan daha mı güvenlidir?
Passkey telefon numarasına ve SMS koduna dayanmadığı için SIM Swap ve kod avı gibi saldırılara karşı daha güçlüdür. Kurtarma sürecinde SMS kullanılması hâlinde risk devam edebilir.
Passkey MFA sayılır mı?
Cihaz sahipliği ile yerel PIN veya biyometrik doğrulama birlikte kullanıldığında passkey çok faktörlü kriptografik authenticator olarak değerlendirilebilir. Kesin güvence düzeyi uygulama ve politika şartlarına bağlıdır.
Passkey tamamen şifresiz midir?
Hesapta parola kaldırılmış ve tüm giriş-kurtarma süreci passkey temelli tasarlanmışsa şifresiz giriş sağlanabilir. Parola alternatif olarak açık kalıyorsa hesap tamamen parolasız değildir.
Passkey internet olmadan çalışır mı?
Cihazdaki yerel doğrulama internet olmadan yapılabilir; ancak çevrim içi hesaba giriş için internet sitesiyle kriptografik doğrulama alışverişi gerektiğinden ağ bağlantısı gerekir.
Passkey’i silebilir miyim?
Evet. Hem hizmet sağlayıcının hesap güvenliği bölümündeki passkey kaydı hem de cihaz veya passkey sağlayıcısındaki yerel kayıt yönetilebilir. Bir taraftan silmek diğer taraftaki kaydı her zaman otomatik kaldırmayabilir.
Passkey kullanırken VPN gerekli mi?
Passkey güvenliği VPN kullanımına bağlı değildir. Güvenilir olmayan ağlarda VPN bazı bağlantı risklerini azaltabilir ancak HTTPS ve doğru alan adı kontrolünün yerini almaz.
İşletmeler passkey kullanmalı mı?
Kimlik avı, parola sıfırlama ve MFA yorgunluğu risklerini azaltmak isteyen işletmeler passkey’i değerlendirebilir. Passkey türü, cihaz yönetimi ve kurtarma politikası risk seviyesine göre belirlenmelidir.
Passkey parolaları tamamen ortadan kaldıracak mı?
Passkey parola kullanımını önemli ölçüde azaltabilir. Ancak eski sistemler, uyumsuz cihazlar ve geçiş süreçleri nedeniyle parolalar bir süre daha alternatif yöntem olarak kullanılabilir.
Passkey Nedir? Sonuç
Passkey nedir sorusunun en temel cevabı; kullanıcıların ezberlenebilir bir parola paylaşmadan, cihazlarında korunan kriptografik anahtarlarla hesaplarına giriş yapmasını sağlayan modern kimlik doğrulama yöntemidir.
Passkey sisteminde özel anahtar cihazdan ayrılmaz, sunucu yalnızca açık anahtarı saklar. Her kimlik bilgisi belirli bir internet sitesi veya uygulama alanına bağlandığı için sahte giriş sayfaları gerçek hizmet adına geçerli doğrulama oluşturamaz.
Bu yapı parola tekrar kullanımı, kimlik bilgisi doldurma, SMS kodu avı, SIM Swap ve MFA yorgunluğu gibi saldırılara karşı önemli avantajlar sağlar. Kullanıcıların parola ezberlemesine veya tek kullanımlık kod kopyalamasına gerek kalmadığı için giriş deneyimi de sadeleşebilir.
Passkey’ler senkronize veya cihaza bağlı olarak kullanılabilir. Senkronize passkey cihaz değişimini ve kurtarmayı kolaylaştırırken cihaza bağlı passkey daha sıkı donanım ve kurumsal kontrol sağlayabilir.
İşletmeler geçiş yaparken kullanım senaryolarını, güvence seviyesini, cihaz yönetimini ve kimlik bilgisi yaşam döngüsünü değerlendirmelidir. Yönetici hesapları ile standart kullanıcı hesapları aynı politikaya bağlı olmak zorunda değildir.
En önemli nokta, hesap kurtarma sisteminin passkey girişinden daha zayıf bırakılmamasıdır. Yalnızca SMS veya kolay kandırılabilen yardım masası işlemleri, güçlü kimlik doğrulamanın saldırgan tarafından atlanmasına neden olabilir.
HTTPS, güçlü challenge üretimi, origin doğrulaması, birden fazla passkey desteği, güvenli yönetim ekranı ve ayrıntılı olay kayıtları başarılı bir uygulamanın temel parçalarıdır.
Doğru tasarım, güçlü cihaz güvenliği ve güvenilir kurtarma politikalarıyla passkey; bireyler ve işletmeler için parolalara kıyasla daha güvenli, hızlı ve kimlik avına dayanıklı bir giriş deneyimi sağlayabilir.
