Passkey, internet sitelerine ve uygulamalara parola yazmadan giriş yapılmasını sağlayan yeni nesil kimlik doğrulama teknolojisidir. Kullanıcılar karmaşık şifreleri hatırlamak yerine telefonlarının veya bilgisayarlarının ekran kilidini açarken kullandıkları parmak izi, yüz tanıma ya da PIN yöntemiyle giriş yapabilir.
Passkey teknolojisinin arkasında açık ve özel anahtar çiftlerinden oluşan modern bir şifreleme sistemi bulunur. Özel anahtar kullanıcının cihazında korunurken internet sitesi yalnızca açık anahtarı saklar. Böylece sunucuda çalınabilecek veya başka hesaplarda tekrar kullanılabilecek klasik bir parola bulunmaz.
Passkey Nedir?
Passkey, belirli bir kullanıcı hesabı ile internet sitesi veya uygulama arasında oluşturulan dijital kimlik bilgisidir. Türkçede “geçiş anahtarı” şeklinde adlandırılabilir.
FIDO Alliance’ın Passkey açıklamasına göre geçiş anahtarları, parolaların yerine kriptografik anahtar çiftleri kullanan ve kimlik avı saldırılarına karşı dayanıklılık sağlayan FIDO tabanlı kimlik bilgileridir.
Bir Passkey:
- Belirli bir site veya uygulama için oluşturulur.
- Cihazın güvenli alanında ya da uyumlu parola yöneticisinde saklanır.
- Parmak izi, yüz tanıma, PIN veya cihaz deseniyle kullanılabilir.
- Başka bir sahte internet sitesinde çalışmaz.
- Kullanıcının biyometrik verisini internet sitesine göndermez.
- Cihazlar arasında güvenli şekilde eşitlenebilir veya tek bir cihaza bağlı tutulabilir.
Passkey yalnızca parmak izi anlamına gelmez. Parmak izi veya yüz tanıma, cihazın sakladığı özel anahtarın kullanılmasına izin veren yerel doğrulama yöntemidir.
Passkey Nasıl Çalışır?
Passkey sisteminde iki temel aşama bulunur: kayıt ve giriş.
Passkey Oluşturma Süreci
Kullanıcı Passkey oluşturmak istediğinde cihaz tarafından o siteye özel bir kriptografik anahtar çifti meydana getirilir.
Bu çift iki parçadan oluşur:
- Açık anahtar: İnternet sitesinin sunucusunda saklanır.
- Özel anahtar: Kullanıcının cihazında veya Passkey yöneticisinde korunur.
Özel anahtar internet sitesine gönderilmez. Site yalnızca açık anahtarı ve kimlik bilgisinin tanımlayıcısını saklar.
Passkey ile Giriş Süreci
Kullanıcı daha sonra hesabına giriş yapmak istediğinde aşağıdaki işlemler gerçekleşir:
- Sunucu cihazdan doğrulanması gereken benzersiz bir istek gönderir.
- Kullanıcı parmak izi, yüz tanıma veya PIN ile cihaz kilidini açar.
- Cihazdaki özel anahtar sunucunun gönderdiği isteği imzalar.
- Oluşturulan imza internet sitesine gönderilir.
- Sunucu daha önce kaydettiği açık anahtarla imzayı doğrular.
- Doğrulama başarılıysa kullanıcı hesabına giriş yapar.
Özel anahtar bu işlemler sırasında cihazdan ayrılmaz. Sunucuya yalnızca imzalanmış doğrulama cevabı gönderilir.
Google’ın geliştirici belgelerinde de Passkey doğrulamasının sunucu tarafından üretilen benzersiz bir isteğin cihazda imzalanması ve sunucudaki açık anahtarla kontrol edilmesi üzerinden çalıştığı açıklanmaktadır. Ayrıntılı teknik akış Google Passkey belgelerinde incelenebilir.
Passkey ile Parola Arasındaki Farklar
| Özellik | Parola | SMS Kodu | Passkey |
|---|---|---|---|
| Ezberleme gerekir mi? | Evet | Hayır | Hayır |
| Sunucuda ortak sır bulunur mu? | Evet | Dolaylı olarak | Hayır |
| Başka hesapta tekrar kullanılabilir mi? | Evet | Hayır | Hayır |
| Sahte sitede kullanılabilir mi? | Kullanıcı kandırılabilir | Kod paylaşılabilir | Site kimliğine bağlıdır |
| Cihaz doğrulaması | Gerekmez | Telefon hattı | Biyometri veya PIN |
| Giriş deneyimi | Yazma gerekir | Kod beklenir | Cihaz kilidi açılır |
| Sunucu sızıntısındaki risk | Parola özeti hedef olabilir | Sisteme bağlı | Sunucuda açık anahtar bulunur |
Passkey teknolojisi önemli avantajlar sunsa da bütün güvenlik sorunlarını tek başına çözmez. Oturum çerezleri, hesap kurtarma sistemi ve kullanıcının cihazı ayrıca korunmalıdır.
Passkey Kullanmanın 7 Güçlü Avantajı
1. Kimlik Avına Karşı Dayanıklıdır
Klasik kimlik avı saldırılarında kullanıcı gerçek siteye benzeyen sahte bir sayfaya yönlendirilir ve parolasını yazması istenir. Passkey ise oluşturulduğu internet sitesinin kimliğine bağlıdır.
Tarayıcı ve işletim sistemi, Passkey’in yalnızca kayıtlı olduğu site veya uygulamada kullanılmasına izin verir. Sahte alan adına ait sayfa gerçek sitenin Passkey anahtarını kullanamaz.
Bu yapı kullanıcıyı internet adresini gözle kontrol etme sorumluluğundan büyük ölçüde kurtarır. Ancak sahte müşteri hizmetleri mesajları ve hesap kurtarma saldırıları gibi diğer sosyal mühendislik yöntemlerine karşı dikkatli olunmalıdır.
2. Sunucuda Parola Saklanmaz
Parola kullanan sistemlerde sunucu genellikle parolanın kendisini değil, özel algoritmalarla oluşturulan özetini saklar. Buna rağmen zayıf veya tekrar kullanılan parolalar veri sızıntılarından sonra saldırganlar tarafından denenebilir.
Passkey sisteminde sunucu yalnızca açık anahtarı saklar. Açık anahtar kullanılarak özel anahtarın elde edilmesi veya kullanıcı adına geçerli giriş imzası oluşturulması amaçlanmaz.
Apple’ın Passkey güvenliği açıklamasında, her hesap için benzersiz bir açık ve özel anahtar çifti oluşturulduğu, özel anahtarın sunucu tarafından öğrenilmediği belirtilmektedir.
3. Parola Ezberleme Sorununu Ortadan Kaldırır
Kullanıcıların her hesap için farklı ve karmaşık parola oluşturması güvenli olsa da pratikte uygulanması zordur. Bu nedenle aynı parola birden fazla hesapta kullanılabilir.
Bir sitedeki parola sızdığında saldırganlar aynı bilgiyi e-posta, alışveriş ve sosyal medya hesaplarında deneyebilir. Bu saldırı yöntemi credential stuffing olarak adlandırılır.
Passkey siteye özel oluşturulduğu için başka bir hesapta tekrar kullanılamaz. Kullanıcının karmaşık karakter dizilerini hatırlamasına veya yazmasına gerek kalmaz.
4. Giriş İşlemini Hızlandırır
Klasik giriş sürecinde kullanıcı adı ve parola yazılması, ardından SMS veya doğrulama uygulamasındaki kodun girilmesi gerekebilir.
Passkey destekli sistemde kullanıcı:
- Hesabını seçer.
- Cihaz kilidini parmak izi, yüz tanıma veya PIN ile açar.
- Hesabına giriş yapar.
Bu yapı özellikle mobil cihazlarda parola yazma hatalarını ve unutulan parola işlemlerini azaltabilir.
5. Biyometrik Veri Cihazdan Çıkmaz
Passkey ile giriş sırasında kullanılan parmak izi veya yüz görüntüsü internet sitesine gönderilmez. Biyometrik kontrol cihazın kendi güvenli sistemi içerisinde gerçekleştirilir.
İnternet sitesi yalnızca cihazın kriptografik doğrulamayı başarıyla tamamlayıp tamamlamadığına ilişkin cevabı alır.
Bu nedenle bir site Passkey ile giriş sırasında kullanıcının parmak izi veritabanını oluşturmaz. Biyometrik verinin korunması, kullanılan cihaz ve işletim sisteminin güvenlik yapısına bağlıdır.
6. Farklı Cihazlarda Kullanılabilir
Eşitlenebilir Passkey anahtarları uyumlu parola yöneticileri aracılığıyla kullanıcının cihazları arasında şifreli biçimde aktarılabilir.
Örneğin telefonda oluşturulan bir Passkey daha sonra kullanıcının aynı Passkey yöneticisine bağlı bilgisayarında kullanılabilir. Anahtar bilgisayarda bulunmuyorsa desteklenen sistemlerde telefondan QR kodu ve yakınlık doğrulamasıyla giriş yapılabilir.
Google’ın Passkey destek ortamları belgesinde, geçiş anahtarlarının parola yöneticileri aracılığıyla cihazlar arasında eşitlenebildiği ve yakın telefon kullanılarak farklı bir cihazda giriş yapılabildiği açıklanıyor.
Kurumsal sistemlerde güvenlik politikasına göre eşitlenmeyen, belirli bir donanıma bağlı Passkey seçenekleri de kullanılabilir.
7. Destek ve Kurtarma Yükünü Azaltabilir
Unutulan parola, kilitlenen hesap ve SMS kodunun ulaşmaması destek ekiplerinde önemli bir iş yükü oluşturur.
Passkey kullanımı:
- Parola sıfırlama taleplerini azaltabilir.
- SMS kodu gönderme ihtiyacını düşürebilir.
- Kullanıcı kayıt ve giriş sürecini kısaltabilir.
- Parola politikalarının yönetimini kolaylaştırabilir.
- Başarısız girişlerin bir bölümünü önleyebilir.
Ancak kullanıcı cihazını kaybettiğinde güvenli bir hesap kurtarma süreci yine gereklidir. Zayıf tasarlanan kurtarma yöntemi, güçlü Passkey doğrulamasını etkisiz hâle getirebilir.
Eşitlenen ve Cihaza Bağlı Passkey Farkı
Passkey anahtarları iki genel kullanım biçimine ayrılabilir.
Eşitlenebilir Passkey
Uyumlu bir Passkey yöneticisi tarafından kullanıcıya ait cihazlar arasında şifreli olarak eşitlenebilir.
Avantajları:
- Yeni cihaza geçiş daha kolaydır.
- Tek bir cihaz kaybında erişim tamamen kaybolmaz.
- Bireysel kullanıcılar için kullanımı rahattır.
Cihaza Bağlı Passkey
Özel anahtar yalnızca oluşturulduğu cihazda veya fiziksel güvenlik anahtarında tutulur.
Avantajları:
- Kurumsal cihaz politikalarına uygun olabilir.
- Anahtarın başka cihazlara kopyalanması engellenebilir.
- Yüksek güvenlik gerektiren sistemlerde tercih edilebilir.
Hangi yöntemin kullanılacağı güvenlik seviyesi, kurtarma ihtiyacı ve kullanıcı deneyimine göre belirlenmelidir.
Passkey ile Biyometrik Giriş Aynı Şey mi?
Hayır. Bir uygulamanın yalnızca parmak iziyle açılması her zaman Passkey kullandığı anlamına gelmez.
Yerel biyometrik girişte parmak izi, cihazda kayıtlı uygulama oturumunun kilidini açabilir. Kullanıcı yeni bir cihaz aldığında yeniden parola girmesi gerekebilir.
Passkey ise internet sitesi veya uygulama hesabına bağlı, açık anahtar kriptografisi kullanan standart tabanlı kimlik bilgisidir. Yeni cihazlarda eşitlenebilir veya yakındaki başka bir cihaz aracılığıyla kullanılabilir.
WebAuthn ve FIDO2 Nedir?
Passkey teknolojisi WebAuthn ve FIDO standartları üzerine kuruludur.
WebAuthn, internet sitelerinin açık anahtar tabanlı kimlik bilgileri oluşturmasını ve kullanmasını sağlayan web standardıdır.
FIDO2, WebAuthn ile cihaz ve güvenlik anahtarlarının kimlik doğrulama protokollerini birlikte kullanan standartlar bütünüdür.
W3C’nin 2026 tarihli Web Authentication Level 3 çalışması, web uygulamalarında güçlü ve siteye bağlı açık anahtar kimlik bilgilerinin oluşturulması ile kullanılmasına yönelik API’yi tanımlar.
Passkey, bu teknik standartları kullanıcıların daha kolay anlayabileceği ve cihazlar arasında kullanabileceği bir deneyime dönüştürür.
Kullanıcılar Passkey Nasıl Oluşturabilir?
Passkey destekleyen bir internet sitesinde genel işlem şöyledir:
- Mevcut yöntemle hesabınıza giriş yapın.
- Hesap veya güvenlik ayarlarını açın.
- “Passkey oluştur” ya da “Geçiş anahtarı ekle” seçeneğini seçin.
- Kaydedilecek hesabı ve Passkey yöneticisini kontrol edin.
- Parmak izi, yüz tanıma veya cihaz PIN’iyle işlemi onaylayın.
- Mümkünse hesabınıza ikinci bir Passkey veya güvenilir kurtarma yöntemi ekleyin.
Menü isimleri kullanılan siteye, işletim sistemine ve tarayıcıya göre değişebilir.
Şirketler Passkey Geçişini Nasıl Planlamalı?
Parolaları bir gecede tamamen kaldırmak yerine aşamalı geçiş uygulanabilir.
Kullanıcı cihazlarını analiz edin
Tarayıcı, işletim sistemi ve cihaz uyumluluğunu inceleyin. Eski cihazlar için geçiş planı hazırlayın.
WebAuthn kütüphanesi kullanın
Kriptografik doğrulama akışını baştan yazmak yerine güvenilir ve güncel bir WebAuthn sunucu kütüphanesi tercih edin.
Alan adı yapılandırmasını doğru yapın
Relying Party ID ve origin kontrolleri doğru tanımlanmalıdır. Passkey’in kimlik avına karşı dayanıklılığı bu site bağlamına dayanır.
Benzersiz doğrulama isteği üretin
Her giriş denemesi için kriptografik olarak güvenli ve tek kullanımlık bir challenge oluşturulmalıdır. Bu değer oturumla ilişkilendirilmeli ve tekrar kullanılmamalıdır.
Önce isteğe bağlı sunun
Mevcut kullanıcıların hesaplarına giriş yaptıktan sonra Passkey eklemesine izin verilebilir. Geçiş döneminde parola ve diğer doğrulama yöntemleri kontrollü biçimde korunabilir.
Passkey yönetim ekranı hazırlayın
Kullanıcılar hesaplarına eklenen Passkey anahtarlarını, oluşturulma tarihlerini ve kaynaklarını görebilmeli; kayıp cihazlara ait anahtarları kaldırabilmelidir.
Güvenli hesap kurtarma tasarlayın
Kurtarma işlemi yalnızca kolaylık amacıyla zayıflatılmamalıdır. Yeni cihaz ekleme ve hesap kurtarma olaylarında ek güvenlik kontrolleri uygulanmalıdır.
Passkey Güvenliğinde Dikkat Edilmesi Gerekenler
Passkey güçlü bir kimlik doğrulama yöntemi olsa da aşağıdaki riskler devam eder:
- Kilidi açık bırakılan cihazın kötüye kullanılması,
- Cihaz hesabının ele geçirilmesi,
- Zayıf hesap kurtarma süreci,
- Çalınan oturum çerezleri,
- Zararlı tarayıcı eklentileri,
- Güncel olmayan işletim sistemi,
- Hatalı sunucu doğrulaması,
- Kullanıcının sahte destek görevlilerine erişim vermesi.
Passkey, güvenlik programının tek katmanı değil önemli bir parçası olarak değerlendirilmelidir. Oturum güvenliği, cihaz güncellemeleri, erişim kayıtları ve hesap kurtarma politikaları birlikte uygulanmalıdır.
Siber güvenliğin Türkiye açısından neden stratejik bir alan olduğunu görmek için Türkiye’de Geleceği En Parlak 5 Teknoloji Alanı içeriğini inceleyebilirsiniz.
Passkey Kullanmalı mıyız?
Kullandığınız uygulama veya internet sitesi Passkey desteği sunuyorsa geçiş anahtarı oluşturmak, parola kullanımına göre daha kolay ve kimlik avına karşı daha dayanıklı bir giriş yöntemi sağlayabilir.
Geçiş yaparken:
- Cihaz ekran kilidinizi güçlü tutun.
- İşletim sistemini güncel kullanın.
- Passkey yöneticisi hesabınızı koruyun.
- Güvenilir kurtarma seçenekleri ekleyin.
- Kayıp cihazları hesabınızdan kaldırın.
- Ortak cihazlarda Passkey oluştururken dikkatli olun.
Şirketler ise uyumluluk, kurtarma ve kullanıcı desteğini planlamadan parolaları tamamen kaldırmamalıdır.
Sonuç
Passkey, parolaların yerine siteye özel açık ve özel anahtar çiftleri kullanan modern bir kimlik doğrulama teknolojisidir. Kullanıcı cihazının kilidini açarak giriş yapar; özel anahtar ve biyometrik bilgi cihazdan ayrılmaz.
Kimlik avına dayanıklılık, parola tekrarını önleme, hızlı giriş, cihazlar arası kullanım ve sunucuda ortak parola sırrı saklanmaması Passkey teknolojisinin önemli avantajlarıdır.
Ancak güvenli bir Passkey uygulaması için hesap kurtarma, oturum yönetimi, cihaz güvenliği ve WebAuthn doğrulama adımları birlikte tasarlanmalıdır. Doğru uygulandığında Passkey, daha kolay ve güçlü bir şifresiz giriş deneyimi sağlayabilir.
Sıkça Sorulan Sorular
Passkey Türkçede ne demektir?
Passkey, Türkçede geçiş anahtarı olarak adlandırılabilir. Parola yerine kullanılan açık anahtar tabanlı dijital kimlik bilgisidir.
Passkey parmak izi midir?
Hayır. Parmak izi, yüz tanıma veya PIN cihazdaki Passkey anahtarının kullanılmasına izin verir. Biyometrik veri internet sitesine gönderilmez.
Telefon kaybolursa Passkey anahtarları da kaybolur mu?
Eşitlenen Passkey anahtarları yeni cihazda güvenilir Passkey yöneticisi üzerinden kurtarılabilir. Cihaza bağlı anahtarlar için ikinci bir anahtar veya güvenli hesap kurtarma yöntemi gerekir.
Passkey başka bir cihazda kullanılabilir mi?
Evet. Eşitlenmiş Passkey anahtarları diğer cihazlarda kullanılabilir. Desteklenen sistemlerde telefonla QR kod tarayarak yakındaki bilgisayarda da giriş yapılabilir.
Passkey tamamen güvenli midir?
Hiçbir teknoloji tek başına bütün saldırıları engellemez. Passkey kimlik avı ve parola sızıntısı risklerini önemli ölçüde azaltır; ancak cihaz, oturum ve kurtarma güvenliği ayrıca sağlanmalıdır.
Passkey ile iki aşamalı doğrulama aynı şey midir?
Hayır. Passkey güçlü cihaz doğrulaması sağlayabilir ancak bir sistemin çok faktörlü doğrulama şartlarını karşılayıp karşılamadığı kullanılan doğrulama yöntemi ve kurum politikasına bağlıdır.
