İnternette hesap güvenliğinin temelini uzun yıllardır şifreler oluşturuyor. Ancak şifrelerin ele geçirilmesi, tekrar kullanılması, kimlik avı (phishing) saldırıları ve veri sızıntıları gibi riskler, daha güvenli kimlik doğrulama yöntemlerine olan ihtiyacı artırdı.
Bu noktada passkey (geçiş anahtarı) teknolojisi öne çıkıyor. FIDO Alliance tarafından geliştirilen FIDO2 standartları ve W3C’nin Web Authentication (WebAuthn) standardı üzerine kurulan passkey’ler, kullanıcıların geleneksel şifreleri hatırlama ve birçok durumda SMS veya uygulama üzerinden tek kullanımlık doğrulama kodları girme ihtiyacını azaltmayı amaçlıyor.
Passkey’lerin en önemli özelliklerinden biri ise kimlik doğrulama sırasında parolanın veya biyometrik verinin internet üzerindeki hizmetle paylaşılmaması. Bunun yerine açık anahtarlı (public-key) kriptografi kullanılıyor.
Passkey Nasıl Çalışır?
Passkey’lerin temelinde bir kriptografik anahtar çifti bulunur. Bu çift, bir özel anahtar (private key) ve bir açık anahtardan (public key) oluşur.
Bir kullanıcı bir internet sitesinde veya uygulamada passkey oluşturduğunda, ilgili hesap için bir anahtar çifti oluşturulur. Özel anahtar güvenli bir şekilde kullanıcının doğrulayıcısında tutulurken, açık anahtar ilgili hizmet tarafından hesabın doğrulanmasında kullanılmak üzere kaydedilir.
Özel anahtarın kendisi hizmetin sunucusuna gönderilmez.
Kimlik Doğrulama Sırasında Ne Olur?
Kullanıcı daha sonra hesabına passkey ile giriş yapmak istediğinde, hizmet kullanıcının cihazına bir challenge (meydan okuma) gönderir.
Cihazdaki kimlik doğrulayıcı, kullanıcının cihaz kilidi, PIN’i, parmak izi veya yüz tanıma gibi bir yöntemle kullanıcı doğrulamasının yapılmasının ardından bu challenge’ı özel anahtarla imzalar.
Oluşturulan kriptografik imza hizmete gönderilir. Sunucu ise daha önce kaydettiği açık anahtarı kullanarak imzayı doğrular.
Bu süreçte kullanıcıdan bir şifreyi sunucuya aktarması gerekmez ve biyometrik veri de sunucuya gönderilmez.
Passkeys Neden Daha Güvenli?
Passkey’lerin geleneksel parolalara göre en önemli avantajlarından biri oltalama saldırılarına karşı dayanıklı olmalarıdır.
Bir passkey belirli bir web sitesi veya uygulamanın kimlik bilgileriyle ilişkilidir. Bu nedenle kullanıcı gerçek hizmet yerine benzer görünümlü sahte bir web sitesine yönlendirilse bile, passkey’in yanlış site için kullanılması normal parola girişindeki gibi kolayca mümkün olmaz.
Bu özellik, kullanıcıların sahte internet sitelerine parolalarını veya tek kullanımlık doğrulama kodlarını girmesiyle gerçekleşen birçok kimlik avı saldırısının önlenmesine yardımcı olur.
Parola Hırsızlığı Riski Azalıyor
Geleneksel parolalarda kullanıcı adı ve parola gibi bilgiler saldırganların hedefi olabilir. Ayrıca aynı parolanın birden fazla hizmette kullanılması, bir sitedeki veri sızıntısının başka hesapları da tehlikeye atmasına neden olabilir.
Passkey modelinde ise sunucuda kullanıcının hesabına ait açık anahtar bulunur. Özel anahtarın kendisi sunucuya aktarılmaz.
Bu nedenle yalnızca bir hizmetin kullanıcı veritabanının ele geçirilmesi, geleneksel parola hırsızlığındakiyle aynı türden bir kimlik bilgisi kaybına yol açmaz.
Biyometrik Veriler Sunucuya Gönderiliyor mu?
Hayır.
Passkey ile giriş sırasında parmak izi veya yüz tanıma kullanılması, biyometrik verinin internet sitesine gönderildiği anlamına gelmez.
Biyometri, cihazdaki kimlik doğrulama mekanizmasının bir parçasıdır. Örneğin telefon, parmak izinin veya yüzün doğru kişiye ait olduğunu kendi güvenli donanım ve yazılım mekanizmalarıyla kontrol eder ve özel anahtarın kullanılmasına izin verir.
Biyometrik veri hizmet sağlayıcıyla paylaşılmaz.
Bu nedenle passkey teknolojisi ile biyometrik kimlik doğrulama birbirinin alternatifi değildir. Biyometri, cihaz üzerinde passkey’in kullanımına izin veren yöntemlerden biri olabilir.
Passkey ile İki Faktörlü Doğrulama Aynı Şey mi?
Tam olarak değil.
Passkey, kendi başına klasik anlamdaki “şifre + SMS kodu” şeklindeki iki aşamalı doğrulamanın aynısı değildir. Ancak güçlü bir passkey kullanımı, birçok senaryoda parolaya dayalı kimlik doğrulama ve ek olarak kullanılan tek kullanımlık kod ihtiyacını ortadan kaldırabilecek kadar güçlü bir kimlik doğrulama mekanizması sağlayabilir.
Burada önemli olan, kullanılan hizmetin passkey’i nasıl yapılandırdığı ve hesabın diğer güvenlik seçenekleridir.
Dolayısıyla “passkey her durumda 2FA’nın yerini alır” demek yerine, passkey’lerin güçlü ve oltalamaya dayanıklı bir kimlik doğrulama yöntemi olduğunu söylemek daha doğrudur.
Passkey’ler Nerede Saklanıyor?
Passkey’lerin tamamı yalnızca tek bir cihazda saklanmak zorunda değildir.
Kullanılan teknolojiye ve sağlayıcıya bağlı olarak iki farklı yaklaşım görülebilir:
Senkronize Passkey’ler
Bazı passkey’ler kullanıcının cihaz ekosistemindeki güvenli parola/kimlik bilgisi yöneticileri aracılığıyla cihazlar arasında senkronize edilebilir.
Örneğin bir kullanıcı telefonunda oluşturduğu passkey’i aynı hesapla ilişkilendirilmiş başka bir cihazda da kullanabilir.
Bu yaklaşım, telefon veya bilgisayar değiştirildiğinde kullanıcı açısından önemli bir kolaylık sağlar.
Cihaza Bağlı Passkey’ler
Bazı passkey’ler ise belirli bir cihaz veya fiziksel güvenlik anahtarıyla ilişkilidir ve başka cihazlara senkronize edilmez.
Bu yaklaşım özellikle daha yüksek güvenlik gerektiren bazı kurumsal ve özel kullanım senaryolarında tercih edilebilir.
Telefon ile Bilgisayarda Passkey Kullanılabilir mi?
Evet.
Passkey destekleyen bir hizmete bilgisayardan giriş yapılırken, kullanıcının passkey’i başka bir cihazda bulunuyorsa QR kod ve cihazlar arası kimlik doğrulama gibi yöntemler kullanılabilir.
Burada QR kodun passkey’in kendisi olmadığına dikkat etmek gerekir. QR kod, iki cihazın güvenli bir şekilde kimlik doğrulama işlemini gerçekleştirmesine yardımcı olan yöntemlerden biridir.
Hangi Cihaz ve Platformlar Passkey Destekliyor?
Passkey desteği günümüzde başta büyük teknoloji platformları olmak üzere giderek yaygınlaşıyor.
Apple, Google ve Microsoft ekosistemlerinde passkey desteği bulunuyor. Ayrıca çeşitli parola yöneticileri de passkey’leri destekliyor.
Destek düzeyi; işletim sistemi, tarayıcı, cihaz ve giriş yapılmak istenen internet sitesi veya uygulamaya göre değişebiliyor.
Bu nedenle “bir cihaz passkey destekliyor” ifadesi tek başına yeterli olmayabilir. Kullanılan hizmetin de passkey ile giriş özelliğini desteklemesi gerekiyor.
Passkeys Şifrelerin Sonunu Getirecek mi?
Passkey’lerin amacı, kullanıcıların mümkün olduğunca parola girmeden güvenli şekilde kimlik doğrulaması yapabilmesini sağlamak.
Ancak bu, şifrelerin bir anda tamamen ortadan kalkacağı anlamına gelmiyor.
Birçok hizmet hâlâ parola ile giriş seçeneğini sunuyor. Ayrıca hesap kurtarma, yeni cihaz ekleme veya passkey’in kullanılamadığı durumlarda farklı doğrulama yöntemleri devreye girebiliyor.
Bununla birlikte passkey’lerin yaygınlaşması, kullanıcıların her internet sitesi için farklı ve güçlü parolalar oluşturup bunları hatırlama zorunluluğunu önemli ölçüde azaltabilir.
Passkeys Kullanmanın Öne Çıkan Avantajları
Passkey teknolojisinin kullanıcı açısından öne çıkan avantajları şöyle sıralanabilir:
- Oltalama saldırılarına karşı dayanıklıdır.
- Kullanıcının parolasını hizmet sağlayıcıyla paylaşmasını gerektirmez.
- Biyometrik veriler sunucuya gönderilmez.
- Parola tekrar kullanımı kaynaklı riskleri azaltır.
- Parola ezberleme ihtiyacını ortadan kaldırabilir.
- Parmak izi, yüz tanıma veya cihaz PIN’i ile hızlı giriş sağlayabilir.
- Desteklenen ekosistemlerde birden fazla cihazda kullanılabilir.
- Kullanıcı deneyimini kolaylaştırırken güçlü kriptografik doğrulama sağlar.
Passkeys Gerçekten Güvenli mi?
Hiçbir dijital güvenlik yöntemi tek başına bütün riskleri ortadan kaldırmaz. Ancak passkey’ler, özellikle kimlik avı ve parola hırsızlığına karşı önemli bir güvenlik avantajı sunuyor.
Passkey’lerin güvenliği yalnızca kullanılan teknolojiye değil; cihazın güvenliğine, işletim sistemine, hesap kurtarma yöntemlerine ve kullanıcının genel güvenlik alışkanlıklarına da bağlı.
Bu nedenle passkey kullanmak güçlü bir güvenlik adımı olsa da cihaz kilidinin güçlü tutulması, işletim sisteminin güncel olması ve şüpheli bağlantılara karşı dikkatli olunması gibi temel güvenlik önlemleri önemini koruyor.
Sonuç: Şifresiz Geleceğin Önemli Adımlarından Biri
Passkeys, geleneksel parolaların oluşturduğu en önemli güvenlik sorunlarından bazılarını farklı bir mimariyle çözmeye çalışıyor.
Parolanın yerine açık anahtarlı kriptografi kullanılması, özel anahtarın hizmet sağlayıcıyla paylaşılmaması ve kimlik doğrulamanın cihaz üzerinde gerçekleştirilebilmesi, passkey’leri özellikle oltalama saldırılarına karşı güçlü bir seçenek haline getiriyor.
Teknolojinin Apple, Google, Microsoft ve çeşitli parola yöneticileri tarafından desteklenmesi de passkey’lerin giderek daha geniş bir kullanıcı kitlesine ulaşmasını sağlıyor.
Passkey’ler bugün itibarıyla şifreleri bir gecede ortadan kaldırmış değil. Ancak dijital kimlik doğrulamanın parola merkezli yapıdan daha güvenli ve kullanıcı dostu bir modele geçişinde önemli bir adım olarak öne çıkıyor.
Şeffaflık Bildirimi: Bu içerik, teknoloji ve siber güvenlik standartları temel alınarak bilgi amaçlı hazırlanmıştır. Bir reklam veya sponsorlu içerik değildir. İçeriğin yayınlanması karşılığında herhangi bir maddi kazanç sağlanmamıştır.

incelet.com “Sen inceleme,incelet!” sloganıyla 19 Temmuz 2017 tarihinde yola çıktı. Teknoloji, seyahat ve otomobil kategorileri başta olmak üzere tüketiciyle buluşan tüm ürünleri inceler, tarafsız yorumlarını paylaşır.