Furkan KapukayaYazılım geliştirme
Güvenlik ve KVKK2 dk okuma

Passkey Nedir? Parolasız ve Oltalamaya Dayanıklı Giriş

Passkey'in çalışma mantığı, açık anahtarlı kriptografi, parola ve SMS koduna göre avantajları, cihazlar arası senkronizasyon ve web uygulamalarına passkey desteği eklemek.

Parolalar unutulur, tekrar kullanılır ve oltalama sitelerinde kolayca çalınır. Passkey (geçiş anahtarı), parola yerine cihazınızdaki kriptografik bir anahtarı kullanan, FIDO ve WebAuthn standartlarına dayanan modern bir giriş yöntemidir.

Nasıl çalışır?

  1. Kullanıcı bir siteye passkey ile kaydolduğunda, cihazında bir anahtar çifti oluşturulur.
  2. Gizli anahtar cihazda (veya şifreli olarak kullanıcının parola yöneticisinde) kalır; siteye asla gönderilmez.
  3. Açık anahtar sitenin sunucusunda saklanır.
  4. Girişte site bir doğrulama isteği gönderir; cihaz, kullanıcıyı parmak izi, yüz tanıma veya cihaz kilidiyle doğruladıktan sonra isteği gizli anahtarla imzalar.
  5. Sunucu imzayı açık anahtarla doğrular.

Neden daha güvenli?

  • Oltalamaya dayanıklı: Passkey yalnızca oluşturulduğu alan adında çalışır. Sahte bir siteye giriş yapmak mümkün değildir.
  • Sızdırılacak parola yok: Sunucu ele geçirilse bile açık anahtarlar giriş yapmaya yaramaz.
  • Tekrar kullanım yok: Her site için ayrı anahtar oluşturulur.
  • SMS koduna göre: SIM kopyalama ve kodun oltalama sitesine girilmesi riskleri ortadan kalkar.

Kullanıcı deneyimi

Kullanıcı yalnızca telefonunun veya bilgisayarının kilidini açar gibi parmağını okutur. Passkey'ler, platformların parola yöneticileri aracılığıyla aynı kullanıcının cihazları arasında senkronize edilebilir; başka bir cihazdan giriş için telefonla QR kod okutma gibi seçenekler de vardır.

Web uygulamasına passkey eklemek

  1. Sunucu tarafında WebAuthn doğrulaması için güvenilir bir kütüphane kullanın; kriptografik doğrulamayı kendiniz yazmayın.
  2. Kayıt ve giriş akışlarını mevcut hesap sistemine ekleyin.
  3. Kullanıcının birden fazla passkey kaydetmesine izin verin.
  4. Kurtarma yöntemi planlayın: cihaz kaybolursa ne olacak?
  5. Geçiş döneminde parola ve iki faktörlü doğrulama seçeneğini koruyun.

ASP.NET Core'un güncel sürümlerinde kimlik altyapısına passkey desteği eklendi; mevcut projelerde açık kaynaklı WebAuthn kütüphaneleri de kullanılabilir.

Nerelerde kullanılmalı?

  • Yönetim panelleri ve yönetici hesapları.
  • Müşteri portalları ve B2B bayi portalları.
  • Finansal veya kişisel veri içeren uygulamalar.

Sık sorulan sorular

Passkey'i kaybedersem ne olur?

Senkronize passkey'ler yeni cihaza aktarılabilir. Ayrıca sitenin sunduğu kurtarma yöntemi ve ikinci bir kayıtlı passkey hesabı kurtarmayı sağlar.

Tüm tarayıcılar destekliyor mu?

Güncel büyük tarayıcılar ve işletim sistemleri passkey'leri destekliyor. Eski cihazlar için alternatif giriş yöntemi bırakılmalıdır.

Sonuç

Passkey, güvenliği artırırken girişi kolaylaştıran nadir teknolojilerden biri. Uygulamanıza modern kimlik doğrulama eklemek için destek alabilirsiniz.