Teknoloji
Geçiş anahtarı (passkey) nedir? Şifresiz giriş rehberi

Kısa yanıt
Geçiş anahtarı (passkey), bir web sitesine şifre yazmadan, cihazınızın parmak izi, yüz tanıma veya ekran kilidi PIN’iyle giriş yapmanızı sağlayan bir kimlik doğrulama yöntemidir. FIDO2/WebAuthn standardına dayanır; sunucuda yalnızca açık anahtar saklanır, özel anahtar cihazdan hiç çıkmaz. Bu yapı, yöntemi kimlik avına karşı şifreden dayanıklı kılar.
Geçiş anahtarı (passkey) nedir?
Geçiş anahtarı (passkey), kullanıcı adı ve şifre çiftinin yerini alan, kriptografik anahtar çiftine dayanan bir oturum açma yöntemidir. Bir hesap için bu yöntem etkinleştirildiğinde cihazınızda iki matematiksel olarak eşleşen anahtar üretilir: özel anahtar cihazda (ya da cihazın güvenli donanım bölmesinde) kalır, açık anahtar ise ilgili web sitesinin veya uygulamanın sunucusuna kaydedilir. Giriş yaparken sunucu bir doğrulama isteği gönderir, cihazınız bu isteği özel anahtarla imzalar ve siz bu işlemi parmak izi, yüz tanıma ya da cihaz PIN’inizle onaylarsınız. Hiçbir aşamada şifre benzeri bir bilgi ağ üzerinden geçmez.
Bu tanım kulağa teknik gelse de kullanıcı deneyimi oldukça basittir: giriş ekranında “Passkey ile giriş yap” seçeneğine dokunursunuz, cihazınız sizden parmak izi ya da yüz tanıma ister, onayladığınız anda oturum açılır. Şifre hatırlama, kopyalama veya şifre yöneticisinden yapıştırma adımlarının hiçbiri gerekmez.
Şifreler neden artık yeterli değil
Şifre tabanlı sistemlerin temel zayıflığı, güvenliğin büyük ölçüde kullanıcı davranışına bağlı kalmasıdır. Zayıf şifre seçimi, aynı şifrenin birden fazla sitede kullanılması, kimlik avı sayfalarına şifre yazılması ve veri sızıntılarında şifre karşılıklarının (hash) kırılması, yıllardır tekrar eden aynı sorunlardır. Bir siteden sızan şifre listesi, kullanıcı başka sitelerde de aynı şifreyi kullandıysa “credential stuffing” adı verilen otomatik saldırılarla başka hesaplara da erişim açabilir.
Bu yöntem zincirin birçok halkasını ortadan kaldırır. Özel anahtar hiçbir sunucuya gönderilmediği için sızdırılacak bir şifre karşılığı yoktur; her passkey belirli bir siteye bağlı olarak üretildiği için sahte bir kimlik avı sayfasında kullanılamaz; ve anahtar cihaza bağlı olduğu için uzaktan tahmin edilebilecek bir dize de yoktur.
Passkey nasıl çalışır: FIDO2/WebAuthn temeli
Bu teknoloji, FIDO Alliance ve World Wide Web Consortium (W3C) tarafından birlikte geliştirilen FIDO2/WebAuthn standardına dayanır. Bu standart, tarayıcı ile işletim sistemi arasında ortak bir protokol tanımlayarak Apple, Google ve Microsoft gibi farklı ekosistemlerin aynı mantıkla çalışan bir giriş yöntemi sunmasını mümkün kılar.
Açık anahtar ve özel anahtar ayrımı
Bir passkey oluşturulduğunda cihaz, o hesaba özgü bir anahtar çifti üretir. Açık anahtar, sitenin sunucusuna kaydedilir ve tek başına bir işe yaramaz; yalnızca eşleştiği özel anahtarla imzalanmış bir yanıtı doğrulamak için kullanılır. Özel anahtar ise cihazın güvenli donanım bölmesinde (Secure Enclave, TPM gibi) kalır ve normal koşullarda cihaz dışına hiç çıkmaz. Bu ayrım, geleneksel şifre tabanlı sistemlerdeki “sunucuda saklanan gizli bilgi” modelinden temelde farklıdır.
Passkey’in güvenlik avantajları
Bu yöntemin en somut avantajı, kimlik avı saldırılarına karşı yapısal bir bağışıklık sağlamasıdır. Bir kullanıcı sahte bir giriş sayfasına yönlendirilse bile, geçiş anahtarı yalnızca gerçek alan adıyla eşleştiği için sahte sayfada çalışmaz; kullanıcının bilerek ya da bilmeyerek bir bilgi ifşa etmesi mümkün değildir. Ayrıca sunucu tarafında saklanan veri yalnızca açık anahtar olduğundan, bir veri sızıntısı yaşansa bile saldırganın eline kullanılabilir bir kimlik bilgisi geçmez.
İkinci önemli avantaj, aynı şifrenin farklı sitelerde tekrar kullanılması riskinin ortadan kalkmasıdır. Her passkey, oluşturulduğu siteye özgü olduğu için bir sitedeki sızıntı, başka bir hesabı otomatik olarak tehlikeye atmaz.
Passkey’in sınırları ve dikkat edilmesi gerekenler
Yaygınlaşmanın önündeki en büyük engel, cihaz ve platform bağımlılığıdır. Bir kullanıcı yalnızca tek bir ekosistemde (örneğin yalnızca Apple cihazlarında) bir geçiş anahtarı oluşturduysa, farklı bir işletim sistemindeki bir cihazdan giriş yapmak istediğinde ek bir adım (QR kod ile eşleştirme gibi) gerekebilir. Bu, geleneksel “her yerden şifreyle giriş” alışkanlığına göre bir öğrenme eğrisi yaratır.
Cihaz kaybı ve senkronizasyon
Passkey’ler günümüzde genellikle bulut tabanlı bir şifre yöneticisine (Apple iCloud Anahtar Zinciri, Google Şifre Yöneticisi, üçüncü taraf şifre yöneticileri) bağlı olarak uçtan uca şifreli şekilde yedeklenir ve senkronize edilir. Bu sayede bir cihaz kaybolsa bile, aynı bulut hesabına giriş yapılan yeni bir cihazda anahtarlar geri yüklenebilir. Ancak bu senkronizasyon kapalıysa veya kullanıcı tek bir donanıma bağlı bir güvenlik anahtarı kullanıyorsa, cihaz kaybı gerçek bir erişim sorununa dönüşebilir; bu yüzden hesap sağlayıcıların sunduğu alternatif kurtarma yollarının (yedek kod, ikinci bir kayıtlı cihaz) önceden ayarlanmış olması önemlidir.
Hangi platformlar passkey destekliyor
Apple, Google ve Microsoft başta olmak üzere büyük platformlar işletim sistemi düzeyinde passkey desteği sunuyor; Chrome, Safari ve Edge gibi büyük tarayıcılar da WebAuthn standardını destekliyor. Buna paralel olarak çok sayıda büyük teknoloji şirketi kendi hesap sistemlerinde bu yöntemle giriş seçeneğini kullanıcılarına sunmaya başladı. Bir sitenin veya uygulamanın bu desteği sunup sunmadığı, o platformun hesap güvenliği ayarlarından kolayca kontrol edilebilir.
İşletmeniz için passkey ne anlama geliyor
Müşteri girişlerinde passkey
Üyelik sistemi, müşteri paneli veya e-ticaret hesabı barındıran bir site için passkey, “şifremi unuttum” taleplerini ve buna bağlı destek yükünü doğrudan azaltabilir. Kullanıcı deneyimi açısından da tek dokunuşla giriş, uzun şifre yazma sürecinden daha az sürtünme yaratır — özellikle mobil cihazlarda bu fark daha belirgin hissedilir.
Yönetici panellerinde (WordPress dahil) passkey
WordPress gibi yönetim panelleri, sitenin en kritik giriş noktasıdır; bu panele erişimi olan bir hesabın ele geçirilmesi genellikle sitenin tamamının ele geçirilmesi anlamına gelir. Passkey veya en azından güçlü bir iki adımlı doğrulama katmanı, özellikle birden fazla kişinin admin yetkisiyle giriş yaptığı kurumsal sitelerde öncelikli bir güvenlik adımıdır. WordPress’e özgü güvenlik ve performans konularını daha geniş ele aldığımız WordPress SEO, güvenlik ve hız rehberimizde bu konuya da değiniyoruz.
Passkey’e nasıl geçiş yapılır (adım adım)
- Mevcut hesap güvenliğinizi gözden geçirin. Hangi hesapların passkey desteklediğini, hesap ayarlarındaki “Güvenlik” veya “Oturum açma” bölümünden kontrol edin.
- Önce kişisel hesaplarda deneyin. E-posta veya bulut hesabı gibi zaten desteklenen bir hesapta passkey oluşturup akışı bizzat deneyimlemek, ekibe veya müşterilere anlatmadan önce süreci gerçekten anlamanızı sağlar.
- Kurumsal sistemlerde önceliği yönetici hesaplarına verin. Sınırlı sayıda ama en kritik hesap (yönetici panelleri, ödeme sistemleri) önce geçiş yapmalı; geniş kullanıcı tabanına aynı anda geçiş yapmak zorunlu değildir.
- Yedek erişim yöntemini önceden ayarlayın. Cihaz kaybı senaryosunu düşünüp bir kurtarma yöntemi (yedek kod, ikinci kayıtlı cihaz) tanımlamadan geçişi tamamlamayın.
- Şifreyi bir anda kaldırmayın. Çoğu sistemde passkey, bir geçiş sürecinde şifreyle birlikte var olur; kullanıcıların yeni yönteme alışması için bir süre iki seçeneği de açık tutmak, ani bir kesintiden daha güvenli bir yol izlemenizi sağlar.
Passkey ile iki adımlı doğrulama arasındaki fark
İki adımlı doğrulama (2FA), mevcut şifreye ek olarak SMS kodu veya kimlik doğrulama uygulaması gibi ikinci bir adım ekler; şifre sistemde hâlâ vardır ve hâlâ zayıf halka olmaya devam eder. Passkey ise bu mantığı tersine çevirir: şifreyi tamamen ortadan kaldırıp, cihaz sahipliğini ve biyometrik/PIN onayını tek bir adımda birleştirir. İkisi birbirini dışlamaz; birçok sistem, passkey desteklenmediği durumlarda 2FA’yı yedek katman olarak kullanmaya devam eder.
Sık yapılan hatalar
- Tek cihaza bağlı sanmak. Bulut senkronizasyonu açıksa geçiş anahtarları birden fazla cihazda kullanılabilir; bu ayrımı bilmemek, gereksiz bir “hesabımı kaybederim” endişesi yaratır.
- Yedek kurtarma yolunu hiç ayarlamamak. Tek bir cihaza veya tek bir bulut hesabına tamamen bağımlı kalmak, o hesap erişilemez hale geldiğinde gerçek bir kilitlenme riski taşır.
- Tüm kullanıcıları aynı anda zorunlu geçişe tabi tutmak. Ani ve zorunlu bir geçiş, alışık olmayan kullanıcılarda destek talebi patlamasına yol açabilir; kademeli bir geçiş daha sürdürülebilirdir.
- Bunu 2FA’nın bir türü sanmak. Passkey, şifreyi tamamen ortadan kaldıran bir yöntemdir; 2FA’nın yerini alan ek bir adım değil, şifre + ek adım modelinin kendisinin yerine geçen bir yaklaşımdır.
Kontrol listesi
Bir sisteme passkey desteği eklemeyi veya kişisel hesaplarınızda bu yönteme geçmeyi değerlendirirken:
- Hangi hesapların/panellerin gerçekten kritik giriş noktası olduğunu belirlediniz mi?
- Kullanılacak platformun FIDO2/WebAuthn standardını desteklediğini doğruladınız mı?
- Cihaz kaybı senaryosu için bir yedek kurtarma yöntemi tanımladınız mı?
- Geçişi kademeli mi yoksa toplu mu yapacağınıza karar verdiniz mi?
- Şifreyi tamamen kaldırmadan önce, geçiş sürecinde her iki yöntemin de bir arada çalıştığını test ettiniz mi?
Sonraki adım
Geçiş anahtarı (passkey), şifre tabanlı kimlik doğrulamanın uzun süredir bilinen zayıflıklarına yapısal bir çözüm sunuyor; ancak her teknolojide olduğu gibi doğru yerde, doğru öncelikle ve bir kurtarma planıyla birlikte devreye alınması gerekiyor. Sitenizin hangi giriş noktalarının gerçek risk taşıdığını belirlemek, genel bir web güvenliği denetiminin doğal bir parçasıdır; bu denetimi SSL sertifikası nedir rehberimizdeki temel güvenlik adımlarıyla birlikte ele almanızı öneririz.
Sitenizin veya uygulamanızın oturum açma sistemine passkey desteği eklemek, mevcut altyapıya bağlı olarak özel bir yazılım geliştirme işidir; bu konuda özel yazılım projeleri hizmetimize göz atabilir ya da doğrudan bizimle iletişime geçebilirsiniz. Grup şirketimiz Web Tasarım Ofisi, web projelerinde kimlik doğrulama ve genel teknik güvenlik altyapısı konusunda da destek veriyor.
Kaynaklar
- FIDO Alliance — Passkeys — passkey teknolojisini tanımlayan FIDO2/WebAuthn standardının geliştiricisi olan resmî kuruluşun kaynak sayfası
Sıkça sorulan sorular
Geçiş anahtarı (passkey) nedir, kısaca?
Geçiş anahtarı, şifre yazmadan bir hesaba giriş yapmanızı sağlayan, cihazınızın parmak izi, yüz tanıma veya PIN kilidiyle onaylanan kriptografik bir kimlik doğrulama yöntemidir. FIDO2/WebAuthn standardına dayanır ve her hesap için ayrı bir anahtar çifti üretir.
Passkey ile şifre arasındaki en önemli fark nedir?
Şifre, kullanıcının hatırlayıp yazdığı ve sunucuda (hash’lenmiş halde de olsa) bir karşılığı bulunan bir bilgidir; çalınabilir, tahmin edilebilir veya sahte bir siteye yazılabilir. Passkey’de özel anahtar hiçbir zaman cihazdan çıkmaz, sunucuda yalnızca açık anahtar tutulur; bu yüzden veri sızıntısında çalınacak bir şifre karşılığı yoktur.
Passkey ile iki adımlı doğrulama (2FA) aynı şey mi?
Hayır. 2FA, şifreye ek olarak ikinci bir doğrulama adımı (SMS kodu, uygulama kodu) ekler; şifre hâlâ zayıf halka olarak kalır. Passkey ise şifreyi tamamen ortadan kaldırır ve cihaz + biyometrik/PIN onayını tek adımda birleştirir.
Passkey kullanan cihazımı kaybedersem hesabıma erişemez miyim?
Passkey’ler genelde bulut hesabınıza (Apple iCloud Anahtar Zinciri, Google Şifre Yöneticisi gibi) uçtan uca şifreli biçimde yedeklenir; yeni bir cihazda aynı bulut hesabına giriş yaptığınızda geçiş anahtarlarınız geri yüklenir. Yedekleme kapalıysa veya tek cihaza bağlıysa, hesap sağlayıcının sunduğu alternatif kurtarma yöntemine ihtiyaç duyarsınız.
Küçük bir işletme sitesinde passkey desteği eklemeye değer mi?
Müşteri hesabı, üyelik alanı veya yönetici paneli barındıran sitelerde evet — özellikle şifre sıfırlama taleplerini ve kimlik avı riskini azaltır. Basit bir tanıtım sitesinde ayrı bir passkey altyapısı kurmak öncelikli bir yatırım değildir; önce hangi ekranın gerçekten hesap girişi gerektirdiğine karar vermek gerekir.