Passkey Nedir, Şifrelerin Yerini Alabilir mi?

Yazar: Serdar YıldızYayın: 27 Ağu 2026Güncelleme: 27 Ağu 202618 dk Okuma

Passkey (Geçiş Anahtarı), FIDO standartlarına dayanan ve geleneksel şifrelerin yerini almayı hedefleyen biyometrik tabanlı bir dijital kimlik doğrulama yöntemidir.

Passkey Nedir, Şifrelerin Yerini Alabilir mi? için öne çıkan görsel
Passkey Nedir, Şifrelerin Yerini Alabilir mi? için öne çıkan görsel

Passkey (Geçiş Anahtarı), FIDO Alliance ve World Wide Web Consortium (W3C) standartlarına dayanan, geleneksel parola altyapısını ortadan kaldırarak biyometrik ve kriptografik temelli güvenli oturum açmayı sağlayan yeni nesil bir kimlik doğrulama standardıdır. Kurumsal karar vericiler ve BT yöneticileri için "Passkey Nedir, Şifrelerin Yerini Alabilir mi?" sorusu; oltalama saldırılarını (phishing), kimlik bilgisi hırsızlığını (credential stuffing) ve parola yönetimi kaynaklı operasyonel maliyetleri sıfıra indirme potansiyeli taşıyan stratejik bir dönüşüm adımıdır. Bu teknik rehber, Passkey mimarisinin kriptografik arka planını, kurumsal sıfır güven (Zero Trust) uyumunu, risk vektörlerini ve geçiş stratejilerini nesnel verilerle ele almaktadır.

Passkey (Geçiş Anahtarı) Teknolojisi Nedir?

Geleneksel kimlik doğrulama mimarileri, onlarca yıldır paylaşılan gizli anahtar (shared secret) prensibi üzerine inşa edilmiştir. Bu modelde kullanıcı, belirlediği bir karakter dizisini (parola) hem kendi aklında tutar hem de ilgili web servisinin veritabanına gönderir. Servis sağlayıcı bu parolayı karma (hash) algoritmalarıyla saklasa dahi, transfer esnasındaki zafiyetler, zayıf parola seçimleri veya merkezi veritabanı ihlalleri (data breaches) nedeniyle kimlik bilgileri sürekli tehdit altındadır. Passkey (Geçiş Anahtarı), paylaşılan sır kavramını tamamen ortadan kaldırarak asimetrik kriptografi (asymmetric cryptography) tabanlı parolasız bir oturum açma (passwordless authentication) standardı sunar.

Passkey mimarisi, kullanıcının cihazını bir donanım güvenlik modülü gibi konumlandırır. Kullanıcı bir web sitesine veya uygulamaya kaydolduğunda, cihaz üzerinde benzersiz bir kriptografik anahtar çifti (cryptographic key pair) oluşturulur. Bu çift; sunucuda açıkça tutulabilen bir açık anahtar (public key) ile yalnızca kullanıcının yerel cihazının güvenli donanım alanında (Secure Enclave, TPM çipi vb.) saklanan kapalı anahtardan (private key) oluşur. Oturum açma işlemi sırasında sunucuya asla parola veya özel anahtar gönderilmez; yalnızca kriptografik bir meydan okuma (challenge-response) imzalanarak doğrulanır.

Bu teknoloji, kullanıcı deneyimini doğrudan biyometrik kimlik doğrulama sistemleriyle (Apple Face ID / Touch ID, Android BiometricPrompt veya Windows Hello) birleştirir. Kullanıcı, karmaşık şifreleri ezberlemek, düzenli aralıklarla değiştirmek veya SMS/TOTP tabanlı iki faktörlü kimlik doğrulama (2FA/MFA) kodlarını beklemek zorunda kalmaz. Cihaz kilidini açtığı biyometrik veri veya yerel PIN kodu ile saniyeler içinde yetkilendirme gerçekleşir.

+-------------------------------------------------------------------------------+
|                      GELENEKSEL ŞİFRE vs. PASSKEY MİMARİSİ                     |
+--------------------------+----------------------------------------------------+
| Kriter                   | Geleneksel Şifre / SMS 2FA | Passkey (FIDO2)       |
+--------------------------+----------------------------+-----------------------+
| Kimlik Bilgisi Türü      | Paylaşılan Sır (Metin)     | Asimetrik Anahtar     |
| Sunucuda Tutulan Veri    | Parola Hash'i              | Açık Anahtar (Public) |
| Oltalama (Phishing) Riski| Yüksek (Kullanıcı kaptırır)| Yok (Origin-Bound)    |
| Veri Sızıntısı Etkisi    | Doğrudan hesap ele geçirme | Etkisiz (Sır tutulmaz)|
| Donanım Bağımlılığı      | Yok                        | Cihaz İçi Güvenli Alan|
+--------------------------+----------------------------+-----------------------+

FIDO Standartları ve WebAuthn Altyapısı

Passkey teknolojisinin arkasındaki küresel konsensüs, Apple, Google, Microsoft ve yüzlerce güvenlik firmasının oluşturduğu FIDO Alliance (Fast IDentity Online) ve W3C konsorsiyumu tarafından yönetilmektedir. Sistemin teknik omurgasını FIDO2 spesifikasyonları oluşturur. FIDO2 temelde iki kritik bileşenden meydana gelir: WebAuthn (Web Authentication API) ve CTAP2 (Client-to-Authenticator Protocol).

  • WebAuthn (W3C Standardı): Tarayıcıların ve web uygulamalarının, standart JavaScript API'leri aracılığıyla işletim sisteminin yerel kimlik doğrulayıcılarıyla (authenticators) doğrudan haberleşmesini sağlayan protokoldür. Bir web sitesi @@CODE0@@ veya @@CODE1@@ çağrıları yaparak Passkey üretim ve doğrulama süreçlerini başlatır.

  • CTAP2 (FIDO Standardı): Harici güvenlik anahtarlarının (YubiKey gibi) veya akıllı telefonların, USB, NFC veya Bluetooth (BLE) üzerinden bilgisayarlarla iletişim kurarak kimlik doğrulama yapmasını sağlayan donanım seviyesi protokoldür.

Bu standartlar sayesinde Passkey; işletim sistemi, tarayıcı ve cihaz üreticisi bağımsız küresel bir uyumluluk sağlar. WebAuthn seviyesinde gerçekleşen oturum açma çağrılarında, tarayıcı işlemi gerçekleştiren web sitesinin tam alan adını (Origin) doğrular. Bu mimari, sahte veya taklit web sitelerinin (phishing siteleri) araya girmesini teknik olarak engeller; zira tarayıcı, yalnızca oluşturulduğu alan adı (Relying Party ID) ile eşleşen geçiş anahtarlarını imzalamaya izin verir.

Geleneksel Şifrelerden (Parolalardan) Temel Farkları

Geleneksel parolaların en zayıf halkası insan faktörüdür. Kullanıcılar akılda tutması kolay, tahmin edilebilir şifreler seçme veya aynı şifreyi birden fazla platformda yeniden kullanma (password reuse) eğilimindedir. Verizon Veri İhlali İncelemeleri Raporu (DBIR) verilerine göre, web uygulaması ihlallerinin %80'inden fazlası çalınan, zayıf veya sızdırılmış kimlik bilgilerinden kaynaklanmaktadır.

Güvenlik ve Operasyon KriteriGeleneksel Parola YöntemiPasskey Teknolojisi
Kriptografik AlgoritmaSimetrik karşılaştırma (Argon2, bcrypt vb.)Asimetrik eliptik eğri (Ed25519, ECDSA P-256)
İletim Katmanı GüvenliğiParola metni ağ üzerinden sunucuya iletilirAğ üzerinden yalnızca dijital imza iletilir
Saldırı YüzeyiKaba kuvvet (Brute Force), Sözlük, Credential Stuffingİlgili saldırı vektörlerine karşı tamamen bağışık
Kullanıcı Bilişsel YüküEzberleme, karmaşık karakter kuralları, yenilemeSıfır ezber yükü; doğrudan biyometrik onay
Operasyonel Destek YüküŞifre sıfırlama talepleri (Helpdesk maliyeti)Cihaz tabanlı self-servis yönetim

Kriptografik Algoritma

Geleneksel Parola Yöntemi

Simetrik karşılaştırma (Argon2, bcrypt vb.)

Passkey Teknolojisi

Asimetrik eliptik eğri (Ed25519, ECDSA P-256)

İletim Katmanı Güvenliği

Geleneksel Parola Yöntemi

Parola metni ağ üzerinden sunucuya iletilir

Passkey Teknolojisi

Ağ üzerinden yalnızca dijital imza iletilir

Saldırı Yüzeyi

Geleneksel Parola Yöntemi

Kaba kuvvet (Brute Force), Sözlük, Credential Stuffing

Passkey Teknolojisi

İlgili saldırı vektörlerine karşı tamamen bağışık

Kullanıcı Bilişsel Yükü

Geleneksel Parola Yöntemi

Ezberleme, karmaşık karakter kuralları, yenileme

Passkey Teknolojisi

Sıfır ezber yükü; doğrudan biyometrik onay

Operasyonel Destek Yükü

Geleneksel Parola Yöntemi

Şifre sıfırlama talepleri (Helpdesk maliyeti)

Passkey Teknolojisi

Cihaz tabanlı self-servis yönetim

Geleneksel parolalarda servis sağlayıcının veritabanı ele geçirildiğinde, saldırganlar hash tablolarını kırarak milyonlarca kullanıcının şifresini ele geçirebilir. Passkey mimarisinde ise bir servisin sunucusundaki tüm açık anahtar veritabanı sızsa dahi, saldırganlar bu açık anahtarlarla oturum açamaz veya özel anahtarları türetemez. Açık anahtar yalnızca imzaları doğrulamaya yarar; imza üretme yetkisi sadece kullanıcının cihazındaki kapalı anahtara aittir.

Passkey Nasıl Çalışır? (Kriptografik Arka Plan)

Passkey'in güvenlik temeli, açık anahtar kriptografisine (Public Key Cryptography) dayanır. Bu süreç iki ana fazda gerçekleşir: Kayıt (Registration) ve Doğrulama (Authentication). Her iki fazda da istemci (kullanıcı cihazı), tarayıcı (istemci ortamı) ve sunucu (Relying Party - RP) arasında yapılandırılmış bir veri alışverişi yürütülür.

Kayıt aşamasında sunucu, istemciye kriptografik olarak rastgele üretilmiş bir meydan okuma dizesi (challenge), servis kimliği (RP ID) ve izin verilen algoritmaları gönderir. İstemci cihazı, kullanıcının biyometrik onayını aldıktan sonra işletim sisteminin Güvenli Önyükleme / Şifreleme Donanımında (Hardware Security Module) yeni bir anahtar çifti oluşturur. Cihaz, açık anahtarı ve kayıt imzasını sunucuya iletir; kapalı anahtarı ise güvenli donanım alanında mühürler. Sunucu, gelen açık anahtarı kullanıcının hesap kaydıyla eşleştirerek veritabanına kaydeder.

Oturum açma aşamasında ise süreç şu operasyonel adımlarla ilerler:

  1. Kullanıcı web sitesinde "Passkey ile Giriş Yap" butonuna tıklar veya kullanıcı adını girer.

  2. Sunucu, oturuma özel tek kullanımlık rastgele bir challenge verisi üretir ve tarayıcıya gönderir.

  3. Tarayıcı (WebAuthn API), işletim sisteminin kimlik doğrulayıcısını tetikler.

  4. Kullanıcı, cihazındaki Touch ID, Face ID, Windows Hello veya cihaz PIN'i ile yerel doğrulamayı tamamlar.

  5. Cihaz içindeki kapalı anahtar (Private Key), sunucudan gelen challenge verisini ve alan adı (RP ID) bilgisini imzalayarak bir dijital imza (Assertion Signature) üretir.

  6. Bu dijital imza sunucuya geri gönderilir.

  7. Sunucu, veritabanında sakladığı açık anahtar (Public Key) ile imzayı doğrular. İmza geçerliyse oturum başlatılır.

Açık Anahtar (Public Key) ve Kapalı Anahtar (Private Key) Mimarisi

Passkey mimarisinde kullanılan asimetrik şifreleme, eliptik eğri dijital imza algoritmaları (özellikle ECDSA P-256 ve Ed25519) ile çalışır. Bu algoritmalar, RSA gibi eski nesil yöntemlere kıyasla çok daha küçük anahtar boyutlarında (256-bit) son derece yüksek kriptografik direnç sağlar.

Kapalı anahtar (Private Key), hiçbir koşulda cihazın güvenli donanım sınırları dışına metin olarak çıkmaz. İşletim sistemi çekirdeği dahi bu anahtarı düz metin (plaintext) olarak okuyamaz; yalnızca kriptografik donanıma "bu veriyi imzala" komutunu gönderir. İmzalama işlemi donanım modülü içinde tamamlanır ve dışarıya yalnızca imza çıktısı verilir.

KAYIT (REGISTRATION) AKIŞI:
[Kullanıcı Cihazı]                                  [Servis Sunucusu (RP)]
       |                                                      |
       |  1. Kayıt İsteği Başlatma                           |
       |----------------------------------------------------->|
       |  2. Challenge + RP ID Gönderimi                     |
       |<-----------------------------------------------------|
       |                                                      |
       |--[Biyometrik Onay: Touch ID/Face ID/PIN]             |
       |--[Güvenli Donanımda Anahtar Çifti Üretimi]           |
       |                                                      |
       |  3. Public Key + İmzalanmış Challenge                |
       |----------------------------------------------------->|
       |                                        [Public Key'i Kaydet]
       |  4. Kayıt Tamamlandı Yanıtı                         |
       |<-----------------------------------------------------|

DOĞRULAMA (AUTHENTICATION) AKIŞI:
[Kullanıcı Cihazı]                                  [Servis Sunucusu (RP)]
       |                                                      |
       |  1. Giriş İsteği                                     |
       |----------------------------------------------------->|
       |  2. Tek Kullanımlık Challenge Gönderimi             |
       |<-----------------------------------------------------|
       |                                                      |
       |--[Biyometrik Onay]                                   |
       |--[Private Key ile Challenge Verisini İmzala]         |
       |                                                      |
       |  3. Dijital İmza (Assertion) Gönderimi              |
       |----------------------------------------------------->|
       |                                        [Public Key ile İmzayı Doğrula]
       |  4. Oturum Başlatıldı Token'ı                       |
       |<-----------------------------------------------------|

Sunucuda tutulan açık anahtar (Public Key) ise matematiksel olarak kapalı anahtarın tersidir. Açık anahtar, kapalı anahtar tarafından üretilen imzanın orijinalliğini matematiksel olarak teyit edebilir; fakat açık anahtardan yola çıkılarak kapalı anahtarın kendisi tersine mühendislikle elde edilemez. Bu durum, veri tabanı sızıntılarını bir kimlik hırsızlığı riski olmaktan tamamen çıkarır.

Cihaz İçi Doğrulama: Biyometri ve PIN Katmanı

Kullanıcıların en sık tereddüt ettiği konulardan biri biyometrik verilerin gizliliğidir. Passkey mimarisinde parmak izi veya yüz tanıma verileri asla web sitelerine, sunuculara veya bulut sağlayıcılarına iletilmez.

Biyometrik tarama işlemi yalnızca cihazın yerel kimlik doğrulayıcısını (Internal Authenticator) serbest bırakmak için kullanılır. Biyometrik eşleşme başarılı olduğunda, yerel işletim sistemi donanım modülündeki kapalı anahtara erişim izni verir. Kullanıcının parmak izi verisi (örneğin Face ID matematiksel matrisi) daima cihazın yerel Secure Enclave / TrustZone biriminde kalır ve sıfır bilgi (zero-knowledge) prensibiyle işlenir.

Biyometrik sensörün bulunmadığı veya arızalandığı donanımlarda, sistem cihazın yerel kilit açma PIN koduna veya şifresine geri döner. Bu yerel PIN kodu da sadece cihaz kilidini çözmeye yarar; sunucu tarafına asla gönderilmez.

Passkey Gerçekten Şifrelerin Yerini Alabilir mi?

Teknolojik ve operasyonel göstergeler, Passkey'in geleneksel şifrelerin yerini alma sürecinin bir "olasılık" değil, planlanmış bir "geçiş süreci" olduğunu kanıtlamaktadır. FIDO Alliance, Google, Apple ve Microsoft'un ortak yol haritası doğrultusunda 2023 yılından bu yana milyarlarca tüketici hesabında Passkey varsayılan oturum açma seçeneği haline getirilmiştir.

Bununla birlikte, dönüşümün hızı son kullanıcı (B2C) tarafı ile kurumsal altyapılar (B2B) arasında farklılık göstermektedir. Tüketici servislerinde e-ticaret, bankacılık ve SaaS platformları sepet terk oranlarını düşürmek ve hesap çalınma vakalarını bitirmek için Passkey'e hızla geçmektedir. Kurumsal tarafta ise eski (legacy) uygulamalar, Active Directory altyapıları ve merkezi kimlik sağlayıcıların (IdP) modernizasyonu gerekmektedir.

+-------------------------------------------------------------------------------+
|                    PASSKEY GEÇİŞİNİ ETKİLEYEN FAKTÖRLER                       |
+------------------------------------+------------------------------------------+
| İtici Güçler (Sürücüler)           | Geçişi Yavaşlatan Engeller               |
+------------------------------------+------------------------------------------+
| * Oltalama (Phishing) riskini bitirme| * Eski (Legacy) yazılım ve sunucu desteği|
| * Şifre sıfırlama maliyetini yok etme| * Kurumsal paylaşımlı hesap alışkanlığı  |
| * Hızlı ve sürtünmesiz oturum açma | * Cihaz ekosistem kilitleri / uyum süreci|
| * Zero Trust ve MFA regülasyonları | * BT ekiplerinin yetki/kurtarma kaygıları|
+------------------------------------+------------------------------------------+

Oltalama (Phishing) ve Veri İhlallerine Karşı Kesin Koruma

Geleneksel MFA yöntemleri (SMS kodları, e-posta onayları ve hatta zamana dayalı TOTP authenticator uygulamaları) Man-in-the-Middle (MitM) ve ters vekil sunucu (Reverse Proxy - örn: Evilginx) saldırılarına karşı savunmasızdır. Bir saldırgan, sahte bir giriş sayfası hazırlayarak kullanıcının parolasını ve ardından gelen 2FA kodunu eşzamanlı olarak çalıp gerçek sunucuya iletebilir.

Passkey mimarisi, kriptografik Origin Binding (Alan Adı Bağlama) özelliği ile bu saldırı vektörünü tamamen etkisiz kılar.

  • İstemci tarayıcısı, imzalama işlemi sırasında ziyaret edilen sitenin doğrulanmış TLS alan adını doğrudan imzalanacak veriye ekler.

  • Kullanıcı @@CODE0@@ yerine oltalama amaçlı hazırlanmış @@CODE1@@ adresine girse bile, tarayıcı sunucudan gelen talebi banka-giris.com origin'i ile eşleştirir.

  • Cihazdaki güvenli modül, bu alan adına ait bir Passkey bulamaz ve imzalama yapmaz.

  • Sahte sunucuya herhangi bir kimlik bilgisi gönderilemediği için saldırı tamamen başarısız olur.

Bu bağlamda Passkey, siber güvenlik dünyasında oltalama saldırılarına karşı matematiksel olarak bağışıklık sağlayan tek yaygın tüketici standardıdır.

Kullanıcı Deneyimi ve Parolasız Giriş (Passwordless Login) Kolaylığı

Kullanıcı deneyimi (UX) araştırmaları, parola karmaşıklığı kurallarının hem güvenlik zaafı oluşturduğunu hem de kullanıcıları sistemden uzaklaştırdığını doğrulamaktadır. FIDO Alliance tarafından yayımlanan kullanıcı adaptasyonu verilerine göre:

  • Passkey ile oturum açma süreleri geleneksel şifre + SMS MFA yöntemine kıyasla %50 ila %70 oranında daha hızlıdır (ortalama 3-5 saniye).

  • E-ticaret platformlarında Passkey entegrasyonu sonrası giriş tamamlama (sign-in success) oranlarında %15'in üzerinde artış kaydedilmiştir.

  • Parola unutma kaynaklı hesap kurtarma ve sepet terk etme oranları radikal şekilde azalmaktadır.

Kullanıcıların parola yöneticisi (password manager) eklentileri kurma, ana parola belirleme ve cihazlar arası senkronizasyon ayarlarıyla uğraşma zorunluluğu kalkar. İşletim sistemi seviyesindeki doğal Passkey desteği, web sitelerine tek tıkla ve biyometrik onayla girilmesini sağlar.

Kurumsal Ağlarda Passkey Adaptasyonu ve Sıfır Güven (Zero Trust) Mimarisi

Sıfır Güven (Zero Trust) siber güvenlik modeli; "asla güvenme, daima doğrula" prensibine dayanır. Bu mimaride kimlik doğrulama sadece tek seferlik bir giriş kapısı değil, cihaz sağlığı ve kimlik kanıtının sürekli teyit edildiği bir süreçtir.

Kurumsal kimlik yönetiminde (IAM - Identity and Access Management), Okta, Microsoft Entra ID (Azure AD), Ping Identity ve Cloudflare gibi sağlayıcılar Passkey/FIDO2 desteğini kurumsal dizinlerine entegre etmiştir. Passkey, kurumsal ortamlarda aşağıdaki kritik avantajları sağlar:

  1. Phishing-Resistant MFA Zorunluluğu: ABD CISA (Cybersecurity and Infrastructure Security Agency) ve NIST (SP 800-63B) standartları, kritik altyapılarda yalnızca FIDO/Passkey ve akıllı kart tabanlı kimlik doğrulamayı "Oltalama Dirençli MFA" (Phishing-Resistant MFA) olarak kabul etmektedir.

  2. Cihaz Doğrulaması: Kurumsal cihaz yönetimi (MDM) sistemleriyle eşleştirilen donanım tabanlı Passkey'ler, çalışanın yalnızca şirkete ait onaylı ve şifrelenmiş donanımlardan kurumsal verilere erişebilmesini garanti eder.

  3. Helpdesk Maliyetlerinin Düşürülmesi: Kurumsal BT yardım masalarına gelen destek taleplerinin %30 ila %40'ı şifre sıfırlama ve hesap kilitlenmesi işlemlerinden oluşmaktadır. Gartner analizlerine göre Passkey geçişi, yardım masası operasyon maliyetlerinde belirgin bir tasarruf sağlamaktadır.

KARŞILAŞTIRMA TABLOSU

Kimlik Doğrulama Yöntemleri Karşılaştırma Matrisi

Farklı kimlik doğrulama yöntemlerinin güvenlik ve kullanıcı deneyimi kriterlerine göre değerlendirmesi.

Kriter
Avantajlar
Dezavantajlar
01 Oltalama (Phishing) Direnci
Passkey, alan adı eşleme özelliği ile oltalama saldırılarına karşı tam matematiksel koruma sağlar.
SMS/E-posta 2FA ve standart parolalar ters vekil sunucu saldırılarıyla kolayca çalınabilir.
02 Kullanıcı Deneyimi ve Hız
Biyometrik doğrulama ile 3 saniyede oturum açma tamamlanır, ezber gerektirmez.
Karmaşık şifreler ve kod bekleme adımları oturum açma süresini uzatır ve sepet terk oranını artırır.
03 Merkezi Veri İhlali Riski
Sunucuda yalnızca açık anahtar tutulur, veri tabanı sızıntısı hesapları tehlikeye atmaz.
Parola hash'lerinin çalınması kaba kuvvet saldırılarıyla hesapların ele geçirilmesine yol açar.
01

Oltalama (Phishing) Direnci

Avantaj

Passkey, alan adı eşleme özelliği ile oltalama saldırılarına karşı tam matematiksel koruma sağlar.

Dezavantaj

SMS/E-posta 2FA ve standart parolalar ters vekil sunucu saldırılarıyla kolayca çalınabilir.

02

Kullanıcı Deneyimi ve Hız

Avantaj

Biyometrik doğrulama ile 3 saniyede oturum açma tamamlanır, ezber gerektirmez.

Dezavantaj

Karmaşık şifreler ve kod bekleme adımları oturum açma süresini uzatır ve sepet terk oranını artırır.

03

Merkezi Veri İhlali Riski

Avantaj

Sunucuda yalnızca açık anahtar tutulur, veri tabanı sızıntısı hesapları tehlikeye atmaz.

Dezavantaj

Parola hash'lerinin çalınması kaba kuvvet saldırılarıyla hesapların ele geçirilmesine yol açar.

Güvenlik Riskleri ve Dikkat Edilmesi Gerekenler

Hiçbir siber güvenlik teknolojisi "sıfır risk" vadetmez. Passkey, ağ tabanlı saldırıları ve oltalama tehditlerini neredeyse tamamen çözse de, güvenlik modelinin ağırlık merkezini sunucu ve ağ katmanından yerel cihaz ve bulut ekosistemi katmanına kaydırmaktadır. Karar vericilerin Passkey mimarisini devreye alırken bu yeni risk yüzeylerini doğru yönetmesi gerekir.

Sistemin güvenliği doğrudan kullanıcının cihaz kilit güvenliğine ve ana işletim sistemi hesabının (Apple Kimliği, Google Hesabı, Microsoft Hesabı) korunmasına bağlıdır. Bu durum, uç nokta güvenliğinin (Endpoint Security) her zamankinden daha kritik hale gelmesine yol açar.

Cihazın Kaybolması veya Çalınması Durumunda Ne Olur?

Bir kullanıcının Passkey yüklü akıllı telefonunu veya bilgisayarını kaybetmesi ya da çaldırması durumunda iki temel koruma katmanı devreye girer:

  • Yerel Kilit Koruması: Saldırgan fiziksel cihaza erişse dahi, cihazın Touch ID/Face ID biyometrik doğrulamasını veya cihaz şifresini aşamadığı sürece donanım içindeki kapalı anahtarları kullanamaz.

  • Kaba Kuvvet (Brute Force) Sınırlandırması: Güvenli donanım modülleri (Secure Enclave / TPM), başarısız PIN denemelerinden sonra donanım seviyesinde gecikmeler uygular ve belirli deneme sınırından sonra anahtarları kalıcı olarak kilitler.

Eğer cihaz tamamen kaybolmuşsa veya tahrip edilmişse, kullanıcının hesaplarına erişimini kaybetmemesi için iki farklı Passkey türü devreye girer: Cihaza Bağlı (Hardware-bound / Non-synced) ve Senkronize Edilen (Synced / Multi-device) Passkey'ler.

+-------------------------------------------------------------------------------+
|             CİHAZA BAĞLI (FİDONET) vs. SENKRONİZE EDİLEN PASSKEY              |
+--------------------------+----------------------------------------------------+
| Özellik                  | Senkronize Passkey (Bulut) | Donanım Tabanlı Passkey|
+--------------------------+----------------------------+-----------------------+
| Anahtarın Konumu         | Bulut Anahtarlık + Cihaz   | Yalnızca Tek Bir Cihaz|
| Örnek Platform           | Apple iCloud Keychain, GPM | YubiKey, Donanım TPM  |
| Cihaz Kaybında Kurtarma  | Bulut hesabı üzerinden     | Yedek anahtar gerekir |
| Kurumsal Güvenlik Düzeyi | Standart / Gelişmiş        | En Yüksek (Air-Gapped)|
| Kullanım Kolaylığı       | Yüksek (Otomatik eşleşme)  | Orta (Manuel yönetim) |
+--------------------------+----------------------------+-----------------------+

Cihazlar ve Ekosistemler Arası Senkronizasyon Sorunları (Apple, Google, Windows)

Passkey teknolojisinin en büyük operasyonel zorluklarından biri ekosistemler arası geçişkenliktir. Apple (iCloud Keychain), Google (Google Password Manager) ve Microsoft kendi bulut ekosistemlerinde anahtar senkronizasyonunu kusursuz yönetmektedir. Ancak kullanıcı heterojen bir donanım parkuruna sahip olduğunda (örneğin Mac bilgisayar ve Android telefon veya Windows PC ve iPhone) süreç ek adımlar gerektirir.

Farklı bir ekosistemdeki cihazda oturum açmak için Cross-Device Authentication (Cihazlar Arası Doğrulama) protokolü kullanılır:

  1. Windows bilgisayardaki tarayıcı ekranda dinamik bir QR kod gösterir.

  2. Kullanıcı iPhone veya Android cihazının kamerası ile bu QR kodu tarar.

  3. İki cihaz, Bluetooth Low Energy (BLE) üzerinden fiziksel yakınlık doğrulaması yapar (bu sayede uzaktaki saldırganların QR kod ile yetki alması engellenir).

  4. Telefon üzerinde biyometrik onay verilir ve şifrelenmiş oturum açma token'ı tarayıcıya aktarılır.

Bu yöntem son derece güvenli olmakla birlikte, günlük kullanımda tek bir tıklamaya kıyasla kullanıcılar için alışkanlık gerektiren bir süreç oluşturmaktadır. Ayrıca 1Password, Bitwarden ve Dashlane gibi bağımsız parola yöneticileri, Passkey'leri işletim sisteminden bağımsız olarak platformlar arası senkronize edebilen üçüncü taraf çözümler sunmaktadır.

Bulut Tabanlı Geçiş Anahtarı Yedeklemelerinin Taşıdığı Potansiyel Riskler

Senkronize edilen geçiş anahtarlarında kapalı anahtarlar (Private Keys), sağlayıcının bulutunda (iCloud, Google Cloud) saklanır ve aynı hesaba bağlı tüm cihazlara dağıtılır. Bu işlem Uçtan Uca Şifreleme (End-to-End Encryption - E2EE) ile korunur. Sağlayıcı dahi anahtarların içeriğini düz metin olarak göremez; şifreleme anahtarı kullanıcının cihaz kilit parolasıyla türetilir.

Buna rağmen şu kurumsal ve operasyonel riskler göz önünde bulundurulmalıdır:

  • Hesap Kurtarma Zafiyetleri: Kullanıcının ana Google veya Apple hesabı zayıf bir kurtarma yöntemi (SMS kurtarma gibi) nedeniyle ele geçirilirse, saldırgan yeni bir cihaza bu hesabı bağlayarak senkronize edilen tüm Passkey'lere erişim sağlayabilir. Bu nedenle ana bulut hesaplarında donanım anahtarı veya güçlü MFA kullanımı zorunlu tutulmalıdır.

  • Gölge BT (Shadow IT) ve Veri Sızıntısı: Kurumsal verilere erişen çalışanlar, kişisel cihazlarındaki iCloud veya Google hesaplarına kurumsal Passkey'leri senkronize edebilir. Bu durum, çalışan şirketten ayrıldığında anahtarların kişisel cihazda kalmasına ve yetkisiz erişim riskine yol açabilir. Kurumsal IAM sistemlerinde "Yalnızca Donanıma Bağlı (Enterprise-Attested) Anahtarlar" politikası uygulanmalıdır.

Passkey Nasıl Oluşturulur ve Yönetilir?

Passkey mimarisine geçiş, hem son kullanıcılar hem de kurumsal sistem yöneticileri için kademeli ve son derece pratik bir süreçtir. WebAuthn standardını destekleyen bir web sitesinde hesap oluştururken veya mevcut hesap ayarlarına girildiğinde "Geçiş Anahtarı Oluştur" seçeneği tıklandığında işletim sistemi seviyesinde diyalog penceresi açılır.

Aşağıdaki adımlar, ana ekosistemlerde Passkey oluşturma ve yönetim protokollerini detaylandırmaktadır.

Google ve Android Ekosisteminde Yapılandırma

Android 9 ve üzeri işletim sistemine sahip cihazlarda Passkey desteği Google Play Hizmetleri aracılığıyla yerel olarak sunulur. Oluşturulan anahtarlar Google Şifre Yöneticisi (Google Password Manager) içinde şifrelenerek depolanır.

  1. Oluşturma: Destekleyen bir serviste (örn: google.com, amazon.com) güvenlik ayarlarına gidilerek "Geçiş Anahtarı Ekle" seçilir.

  2. Onaylama: Ekrana gelen sistem penceresinde parmak izi okutulur veya ekran kilidi deseni girilir.

  3. Yönetim: Kullanıcı, cihazındaki Ayarlar &gt; Google &gt; Şifre Yöneticisi &gt; Geçiş Anahtarları sekmesinden kayıtlı tüm Passkey'leri listeleyebilir, hangi sitelerde anahtar oluşturulduğunu inceleyebilir ve kullanılmayan anahtarları silebilir.

  4. Yedekleme: Google Hesabında uçtan uca şifrelenmiş yedekleme varsayılan olarak aktiftir; yeni bir Android cihaza aynı Google hesabıyla giriş yapıldığında anahtarlar otomatik olarak aktarılır.

Apple (iOS ve macOS) Sistemlerinde Kurulum Adımları

Apple ekosistemi, iOS 16, iPadOS 16 ve macOS Ventura (13.0) sürümlerinden itibaren Passkey teknolojisini iCloud Anahtar Zinciri (iCloud Keychain) ile tam entegre hale getirmiştir.

+-------------------------------------------------------------------------------+
|                       APPLE EKOSİSTEMİNDE PASSKEY AKIŞI                       |
+-------------------------------------------------------------------------------+
| 1. Safari / Uygulama -> WebAuthn İsteği Tetikler                              |
| 2. Secure Enclave -> Face ID / Touch ID Doğrulamasını Çalıştırır             |
| 3. Kriptografik İmza Üretilir ve Web Sitesine Gönderilir                      |
| 4. Anahtar, iCloud Anahtar Zinciri (E2EE) ile Tüm Apple Cihazlarına Dağıtılır|
+-------------------------------------------------------------------------------+

Apple cihazlarında yönetim adımları şu şekildedir:

  • macOS: Sistem Ayarları &gt; Parolalar menüsüne gidilerek biyometrik onay verilir. İlgili web sitesi seçilerek kayıtlı geçiş anahtarının ayrıntıları görüntülenebilir.

  • iOS: Ayarlar &gt; Parolalar adımı takip edilir. Burada web sitelerine ait Passkey'ler özel bir simgeyle listelenir. Kullanıcı dilediği takdirde AirDrop üzerinden başka bir Apple kullanıcısına uçtan uca şifreli geçiş anahtarı paylaşımı yapabilir.

Microsoft ve Windows Hello Entegrasyonu

Windows 11 (22H2 ve üzeri), Windows Hello biyometrik altyapısını WebAuthn istemcisi olarak kullanır. TPM 2.0 (Trusted Platform Module) çipi bulunan sistemlerde oluşturulan anahtarlar donanımsal olarak izole edilir.

  1. Kurulum: Edge, Chrome veya Firefox üzerinden Passkey destekleyen serviste kayıt başlatıldığında "Windows Hello" diyalog kutusu açılır.

  2. Doğrulama: Yüz tanıma, parmak izi veya Windows PIN kodu girilerek anahtar üretimi tamamlanır.

  3. Yönetim: Windows 11'de Ayarlar &gt; Hesaplar &gt; Geçiş anahtarları (Passkeys) menüsü altından sisteme kayıtlı tüm geçiş anahtarları merkezi olarak listelenebilir ve tek tek kaldırılabilir.

  4. Harici Güvenlik Anahtarları: Windows, FIDO2 sertifikalı USB güvenlik anahtarlarını (YubiKey vb.) doğrudan destekler. Kullanıcı, anahtarını bilgisayarın USB portuna takıp dokunarak donanıma bağlı (hardware-bound) Passkey kaydı yapabilir.

Dijital Güvenlikte Geçiş Dönemi Stratejisi

Geleneksel şifrelerden tamamen parolasız bir dünyaya geçiş bir gecede gerçekleşmeyecektir. Organizasyonların ve dijital ürün sahiplerinin önümüzdeki 3-5 yıllık süreçte bir Hibrit Kimlik Doğrulama (Hybrid Authentication) modeli benimsemesi zorunludur. Bu süreçte hem eski nesil parola altyapısı desteklenmeli hem de kullanıcılar kademeli olarak Passkey kullanımına teşvik edilmelidir.

Kurumsal BT ve güvenlik liderleri için stratejik yol haritası üç temel fazda planlanmalıdır:

  1. Hazırlık ve Pilot Fazı: İç sistemlerde ve müşteri arayüzlerinde WebAuthn API desteğinin devreye alınması, SSO (Single Sign-On) ve IdP sağlayıcılarında FIDO2/Passkey yeteneklerinin etkinleştirilmesi.

  2. Kademeli Yaygınlaştırma: Kullanıcılara kayıt anında "Daha hızlı ve güvenli giriş için Geçiş Anahtarı tanımlayın" çağrılarının sunulması; yönetici ve kritik yetkili hesaplarda Passkey kullanımının zorunlu tutulması.

  3. Eski Yöntemlerin Kademeli Kapatılması (Deprecation): Parola sıfırlama akışlarının zorlaştırılması, SMS tabanlı 2FA desteğinin kademeli olarak sonlandırılması ve nihai aşamada parola alanının sistemden tamamen kaldırılması.

Hibrit Kimlik Doğrulama Dönemi ve Yol Haritası

Geçiş döneminde yazılım geliştiricilerin ve mimarların dikkat etmesi gereken en kritik husus, Passkey desteği olmayan eski cihazlar veya uç durumlar (edge cases) için güvenli geri dönüş (fallback) senaryoları tasarlamaktır.

  • Fallback yöntemi olarak asla güvensiz güvenlik soruları veya SMS kodları kullanılmamalıdır.

  • Geri dönüş mekanizması olarak E-posta Sihirli Bağlantıları (Magic Links) veya donanım güvenlik anahtarları (FIDO Security Keys) tercih edilmelidir.

  • Bir kullanıcı hesabına birden fazla Passkey tanımlanmasına izin verilmelidir (örneğin hem kişisel telefon hem iş bilgisayarı).

KURUMSAL PASSKEY GEÇİŞ YOL HARİTASI:
[Faz 1: Altyapı]        [Faz 2: Hibrit Dağıtım]       [Faz 3: Parolasız Standart]
-----------------       -----------------------       ---------------------------
* WebAuthn / IdP Enteg.  * Passkey Tanımlama Teşviki   * Parola Alanlarının Kaldırılması
* TPM/MDM Uyumluluğu    * Phishing-Resistant MFA      * Yalnızca Passkey + Donanım
* Pilot Yönetici Grubu  * SMS 2FA'nın Kısıtlanması     * Sıfır Şifre Sıfırlama Destek Yükü

Uyumluluk, KVKK/GDPR ve ISO 27001 Perspektifi

Passkey mimarisi, bilgi güvenliği standartları ve yasal regülasyonlar açısından kurumlara muazzam bir uyumluluk kolaylığı sağlar:

  • KVKK ve GDPR Uyumluluğu: Parolaların merkezi sunucularda saklanması, veri sorumluları için sürekli bir sızıntı riski ve idari para cezası tehdidi oluşturur. Passkey ile sunucuda kişisel veri niteliğinde bir kimlik doğrulama sırrı (secret) tutulmadığı için, veri minimizasyonu ilkesine tam uyum sağlanır. Biyometrik veriler de cihaz dışına çıkmadığı için KVKK Madde 6 kapsamında özel nitelikli kişisel veri aktarımı riski doğmaz.

  • ISO/IEC 27001:2022: Kontrol A.5.16 (Kimlik doğrulama bilgileri) ve Kontrol A.8.5 (Güvenli kimlik doğrulama) maddeleri gereğince, güçlü ve taklit edilemez kimlik doğrulama sistemlerinin kurulmasını zorunlu kılar. FIDO2 tabanlı Passkey'ler bu denetim maddelerini doğrudan karşılar.

  • PCI DSS 4.0: Ödeme sistemlerinde kimlik doğrulama gereksinimleri sıkılaştırılmıştır. Passkey, çok faktörlü kimlik doğrulama şartını tek bir kriptografik işlemle sağlayarak denetim süreçlerini hızlandırır.

Passkey, salt bir kullanıcı kolaylığı teknolojisi değil; siber güvenlik mimarisini kökten değiştiren, kimlik temelli saldırı vektörlerini ortadan kaldıran ve kurumsal risk yönetimini hafifleten yeni nesil bir güvenlik standardıdır.

Sıkça Sorulan Sorular

Passkey (Geçiş Anahtarı) tamamen ücretsiz bir teknoloji midir?

Evet, Passkey açık bir W3C ve FIDO standardı olup son kullanıcılar için tamamen ücretsizdir. Apple, Google ve Microsoft gibi işletim sistemi sağlayıcıları bu desteği sistemlerine yerleşik olarak dahil etmiştir.

Telefonumu kaybedersem veya kırılırsa hesaplarıma nasıl erişebilirim?

Bulut tabanlı senkronize Passkey kullanıyorsanız, yeni bir cihaza aynı Apple veya Google hesabınızla giriş yaptığınızda anahtarlarınız otomatik olarak geri yüklenir. Ayrıca web sitelerine e-posta sihirli bağlantısı gibi tanımlanmış yedek yöntemlerle de giriş yapabilirsiniz.

Passkey kullandığımda parmak izim veya yüz verim web sitelerine gönderilir mi?

Hayır, biyometrik verileriniz asla cihazınızın güvenli donanım alanından (Secure Enclave / TPM) dışarı çıkmaz veya internete aktarılmaz. Biyometrik tarama yalnızca cihazınızdaki kapalı anahtara yerel erişim izni vermek için kullanılır.

Şirketler için Passkey kullanmak geleneksel şifrelerden daha mı güvenlidir?

Evet, Passkey asimetrik açık anahtar kriptografisi ile çalıştığı ve alan adına bağlı olduğu için oltalama (phishing), kaba kuvvet ve sunucu sızıntısı kaynaklı saldırılara karşı geleneksel şifrelerden katbekat daha güvenlidir.

Bir web sitesinde hem şifre hem Passkey aynı anda kullanılabilir mi?

Evet, geçiş dönemindeki çoğu platform hibrit bir yapı sunar. Hesabınıza bir Passkey ekledikten sonra dilerseniz geçiş anahtarı ile dilerseniz eski şifrenizle giriş yapmaya devam edebilirsiniz; ancak güvenliği artırmak için şifrenin tamamen devre dışı bırakılması önerilir.

Passkey kullanmak için internet bağlantısı zorunlu mudur?

İstemci cihazın kendi içindeki imzalama işlemi tamamen çevrimdışı (offline) olarak kriptografik donanımda gerçekleşir. Ancak oturum açılacak web sitesiyle iletişim kurmak ve imzayı sunucuya iletmek için standart bir internet bağlantısı gereklidir.

YubiKey gibi harici donanım güvenlik anahtarları Passkey olarak kullanılabilir mi?

Evet, FIDO2 sertifikalı donanım anahtarları en yüksek güvenlikli "cihaza bağlı" (hardware-bound) Passkey olarak çalışır. Anahtar doğrudan donanım çipine yazılır ve buluta senkronize edilmeden fiziksel temas ile doğrulanır.

Passkey teknolojisi SMS ile gönderilen doğrulama kodlarının (SMS 2FA) yerini alabilir mi?

Evet, Passkey mimarisinin temel hedeflerinden biri SIM kopyalama ve araya girme saldırılarına açık olan SMS doğrulama yöntemini tamamen ortadan kaldırmaktır. Passkey tek başına çok faktörlü güvenlik sağladığı için ek bir SMS koduna ihtiyaç bırakmaz.

Son Adım

Dijital projenizi bugün planlayalım

Web, yazılım, e-ticaret, mobil uygulama, entegrasyon, SEO veya GEO ihtiyacınızı net bir kapsama dönüştürelim.

Passkey Nedir, Şifrelerin Yerini Alabilir mi? | Webizm