Passkey nedir, parolaların yerini gerçekten alıyor mu? İşletmeler için passwordless rehberi
Passkey, hesabınıza girişte parolanın yerini alan kriptografik bir anahtar çiftidir. Telefonunuzu açarken kullandığınız şeyle (parmak izi, yüz ya da ekran PIN'i) giriş yaparsınız; arkada ise iki anahtar çalışır. Gizli anahtar cihazınızın güvenli donanımından hiç çıkmaz, açık anahtar ise servise kaydedilir. Yazacağınız, sızdırılabilecek ya da bir sahte sayfaya kaptırabileceğiniz bir parola olmadığı için passkey, tasarımı gereği oltalamaya dayanıklıdır. Kısacası evet: passkey parolanın yerini almak için tasarlandı ve Apple, Google, Microsoft dahil büyük platformların hepsi artık destekliyor.
2025, passkey'in ana akıma geçtiği yıl oldu. FIDO Alliance'ın 2024 araştırmasına göre kullanıcıların %53'ü en az bir hesabında passkey'i etkinleştirmişti ve o günden bu yana destekleyen servis sayısı hızla arttı. Bu ilginin tek nedeni kolaylık değil. Yıllardır veri ihlallerinin büyük bölümünün kök nedeni çalınan, tekrar kullanılan ya da oltalamayla ele geçirilen parolalar. Passkey tam bu zinciri kırdığı için siber sigorta ve düzenleyici beklentiler de bu yöne doğru itiyor.
Passkey nasıl çalışır?
Bir servise passkey ile kaydolduğunuzda cihazınız o an bir anahtar çifti üretir. Gizli anahtar telefonun ya da bilgisayarın güvenli bölgesinde (Secure Enclave, TPM benzeri donanımda) kalır; açık anahtar servise gönderilir. Girişte servis size rastgele bir "meydan okuma" (challenge) yollar. Cihazınız, siz parmak izinizle ya da PIN'inizle onayladıktan sonra bu challenge'ı gizli anahtarla imzalar ve imzayı geri gönderir. Servis, elindeki açık anahtarla imzayı doğrular. Hiçbir aşamada paylaşılan bir sır ağ üzerinden gitmez, bu yüzden yolda dinlenip çalınacak bir şey de yoktur.
Neden oltalamaya dayanıklı?
Passkey'in en güçlü yanı, tam olarak hangi alan adına ait olduğunu bilmesidir. bankaniz.com için üretilmiş bir passkey, bankaniz-guvenlik.com gibi ona benzeyen sahte bir sayfada asla çalışmaz; tarayıcı ve cihaz, isteği yapan adresin gerçekten eşleştiğini kontrol eder. Üstelik yazacağınız bir kod olmadığı için sahte sayfaya kaptıracağınız bir bilgi de yoktur. Bu, passkey'i SMS ya da uygulama tabanlı tek kullanımlık kodlardan (OTP/TOTP) ayıran kritik farktır: o kodlar, sizi gerçek zamanlı olarak araya giren bir sahte sayfa üzerinden hâlâ kandırıp devşirebilir. Passkey'de bu mümkün değil, çünkü imza gerçek adrese bağlıdır ve başka bir yere tekrar oynatılamaz.
Senkronize passkey mi, cihaza bağlı mı?
İki temel tür var. Senkronize passkey'ler iCloud Anahtar Zinciri, Google Şifre Yöneticisi ya da Microsoft hesabınız üzerinden cihazlarınız arasında şifreli olarak taşınır; telefonunuzu değiştirseniz bile passkey'iniz sizinle gelir ve kurtarma bulut hesabınıza bağlıdır. Cihaza bağlı passkey'ler ise fiziksel bir güvenlik anahtarında (örneğin YubiKey) ya da tek bir cihazda kalır, hiçbir yere kopyalanmaz. İlki günlük kullanım için pratiktir; ikincisi yönetici hesapları ve yüksek riskli erişimler gibi en yüksek güvence seviyesinin gerektiği yerler için tercih edilir. Seçim, kolaylıkla kontrol arasındaki dengeye göre yapılır.
İşletmeye ne kazandırır?
Somut faydalar var. Birincisi maliyet: parola sıfırlama talepleri BT destek biletlerinin önemli bir bölümünü oluşturur ve her biri hem zaman hem para demektir; passkey bu yükü büyük ölçüde ortadan kaldırır. İkincisi güvenlik: kimlik avı, parola tekrarı ve sızdırılmış parola listeleriyle yapılan saldırıların önü tek adımda kesilir. Google, passkey ile girişlerin parolaya göre belirgin biçimde daha hızlı ve daha yüksek başarı oranıyla tamamlandığını bildiriyor. Üçüncüsü uyum: passkey, sıfır güven (zero-trust) yaklaşımının "her erişimi doğrula" ilkesiyle ve siber sigortaların güçlü kimlik doğrulama beklentisiyle doğrudan örtüşür.
Dikkat edilmesi gereken sınırlar
Passkey sihirli bir değnek değil. En kritik konu kurtarma: tüm cihazlarınızı aynı anda kaybederseniz hesaba nasıl geri döneceğinizi baştan planlamış olmanız gerekir. Senkronize passkey'ler bulut hesabınıza bağlı olduğundan, o Apple ya da Google hesabının güvenliği doğrudan passkey'lerinizin güvenliği demektir. Bir diğer tuzak, "ne olur ne olmaz" diye eski parolayı ya da SMS kodunu yedek olarak açık bırakmaktır. Saldırgan bu zayıf yedeğe düşmeyi (downgrade) dener; passkey'i güçlendirip yanında eski yöntemi bırakırsanız kazandığınızı geri verirsiniz. Ayrıca eski uygulamalar, ortak kullanılan bilgisayarlar ve farklı işletim sistemlerinin bir arada olduğu ortamlar ek planlama ister.
Nereden başlamalı?
Doğru sıralama en değerli hesaplardan başlamaktır: yönetici erişimleri, e-posta ve finans. Zaten kullandığınız kimlik platformları büyük olasılıkla hazır. Microsoft 365 (Entra ID) ve Google Workspace, passkey/FIDO2 desteğini yönetici panelinden açmanıza izin veriyor. Önce BT ekibiyle küçük bir pilot yapın, kurtarma sürecini yazılı hale getirin, ardından tüm çalışanlara yayın. Yönetici gibi yüksek riskli roller için senkronize passkey yerine fiziksel güvenlik anahtarı düşünün. Parolayı bir gecede kaldırmayı beklemeyin; hedef, birincil giriş yolunu passkey yapıp parolaya bağımlılığı adım adım azaltmaktır.
Passkey'in asıl değeri, eski zayıflıkların üstüne eklenince değil onların yerini alınca ortaya çıkar. Wedevit olarak parolanın sizin için nerede en zayıf halka olduğunu çıkarabilir, mevcut kimlik platformunuzda (Entra ID ya da Workspace) passkey pilotunu kurabilir ve kurtarma ile yedek giriş politikanızı, yeni korumayı boşa çıkarmayacak şekilde birlikte tanımlayabiliriz.
Bu konuda yardıma mı ihtiyacınız var?