Ne oldu, nasıl gelişti?
### 1. Passkey Nasıl Çalışır? (Asimetrik Kriptografi) Passkey sisteminde sunucuda hiçbir zaman bir şifre veya parola saklanmaz: 1. **Kayıt Anı (Registration):** Kullanıcı cihazında (iPhone, Android, Mac, Windows Hello) bir açık anahtar (Public Key) ve gizli anahtar (Private Key) çifti üretilir. 2. **Açık Anahtar:** Sunucuya gönderilir ve veritabanında güvenle saklanır (açık anahtarın çalınması hiçbir güvenlik riski oluşturmaz). 3. **Gizli Anahtar:** Cihazın güvenli çipinde (Secure Enclave / TPM) kilitli kalır, asla cihaz dışına çıkmaz. 4. **Giriş Anı (Authentication):** Sunucu rastgele bir doğrulama kodu (Challenge) gönderir. Kullanıcı parmak izi (Touch ID) veya yüz tanıma (Face ID) ile cihazındaki gizli anahtarı açar; cihaz bu kodu imzalayıp sunucuya döner ve giriş tamamlanır.
### 2. Oltalama (Phishing) Saldırılarına Karşı %100 Bağışıklık Passkey, alan adına (Domain Binding) sıkı sıkıya bağlıdır. Bir saldırgan `neleroluyor.com.tr` yerine `ne1eroluyor.com.tr` sahte sitesini kursa dahi, tarayıcı alan adının uyuşmadığını tespit eder ve gizli anahtarla imzalama yapmayı reddeder. Bu sayede kullanıcı sahte siteye girse bile kimlik bilgisi kaptıramaz.
### 3. Web Uygulamalarına WebAuthn Entegrasyon Adımları - Frontend tarafında tarayıcının yerel `navigator.credentials.create()` ve `navigator.credentials.get()` API'leri kullanılır. - Backend tarafında açık kaynak kütüphaneler (Python `py_webauthn`, Node.js `@simplewebauthn/server`, PHP `web-auth/webauthn-lib`) ile challenge üretimi ve imza doğrulaması yapılır.
### 4. Kullanıcı Deneyimi Avantajları - Şifre ezberleme ve SMS OTP bekleme zorunluluğu biter. - Giriş süresi 15 saniyeden 2 saniyeye iner. - SMS maliyeti ortadan kalkar.