Şu an neler oluyor?

Tüm akışa dön
Passkey ve FIDO2 Şifresiz Kimlik Doğrulama: Web Uygulamalarında Sıfır Şifre Mimarisi
Siber Güvenlik 3 Ekim 2026 · 21 saat önce 198 karakter

Passkey ve FIDO2 Şifresiz Kimlik Doğrulama: Web Uygulamalarında Sıfır Şifre Mimarisi

Haberin özeti

Kullanıcılarınıza 12 karakterli, içinde büyük harf, rakam ve sembol olan karmaşık şifreler zorunlu kılmaktan ve her gün gelen 'şifremi unuttum' taleplerinden yorulduysanız, şifresiz geleceğe hoş geldiniz.

↳
Olay örgüsü

Ne oldu, nasıl gelişti?

### 1. Passkey Nasıl Çalışır? (Asimetrik Kriptografi) Passkey sisteminde sunucuda hiçbir zaman bir şifre veya parola saklanmaz: 1. **Kayıt Anı (Registration):** Kullanıcı cihazında (iPhone, Android, Mac, Windows Hello) bir açık anahtar (Public Key) ve gizli anahtar (Private Key) çifti üretilir. 2. **Açık Anahtar:** Sunucuya gönderilir ve veritabanında güvenle saklanır (açık anahtarın çalınması hiçbir güvenlik riski oluşturmaz). 3. **Gizli Anahtar:** Cihazın güvenli çipinde (Secure Enclave / TPM) kilitli kalır, asla cihaz dışına çıkmaz. 4. **Giriş Anı (Authentication):** Sunucu rastgele bir doğrulama kodu (Challenge) gönderir. Kullanıcı parmak izi (Touch ID) veya yüz tanıma (Face ID) ile cihazındaki gizli anahtarı açar; cihaz bu kodu imzalayıp sunucuya döner ve giriş tamamlanır.

### 2. Oltalama (Phishing) Saldırılarına Karşı %100 Bağışıklık Passkey, alan adına (Domain Binding) sıkı sıkıya bağlıdır. Bir saldırgan `neleroluyor.com.tr` yerine `ne1eroluyor.com.tr` sahte sitesini kursa dahi, tarayıcı alan adının uyuşmadığını tespit eder ve gizli anahtarla imzalama yapmayı reddeder. Bu sayede kullanıcı sahte siteye girse bile kimlik bilgisi kaptıramaz.

### 3. Web Uygulamalarına WebAuthn Entegrasyon Adımları - Frontend tarafında tarayıcının yerel `navigator.credentials.create()` ve `navigator.credentials.get()` API'leri kullanılır. - Backend tarafında açık kaynak kütüphaneler (Python `py_webauthn`, Node.js `@simplewebauthn/server`, PHP `web-auth/webauthn-lib`) ile challenge üretimi ve imza doğrulaması yapılır.

### 4. Kullanıcı Deneyimi Avantajları - Şifre ezberleme ve SMS OTP bekleme zorunluluğu biter. - Giriş süresi 15 saniyeden 2 saniyeye iner. - SMS maliyeti ortadan kalkar.

Etkileri

Kimi, nasıl etkiliyor?

Siber dolandırıcılık ve hesap ele geçirme vakalarını kökten engelleyerek kullanıcı güvenini artırır.

Sırada ne var?

Bundan sonra ne olacak?

Web projenizde kademeli geçiş için mevcut şifreli girişin yanına 'Passkey ile Giriş Yap' butonunu ekleyin.

Bunu Neden Bilmelisin?

Geleneksel şifreler oltalama (phishing) saldırıları ve veri tabanı sızıntılarıyla çalınabilir. Passkey, asimetrik kriptografi sayesinde çalınması matematiksel olarak imkansız bir güvenlik sağlar.

Geçmişi Ne?

Apple, Google ve Microsoft'un FIDO Alliance çatısı altında birleşmesiyle Passkey, tüm modern tarayıcı ve işletim sistemlerinde yerel standart haline geldi.

Büyük Resim

Siber güvenlikte insan faktöründen kaynaklanan zafiyetlerin (kolay şifre seçimi, şifre tekrarı) sıfırlanmasında en büyük devrimdir.

Kaynak (neleroluyor. Özel Analiz)

📰 İlgili Haberler