İçeriğe geç
Yeni yazı çıkınca e-posta · 4.812 abone 244 rehber · 102 ipucu · 82 komut RSS GitHub LinkedIn İletişim
Ara Ctrl K Bültene katıl
Tüm arşiv · 244 rehber →
Tüm araçlar · 75 üreteç →
Güvenlik & Entra ID

Geçiş anahtarı (passkey) nedir? Parolanın yerini ne alıyor

Ortak anahtar mantığının oturum açmaya uygulanması, oltalamaya neden dayanıklı olduğu, iki anahtar türü ve kurtarma sorunu.

Mustafa Çelik 28 Ağustos 2026 · 6 dk okuma

Geçiş anahtarı, parolanın yerine geçmek üzere tasarlanmış bir oturum açma yöntemidir. Yeni bir fikir değildir — sunucu sertifikalarında yıllardır kullanılan ortak anahtar mantığının, son kullanıcı girişine uygulanmış hâlidir.

Nasıl çalışır

Bir siteye kaydolurken cihazınız bir anahtar çifti üretir. Özel anahtar cihazda kalır ve hiçbir zaman dışarı çıkmaz; ortak anahtar siteye gönderilir ve hesabınıza eklenir.

Giriş yaparken site bir soru gönderir. Cihaz, ekran kilidiyle sizi doğruladıktan sonra bu soruyu özel anahtarla imzalar ve yanıtı geri yollar. Site, imzayı elindeki ortak anahtarla doğrular.

Kritik nokta şudur: paylaşılan bir sır yoktur. Sitede saklanan ortak anahtar çalınsa bile giriş yapmaya yaramaz.

Arkasındaki kriptografi simetrik ve asimetrik şifreleme yazısında; parolaların neden hashlendiği parola hashleme nedir yazısında.

Oltalamaya neden dayanıklı

En önemli farkı budur ve tek bir tasarım ayrıntısından gelir.

Anahtar çifti, kaydolduğunuz sitenin alan adına bağlıdır. Tarayıcı, imzalamayı yalnızca o alan adı için yapar.

Sahte bir siteye girdiğinizde alan adı uyuşmaz ve cihaz imzalamayı reddeder. Kullanıcı dikkatsiz olsa bile kimlik bilgisi karşı tarafa gitmez.

Bu, klasik ikinci etkenlerden temel farkıdır. Bir SMS kodu ya da doğrulayıcı uygulamadaki altı hane, sahte siteye de yazılabilir — ve yazılıyor. Ortadaki bir vekil bunu anında gerçek siteye iletir.

Kalıpları oltalama türleri yazısında; savunma katmanları kimlik avına karşı teknik katmanlar rehberinde.

Bu bir MFA mı

Sorulan ilk sorulardan biridir ve yanıtı “evet, tek adımda”dır.

Giriş iki etkeni birden kanıtlar: sahip olduğunuz şey — özel anahtarı taşıyan cihaz — ve olduğunuz ya da bildiğiniz şey — cihazı açan biyometrik veya PIN.

Bu yüzden geçiş anahtarıyla açılan bir oturum, parola artı SMS kombinasyonundan hem daha güvenli hem daha hızlıdır. Etken kavramının tanımı MFA nedir yazısında.

İki tür: eşitlenen ve cihaza bağlı

Aradaki fark kurumsal kararları doğrudan etkiler.

Eşitlenen geçiş anahtarları, platform sağlayıcısının hesabıyla cihazlar arasında senkronlanır. Telefonunuzda oluşturduğunuz anahtar bilgisayarınızda da bulunur. Kullanıcı deneyimi açısından en rahat olanıdır; kaybolan cihaz felakete dönüşmez.

Bedeli, güvenliğin platform hesabının güvenliğine bağlanmasıdır: o hesap ele geçirilirse anahtarlar da risk altındadır.

Cihaza bağlı anahtarlar, donanım güvenlik anahtarında ya da makinenin güvenlik çipinde durur ve kopyalanamaz. En yüksek güvence düzeyidir.

Bedeli, cihaz kaybolduğunda anahtarın da kaybolmasıdır — bu yüzden her zaman ikinci bir kayıtlı yöntem gerekir.

Anahtarın çipten çıkmaması ilkesi TPM nedir yazısında.

Kurtarma: asıl zor kısım

Teknoloji tarafı çözülmüştür; süreç tarafı çözülmemiştir.

Parola unutulduğunda sıfırlanır. Geçiş anahtarı kaybolduğunda sıfırlanacak bir şey yoktur — yeni bir anahtar kaydettirmek gerekir ve bunun için kullanıcının kimliğini başka bir yolla kanıtlaması şarttır.

Zayıf kurulan bir kurtarma akışı, tüm kazancı silip atar: kullanıcı geçiş anahtarını kaybettiğinde bir SMS koduyla yeni anahtar kaydedebiliyorsa, sistemin gerçek güvenlik düzeyi o SMS kadardır.

Kurumsal ortamda sağlıklı yaklaşım üç maddedir. Her kullanıcı en az iki anahtar kaydeder. Kurtarma, yardım masası üzerinden ve kimlik doğrulaması yapılarak yürütülür. Ve bu akış, sosyal mühendisliğe karşı yazılı bir yordamla korunur — kalıbı iş e-postası dolandırıcılığı yazısındaki doğrulama kuralıyla aynıdır.

Kurumsal geçişte sıra

Tüm parolaları bir günde kaldırmak mümkün değildir. İşe yarayan sıra şudur.

Bir: Yöneticilerle başlayın. En yüksek riskli hesaplar ve en teknik kullanıcılar aynı grupta.

İki: Donanım anahtarı gerektiren rolleri belirleyin. Ayrıcalıklı hesaplarda cihaza bağlı anahtar, eşitlenen anahtardan üstündür; çerçevesi ayrıcalıklı hesap yönetimi yazısında.

Üç: Genel kullanıcılara eşitlenen anahtarları açın ama parolayı hemen kaldırmayın; iki yöntem bir süre yan yana çalışsın.

Dört: Kayıt oranı yeterli seviyeye geldiğinde parola girişini politikayla kısıtlayın. Erişim kararına bağlama yöntemi koşullu erişimi rapor modundan yayına geçirmek rehberinde.

Adım dörde geçilmediği sürece kazanç sınırlıdır: parola hâlâ geçerliyse saldırgan onu kullanmayı dener.

Sınırları

Üç konu, geçiş anahtarlarının çözmediği alanlardır.

Eski uygulamalar. Kendi kullanıcı tablosunu tutan ve modern kimlik doğrulamayı desteklemeyen sistemler kapsam dışıdır. Bunları merkezî kimliğe bağlamak ayrı bir iştir; yaklaşımı kimlik mimarisi yazısında.

Oturum çalma. Giriş korunur ama giriş sonrası oluşan oturum çerezi çalınabilir. Bu yüzden cihaz uyumluluğu ve oturum ömrü ayrıca yönetilmelidir.

Paylaşılan hesaplar. Bir hesabı birden çok kişinin kullandığı yerlerde model bozulur — zaten bozuk olan bir uygulamanın üstünü örter.

Kısaca

Geçiş anahtarı, paylaşılan bir sır olmadan giriş yapmayı sağlar ve alan adına bağlı olduğu için oltalamayla çalınamaz.

Kurumsal geçişte belirleyici olan teknoloji değil kurtarma akışıdır: geçiş anahtarını zayıf bir yöntemle sıfırlatabilen bir sistem, o zayıf yöntem kadar güvenlidir. Ve parola girişi kapatılmadığı sürece kazanç yarım kalır.

Mustafa Çelik

Altyapı ve Operasyon Müdürü, İstanbul. 25 yıldır BT altyapısı, sistem yönetimi ve ağ altyapısıyla uğraşıyor; öğrendiklerini bu blogda üretim ortamında denenmiş rehberlere çeviriyor.

Hakkımda

Bu rehber işinize yaradıysa, sonrakini kaçırmayın.

Yeni yazı yayınlandığında tek e-posta. Takvim yok, dilediğiniz an çıkabilirsiniz.

Bülten sağlayıcısı henüz bağlanmadı. Bağlanana kadar e-posta ile yazabilirsiniz ya da RSS akışını takip edebilirsiniz.