Passkey
- Türkçe karşılığı
- geçiş anahtarı
- Okunuşu
- peski
Günlük kullanımda çoğunlukla İngilizcesi tercih edilir.
Kısaca
Passkey, açık anahtarlı kriptografiye dayanan, parmak izi, yüz taraması ya da cihaz PIN'iyle açılan, phishing'e dayanıklı parolasız giriş kimlik bilgisidir.
Passkey nedir?
Passkey, parolanın yerine kriptografik bir anahtar çifti koyar. Bir web sitesi için passkey oluşturduğunuzda cihazınız, cihazda veya parola yöneticinizde kalan bir özel anahtar üretir ve siteye yalnızca eşleşen açık anahtarı gönderir. Oturum açmak için passkey'i, telefonunuzun veya bilgisayarınızın kilidini açtığınız parmak izi, yüz taraması veya PIN ile açarsınız; yani yazılacak ya da hatırlanacak bir şey yoktur.
Passkey'ler, WebAuthn tarayıcı API'sini de içeren FIDO2 standartlarına dayanır. Oturum açarken sunucu rastgele bir challenge gönderir, cihaz bunu özel anahtarla imzalar ve sunucu imzayı saklanan açık anahtarla denetler; ne özel anahtar ne de parmak izi veya yüz verileri kullanıcının cihazından asla ayrılmaz. Her passkey, oluşturulduğu tam alan adına bağlıdır; bu yüzden tarayıcı onu benzer görünen bir phishing sitesinde sunmaz. Passkey'ler kullanıcının cihazları arasında platformu veya parola yöneticisi tarafından senkronize edilebilir ya da bir donanım güvenlik anahtarında tutulabilir.
Sunucu yalnızca açık anahtarları sakladığı için bir veritabanı ihlali saldırganın oturum açmakta kullanabileceği hiçbir şeyi ortaya çıkarmaz ve yeniden kullanılacak, tahmin edilecek veya kaba kuvvetle denenecek parolalar yoktur. Passkey, yalnızca kendi ön kapınıza uyan ve bir hırsızın inşa ettiği mükemmel bir kapı kopyası dahil başka hiçbir kilitte dönmeyi reddeden bir ev anahtarı gibidir. Çoğu büyük işletim sistemi, tarayıcı ve parola yöneticisi passkey'leri destekler ve birçok servis artık cihazlarını kaybeden kullanıcılar için bir kurtarma yolu bırakarak bunları parolaların yanında ya da yerine sunar.
Passkey'ler sıklıkla iki faktörlü kimlik doğrulamayla karıştırılır. Geleneksel 2FA, bir parolanın üzerine tek kullanımlık kod gibi ikinci bir adım ekler ve bu kodlar yine phishing ile ele geçirilebilir; passkey ise parolanın yerini tamamen alır ve tasarım gereği phishing'e dirençlidir. Sahip olduğunuz bir şeyi, yani cihazı, olduğunuz ya da bildiğiniz bir şeyle, yani biyometrik veri veya PIN ile birleştirdiği için tek başına bir passkey çoğu zaman çok faktörlü gereksinimleri karşılar.
Önemli noktalar
- Passkey bir anahtar çiftidir: özel anahtar kullanıcıda kalır, site ise açık anahtarı saklar.
- Kullanıcılar passkey'leri parola yazmak yerine biyometrik veri veya cihaz PIN'i ile açar.
- Passkey'ler tek bir alan adına bağlıdır; bu da onları phishing'e dirençli kılar.
- Bir sunucu ihlali yalnızca açık anahtarları ortaya çıkarır ve bunlar oturum açmak için işe yaramaz.
- Passkey'ler FIDO2 ve WebAuthn standartlarına dayanır.
Örnek
// In the browser: create a passkey for this site
const credential = await navigator.credentials.create({
publicKey: {
challenge: challengeFromServer, // random bytes, used once
rp: { id: "example.com", name: "Example" }, // the passkey only works here
user: { id: userIdBytes, name: "ada@example.com", displayName: "Ada" },
pubKeyCredParams: [{ type: "public-key", alg: -7 }], // ES256
authenticatorSelection: { residentKey: "required", userVerification: "required" },
},
});
// Send the result to the server, which stores only the public key
await fetch("/passkeys/register", { method: "POST", body: serialize(credential) });Sık sorulan sorular
Passkey'ler parolalardan daha güvenli midir?
Evet, çoğu açıdan. Tahmin edilemez, siteler arasında yeniden kullanılamaz ve bir phishing sayfasına yazılamazlar; bir sunucu ihlali de yalnızca açık anahtarları açığa çıkarır. Kalan başlıca riskler zayıf hesap kurtarma akışları ve ele geçirilmiş bir cihazdır.
Passkey'imin olduğu cihazı kaybedersem ne olur?
Passkey'leriniz bir parola yöneticisi veya platform hesabı üzerinden senkronize ediliyorsa diğer cihazlarınızda hâlâ kullanılabilir. Aksi hâlde başka bir passkey ya da sitenin sunduğu bir kurtarma yöntemiyle oturum açarsınız; sitelerin kullanıcıların birden fazla passkey kaydetmesine izin vermesi gerekmesinin nedeni budur.
Passkey ile güvenlik anahtarı arasındaki fark nedir?
Güvenlik anahtarı, kimlik bilgilerini saklayan küçük bir donanım cihazıdır. Passkey ise kimlik bilgisinin kendisidir; bir güvenlik anahtarında bulunabilir ya da bir telefon, bilgisayar veya parola yöneticisinde saklanıp senkronize edilebilir.
İlgili sayfalar
- Kimlik DoğrulamaGüvenlik, s. 19Kimlik doğrulama, bir kullanıcının, cihazın veya servisin gerçekten iddia ettiği kişi olduğunu, örneğin parola ya da passkey kontrol ederek doğrulama işlemidir.
- Açık Anahtarlı KriptografiGüvenlik, s. 1Açık anahtarlı kriptografi, veriyi şifreleyip imzalamak için herkesin görebildiği bir açık anahtar ile gizli tutulan bir özel anahtardan oluşan çift kullanır.
- İki Faktörlü Kimlik DoğrulamaGüvenlik, s. 16İki faktörlü kimlik doğrulama, kimliği doğrulamak için parola artı bir kod ya da güvenlik anahtarı gibi iki farklı türde kanıt isteyen bir giriş yöntemidir.
- PhishingGüvenlik, s. 27Phishing, suçluların güvenilir bir şirket ya da kişi kılığına girip insanları parola, kod ya da para vermeye kandırdığı bir sosyal mühendislik saldırısıdır.
- Dijital İmzaGüvenlik, s. 8Dijital imza, özel anahtarla üretilen, bir mesajı ya da dosyayı kimin oluşturduğunu ve imzalandığından beri değişmediğini kanıtlayan kriptografik değerdir.
- Kaba Kuvvet SaldırısıGüvenlik, s. 18Kaba kuvvet saldırısı, bir hesabı ele geçirmek ya da veriyi çözmek için biri tutana kadar çok sayıda olası parola veya anahtarı sistematik olarak denemektir.
Bu sayfada bir hata ya da eksik mi gördünüz?Düzeltme önerin