Ana içeriğe geç

Passkey

Türkçe karşılığı
geçiş anahtarı
Okunuşu
peski

Günlük kullanımda çoğunlukla İngilizcesi tercih edilir.

Güncellendi 2 dk okuma

Bu sayfayı paylaşın

Bağlantıyı gönderin, tanımı bağlantısıyla birlikte alıntılayın ya da kendi sitenizde bir kart olarak gösterin.

https://softwaredictionary.org/tr/terimler/passkey

Kısaca

Passkey, açık anahtarlı kriptografiye dayanan, parmak izi, yüz taraması ya da cihaz PIN'iyle açılan, phishing'e dayanıklı parolasız giriş kimlik bilgisidir.

Passkey nedir?

Passkey, parolanın yerine kriptografik bir anahtar çifti koyar. Bir web sitesi için passkey oluşturduğunuzda cihazınız, cihazda veya parola yöneticinizde kalan bir özel anahtar üretir ve siteye yalnızca eşleşen açık anahtarı gönderir. Oturum açmak için passkey'i, telefonunuzun veya bilgisayarınızın kilidini açtığınız parmak izi, yüz taraması veya PIN ile açarsınız; yani yazılacak ya da hatırlanacak bir şey yoktur.

Passkey'ler, WebAuthn tarayıcı API'sini de içeren FIDO2 standartlarına dayanır. Oturum açarken sunucu rastgele bir challenge gönderir, cihaz bunu özel anahtarla imzalar ve sunucu imzayı saklanan açık anahtarla denetler; ne özel anahtar ne de parmak izi veya yüz verileri kullanıcının cihazından asla ayrılmaz. Her passkey, oluşturulduğu tam alan adına bağlıdır; bu yüzden tarayıcı onu benzer görünen bir phishing sitesinde sunmaz. Passkey'ler kullanıcının cihazları arasında platformu veya parola yöneticisi tarafından senkronize edilebilir ya da bir donanım güvenlik anahtarında tutulabilir.

Sunucu yalnızca açık anahtarları sakladığı için bir veritabanı ihlali saldırganın oturum açmakta kullanabileceği hiçbir şeyi ortaya çıkarmaz ve yeniden kullanılacak, tahmin edilecek veya kaba kuvvetle denenecek parolalar yoktur. Passkey, yalnızca kendi ön kapınıza uyan ve bir hırsızın inşa ettiği mükemmel bir kapı kopyası dahil başka hiçbir kilitte dönmeyi reddeden bir ev anahtarı gibidir. Çoğu büyük işletim sistemi, tarayıcı ve parola yöneticisi passkey'leri destekler ve birçok servis artık cihazlarını kaybeden kullanıcılar için bir kurtarma yolu bırakarak bunları parolaların yanında ya da yerine sunar.

Passkey'ler sıklıkla iki faktörlü kimlik doğrulamayla karıştırılır. Geleneksel 2FA, bir parolanın üzerine tek kullanımlık kod gibi ikinci bir adım ekler ve bu kodlar yine phishing ile ele geçirilebilir; passkey ise parolanın yerini tamamen alır ve tasarım gereği phishing'e dirençlidir. Sahip olduğunuz bir şeyi, yani cihazı, olduğunuz ya da bildiğiniz bir şeyle, yani biyometrik veri veya PIN ile birleştirdiği için tek başına bir passkey çoğu zaman çok faktörlü gereksinimleri karşılar.

Önemli noktalar

  • Passkey bir anahtar çiftidir: özel anahtar kullanıcıda kalır, site ise açık anahtarı saklar.
  • Kullanıcılar passkey'leri parola yazmak yerine biyometrik veri veya cihaz PIN'i ile açar.
  • Passkey'ler tek bir alan adına bağlıdır; bu da onları phishing'e dirençli kılar.
  • Bir sunucu ihlali yalnızca açık anahtarları ortaya çıkarır ve bunlar oturum açmak için işe yaramaz.
  • Passkey'ler FIDO2 ve WebAuthn standartlarına dayanır.

Örnek

WebAuthn API ile passkey oluşturmakjavascript
// In the browser: create a passkey for this site
const credential = await navigator.credentials.create({
  publicKey: {
    challenge: challengeFromServer,             // random bytes, used once
    rp: { id: "example.com", name: "Example" }, // the passkey only works here
    user: { id: userIdBytes, name: "ada@example.com", displayName: "Ada" },
    pubKeyCredParams: [{ type: "public-key", alg: -7 }], // ES256
    authenticatorSelection: { residentKey: "required", userVerification: "required" },
  },
});

// Send the result to the server, which stores only the public key
await fetch("/passkeys/register", { method: "POST", body: serialize(credential) });

Sık sorulan sorular

Passkey'ler parolalardan daha güvenli midir?

Evet, çoğu açıdan. Tahmin edilemez, siteler arasında yeniden kullanılamaz ve bir phishing sayfasına yazılamazlar; bir sunucu ihlali de yalnızca açık anahtarları açığa çıkarır. Kalan başlıca riskler zayıf hesap kurtarma akışları ve ele geçirilmiş bir cihazdır.

Passkey'imin olduğu cihazı kaybedersem ne olur?

Passkey'leriniz bir parola yöneticisi veya platform hesabı üzerinden senkronize ediliyorsa diğer cihazlarınızda hâlâ kullanılabilir. Aksi hâlde başka bir passkey ya da sitenin sunduğu bir kurtarma yöntemiyle oturum açarsınız; sitelerin kullanıcıların birden fazla passkey kaydetmesine izin vermesi gerekmesinin nedeni budur.

Passkey ile güvenlik anahtarı arasındaki fark nedir?

Güvenlik anahtarı, kimlik bilgilerini saklayan küçük bir donanım cihazıdır. Passkey ise kimlik bilgisinin kendisidir; bir güvenlik anahtarında bulunabilir ya da bir telefon, bilgisayar veya parola yöneticisinde saklanıp senkronize edilebilir.

İlgili sayfalar

Bu sayfada bir hata ya da eksik mi gördünüz?Düzeltme önerin

Daha fazla

Ayarlar