Passkey Nedir ve Parolaların Yerini Nasıl Alıyor?
Passkey'in açık anahtar kriptografisiyle nasıl çalıştığını, paroladan farkını, cihaz kaybında kurtarmayı ve güvenli kurulum adımlarını öğrenin.

Passkey, Türkçede “geçiş anahtarı” olarak da kullanılan, parola yazmadan bir hesaba güvenli biçimde giriş yapmayı sağlayan dijital kimlik bilgisidir. Kullanıcı hesabına giriş yaparken telefonun veya bilgisayarın kilidini açtığı yöntem kullanılır: parmak izi, yüz tanıma, cihaz PIN’i ya da fiziksel güvenlik anahtarı. Passkey’in önemli farkı, ezberlenip bir siteye yazılan ortak bir sır olmamasıdır. Bu nedenle parola hırsızlığına ve sahte giriş sayfalarına karşı daha güçlü bir yapı sunar.
Passkey nasıl çalışır?
Bir site veya uygulama için passkey oluşturulduğunda cihaz iki parçalı bir kriptografik anahtar çifti üretir. Özel anahtar cihazda, parola yöneticisinde veya fiziksel güvenlik anahtarında korunur. Açık anahtar ise hizmet sağlayıcının sunucusuna kaydedilir. Açık anahtarın bilinmesi hesaba giriş yapmak için yeterli değildir.
Giriş sırasında site cihaza tek kullanımlık bir doğrulama isteği gönderir. Kullanıcı cihaz kilidini parmak izi, yüz veya PIN ile açarak işlemi onaylar. Cihaz, isteği özel anahtarla imzalar; sunucu da imzayı daha önce kaydettiği açık anahtarla doğrular. Özel anahtar ve biyometrik veri siteye gönderilmez. FIDO Alliance’ın açıklamasına göre biyometrik ölçüm veya şablon yerel cihazdan ayrılmaz.

Paroladan farkı nedir?
Parola kullanıcı tarafından yazılır ve hizmetin doğrulayabileceği bir biçimde sunucuyla ilişkilendirilir. Aynı parola farklı hesaplarda kullanılırsa bir sızıntı diğer hesapları da tehlikeye atabilir. Passkey ise her site ve hesap için ayrı oluşturulur. Kullanıcı aynı anahtarı başka sitede tekrar kullanmaz ve anahtarı elle yazamaz.
Passkey, oluşturulduğu internet alan adıyla bağlı çalıştığı için sahte bir giriş sayfasında kullanılamaz. Örneğin gerçek hizmeti taklit eden farklı alan adına açılmış sayfa, gerçek site için kayıtlı passkey’i talep edemez. Bu özellik passkey’i oltalama saldırılarına karşı dayanıklı yapar. Yine de kullanıcı sahte destek mesajlarına, hesap kurtarma dolandırıcılığına ve zararlı uzaktan erişim uygulamalarına karşı dikkatli olmalıdır.
Passkey ile iki aşamalı doğrulama aynı şey mi?
Hayır. Geleneksel iki aşamalı doğrulamada önce parola, ardından uygulama kodu, SMS veya güvenlik anahtarı gibi ikinci bir doğrulama kullanılır. Passkey, birçok hizmette parola ve ek kod yerine tek bir güçlü giriş yöntemi olarak tasarlanmıştır. Cihazın kilidini açmak passkey kullanımına yerel kullanıcı onayı verir; ancak hizmetin güvenlik politikası gerekli görürse ek doğrulama veya risk kontrolü yine isteyebilir.
Bir hesap passkey’e geçirildiğinde mevcut parola hemen kaldırılmayabilir. Hizmet, geçiş döneminde parola ve passkey seçeneklerini birlikte sunabilir. Hesabın genel güvenliği, açık bırakılan en zayıf giriş veya kurtarma yönteminden etkilenebilir. Bu nedenle passkey oluşturduktan sonra hesap ayarlarında eski parola, SMS ve kurtarma seçeneklerinin durumunu kontrol edin.
Passkey nerede saklanır?
Passkey cihazda, eşitleme yapan bir kimlik bilgisi yöneticisinde veya fiziksel FIDO güvenlik anahtarında saklanabilir. Google Password Manager, Apple iCloud Keychain ve Microsoft Password Manager bu işlevi destekleyen örneklerdir. Eşitlenen passkey’ler aynı hesaba bağlı onaylı cihazlarda kullanılabilir. Fiziksel güvenlik anahtarında saklanan passkey ise genellikle buluta eşitlenmez; yeni cihazda güvenlik anahtarının bağlanması veya yaklaştırılması gerekir.
Hangi yöneticiyi seçtiğinizi bilmek önemlidir. Birden fazla parola yöneticisi yüklüyse kayıt sırasında “Nereye kaydedilsin?” seçeneğini kontrol edin. Passkey’i daha sonra bulamamanın yaygın nedenlerinden biri, kullanıcının beklediği yönetici yerine başka bir hesapta veya yalnızca tek cihazda saklanmış olmasıdır.
Telefon kaybolursa hesaba ne olur?
Passkey eşitleme yapan bir kimlik bilgisi yöneticisine kaydedildiyse yeni cihazda ilgili Apple, Google veya Microsoft hesabı doğrulanarak geri getirilebilir. Google, Android cihaz kaybında yeni cihazda hesapla oturum açıp güvenlik PIN’i, deseni veya eski cihaz parolasıyla kurtarma yapılabildiğini belirtiyor. Apple, iCloud Keychain içindeki passkey’lerin uçtan uca şifrelendiğini ve onaylanan cihazlar arasında eşitlendiğini açıklıyor.
Yalnızca kaybolan cihazda veya tek fiziksel güvenlik anahtarında bulunan bir passkey için durum farklı olabilir. Bu nedenle önemli hesaplarda ikinci bir passkey oluşturmak, yedek güvenlik anahtarı eklemek ve hizmetin kurtarma kodlarını güvenli yerde saklamak yararlıdır. Kurtarma yöntemini denemeden mevcut tek giriş yolunu silmeyin.
Başka bir cihazdaki passkey nasıl kullanılır?
Bazı giriş ekranları “Başka bir cihaz kullan” seçeneği ve QR kod gösterir. QR kod telefondan tarandıktan sonra cihazlar birbirine yakınsa Bluetooth üzerinden yakınlık kontrolü yapılabilir; giriş telefonda onaylanır. Bluetooth burada gizli anahtarı aktarmak için değil, cihazların birbirine yakın olduğunu doğrulamak için kullanılabilir. Beklemediğiniz bir anda gelen passkey veya QR giriş isteğini onaylamayın.
Passkey oluştururken güvenli adımlar
- Hizmetin adresini kendiniz açın; e-posta veya mesajdaki şüpheli bağlantıdan giriş yapmayın.
- Hesabın Güvenlik ya da Giriş yöntemleri bölümünde passkey seçeneğini bulun.
- Kaydın hangi cihazda veya parola yöneticisinde tutulacağını kontrol edin.
- Parmak izi, yüz, cihaz PIN’i veya güvenlik anahtarıyla oluşturmayı onaylayın.
- Önemli hesaplarda ikinci bir cihaz veya yedek güvenlik anahtarı ekleyin.
- Kurtarma kodlarını çevrim dışı ve güvenli bir yerde saklayın.
- Yeni giriş yöntemini farklı bir tarayıcıda deneyip çalıştığını görmeden eski yöntemi kaldırmayın.
Passkey tamamen risksiz mi?
Hiçbir hesap güvenliği yöntemi tek başına bütün riskleri ortadan kaldırmaz. Cihaz kilidi zayıfsa, cihaz başkasına açık bırakılıyorsa veya kullanıcı uzaktan erişim dolandırıcılığıyla işlem yaptırılıyorsa hesap yine tehlikeye girebilir. Passkey’i koruyan Apple, Google veya Microsoft hesabının kurtarma bilgileri güncel tutulmalıdır. Ortak kullanılan cihazlarda kişisel passkey kaydetmekten kaçının ve eski cihazları hesap listesinden kaldırın.
Sonuç
Passkey; ezberlenen ve siteye yazılan parolanın yerine, cihaza bağlı açık anahtar kriptografisi kullanan daha güçlü bir giriş yöntemidir. Her hizmet için benzersiz olması ve sahte alan adında çalışmaması, parola tekrarını ve oltalama riskini önemli ölçüde azaltır. Kullanıcı açısından en önemli konular passkey’in nereye kaydedildiğini bilmek, cihaz kaybına karşı kurtarma yöntemini hazırlamak ve eski cihazları düzenli olarak hesaplardan çıkarmaktır.
Görüşünüz bize yol gösterir.
Tek dokunuşla değerlendirin. Kişisel bilgi toplanmaz.
