İÇREK / ARAMA

Başlık, metin, yazar, konu ve etiketlerin tamamında aranır. Kaynaklı bir yanıt iste →

Açıklayıcı

Geçiş anahtarı tek başına hesabı korur mu?

Geçiş anahtarı sahte siteye parola verme riskini büyük ölçüde değiştirir; fakat güvenlik, işletim sistemindeki anahtar kasası, cihaz kilidi, senkronizasyon hesabı, kurtarma ve iptal zinciriyle birlikte oluşur.

BAĞLAMSAL ARAÇLAROkumayı bölmeden, gerektiğinde aç.

Bu panel yalnız mevcut yazıdaki araçları gösterir.

Önce cevap

Geçiş anahtarları doğru WebAuthn uygulamasında alan adına bağlı açık anahtar kriptografisiyle kimlik avına direnç sağlar, fakat hesabı her saldırıdan koruyan sihirli anahtar değildir. Cihazı açabilen kişi, zayıf bulut hesabı kurtarması, eski oturumlar veya hizmetin alternatif giriş yolları ayrı risklerdir. Senkronize ve cihaza bağlı anahtarlar da aynı güvence düzeyinde değerlendirilmemelidir.

KANITBu yazıyı sorgula ve doğrulaYalnız bu metin, kayıtlı kaynaklar ve dosya alanları içinde5 kanıt9 veri alanı
YAZI İÇİ ARAMA

Merak ettiğini bu yazıya sor.

Yanıt başka sayfalardan bilgi eklemez; bulduğu bölümü ve varsa kanıt kaydını birlikte gösterir.

Geçiş anahtarı tek başına hesabı korur mu? konusunu gerçekçi bir editoryal sahnede gösteren temsili kapak
GÖRSEL / Teknoloji yayını
Bu yazıda6 bölüm +
  1. Kısa cevap: Kimlik avını daraltır, bütün saldırı yüzeyini kapatmaz
  2. Alan adına bağlı anahtar kimlik avını nasıl değiştirir?
  3. İşletim sistemi hangi parçaları üstlenir?
  4. Senkronizasyon kolaylık karşılığında hangi riski ekler?
  5. Kurtarma ve silme neden iki ayrı yerde yapılır?
  6. Bir hizmeti değerlendirirken hangi sorular sorulmalı?

Kısa cevap: Kimlik avını daraltır, bütün saldırı yüzeyini kapatmaz

Geçiş anahtarı, hizmette saklanan açık anahtar ile telefonda, bilgisayarda veya güvenlik anahtarında tutulan özel anahtarın birlikte çalıştığı bir kimlik doğrulama yöntemidir. Giriş sırasında hizmet rastgele bir sınama gönderir; cihaz özel anahtarla imza üretir ve hizmet bunu açık anahtarla doğrular. Parola gibi iki tarafın bildiği ortak bir sır ağ üzerinden gönderilmez. FIDO Alliance bu yapıyı hizmete özgü ve kimlik avına dirençli olarak tanımlar. Kullanıcı özel anahtarı görmez; cihazdaki yüz, parmak izi veya PIN gibi kilit açma yöntemiyle kullanımına izin verir.

Bununla birlikte “kimlik avına dirençli” ile “hesap ele geçirilemez” aynı iddia değildir. Saldırgan açık bir oturumu çalabilir, cihaz kilidini öğrenebilir, hizmetin daha zayıf parola veya SMS yolunu kullanabilir ya da hesap kurtarma akışını hedefleyebilir. Geçiş anahtarı sahte alan adına imza vermeme avantajı sağlar; hizmetin bütün oturum, yetkilendirme ve kurtarma mimarisini tek başına değiştirmez. Güvenlik değerlendirmesi bu yüzden anahtarın kriptografisinden başlayıp işletim sistemi, anahtar yöneticisi, bulut hesabı, yedek cihazlar ve hizmette kayıtlı alternatif giriş yollarına kadar uzanmalıdır.

Alan adına bağlı anahtar kimlik avını nasıl değiştirir?

Parola saldırısında sahte sayfa gerçek hizmete benzeyip kullanıcının sırrını alabilir. Geçiş anahtarında güvenen taraf kimliği ve alan adı, anahtarın oluşturulduğu bağlama bağlanır. NIST’in senkronize kimlik doğrulayıcı eki, doğru yapılandırmada sahte sayfanın başka alan için üretilmiş anahtarı kullanamayacağını ve imzalı yanıtın rastgele nonce nedeniyle tekrar oynatılamayacağını açıklar. Bu özellik kullanıcının URL’deki her küçük yazım farkını fark etmesine daha az bağımlıdır. Yine de güvenen tarafın WebAuthn uygulaması, alan eşlemesi ve oturum yönetimi doğru olmalıdır.

Cihaz kilidini açmak da sunucuya biyometri göndermek değildir. İşletim sistemi yerel olarak kullanıcının yüz, parmak izi veya PIN ile anahtar kullanımını onayladığını bildirir. NIST’te User Verified bayrağı bu yerel doğrulamanın yapılıp yapılmadığını gösterir; hizmetin bu bayrağı denetlemesi gerekir. Biyometri yoksa Windows Hello PIN’e dönebilir. Önemli ayrım şudur: PIN uzak hizmetin parolası değil, yerel cihazdaki anahtarı etkinleştiren sırdır. Ancak cihazın ekran kilidi paylaşılmışsa veya saldırgan açık cihazı ele geçirmişse kriptografik anahtar yine yetkisiz kullanılabilir.

İşletim sistemi hangi parçaları üstlenir?

Windows 11, iOS, macOS ve diğer güncel platformlar WebAuthn isteğini kullanıcıya göstermek, uygun anahtar yöneticisini seçmek ve yerel doğrulamayı çalıştırmak için aracı olur. Microsoft’un 19 Şubat 2025 tarihli referansı, Windows 11 22H2’nin KB5030310 güncellemesi sonrasında yerel passkey yönetimini; 23H2’nin işletim sistemi düzeyinde çapraz cihaz doğrulamasını desteklediğini belirtir. Ancak “Windows destekliyor” demek her tarayıcı ve sitenin aynı özelliği sunduğu anlamına gelmez. Site WebAuthn kaydını, tarayıcı uygun API’yi ve kuruluş politikası seçilen saklama yolunu desteklemelidir.

Apple Platform Security kılavuzu, iCloud Keychain’in parola ve passkey’leri Apple aygıtları arasında senkronize ettiğini; anahtarlık öğelerinin Apple sunucularından geçerken uçtan uca şifrelendiğini ve Apple’ın içeriklerini okuyamadığını açıklar. Bu mimari, “bulutta eşzamanlanıyor” ifadesinin özel anahtar içeriğinin Apple tarafından okunabildiği anlamına gelmediğini gösterir. Anahtarın hizmetteki açık anahtar kaydı, aygıttaki yerel kaydı ve senkronizasyon katmanı yine ayrı yönetim alanlarıdır.

Senkronizasyon kolaylık karşılığında hangi riski ekler?

Senkronizasyon kolaylık karşılığında hangi riski ekler? bölümünü gerçek bir araştırma veya uygulama ortamında gösteren temsili sahne
Senkronizasyon kolaylık karşılığında hangi riski ekler? bölümü için yapay zekâ ile üretilmiş temsili editoryal fotoğraf.

Senkronize geçiş anahtarı tek cihaz kaybında erişimi korur; yeni cihaz onaylandığında şifreli anahtar materyali geri gelebilir. NIST bu kolaylığı kabul ederken açık koşullar koyar: senkronizasyon dokusuna çıkarılan anahtarlar onaylı kriptografiyle ve yayın tarihinde en az 112 bit güvenlik gücüyle şifrelenmeli, bulut erişimi AAL2 eşdeğeri çok faktörlü doğrulamayla korunmalı ve özel anahtar işlemi yerel cihazda gerçekleşmelidir. Kullanıcıya hangi hizmet için anahtar oluşturduğu, anahtarın senkronize olup olmadığı ve nerelere yayıldığı gösterilmelidir.

Dışa aktarılabilirlik güvence sınıfını değiştirir. NIST, koşullar sağlandığında senkronize anahtarların AAL2’de kullanılabileceğini, fakat AAL3’ün anahtarın dışa aktarılamaması şartını ihlal ettiğini belirtir. Bu, senkronize passkey’in “güvensiz” olduğu anlamına gelmez; hedeflenen tehdit modeli ve güvence düzeyinin farklı olduğunu gösterir. Tüketici hesabında erişilebilirlik ve kimlik avı direnci ağır basabilir. Yüksek değerli kurumsal işlemde cihaza bağlı donanım anahtarı, yönetilen cihaz ve birden fazla kayıtlı kimlik doğrulayıcı istenebilir. Karar, yalnız kullanım kolaylığına veya pazarlama etiketine göre verilmemelidir.

Kurtarma ve silme neden iki ayrı yerde yapılır?

Bir geçiş anahtarını cihazın anahtar yöneticisinden silmek, hizmetin hesabınıza bağlı açık anahtar kaydını her zaman kaldırmaz. Tersi de geçerlidir: Hizmetin güvenlik sayfasından kimlik bilgisini iptal etmek cihaz yöneticisindeki yerel kaydı anında temizlemeyebilir. Kurumsal hesaplarda yönetici, kişisel hesapta kullanıcı bu iki görünümü ayrı kontrol etmelidir. Cihaz kaybolduğunda yalnız uzaktan silmeye güvenmek yerine hizmetin aktif oturumlarını, kayıtlı passkey listesini, kurtarma telefonunu ve diğer doğrulayıcıları gözden geçirmek gerekir. Bu yazı belirli bir hizmetin menüsünü evrensel akış gibi sunmaz.

Kurtarma yolu güvenliğin en zayıf halkasına dönüşebilir. NIST, senkronizasyon hesabına yetkisiz erişim ve kurtarmayı ayrı tehdit olarak listeler; birden fazla kimlik doğrulayıcı bağlama, kurtarma bildirimi ve yeni doğrulayıcı eklerken AAL2 doğrulaması gibi önlemler önerir. Kullanıcı açısından pratik sonuç, tek telefona bağımlı kalmamaktır. İkinci onaylı cihaz veya güvenli yerde tutulan cihaza bağlı anahtar erişim yedeği olabilir. Ancak bir passkey’i silmeden önce bu yedeğin gerçekten ilgili hizmette kayıtlı ve çalışır durumda olduğunu resmî hesap ayarından doğrulamak gerekir.

Bir hizmeti değerlendirirken hangi sorular sorulmalı?

Geçiş anahtarı tek başına hesabı korur mu? için araştırma, ölçüm ve kaynak inceleme sürecini gösteren temsili sahne
Makalenin araştırma ve doğrulama süreci için yapay zekâ ile üretilmiş temsili editoryal fotoğraf.

Kontrol listesi ürün adından çok uygulama sınırına bakar: Passkey senkronize mi, cihaza bağlı mı; hangi işletim sistemi ve tarayıcı sürümü gerekiyor; kullanıcı doğrulaması zorunlu mu; eski parola veya SMS yolu açık mı; yeni cihaz ekleme ve hesap kurtarma hangi faktörleri istiyor; kullanıcı kayıtlı anahtarları ve aktif oturumları görebiliyor mu; iptal hem hizmette hem anahtar yöneticisinde nasıl yapılıyor? Kuruluşlar ayrıca attestation, yönetilen hesap, cihaz politikası ve hedef AAL düzeyini belgelemeden “FIDO destekli” etiketini yeterli güvence saymamalıdır.

Sonuç, geçiş anahtarının değerini küçültmez. Alan adına bağlı imza, yeniden oynatma direnci ve ortak sırın sunucuda bulunmaması parola kimlik avı modelini önemli ölçüde değiştirir. Fakat gerçek hesap güvenliği işletim sistemi, anahtar yöneticisi ve hizmet politikasının bileşimidir. Bu paket Windows, Apple veya başka bir platformda saldırı testi yapmadı; ekran görüntülerini sürüm sürüm doğrulamadı ve hesap kurtarmayı denemedi. Verilen sürüm sınırları 26 Temmuz 2026’da kontrol edilen resmî belgelere dayanır; canlı yayında ürün sayfaları yeniden kontrol edilmelidir.

Kullanıcı arayüzündeki yüz veya parmak izi simgesi de tek başına hangi anahtar türünün kullanıldığını göstermez. Aynı yerel doğrulama, Windows Hello’da saklanan cihaza bağlı anahtarı, senkronize bir parola yöneticisini ya da yakındaki telefondaki anahtarı açabilir. Teknik destek veya olay incelemesinde yalnız ekrana bakmak yerine anahtarın kaydedildiği konum, hizmetteki kayıt tarihi ve son kullanılan cihaz ayrı kayda geçirilmelidir.

OKUR SONUCU

Cevabını buldun mu?

YAZININ ARKASIKaynak, kanıt ve değişiklikleri incele5 kaynak · 5 kanıt · 0 değişiklik
OKUMA KATMANIMetnin derinliğini seç.
Görsel kökeni ve içerik kimliği 3
  1. Geçiş anahtarı tek başına hesabı korur mu? için yapay zekâ ile üretilmiş temsili editoryal fotoğraf; gerçek belge veya olay fotoğrafı değildir.Yapay zekâ üretimi · İÇREK Görsel Masası

    OpenAI görüntü üretimiyle makalenin başlık ve bölüm bağlamından oluşturulmuş temsili gerçekçi sahnedir; gerçek olay, belge veya haber fotoğrafı değildir; sürüm: v2; rol: hero.

  2. Senkronizasyon kolaylık karşılığında hangi riski ekler? bölümü için yapay zekâ ile üretilmiş temsili editoryal fotoğraf.Yapay zekâ üretimi · İÇREK Görsel Masası

    OpenAI görüntü üretimiyle makalenin başlık ve bölüm bağlamından oluşturulmuş temsili gerçekçi sahnedir; gerçek olay, belge veya haber fotoğrafı değildir; sürüm: v2; rol: concept.

  3. Makalenin araştırma ve doğrulama süreci için yapay zekâ ile üretilmiş temsili editoryal fotoğraf.Yapay zekâ üretimi · İÇREK Görsel Masası

    OpenAI görüntü üretimiyle makalenin başlık ve bölüm bağlamından oluşturulmuş temsili gerçekçi sahnedir; gerçek olay, belge veya haber fotoğrafı değildir; sürüm: v2; rol: sources.

DOSYA KİMLİĞİ / Product

Ürün ve sürüm kimliği

9 doğrulanabilir alan
Ürün / sistem
  • Passkey/WebAuthn tabanlı senkronize ve cihaza bağlı kimlik doğrulayıcılar
Üretici / geliştirici
  • FIDO Alliance
Model / sürüm / build
  • NIST SP 800-63B-4; Windows 11 22H2 KB5030310 ve 23H2+; iCloud Keychain Mayıs 2026
Yayın tarihi
  • 2025-08-01
İşletim sistemleri
  • Windows 11 22H2 KB5030310 veya sonrası; çapraz cihaz için 23H2+
  • Güncel iOS, iPadOS, macOS ve visionOS; iCloud Passwords & Keychain
Platformlar
  • WebAuthn destekli web siteleri ve uygulamalar; platform kimlik doğrulayıcısı, telefon veya FIDO2 güvenlik anahtarı
Uyumluluk
  • İşletim sistemi desteği tek başına yetmez; güvenen taraf, tarayıcı/uygulama ve seçilen kimlik bilgisi yöneticisi passkey akışını desteklemelidir.
Güvenlik kaydı
  • Senkronize anahtarlar uygun kontrollerle AAL2’yi destekleyebilir; AAL3 dışa aktarılamama şartını karşılamaz. Kurtarma, iptal, cihaz kilidi ve eski giriş yolları ayrıca güvenceye alınmalıdır.
Ürün / sürüm kimlikleri
  • DOI 10.6028/NIST.SP.800-63B-4
  • Windows 11 22H2 KB5030310

Kaynaklar ve referanslar

  1. NIST SP 800-63B-4: Digital Identity Guidelines — Authentication and Authenticator Management — National Institute of Standards and TechnologySenkronize kimlik doğrulayıcıların AAL2/AAL3 sınırı, bulut senkronizasyonu, kurtarma ve kriptografik koruma gereksinimleri için kullanıldı. · Kaynak tarihi: 2025-08-01 · Son kontrol: 2026-07-26
  2. Syncable Authenticators — NIST SP 800-63B-4 Appendix B — National Institute of Standards and TechnologyAlan adına bağlı anahtar, replay direnci, User Verified bayrağı, en az 112 bit kriptografik güç ve senkronizasyon tehditleri için normatif ek. · Son kontrol: 2026-07-26
  3. FIDO Passkeys: Passwordless Authentication — FIDO AllianceGeçiş anahtarlarının hizmete özgü anahtar çiftleri, cihaz kilidiyle kullanıcı doğrulaması ve senkronize/cihaza bağlı türleri için kullanıldı. · Son kontrol: 2026-07-26
  4. Reference for passkeys on Windows — Microsoft LearnWindows 11 22H2 KB5030310 sonrası yerel yönetim, 23H2 çapraz cihaz doğrulaması ve Windows Hello PIN/biyometri davranışı için kullanıldı. · Kaynak tarihi: 2025-02-19 · Son kontrol: 2026-07-26
  5. Apple Platform Security — iCloud Keychain security overview — AppleParola ve passkey senkronizasyonu ile anahtarlık öğelerinin Apple sunucularından geçerken uçtan uca şifrelenmesi için kullanılan resmî Apple Platform Security kılavuzu. · Son kontrol: 2026-07-26

Bu metin 26 Temmuz 2026’da NIST SP 800-63B-4, FIDO Alliance ve Apple ile Microsoft’un resmî platform belgeleri üzerinden masa başında hazırlandı. Herhangi bir hesaba saldırı testi yapılmadı, cihaz güvenlik modülü ölçülmedi, üreticiyle görüşülmedi ve belirli bir hizmetin kurtarma süreci bağımsız denetlenmedi. Bu açıklama genel hesap güvenliği okuryazarlığı içindir. Bir geçiş anahtarını silmeden önce hizmette başka güvenli giriş ve kurtarma yolunuz bulunduğunu doğrulayın; kurumsal hesaplarda kuruluş politikasını izleyin.

OKUR KATKISI / EDİTÖR ONAYLIBu yazıda eksik veya yanlış bir şey mi var?

Metni, kaynakları ve görselleri çalışma kopyasında düzelt. Önerin önce fark masasına gider; canlı yazı editör onayından önce değişmez.

  • Metin
  • Kaynak
  • Görsel
Katkı merkezim

Yalnız tek bir cümleyi düzeltmek için metni seç; hızlı kaynak ve düzeltme araçları seçimin yanında açılır.

YALNIZCA SEN GÖRÜRSÜN

Seçime özel not ekle

Sorun bu yazının yazarına ve editör masasına iletilecek.

Not rengi
0 karakter
KONUYU DERİNLEŞTİRAraçları ve bağlantılı bilgileri aç0 varlık · 0 uzman yanıtı
TEKNOLOJİ ARACI

İndirme süresini hesapla.

Protokol kaybı ve ağ yoğunluğu hariç yaklaşık süredir.
DEVAM ETYazarı ve ilgili okumaları gör1 yazar · 0 ilgili yazı
YAZAR

Tolga Taşçı

İÇREK’te teknoloji, film, mühendislik, spor, oyun ve HAYVAN yayınlarında kaynaklı içerikler üretir.

Yazarın tüm içerikleri ↗
YAYINI TAKİP ETYeni yazıları sakin bir ritimde al
Canlı yazı kayıtları hazırlanıyor…