Passkey dönemi başladı: Web siteleri şifresiz girişe geçiyor

Passkey kullanımı hızla yayılırken şirketler, müşteri hesaplarında şifreleri azaltmak için WebAuthn, hesap kurtarma ve kademeli geçiş planlıyor.

06.08.2026 - 16:21
Güncellenmiş: 57 Dakika önce
0
Passkey dönemi başladı: Web siteleri şifresiz girişe geçiyor

Ahmet Taş | Acil Host

ANKARA, TÜRKİYE — Şifre yerine cihaz kilidi, parmak izi veya yüz tanımayla giriş sağlayan passkey teknolojisi, web sitelerinde güvenliği artırırken müşteri hesaplarındaki parola yükünü azaltıyor ve giriş sürecini hızlandırıyor.

FIDO Alliance’ın Mayıs 2026 tarihli raporuna göre dünya genelinde aktif passkey sayısı 5 milyara ulaştı. Araştırmada tüketicilerin %90’ının teknolojiden haberdar olduğu, %75’inin en az bir hesabında passkey etkinleştirdiği ve kuruluşların %68’inin çalışan girişlerinde sistemi kullandığı, test ettiği veya devreye alma sürecinde olduğu belirtildi.

Bu gelişme; e-ticaret siteleri, müşteri panelleri, bankacılık uygulamaları, üyelik sistemleri ve çalışan portalları açısından şifreye dayalı giriş modelinin yeniden değerlendirilmesini gündeme getiriyor.

Passkey nedir ve şifreden nasıl ayrılıyor?

Passkey, kullanıcıların web sitesi veya uygulamalara hatırlanması gereken bir parola yerine telefon, bilgisayar ya da güvenlik anahtarı üzerinden giriş yapmasını sağlayan kriptografik bir kimlik doğrulama yöntemidir.

Sistem kurulurken birbirine bağlı iki anahtar oluşturulur. Özel anahtar kullanıcının cihazında veya passkey sağlayıcısında korunurken, açık anahtar hesapla ilişkilendirilerek web sitesinde saklanır. Kullanıcı giriş yapmak istediğinde cihazındaki anahtar, web sitesinin gönderdiği doğrulama isteğini imzalar; sunucu da bu işlemi açık anahtarla kontrol eder.

Passkey’in kilidi parmak izi, yüz tanıma, cihaz PIN’i veya ekran kilidiyle açılabilir. Bu işlem kullanıcının cihazında gerçekleşir ve web sitesi şifre saklamak zorunda kalmaz.

Passkey ayrıca oluşturulduğu internet sitesi veya uygulamanın kimliğine bağlanır. Bu özellik, kullanıcının sahte bir giriş sayfasına yönlendirilmesi hâlinde kimlik bilgisinin saldırganın alan adında kullanılmasını önemli ölçüde zorlaştırır. Microsoft, bu nedenle passkey yöntemini oltalama saldırılarına karşı dayanıklı bir kimlik doğrulama seçeneği olarak tanımlıyor.

Neden şimdi yaygınlaşıyor?

Passkey teknolojisinin temelini oluşturan WebAuthn standardı yeni değil. Ancak telefonlar, işletim sistemleri, tarayıcılar ve parola yöneticilerinin ortak desteği arttıkça kullanım daha erişilebilir hâle geldi.

Kullanıcı bir telefonda bulunan passkey ile yakındaki dizüstü bilgisayara QR kod üzerinden giriş yapabiliyor. Senkronize passkey seçeneklerinde ise aynı kimlik bilgisi, sağlayıcının güvenlik mekanizmaları aracılığıyla kullanıcının farklı cihazlarında kullanılabiliyor.

W3C, Web Authentication Level 3 çalışmasını 26 Mayıs 2026’da Candidate Recommendation Snapshot olarak yayımladı. Çalışma, web uygulamalarının kullanıcı onayıyla güçlü ve belirli internet alanlarına bağlı açık anahtar kimlik bilgileri oluşturmasını ve kullanmasını tanımlıyor.

Bu gelişmeler passkey’i yalnızca büyük teknoloji şirketlerinin kullanabildiği özel bir çözüm olmaktan çıkararak standart web teknolojileri üzerinden uygulanabilen bir giriş yöntemine dönüştürüyor.

Şirketler için yalnızca güvenlik avantajı sağlamıyor

Parola kaynaklı sorunlar şirketler açısından yalnızca veri ihlali riski oluşturmuyor. Unutulan şifreler, sıfırlama talepleri, doğrulama kodlarının ulaşmaması ve kullanıcıların giriş sürecini tamamlayamaması destek maliyetlerini ve müşteri kaybını artırabiliyor.

Microsoft’un yüz milyonlarca kullanıcıyla elde ettiğini bildirdiği Entra ID verilerine göre senkronize passkey oluşturan kullanıcıların %99’u kayıt işlemini başarıyla tamamladı. Aynı verilerde passkey girişinin parola ve geleneksel çok faktörlü doğrulamaya göre 14 kat daha hızlı olduğu; işlem süresinin 69 saniyeden yaklaşık 3 saniyeye düştüğü aktarıldı. Microsoft ayrıca giriş başarı oranını passkey kullanıcılarında %95, eski yöntemlerde ise %30 olarak bildirdi. Bu sonuçlar Microsoft’un kendi sistemlerindeki kullanıcı deneyimine dayanıyor ve her web sitesinde aynı oranların elde edileceği anlamına gelmiyor.

Daha kısa giriş süreci özellikle şu işletmeler için önem taşıyor:

  • Sık kullanılan müşteri panelleri
  • E-ticaret ve abonelik sistemleri
  • Finans ve ödeme uygulamaları
  • Çalışan portalları
  • Sağlık ve randevu sistemleri
  • Bayi ve tedarikçi panelleri
  • Yüksek sayıda şifre sıfırlama talebi alan platformlar

Passkey, ziyaretçinin hesap oluşturma veya giriş aşamasında yaşadığı sürtünmeyi azaltabilir. Ancak şirketlerin dönüşüm oranı, giriş başarı oranı ve destek taleplerini uygulama öncesi ve sonrasında ayrı ayrı ölçmesi gerekir.

Web sitesine nasıl eklenebilir?

Web sitelerinde passkey işlemleri Web Authentication API, kısa adıyla WebAuthn üzerinden gerçekleştiriliyor. Sunucu tarafında kullanıcı hesabının, açık anahtarların ve kimlik doğrulama taleplerinin güvenli biçimde yönetilmesi gerekiyor. W3C standardı kayıt için navigator.credentials.create(), giriş için ise navigator.credentials.get() işlevlerini tanımlıyor.

Passkey sistemine geçerken mevcut giriş ekranının bir gecede kaldırılması yerine kademeli uygulama daha güvenli olabilir. Kullanıcılara önce mevcut yöntemle giriş yaptıktan sonra passkey oluşturma seçeneği sunulabilir.

Google’ın kullanıcı deneyimi rehberinde passkey oluşturma seçeneğinin şu aşamalarda gösterilmesi öneriliyor:

  • Kullanıcı giriş yaparken
  • Hesabın güvenlik ayarlarında
  • Hesap kurtarma tamamlandıktan sonra
  • Hassas bir işlem için yeniden doğrulama yapıldığında

Google ayrıca passkey oluşturma işlemi tamamlandığında açık bir başarı mesajı gösterilmesini, kullanıcıların mevcut passkey bilgilerini hesap ayarlarında görebilmesini ve birden fazla anahtarı yönetebilmesini öneriyor.

İlk uygulamada şifre, sosyal giriş ve passkey seçeneklerinin birlikte sunulması mümkün. Ancak giriş sayfası çok sayıda seçenekle karmaşıklaştırılmamalı; hedef kitlenin en sık kullandığı yöntemler öncelikli gösterilmelidir.

En zayıf halka hesap kurtarma olabilir

Passkey oltalama saldırılarına karşı güçlü olsa da kötü tasarlanmış hesap kurtarma süreci güvenliği yeniden zayıflatabilir.

Kullanıcı telefonunu kaybettiğinde, bütün cihazlarını değiştirdiğinde veya passkey sağlayıcısındaki hesabına erişemediğinde hesabını geri alabilmelidir. Ancak kurtarma işlemi yalnızca kolay tahmin edilebilen güvenlik soruları veya zayıf bir e-posta doğrulamasıyla yapılırsa saldırgan passkey’i aşmadan hesabı ele geçirebilir.

FIDO Alliance, hesap kurtarma mekanizmasının kurtarılmak istenen kimlik bilgisinden daha zayıf yöntemlere dayanmaması gerektiğini belirtiyor. Kuruluşlar için yedek kimlik doğrulama aracı, ek passkey, donanım güvenlik anahtarı veya gerektiğinde kimlik doğrulaması içeren risk temelli süreçler öneriliyor.

Google da passkey ile yeni hesap oluşturulurken e-posta, telefon, sosyal giriş veya hizmetin güvenlik düzeyine uygun başka bir kurtarma yönteminin baştan belirlenmesini tavsiye ediyor.

Şirketler şu senaryoları uygulamadan önce test etmeli:

  • Kullanıcının telefonunu kaybetmesi
  • Yeni bir cihaza geçmesi
  • Tüm passkey kayıtlarını silmesi
  • Çalışanın şirketten ayrılması
  • Yetkili cihazın çalınması
  • E-posta hesabına erişimin kaybedilmesi
  • Destek ekibinden hesap kurtarma talep edilmesi

Firmalar için 7 adımlık geçiş planı

Birinci adım: Mevcut giriş, şifre sıfırlama ve çok faktörlü doğrulama süreçlerini haritalayın.

İkinci adım: Şifre sıfırlama taleplerinin, başarısız girişlerin ve hesap ele geçirme olaylarının sayısını ölçün.

Üçüncü adım: Passkey’i önce çalışanlar, yöneticiler veya sınırlı bir müşteri grubuyla test edin.

Dördüncü adım: İlk aşamada mevcut giriş yöntemlerini kaldırmadan passkey seçeneğini ekleyin.

Beşinci adım: Kullanıcıların oluşturdukları anahtarları görebileceği, adlandırabileceği ve silebileceği bir hesap güvenliği ekranı hazırlayın.

Altıncı adım: Hesap kurtarma sürecini passkey uygulamasından ayrı değil, projenin temel parçası olarak tasarlayın.

Yedinci adım: Kayıt başarı oranı, giriş süresi, destek talebi, hesap kurtarma ve terk edilen oturumları düzenli olarak izleyin.

FIDO Alliance da geçişin farklı kullanıcı gruplarıyla pilot olarak başlatılmasını ve kayıt süresi, başarılı girişler, güvenlik olayları ile kullanıcıya bağlı anahtar sayısı gibi ölçümlerin takip edilmesini öneriyor.

Passkey, her işletmenin şifreleri hemen tamamen kaldırması gerektiği anlamına gelmiyor. Ancak üyelik, müşteri paneli veya çalışan girişi bulunan şirketlerin bu teknolojiyi değerlendirmesi; özellikle güvenlik ve kullanıcı deneyiminin kritik olduğu hizmetlerde kademeli geçiş planı hazırlaması önem kazanıyor.

Doğru uygulandığında passkey, web sitesinin görünmeyen teknik bir özelliği olmanın ötesine geçerek daha hızlı giriş, daha az destek talebi ve daha güvenli müşteri hesabı sağlayan ticari bir altyapıya dönüşebilir.

AcilHost.Net

Tepkiniz nedir?

Beğen Beğen 0
Beğenme Beğenme 0
Sevdim Sevdim 0
Eğlenceli Eğlenceli 0
Vay Vay 0
Üzgün Üzgün 0
Sinirli Sinirli 0
Editör

Editör Masası | AcilHost.Net, bilişim ve hosting sektörüne odaklanan; web hosting, bulut çözümleri, sunucu teknolojileri, veri merkezleri, siber güvenlik ve dijital altyapı alanlarındaki güncel gelişmeleri güvenilir kaynaklara dayalı olarak okuyucularına sunan bir haber platformudur. Uluslararası teknoloji haberciliği standartları doğrultusunda hazırlanan içerikler; sektör verileri, uzman görüşleri ve teknolojik yenilikler çerçevesinde analiz edilerek yayınlanır.

Yorumlar (0)

User