İçeriğe geç
LLCBullet
Güvenlik

Passkey Avantajları: Şifresiz Güvenlik Neden Önemli?

Passkey, parola ve tek kullanımlık kodların zayıf noktalarını ortadan kaldıran bir doğrulama yöntemi. Nasıl çalıştığı, neden oltalamaya dayanıklı olduğu, sınırları ve LLCBullet'te kullanımı.

4 dk okuma

Passkey Avantajları: Şifresiz Güvenlik Neden Önemli?

Parolalar tekrar kullanılır, tahmin edilir, sahte sayfalara yazılır ve veri sızıntılarında toplu halde ele geçirilir. SMS ya da uygulama kodu gibi tek kullanımlık kodlar bir katman ekler ama onlar da sahte bir sayfaya yazdırılabilir. Passkey bu sorunlara farklı bir yerden yaklaşır: ortada paylaşılacak bir sır bırakmaz. Bu yazıda passkey'in nasıl çalıştığını, avantajlarını, sınırlarını ve LLCBullet'te nasıl kullanıldığını anlatıyoruz.

Passkey nasıl çalışır?

Passkey, W3C'nin WebAuthn standardına ve FIDO Alliance'ın çalışmalarına dayanır. Kayıt sırasında cihazın o site için bir anahtar çifti üretir: özel anahtar cihazda kalır, açık anahtar sunucuya gönderilir. Girişte ise şu adımlar yaşanır:

  1. Sunucu, rastgele bir meydan okuma (challenge) gönderir.
  2. Tarayıcı, isteğin hangi alan adından geldiğini doğrulama verisine ekler.
  3. Cihazın; parmak izi, yüz tanıma, cihaz PIN'i ya da donanım güvenlik anahtarı ile senin onayını alır.
  4. Özel anahtar meydan okumayı imzalar ve imza sunucuya gönderilir.
  5. Sunucu imzayı kayıtlı açık anahtarla doğrular.

Bu akışta ağ üzerinden hiçbir sır gitmez. Parmak izin ya da yüz verin de cihazdan çıkmaz; biyometri yalnızca cihazdaki özel anahtarın kilidini açmak için kullanılır.

Avantajları

Oltalamaya dayanıklılık

Passkey kaydedildiği alan adına bağlıdır. Sahte bir sayfa gerçek siteye birebir benzese bile farklı bir alan adında çalıştığı için tarayıcı o siteye ait passkey'i kullanmaz. Kullanıcının dikkatine bağlı olmayan bu koruma, passkey'in en önemli avantajıdır. Oltalama saldırılarının genel işleyişi için kimlik avı yazımıza bakabilirsin.

Sunucuda çalınacak sır yok

Sunucu yalnızca açık anahtarı saklar. Veritabanı sızsa bile saldırgan bu bilgiyle giriş yapamaz; parola özetlerinin kırılmaya çalışıldığı senaryo burada yoktur.

Tekrar kullanım sorunu yok

Her site için ayrı anahtar çifti üretilir. Bir sitede yaşanan sızıntı başka bir hesabını etkilemez; "aynı parolayı her yerde kullanmak" diye bir risk kalmaz.

SIM değiştirme saldırılarından etkilenmez

Passkey telefon numarasına bağlı değildir. Numaranın başka bir SIM karta taşınması, SMS kodlarında olduğu gibi girişi ele geçirmeye yetmez. İki yöntemin ayrıntılı karşılaştırması için passkey ve SMS yazımıza göz atabilirsin.

Hızlı ve sade

Kod beklemek, kopyalamak ya da parola hatırlamak yoktur; doğrulama tek bir onaydan ibarettir. Güvenlik önlemi kullanıcıyı yormadığında atlatılmaya çalışılmaz, bu da uzun vadede güvenliği artırır.

Sınırları ve dikkat edilmesi gerekenler

  • Cihaz kaybı: Tek passkey'inin olduğu cihazı kaybedersen o yöntemle giriş yapamazsın. En az iki passkey kaydet.
  • Senkronizasyon: Bazı passkey'ler parola yöneticisi ya da platform hesabı üzerinden cihazlar arasında senkronize olur. Bu kolaylık sağlar ama o hesabın güvenliğini de önemli hale getirir.
  • Tarayıcı desteği: Güncel Chrome, Safari, Edge ve Firefox sürümleri passkey destekler; eski tarayıcılarda sorun yaşayabilirsin.
  • Oturum güvenliği: Passkey girişi korur, açık kalan bir oturumu değil. Paylaşılan cihazlarda işin bitince çıkış yap.

Diğer yöntemlerle kısa karşılaştırma

  • Parola: Tahmin edilebilir, tekrar kullanılabilir ve sahte sayfaya yazılabilir. Sunucuda özet olarak saklanır ve sızıntıda kırılmaya çalışılabilir.
  • SMS kodu: Telefon numarasına bağlıdır; SIM değiştirme ve kodun sahte sayfaya yazdırılması riskleri taşır.
  • Uygulama kodu (TOTP): SMS'ten güçlüdür ama kod yine de gerçek zamanlı çalışan bir oltalama sayfasına kaptırılabilir.
  • Passkey: Alan adına bağlı bir imzadır; paylaşılacak, okunacak ya da başka bir yere yazdırılacak bir kod yoktur.

Sık sorulan sorular

Biyometrik verim sunucuya gidiyor mu?

Hayır. Parmak izi ya da yüz tanıma yalnızca cihazında, özel anahtarın kilidini açmak için kullanılır. Sunucu yalnızca imzayı ve kayıt sırasında aldığı açık anahtarı görür.

Passkey'i başka bir cihaza taşıyabilir miyim?

Senkronize olan passkey'ler aynı platform hesabına bağlı cihazlarda kullanılabilir; donanım güvenlik anahtarındaki passkey ise anahtarla birlikte taşınır. En sağlam yol, önemli her cihaz için ayrı bir passkey kaydetmek ve kullanmadığın cihazın passkey'ini silmektir.

LLCBullet'te passkey

LLCBullet panelinde parola yoktur; giriş Telegram botunun gönderdiği tek kullanımlık linkle yapılır. Passkey buna ikinci bir katman ekler: link doğru olsa bile giriş, yalnızca kayıtlı cihazınla onaylandığında tamamlanır. Kurulum birkaç dakika sürer:

  1. Panelde Profil ve güvenlik sayfasını aç.
  2. Passkey bölümünde yeni passkey için bir ad yaz, örneğin "Telefon" ya da "İş bilgisayarı" (en fazla 40 karakter).
  3. Tarayıcının açtığı pencerede cihazınla doğrulamayı tamamla.
  4. İlk passkey eklendiğinde iki aşamalı giriş kendiliğinden açılır ve Telegram'a bir güvenlik bildirimi gelir.

Bundan sonra /panel linkiyle girdiğinde, panel açılmadan önce passkey doğrulaması istenir ve doğrulama tamamlanana kadar panel verisi gösterilmez. Passkey silmek de Telegram'dan onay ister; isteği sen yapmadıysan botta Reddet'e basarsın. Son passkey'ini silersen iki aşamalı giriş kapanır ve girişler yeniden yalnızca Telegram linkiyle yapılır. Kurulumun ve oturum yönetiminin tüm ayrıntıları passkey ve oturum yönetimi rehberinde.

Sonuç

Passkey; oltalamaya dayanıklı, sunucuda sır bırakmayan ve kullanımı kolay bir doğrulama yöntemidir. LLCBullet'te passkey eklediğinde hesabına erişmek için hem Telegram hesabına hem de kayıtlı passkey'lerinden birine sahip olmak gerekir; en az iki passkey kaydetmek ise tek cihazını kaybettiğinde girişsiz kalmanı önler.

Panelde passkey ekle

  • passkey avantajları
  • şifresiz giriş
  • webauthn
  • oltalama koruması
  • llcbullet passkey

Bu yazıyı paylaş

Ortak etiket sayısına göre sıralanır.

Passkey Avantajları: Şifresiz Güvenlik Rehberi · LLCBullet