Passkey vs SMS Doğrulama: Hangisi Daha Güvenli?
SMS ile gelen tek kullanımlık kodlar yıllardır yaygın, ama SIM değiştirme ve kimlik avına karşı zayıf. Passkey'in farkını, dikkat isteyen yanlarını ve LLCBullet'in parolasız giriş modelini karşılaştırıyoruz.
LLCBullet Ekibi4 dk okuma

İki aşamalı doğrulama denince uzun süre akla ilk gelen, telefona SMS ile gelen altı haneli kod oldu. Bugün ise passkey'ler parolayı ve tek kullanımlık kodları tamamen devre dışı bırakan bir alternatif sunuyor. Bu yazıda iki yöntemi saldırı türleri, kullanılabilirlik ve kurtarma açısından karşılaştırıyor, LLCBullet'in giriş modelinin bu tabloda nereye oturduğunu anlatıyoruz.
SMS doğrulama nasıl çalışır, nerede zayıflar?
SMS doğrulamada sunucu tek kullanımlık bir kod üretir ve telefon numarana gönderir; sen de kodu giriş ekranına yazarsın. Yöntem basit ve yaygındır, ama güvenliği bütünüyle telefon numarasının güvenliğine bağlıdır:
- SIM değiştirme (SIM swap): Saldırgan mobil operatörü kandırarak numarayı kendi SIM kartına taşırsa kodlar artık ona gider.
- Kimlik avı: Sahte bir giriş sayfası kodu senden alıp aynı anda gerçek siteye iletebilir; kodun kendisi hangi siteye yazıldığını bilmez.
- Ağ düzeyinde riskler: SMS uçtan uca şifreli bir kanal olarak tasarlanmamıştır; telekom altyapısındaki zafiyetler mesajların ele geçirilmesine imkân verebilir.
- Kullanılabilirlik: Yurt dışında, zayıf çekimde ya da numara değiştiğinde kod gelmeyebilir veya gecikebilir.
Passkey farklı olarak ne yapar?
Passkey, WebAuthn standardına dayanan bir anahtar çiftidir. Özel anahtar sunucuya hiçbir zaman gönderilmez; cihazında ya da eşitlenen passkey'lerde platformun uçtan uca şifreli anahtar zincirinde kalır ve sunucu yalnızca açık anahtarı bilir. Giriş sırasında cihaz, sunucunun gönderdiği tek seferlik bir meydan okumayı imzalar; sen de bunu parmak izi, yüz tanıma, cihaz PIN'i ya da bir donanım güvenlik anahtarıyla onaylarsın.
- Kimlik avına dayanıklıdır: Passkey yalnızca kaydedildiği alan adında çalışır; sahte bir sitede imza üretmez.
- Paylaşılacak bir sır yoktur: Kod ya da parola olmadığı için kullanıcıdan kandırılarak alınabilecek bir değer de yoktur.
- Numaraya bağlı değildir: SIM değiştirme passkey'i etkilemez.
- Hızlıdır: Kod beklemek yerine tek bir biyometrik onayla tamamlanır.
Passkey'in de dikkat isteyen yanları var
- Cihaz kaybı: Tek passkey'in olduğu cihazı kaybedersen o yöntemle giriş yapamazsın. Bu yüzden en az iki passkey, örneğin telefon ve bilgisayar, eklemek önerilir.
- Senkronizasyon: Bazı platformlar passkey'leri bulut hesabın üzerinden cihazlar arasında eşitler. Bu kullanışlıdır, ama o bulut hesabının güvenliği de artık denklemin parçasıdır.
- Tarayıcı desteği: Güncel Chrome, Safari, Edge ve Firefox sürümleri passkey destekler; eski tarayıcılarda ya da bazı uygulama içi tarayıcılarda sorun yaşanabilir.
- Paylaşılan cihazlar: Ortak kullanılan bir bilgisayara passkey kaydetmek, o cihaza erişen herkese ikinci adımı geçme imkânı verebilir; passkey'i yalnızca kişisel cihazlarına ekle.
Yan yana özet
- Kimlik avı: SMS kodu sahte bir siteye girilebilir; passkey sahte sitede çalışmaz.
- SIM değiştirme: SMS doğrudan etkilenir; passkey etkilenmez.
- Kurulum: SMS yalnızca telefon numarası ister; passkey cihaz başına kısa bir kayıt adımı gerektirir.
- Kurtarma: SMS numaraya bağlıdır; passkey'de yedek cihaz ya da ikinci passkey planı gerekir.
- Günlük kullanım: SMS kod beklemeyi ve yazmayı gerektirir; passkey tek dokunuşla tamamlanır.
Kendi panelinde SMS'ten passkey'e geçiş
Kendi operasyon panelin ya da iç araçların hâlâ SMS koduna dayanıyorsa geçişi tek seferde yapmak zorunda değilsin. Kademeli bir plan hem ekibi hem destek yükünü korur:
- Passkey'i önce isteğe bağlı bir seçenek olarak sun ve yönetici hesaplarından başla.
- Her kullanıcının en az iki passkey kaydetmesini teşvik et; tek cihaz, kurtarma sorunlarının en sık nedenidir.
- Hesap kurtarma sürecini SMS'e geri düşmeyecek şekilde tasarla; aksi halde saldırgan en zayıf yolu seçer.
- Kullanım yaygınlaştığında yetkili hesaplarda passkey'i zorunlu hale getir.
- SMS'i son aşamada kaldır ve kaldırmadan önce kullanıcılara yeterli süre tanı; geçiş boyunca kaç hesabın passkey eklediğini düzenli olarak takip et.
LLCBullet'te giriş modeli
LLCBullet panelinde ne parola ne de SMS kodu vardır. Panele Telegram botuna /panel yazınca gelen tek kullanımlık linkle girersin; linkin geçerlilik süresini profil ayarlarından 2 ile 30 dakika arasında seçebilirsin. Passkey eklediğinde bu linke ikinci bir katman eklenir: link doğru olsa bile giriş, kayıtlı cihazınla onaylanmadan tamamlanmaz ve doğrulama bitene kadar panel verisi gösterilmez. Passkey silmek de Telegram'dan onay ister; son passkey'i silersen iki aşamalı giriş kapanır. Kurulum adımları passkey rehberimizde.
Telegram hesabını da koru
Bu modelde Telegram hesabın girişin temelidir. Telegram'a yeni bir cihazdan girerken çoğu zaman SMS ya da uygulama içi kod kullanıldığını unutma. Bu yüzden Telegram ayarlarından iki adımlı doğrulama parolasını açmak ile LLCBullet'te passkey eklemek birbirini tamamlar: biri Telegram hesabını, diğeri panel girişini ek bir katmanla korur. İkisi birlikteyken panele girmek için hem Telegram hesabına hem de kayıtlı cihazına sahip olmak gerekir.
Sonuç
SMS doğrulama hiç yoktan iyidir, ama kimlik avı ve SIM değiştirme karşısında zayıftır. Passkey bu iki riski yapısal olarak ortadan kaldırır; yeter ki yedek bir passkey eklemeyi ihmal etme. Passkey'in genel avantajları için passkey avantajları yazımıza, farklı doğrulama yöntemlerinin karşılaştırması için iki faktörlü doğrulama rehberimize göz atabilirsin.
- passkey
- sms doğrulama
- iki aşamalı doğrulama
- sim swap
- kimlik avı
Bu yazıyı paylaş