MagmaNex LogoMagmaNex
Ana Sayfa/Blog/Passkey Nedir? Parolasız Girişe Geçiş Rehberi (2026)
Passkey Nedir? Parolasız Girişe Geçiş Rehberi (2026)
Güvenlik10 Haziran 2026· 8 dk okuma

Passkey Nedir? Parolasız Girişe Geçiş Rehberi (2026)

Passkey nedir, nasıl çalışır ve şifreler gerçekten ölüyor mu? Açık/gizli anahtar mantığı, oltalamaya dayanıklılık, cihazlar arası senkronizasyon ve bugün yapmanız gerekenler.

#passkey#parolasız giriş#FIDO2#WebAuthn#güvenlik

Passkey Nedir? Parolasız Girişe Geçiş Rehberi (2026)

Yıllardır aynı sorunla yaşıyoruz: hatırlanması zor, çalınması kolay, sürekli sızdırılan şifreler. Google, Apple ve Microsoft'un birlikte desteklediği passkey (geçiş anahtarı) teknolojisi, bu sorunu kökten çözmeyi vaat ediyor. Peki şifreler gerçekten ölüyor mu, yoksa bu da geçici bir moda mı? Bu rehberde passkey'in ne olduğunu, perde arkasında nasıl çalıştığını ve dünya bu geçişi tamamlarken bugün ne yapmanız gerektiğini sade bir dille anlatıyoruz.

Passkey Nedir?

Bir passkey, parolanın yerini alan, oltalamaya dayanıklı bir kimlik doğrulama yöntemidir. Temelinde açık anahtarlı kriptografi (public-key cryptography) yatar. Bir hesap için passkey oluşturduğunuzda cihazınız birbirine eşlenmiş iki anahtar üretir:

  • Gizli anahtar (private key): Asla cihazınızdan dışarı çıkmaz. Telefonunuzun veya bilgisayarınızın güvenli donanımında saklanır.
  • Açık anahtar (public key): Giriş yaptığınız siteye gönderilir ve orada saklanır.

Buradaki kritik fark şudur: site sizinle ilgili yalnızca açık anahtarı tutar. Açık anahtar, adı üstünde, herkese açık olabilir; tek başına bir işe yaramaz. Şifrelerde ise sunucu, doğrulayabilmek için sizin sırrınızın bir kopyasını saklamak zorundadır. İşte passkey'in oyunu değiştiren yönü tam olarak budur: çalınacak bir sır yoktur.

Bu teknoloji, FIDO2 ve WebAuthn adı verilen açık standartlar üzerine kuruludur. Yani belirli bir şirkete kilitli değildir; tarayıcılar, işletim sistemleri ve siteler arasında çalışan ortak bir çerçevedir.

Passkey Nasıl Çalışır?

Süreç karmaşık görünebilir ama sizin için kusursuz biçimde basittir:

  1. Kayıt: Bir sitede passkey oluşturursunuz. Cihazınız anahtar çiftini üretir, gizli anahtarı güvenli donanımda saklar, açık anahtarı siteye gönderir.
  2. Giriş denemesi: Tekrar giriş yapmak istediğinizde site cihazınıza rastgele bir "meydan okuma" (challenge) gönderir.
  3. Kilit açma: Cihazınız bu meydan okumayı imzalayabilmek için gizli anahtara erişmek ister. Bunun için sizden parmak izi, yüz tanıma veya cihaz PIN'i ister.
  4. İmzalama: Biyometriniz doğrulandığında cihazınız meydan okumayı gizli anahtarla imzalar ve sonucu siteye gönderir.
  5. Doğrulama: Site, sakladığı açık anahtarla imzanın geçerli olup olmadığını kontrol eder. Geçerliyse içeri girersiniz.

Dikkat edilmesi gereken nokta: biyometriniz siteye gönderilmez. Parmak iziniz yalnızca cihazınızdaki gizli anahtarın kilidini açar; site sadece imzanın doğru olduğunu görür. Yani yüzünüz ya da parmak iziniz hiçbir sunucuda saklanmaz.

Neden Oltalamaya (Phishing) Dayanıklı?

Şifrelerin en büyük zaafı, yazılabilir ve gönderilebilir olmalarıdır. Sahte bir "bankaniz-giris.com" sayfası size gerçeği taklit eden bir ekran gösterir, siz şifrenizi yazarsınız ve saldırgan onu çalar. Passkey'de bu senaryo işlemez:

  • Yazacak bir şey yoktur. Hiçbir yere bir sır kopyalayıp yapıştırmazsınız.
  • Çalınacak bir şey yoktur. Site yalnızca açık anahtarı bilir; o sızsa bile işe yaramaz.
  • Sahte siteye gönderilemez. Passkey, oluşturulduğu alan adına (domain) kriptografik olarak bağlıdır. Tarayıcınız, passkey'i yalnızca gerçek bankaniz.com üzerinde sunar; sahte bir adreste asla çalışmaz.

Bu son madde belirleyicidir. En dikkatli kullanıcı bile zaman zaman sahte bir adrese kanabilir; ama passkey kanmaz. Oltalamaya karşı bu yapısal bağışıklık, passkey'i sıradan iki faktörlü doğrulamadan bile üstün kılar.

Passkey, Şifre ve 2FA Arasındaki Fark

Üç yöntemi yan yana koyduğumuzda tablo netleşir:

Özellik Şifre Şifre + SMS/Uygulama 2FA Passkey
Hatırlamanız gerekir mi? Evet Evet Hayır
Oltalamaya dayanıklı mı? Hayır Kısmen Evet
Sunucuda sır saklanır mı? Evet Evet Hayır
Veri sızıntısında risk Yüksek Orta Çok düşük

İki faktörlü doğrulama (2FA) iyi bir savunma katmanıdır, ancak SMS kodları yönlendirilebilir, hatta dikkatli kullanıcılar sahte sayfalara kod girebilir. Passkey ise hem "bildiğiniz şey" hem de "sahip olduğunuz cihaz" rolünü tek adımda, oltalamaya kapalı biçimde birleştirir.

Cihazlar Arası Senkronizasyon

"Telefonumu kaybedersem passkey'lerim ne olur?" sorusu en sık duyulan endişedir. Çözüm, passkey'lerin bulut tabanlı senkronizasyonudur:

  • Apple cihazlarda: Passkey'ler iCloud Anahtar Zinciri üzerinden uçtan uca şifreli olarak iPhone, iPad ve Mac arasında senkronize olur.
  • Android ve Chrome'da: Google Şifre Yöneticisi passkey'leri cihazlarınız arasında taşır.
  • Üçüncü taraf yöneticiler: 1Password, Bitwarden gibi araçlar da artık passkey saklayıp platformlar arası senkronize eder.

Farklı bir ekosistemdeki cihaza (örneğin bir Windows bilgisayarına) giriş yapmanız gerektiğinde, telefonunuzdaki passkey'i bir QR kodu okutarak kullanabilirsiniz. Bu durumda cihazlar yakındalık için Bluetooth kullanır; bu da uzaktaki bir saldırganın araya girmesini engeller.

Gerçek Dünyada Benimsenme

Passkey artık deneysel bir fikir değil. Google, Apple ve Microsoft bu standardı aktif olarak kullanıma sundu; Google hesabınıza, Apple Kimliğinize ve Microsoft hesabınıza bugün passkey ile girebilirsiniz. Amazon, PayPal, GitHub, WhatsApp ve birçok büyük servis de passkey desteği ekledi. Eğilim açık: parolasız giriş, yıldan yıla daha fazla yerde varsayılan hâle geliyor.

Yine de geçiş bir gecede tamamlanmayacak. Birçok küçük site hâlâ yalnızca şifre destekliyor; bazı kurumsal sistemler eski altyapıya bağlı. Yani önümüzdeki birkaç yıl boyunca passkey ile şifrelerin bir arada yaşadığı bir dönemde olacağız.

Sınırlamalar ve Bugün Yapmanız Gerekenler

Passkey güçlüdür ama kusursuz değildir. Ekosistem kilitlenmesi, eski cihaz uyumluluğu ve henüz her yerde desteklenmemesi gerçek sınırlamalardır. Bu yüzden bugün için en sağlıklı strateji kademeli geçiştir:

  • Destekleyen yerlerde passkey'i açın. Özellikle e-posta ve bankacılık gibi kritik hesaplarda.
  • Hâlâ şifre kullandığınız yerlerde güçlü ve benzersiz şifreler seçin. Her hesap için farklı, uzun bir şifre şarttır. Saniyeler içinde güvenli bir şifre üretmek için Şifre Üretici aracını kullanabilir, mevcut şifrenizin ne kadar dayanıklı olduğunu Şifre Gücü Ölçer ile sınayabilirsiniz.
  • Passkey olmayan hesaplarda 2FA'yı açın. SMS yerine uygulama tabanlı kodları tercih edin; tek seferlik doğrulama kodlarını OTP/2FA Kod Üretici ile yönetebilirsiniz.
  • Geliştiriciyseniz kimlik doğrulama token'larınızın içeriğini incelemek için JWT Çözücü işinizi kolaylaştırır.

Güvenlik dünyasındaki tüm yardımcı araçları tek bir yerde bulmak isterseniz Güvenlik araçları sayfasına göz atabilirsiniz.

Sonuç

Şifreler ölüyor mu? Tek kelimeyle: yavaşça, evet. Passkey teknolojisi, hatırlamayı, yazmayı ve çalınmayı denklemden çıkararak şifrelerin onlarca yıllık sorunlarını kökten çözüyor. Açık/gizli anahtar mimarisi sayesinde oltalamaya yapısal olarak dayanıklı, kullanımı ise parmak izinizi okutmak kadar basit. Yine de geçiş dönemindeyiz; bu yüzden en akıllıca yaklaşım, destekleyen yerlerde passkey'e geçerken, geri kalan her yerde güçlü benzersiz şifreler ve uygulama tabanlı 2FA ile kendinizi korumaktır.

Tüm MagmaNex araçları tamamen tarayıcınızda çalışır. Yazdığınız hiçbir şifre, kod ya da veri sunucuya yüklenmez; her şey cihazınızdan çıkmadan işlenir.


🛠 İlgili Araçlar

📚 İlgili Yazılar

← Tüm Yazılar🛠 Araçları Keşfet