İçeriğe atla
TechByte – Trusted Advisor
Tüm yazılar
GüvenlikBlog

Passkey Nedir?

14 Eylül 2026 3 dk okuma TechByte
Biyometrik kimlik doğrulamayı temsil eden parmak izi

Passkey Nedir? Şifrelerin Yerini Alacak mı?

Yıllardır dijital hesaplarımızı korumak için şifre kullanıyoruz. Büyük-küçük harfler, rakamlar, özel karakterler ve belirli aralıklarla değiştirilen parolalar…

Ancak siber saldırı yöntemleri geliştikçe yalnızca güçlü bir şifre kullanmak yeterli olmayabiliyor. Özellikle phishing (oltalama), çalınan kullanıcı bilgileri ve parola tekrar kullanımı, şirketler açısından önemli güvenlik riskleri oluşturuyor. Bu noktada yeni nesil bir kimlik doğrulama yöntemi öne çıkıyor: Passkey.

Peki passkey nedir, nasıl çalışır ve gerçekten şifrelerin yerini alabilir mi?

Passkey Nedir?

Passkey, kullanıcıların klasik parola girmeden bir uygulamaya veya web sitesine güvenli şekilde giriş yapmasını sağlayan şifresiz kimlik doğrulama yöntemidir. FIDO standartlarına dayanan passkey teknolojisi, klasik parolalar yerine açık ve özel anahtardan oluşan kriptografik bir yapı kullanır. Kullanıcı giriş işlemini cihazında parmak izi, yüz tanıma veya PIN gibi yöntemlerle onaylar. Örneğin her sabah bilgisayarınızı açarken Windows Hello ile yüzünüzü veya PIN'inizi kullanıyorsanız, passkey ile giriş deneyimi de buna oldukça benzeyebilir.

Passkey Nasıl Çalışır?

Klasik şifre sistemlerinde kullanıcı ve hizmet arasında doğrulanması gereken bir parola bulunur.

Passkey'de ise sistem farklı çalışır. Bir passkey oluşturulduğunda bir kriptografik anahtar çifti meydana gelir. Açık anahtar hizmet sağlayıcı tarafında tutulurken özel anahtar kullanıcının cihazında güvenli şekilde saklanır. Giriş yapmak istediğinizde cihazınız sizden parmak izi, yüz tanıma veya PIN gibi bir doğrulama ister. Doğrulama başarılı olduğunda cihazdaki özel anahtar kullanılarak giriş işlemi gerçekleştirilir. Üstelik biyometrik veriniz hizmet sağlayıcının sunucusuna gönderilmez; biyometrik doğrulama cihaz üzerinde gerçekleşir.

Passkey Neden Şifreden Daha Güvenli?

Passkey teknolojisinin en önemli avantajlarından biri phishing saldırılarına karşı dirençli olacak şekilde tasarlanmış olmasıdır.

Klasik bir phishing saldırısında kullanıcı, gerçek siteye benzeyen sahte bir sayfaya yönlendirilerek kullanıcı adı ve şifresini girmeye ikna edilebilir.

Passkey ise belirli bir web sitesi veya hizmetle kriptografik olarak ilişkilidir. Bu nedenle kullanıcı kandırılsa bile klasik bir parola gibi başka bir siteye yazılıp saldırgana teslim edilebilecek bir bilgi bulunmaz. Bu yapı özellikle şirketler açısından önemlidir. Çünkü saldırganların ele geçirebileceği veya çalışanların yanlışlıkla paylaşabileceği klasik bir parola ortadan kaldırılabilir.

Passkey ile MFA Aynı Şey mi?

Tam olarak değil. MFA (Multi-Factor Authentication), kullanıcının kimliğini birden fazla faktör kullanarak doğrulamayı amaçlayan genel bir güvenlik yaklaşımıdır. Örneğin: Şifre + SMS kodu uzun yıllardır kullanılan MFA yöntemlerinden biridir. Ancak SMS veya tek kullanımlık kodlar da bazı phishing saldırılarına karşı savunmasız olabilir. FIDO Alliance, passkey'lerin parola + SMS OTP gibi eski kimlik doğrulama akışlarının yerine kullanılabileceğini belirtiyor. Bu nedenle günümüzde odak yalnızca “MFA kullanıyor muyuz?” sorusundan, “phishing'e dayanıklı bir kimlik doğrulama yöntemi kullanıyor muyuz?” sorusuna doğru kayıyor.

Microsoft Passkey Kullanımını Neden Öne Çıkarıyor?

Bu konu özellikle 2026 itibarıyla kurumsal şirketler için çok daha güncel hale geldi. Microsoft, 1 Eylül 2026 itibarıyla Microsoft Entra ID'de passkey'i varsayılan kimlik doğrulama deneyimi haline getirmeye başladı. SMS veya sesli doğrulama etkin olan kullanıcılar passkey kullanımına yönlendiriliyor.

Passkey Şifrelerin Yerini Tamamen Alacak mı?

Yönelim açık şekilde şifresiz kimlik doğrulamaya doğru ilerliyor. Passkey'ler bugün büyük işletim sistemleri ve internet tarayıcılarında destekleniyor ve FIDO Alliance tarafından doğrudan parola yerine kullanılabilecek bir teknoloji olarak tanımlanıyor. Ancak kurumsal dünyada bütün şifrelerin bir anda ortadan kalkmasını beklemek gerçekçi olmaz. Eski uygulamalar, şirket içi sistemler, farklı güvenlik politikaları ve cihaz altyapıları nedeniyle geçiş aşamalı gerçekleşecektir. Bu nedenle şirketler açısından asıl soru: “Şifreler yarın ortadan kalkacak mı?” değil, “Şifresiz ve phishing'e dayanıklı kimlik doğrulamaya geçişe hazır mıyız?” olmalı.

Sonuç

Passkey, kullanıcı deneyimini kolaylaştırırken kimlik güvenliğini güçlendirmeyi amaçlayan yeni nesil bir kimlik doğrulama teknolojisidir.

Özellikle phishing ve kullanıcı bilgilerinin çalınmasına yönelik saldırıların arttığı bir ortamda şirketlerin yalnızca güçlü parola politikalarına güvenmesi yerine daha modern kimlik doğrulama yöntemlerini değerlendirmesi önem kazanıyor. Microsoft Entra ID'deki 2026–2027 değişiklikleri de bu dönüşümün hızlandığını gösteriyor.

Projenizi konuşalım

Doğru teknolojiyi doğru şekilde konumlandıralım.

Bize ulaşın