FIDO2 ve Passkey Teknolojisi Nasıl Çalışıyor?
Siber güvenlik dünyasında uzun yıllardır kullanılan kullanıcı adı ve parola modeli artık birçok kuruluş için yetersiz görülmeye başlandı. Veri sızıntıları, parola tekrar kullanımı, brute-force saldırıları ve özellikle phishing kampanyaları, geleneksel kimlik doğrulama yöntemlerinin en büyük zayıflıkları arasında yer alıyor.
Bu noktada FIDO Alliance tarafından geliştirilen ve günümüzde Microsoft, Google, Apple, Amazon, GitHub ve birçok büyük platform tarafından desteklenen FIDO2 standardı, dijital kimlik doğrulama süreçlerinde yeni bir dönemin kapısını aralıyor. FIDO2’nin temel amacı, kullanıcıların parola kullanmadan güvenli şekilde oturum açabilmesini sağlamak ve phishing saldırılarını büyük ölçüde etkisiz hale getirmektir.
Bu yazıda FIDO2’nin mimarisini, kullanılan kriptografik yöntemleri, WebAuthn ve CTAP protokollerini, Passkey oluşturma süreçlerini ve neden phishing saldırılarına karşı bu kadar güçlü olduğunu teknik detaylarıyla inceleyeceğiz.
Parola Problemi
Parolalar onlarca yıldır hayatımızda olsa da beraberinde ciddi sorunlar getiriyor:
- Kullanıcılar zayıf parola seçiyor.
- Aynı parola birçok platformda tekrar kullanılıyor.
- Veri sızıntılarında milyonlarca parola ele geçiriliyor.
- Kimlik avı saldırıları kullanıcıları kolayca kandırabiliyor.
- MFA kullanılsa bile Evilginx gibi araçlarla oturum çalma saldırıları yapılabiliyor.
Özellikle son yıllarda ortaya çıkan Adversary-in-the-Middle (AiTM) saldırıları, SMS veya OTP tabanlı MFA çözümlerinin dahi aşılabildiğini gösterdi. Bu nedenle sektör artık “parolayı güçlendirmek” yerine “parolayı tamamen kaldırmak” yaklaşımına yöneliyor.
FIDO2 Nedir?
FIDO2, FIDO Alliance ve W3C tarafından geliştirilen açık bir kimlik doğrulama standardıdır.
İki temel bileşenden oluşur:
- WebAuthn (Web Authentication API)
- CTAP (Client To Authenticator Protocol)
Bu iki teknoloji birlikte çalışarak kullanıcıların:
- Parolasız giriş yapmasını,
- Donanımsal güvenlik anahtarı kullanmasını,
- Biyometrik doğrulama gerçekleştirmesini,
- Kimlik avı saldırılarından korunmasını
sağlar.
FIDO2’nin Kalbinde Asimetrik Kriptografi Bulunur
FIDO2’nin güvenlik modeli tamamen asimetrik şifreleme üzerine kuruludur.
Bu modelde iki farklı anahtar bulunur:
Private Key
- Kullanıcının cihazında saklanır.
- TPM, Secure Enclave veya güvenlik anahtarı içerisinde korunur.
- Hiçbir zaman cihaz dışına çıkmaz.
Public Key
- Kayıt sırasında servise gönderilir.
- Sunucu tarafında tutulur.
- Tek başına kullanıldığında güvenlik riski oluşturmaz.
Bu yaklaşımın en büyük avantajı, sunucunun kullanıcı parolasını saklamak zorunda kalmamasıdır. Böylece veri sızıntıları sonucunda parola çalınması riski ortadan kalkar.
Basit Bir Benzetme
Elinizde özel bir kilit ve ona ait bir anahtar olduğunu düşünün.
- Kilidi sadece özel anahtar ile kapatabilirsiniz.
- Kilit yalnızca açık anahtar ile doğrulanabilir.
Bir mesajı özel anahtarınızla imzaladığınızda herkes açık anahtarınızı kullanarak doğrulama yapabilir.
Böylece:
- Mesajın değiştirilmediği anlaşılır.
- Mesajın gerçekten size ait olduğu doğrulanır.
FIDO2 de tam olarak bu mantıkla çalışır.
RSA, ECDSA ve Gelecekteki Kuantum Tehdidi
FIDO2 teorik olarak birçok algoritmayı destekleyebilir.
Günümüzde en yaygın kullanılanlar:
RSA
Uzun yıllardır kullanılan güvenilir bir algoritmadır.
Özellikleri:
- Büyük anahtar boyutları
- Geniş uyumluluk
- Kanıtlanmış güvenlik
ECDSA
Modern FIDO2 cihazlarında daha yaygındır.
Avantajları:
- Daha küçük anahtar boyutları
- Daha hızlı işlem
- Daha düşük kaynak tüketimi
Örneğin:
- 256 bit ECDSA
- yaklaşık 3072 bit RSA
ile benzer güvenlik seviyesine sahiptir.
WebAuthn ve CTAP Arasındaki Fark
Bu iki kavram sıklıkla karıştırılır.
WebAuthn
Tarayıcı ile web uygulaması arasındaki katmandır.
Görevleri:
- Challenge oluşturmak
- Kimlik doğrulama isteği başlatmak
- Sonuçları sunucuya iletmek
CTAP
Tarayıcı ile doğrulayıcı cihaz arasındaki katmandır.
Görevleri:
- USB Security Key ile iletişim
- NFC cihazları yönetmek
- Windows Hello ile haberleşmek
Kısaca:
WebAuthn → Tarayıcı ile web sitesi arasındaki dil
CTAP > Tarayıcı ile güvenlik cihazı arasındaki dil
olarak düşünülebilir.
FIDO2 Kayıt Süreci Adım Adım
1. Kullanıcı Web Sitesine Gider
Örneğin:
- office.com
- github.com
- google.com
gibi bir servis açılır.
2. Relying Party Kimlik Bilgilerini Gönderir
Sunucu aşağıdaki bilgileri üretir:
- RP ID
- User ID
- Nonce (Challenge)
Challenge her oturum için benzersizdir.
3. Kullanıcı Kimliğini Doğrular
Kullanıcı:
- PIN
- Parmak izi
- Yüz tanıma
gibi yöntemlerden biriyle doğrulanır.
4. Anahtar Çifti Üretilir
Doğrulayıcı:
- Private Key
- Public Key
oluşturur.
Private Key cihaz içinde saklanır.
5. Public Key Sunucuya Gönderilir
Sunucu kullanıcı hesabına bağlar.
Böylece Passkey kaydı tamamlanmış olur.
Kimlik Doğrulama Süreci Nasıl Çalışır?
Oturum açma sırasında:
- Sunucu challenge gönderir.
- Doğrulayıcı challenge’ı private key ile imzalar.
- İmzalı veri geri gönderilir.
- Sunucu public key ile doğrular.
Private Key hiçbir aşamada paylaşılmaz.
QR Kod ile Passkey Kullanımı
Modern Passkey sistemlerinin en dikkat çekici özelliklerinden biri Cross Device Authentication desteğidir.
Senaryo:
- Passkey telefonda kayıtlı.
- Kullanıcı masaüstünden giriş yapmak istiyor.
İşlem:
- Web sitesi QR kod üretir.
- Telefon QR kodu okur.
- Bluetooth ile yakınlık doğrulanır.
- Telefon challenge’ı imzalar.
- Masaüstü oturumu açılır.
Bu süreçte özel anahtar telefondan dışarı çıkmaz.
FIDO2 Neden Phishing’e Karşı Dayanıklı?
FIDO2’nin en güçlü tarafı budur.
Geleneksel sistemlerde:
- Kullanıcı parolayı girer.
- Saldırgan parolayı çalar.
FIDO2’de:
- Çalınacak parola yoktur.
- Çalınacak OTP yoktur.
- Çalınacak shared secret yoktur.
En kritik nokta RP ID doğrulamasıdır.
Örneğin:
Gerçek site:
login.microsoftonline.com
Sahte site:
login-microsoftonline.com
Kullanıcı fark etmese bile doğrulayıcı fark eder.
RP ID eşleşmediğinden imza üretmez.
Saldırı başarısız olur.
Evilginx FIDO2’yi Neden Aşamaz?
Evilginx gibi araçlar:
- Parola çalabilir
- Session Cookie çalabilir
- MFA token yakalayabilir
Ancak FIDO2’de:
- Kimlik doğrulama belirli bir domaine bağlıdır.
- Private Key cihaz dışına çıkmaz.
- İmza yalnızca doğru RP ID için üretilir.
Bu nedenle klasik phishing senaryolarının büyük bölümü etkisiz hale gelir.
Kurumsal Ortamlarda FIDO2 Kullanımı
Microsoft ekosisteminde:
- Windows Hello for Business
- Microsoft Entra ID
- Azure AD Joined cihazlar
- YubiKey
- Feitian Security Key
ile birlikte kullanılabilir.
Avantajları:
- Hesap ele geçirme riskinin azalması
- Help Desk parola sıfırlama taleplerinin düşmesi
- MFA yorgunluğunun ortadan kalkması
- Uyumluluk gereksinimlerinin karşılanması
olarak öne çıkmaktadır.
FIDO2 ve Passkey teknolojileri, siber güvenlik dünyasında parolaların yerini almaya aday en güçlü kimlik doğrulama mekanizmalarından biridir. Asimetrik kriptografi, WebAuthn ve CTAP protokolleri sayesinde kullanıcıların güvenliği artırılırken aynı zamanda giriş süreçleri de büyük ölçüde kolaylaştırılmaktadır.
Özellikle phishing saldırılarının giderek arttığı günümüzde, FIDO2 yalnızca yeni bir kimlik doğrulama yöntemi değil, aynı zamanda dijital kimlik güvenliğinin geleceği olarak görülmektedir. Apple, Google ve Microsoft’un Passkey teknolojisini varsayılan hale getirmeye başlaması da bunun en önemli göstergelerinden biridir.
Bu uzunlukta ve detayda bir blog, teknik okuyucuların beklentisini daha iyi karşılar.










Eline sağlık.