Blog

FIDO2 ve Passkey Teknolojisi Nasıl Çalışıyor?

Siber güvenlik dünyasında uzun yıllardır kullanılan kullanıcı adı ve parola modeli artık birçok kuruluş için yetersiz görülmeye başlandı. Veri sızıntıları, parola tekrar kullanımı, brute-force saldırıları ve özellikle phishing kampanyaları, geleneksel kimlik doğrulama yöntemlerinin en büyük zayıflıkları arasında yer alıyor.

Bu noktada FIDO Alliance tarafından geliştirilen ve günümüzde Microsoft, Google, Apple, Amazon, GitHub ve birçok büyük platform tarafından desteklenen FIDO2 standardı, dijital kimlik doğrulama süreçlerinde yeni bir dönemin kapısını aralıyor. FIDO2’nin temel amacı, kullanıcıların parola kullanmadan güvenli şekilde oturum açabilmesini sağlamak ve phishing saldırılarını büyük ölçüde etkisiz hale getirmektir.

Bu yazıda FIDO2’nin mimarisini, kullanılan kriptografik yöntemleri, WebAuthn ve CTAP protokollerini, Passkey oluşturma süreçlerini ve neden phishing saldırılarına karşı bu kadar güçlü olduğunu teknik detaylarıyla inceleyeceğiz.

Parola Problemi

Parolalar onlarca yıldır hayatımızda olsa da beraberinde ciddi sorunlar getiriyor:

  • Kullanıcılar zayıf parola seçiyor.
  • Aynı parola birçok platformda tekrar kullanılıyor.
  • Veri sızıntılarında milyonlarca parola ele geçiriliyor.
  • Kimlik avı saldırıları kullanıcıları kolayca kandırabiliyor.
  • MFA kullanılsa bile Evilginx gibi araçlarla oturum çalma saldırıları yapılabiliyor.

Özellikle son yıllarda ortaya çıkan Adversary-in-the-Middle (AiTM) saldırıları, SMS veya OTP tabanlı MFA çözümlerinin dahi aşılabildiğini gösterdi. Bu nedenle sektör artık “parolayı güçlendirmek” yerine “parolayı tamamen kaldırmak” yaklaşımına yöneliyor.

FIDO2 Nedir?

FIDO2, FIDO Alliance ve W3C tarafından geliştirilen açık bir kimlik doğrulama standardıdır.

İki temel bileşenden oluşur:

  • WebAuthn (Web Authentication API)
  • CTAP (Client To Authenticator Protocol)

Bu iki teknoloji birlikte çalışarak kullanıcıların:

  • Parolasız giriş yapmasını,
  • Donanımsal güvenlik anahtarı kullanmasını,
  • Biyometrik doğrulama gerçekleştirmesini,
  • Kimlik avı saldırılarından korunmasını

sağlar.

FIDO2’nin Kalbinde Asimetrik Kriptografi Bulunur

FIDO2’nin güvenlik modeli tamamen asimetrik şifreleme üzerine kuruludur.

Bu modelde iki farklı anahtar bulunur:

Private Key

  • Kullanıcının cihazında saklanır.
  • TPM, Secure Enclave veya güvenlik anahtarı içerisinde korunur.
  • Hiçbir zaman cihaz dışına çıkmaz.

Public Key

  • Kayıt sırasında servise gönderilir.
  • Sunucu tarafında tutulur.
  • Tek başına kullanıldığında güvenlik riski oluşturmaz.

Bu yaklaşımın en büyük avantajı, sunucunun kullanıcı parolasını saklamak zorunda kalmamasıdır. Böylece veri sızıntıları sonucunda parola çalınması riski ortadan kalkar.

Basit Bir Benzetme

Elinizde özel bir kilit ve ona ait bir anahtar olduğunu düşünün.

  • Kilidi sadece özel anahtar ile kapatabilirsiniz.
  • Kilit yalnızca açık anahtar ile doğrulanabilir.

Bir mesajı özel anahtarınızla imzaladığınızda herkes açık anahtarınızı kullanarak doğrulama yapabilir.

Böylece:

  • Mesajın değiştirilmediği anlaşılır.
  • Mesajın gerçekten size ait olduğu doğrulanır.

FIDO2 de tam olarak bu mantıkla çalışır.

RSA, ECDSA ve Gelecekteki Kuantum Tehdidi

FIDO2 teorik olarak birçok algoritmayı destekleyebilir.

Günümüzde en yaygın kullanılanlar:

RSA

Uzun yıllardır kullanılan güvenilir bir algoritmadır.

Özellikleri:

  • Büyük anahtar boyutları
  • Geniş uyumluluk
  • Kanıtlanmış güvenlik

ECDSA

Modern FIDO2 cihazlarında daha yaygındır.

Avantajları:

  • Daha küçük anahtar boyutları
  • Daha hızlı işlem
  • Daha düşük kaynak tüketimi

Örneğin:

  • 256 bit ECDSA
  • yaklaşık 3072 bit RSA

ile benzer güvenlik seviyesine sahiptir.

WebAuthn ve CTAP Arasındaki Fark

Bu iki kavram sıklıkla karıştırılır.

WebAuthn

Tarayıcı ile web uygulaması arasındaki katmandır.

Görevleri:

  • Challenge oluşturmak
  • Kimlik doğrulama isteği başlatmak
  • Sonuçları sunucuya iletmek

CTAP

Tarayıcı ile doğrulayıcı cihaz arasındaki katmandır.

Görevleri:

  • USB Security Key ile iletişim
  • NFC cihazları yönetmek
  • Windows Hello ile haberleşmek

Kısaca:

WebAuthn → Tarayıcı ile web sitesi arasındaki dil

CTAP > Tarayıcı ile güvenlik cihazı arasındaki dil

olarak düşünülebilir.

FIDO2 Kayıt Süreci Adım Adım

1. Kullanıcı Web Sitesine Gider

Örneğin:

  • office.com
  • github.com
  • google.com

gibi bir servis açılır.

2. Relying Party Kimlik Bilgilerini Gönderir

Sunucu aşağıdaki bilgileri üretir:

  • RP ID
  • User ID
  • Nonce (Challenge)

Challenge her oturum için benzersizdir.

3. Kullanıcı Kimliğini Doğrular

Kullanıcı:

  • PIN
  • Parmak izi
  • Yüz tanıma

gibi yöntemlerden biriyle doğrulanır.

4. Anahtar Çifti Üretilir

Doğrulayıcı:

  • Private Key
  • Public Key

oluşturur.

Private Key cihaz içinde saklanır.

5. Public Key Sunucuya Gönderilir

Sunucu kullanıcı hesabına bağlar.

Böylece Passkey kaydı tamamlanmış olur.

Kimlik Doğrulama Süreci Nasıl Çalışır?

Oturum açma sırasında:

  1. Sunucu challenge gönderir.
  2. Doğrulayıcı challenge’ı private key ile imzalar.
  3. İmzalı veri geri gönderilir.
  4. Sunucu public key ile doğrular.

Private Key hiçbir aşamada paylaşılmaz.

QR Kod ile Passkey Kullanımı

Modern Passkey sistemlerinin en dikkat çekici özelliklerinden biri Cross Device Authentication desteğidir.

Senaryo:

  • Passkey telefonda kayıtlı.
  • Kullanıcı masaüstünden giriş yapmak istiyor.

İşlem:

  1. Web sitesi QR kod üretir.
  2. Telefon QR kodu okur.
  3. Bluetooth ile yakınlık doğrulanır.
  4. Telefon challenge’ı imzalar.
  5. Masaüstü oturumu açılır.

Bu süreçte özel anahtar telefondan dışarı çıkmaz.

FIDO2 Neden Phishing’e Karşı Dayanıklı?

FIDO2’nin en güçlü tarafı budur.

Geleneksel sistemlerde:

  • Kullanıcı parolayı girer.
  • Saldırgan parolayı çalar.

FIDO2’de:

  • Çalınacak parola yoktur.
  • Çalınacak OTP yoktur.
  • Çalınacak shared secret yoktur.

En kritik nokta RP ID doğrulamasıdır.

Örneğin:

Gerçek site:

login.microsoftonline.com

Sahte site:

login-microsoftonline.com

Kullanıcı fark etmese bile doğrulayıcı fark eder.

RP ID eşleşmediğinden imza üretmez.

Saldırı başarısız olur.

Evilginx FIDO2’yi Neden Aşamaz?

Evilginx gibi araçlar:

  • Parola çalabilir
  • Session Cookie çalabilir
  • MFA token yakalayabilir

Ancak FIDO2’de:

  • Kimlik doğrulama belirli bir domaine bağlıdır.
  • Private Key cihaz dışına çıkmaz.
  • İmza yalnızca doğru RP ID için üretilir.

Bu nedenle klasik phishing senaryolarının büyük bölümü etkisiz hale gelir.

Kurumsal Ortamlarda FIDO2 Kullanımı

Microsoft ekosisteminde:

  • Windows Hello for Business
  • Microsoft Entra ID
  • Azure AD Joined cihazlar
  • YubiKey
  • Feitian Security Key

ile birlikte kullanılabilir.

Avantajları:

  • Hesap ele geçirme riskinin azalması
  • Help Desk parola sıfırlama taleplerinin düşmesi
  • MFA yorgunluğunun ortadan kalkması
  • Uyumluluk gereksinimlerinin karşılanması

olarak öne çıkmaktadır.

FIDO2 ve Passkey teknolojileri, siber güvenlik dünyasında parolaların yerini almaya aday en güçlü kimlik doğrulama mekanizmalarından biridir. Asimetrik kriptografi, WebAuthn ve CTAP protokolleri sayesinde kullanıcıların güvenliği artırılırken aynı zamanda giriş süreçleri de büyük ölçüde kolaylaştırılmaktadır.

Özellikle phishing saldırılarının giderek arttığı günümüzde, FIDO2 yalnızca yeni bir kimlik doğrulama yöntemi değil, aynı zamanda dijital kimlik güvenliğinin geleceği olarak görülmektedir. Apple, Google ve Microsoft’un Passkey teknolojisini varsayılan hale getirmeye başlaması da bunun en önemli göstergelerinden biridir.

Bu uzunlukta ve detayda bir blog, teknik okuyucuların beklentisini daha iyi karşılar.

İlgili Makaleler

Bir yanıt yazın

Başa dön tuşu