
Passkeys xoşuma gəlmir: ekosistem şəxsi hesablar üçün nə üçün hazır deyil
Sektor passkeys-i girişin yekun həlli kimi təqdim edir, lakin hesabın birdəfəlik itirilməsi, avtomatik bloklanma və cihaz itkisi fərdlər üçün əsas risk olaraq qalır, yazır Ethan Hawksley.
Texnologiya sektoru bir neçə ildir passkeys-i hesablara girişin yekun həlli kimi təqdim edir. Böyük şirkətlər hər daxilolma zamanı bunun nə qədər rahat olduğunu xatırladır; bu xatırlatmaları dayandırmağın yeganə yolu ya passkey qurmaq, ya da tənzimləmələrdə söndürmə düyməsini tapmaqdır. Google müvafiq tənzimləməni "Skip password when possible" adlandırıb, Microsoft isə parolsuz hesabları təbliğ edir; bunları Ethan Hawksley 18 sentyabr 2026-cı ildə bloqunda yazıb.
Texnologiyanın özü güclüdür: passkey yaradıldığı sayta bağlıdır, ona görə saxta giriş səhifəsi onu oğurlaya bilmir; asimmetrik quruluş sayəsində server tərəfindəki sızıntıdan onu bərpa etmək mümkün deyil.
Korporativ mühitə uyğun, şəxsi istifadəyə yox
Yazarın fikrincə bu, passkeys-i korporativ mühit üçün ideal, şəxsi təhlükəsizlik üçün isə zəif həll edir. Fərd üçün əsas risklər hesaba birdəfəlik girişin itirilməsi, avtomatik bloklanmalar və cihaz itkisidir. Passkeys standart giriş axınındakı fişinqi aradan qaldırır, amma yalan təhlükəsizlik hissi yaradır: hesabın müdafiəsi yenə ən zəif bərpa üsulu ilə müəyyən olunur — SMS, e-poçt linki və ya təhlükəsizlik sualları.
Aparat açarlarının sərhədləri
Dizayna görə passkey-in aparat açarında ehtiyat nüsxəsini yaratmaq mümkün deyil: açarlara passkey yalnız əlavə edilir və ya silinir, köçürülmür. Praktikada bu, iki-üç açar almaq və onların hər birini hər saytda qeydiyyatdan keçirmək deməkdir. Bir açar üzrə discoverable credentials limiti təxminən 25–100 hesabdır, ən yaxşı modellərdə 300-ə qədər; limiti keçdikdə ya hesabları silməli, ya da yeni açar dəsti almalısınız.
Sinxronlaşdırılmış passkeys
Apple və Google kimliyinizi öz əməliyyat sistemlərinə bağlamaq istəyir. Onların avtomatik sistemləri bir gün hesabınızı bloklasa, üçüncü tərəf hesablarında istifadə etdiyiniz bütün passkeys-lərə girişi geri qaytarılmadan itirirsiniz. FIDO Alliance uyğunluq və ixrac üzərində işləyir, lakin təcrübə hələ də parçalı və provayderlər arasında qeyri-sabitdir; etibar etmək üçün çox erkəndir. Parol isə sadəcə sətirdir və lazım gəldikdə əl ilə ixrac edilə bilər.
Yazarın tövsiyəsi
Ən narahat hal başqasının kompüterindən daxil olmaqdır: aparat açarı üçün port olmaya bilər, sinxronlaşdırılmış passkey ilə giriş isə həmin maşına digər açarlarınızı sızdırmayacağına etibar etmək deməkdir. QR kodunu Bluetooth bağlantısı ilə birləşdirən Hybrid Transport nəzəri olaraq təhlükəsizdir, praktikada isə bağlantı xətaları və Bluetooth dəstəyinin olmaması ilə üzləşir.
Hawksley belə nəticəyə gəlir: korporativ istifadəçilərin passkeys-dən istifadə etmək üçün əsaslı səbəbləri var, lakin fərdlər üçün ekosistem hələ kifayət qədər yetkin deyil. Onun tövsiyəsi üçüncü tərəf parol menecerində saxlanılan təsadüfi yaradılmış parollar və ayrıca TOTP tətbiqidir. Əvvəllər hər yerdə eyni parolu istifadə edənlər üçün passkeys böyük irəliləyişdir, qalanlar üçün isə hazırda geriyə addımdır.
SiTech — AI ilə gücləndirilmiş veb hazırlanması
Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.