Geri Dön
Passkeys'i sevmiyorum: ekosistem kişisel hesaplar için neden hazır değil
SiTech AI Team2 წთ. საკითხავი

Passkeys'i sevmiyorum: ekosistem kişisel hesaplar için neden hazır değil

Sektör passkeys'i giriş sorununun nihai çözümü olarak sunuyor, ancak hesabı kalıcı olarak kaybetme, otomatik yasaklanma ve cihaz kaybı bireyler için en büyük riskler olmaya devam ediyor, diye yazıyor Ethan Hawksley.

Sektör birkaç yıldır passkeys'i giriş yapmanın nihai çözümü olarak pazarlıyor. Büyük teknoloji şirketleri her oturum açışınızda bunların ne kadar kolay olduğunu hatırlatıyor; bu uyarıları durdurmanın tek yolu ya bir passkey kurmak ya da ayarlarda kapatma düğmesini aramak. Google ilgili ayarın adını "Skip password when possible" koymuş, Microsoft ise parolasız hesapları öne çıkarıyor; bunları Ethan Hawksley 18 Eylül 2026'da blogunda yazdı.

Teknolojinin kendisi güçlü: passkey oluşturulduğu siteye bağlı olduğu için sahte bir giriş ekranıyla oltalama yapılamıyor; asimetrik yapıda oldukları için sunucu tarafındaki bir sızıntıdan geri elde edilmeleri mümkün değil.

Kurumsal ortama uygun, kişisel kullanıma değil

Yazarın argümanına göre bu, passkeys'i kurumsal ortamlar için ideal, kişisel güvenlik için ise zayıf bir çözüm yapıyor. Birey açısından en büyük riskler hesaba kalıcı olarak erişememek, otomatik yasaklamalar ve cihaz kaybı. Passkeys standart giriş akışındaki oltalamayı ortadan kaldırıyor ama yanlış bir güven duygusu yaratıyor: hesabın güvenliği yine en zayıf kurtarma yöntemine bağlı — SMS, e-posta bağlantısı veya güvenlik soruları.

Donanım anahtarlarının sınırları

Tasarım gereği bir passkey'in donanım anahtarında yedeği alınamıyor: anahtarlara passkey eklenebilir veya silinebilir, ancak taşınamaz. Pratikte bu, iki ya da üç anahtar almak ve her birini her sitede kaydetmek anlamına geliyor. Anahtar başına discoverable credential sınırı yaklaşık 25–100 hesap, en üst model anahtarlarda 300'e kadar; sınırı aşınca ya hesapları silmek ya da yeni bir anahtar seti almak gerekiyor.

Senkronize passkeys

Apple ve Google kimliğinizi kendi işletim sistemlerine bağlamak istiyor. Otomatik sistemleri bir gün hesabınızı yasaklarsa, üçüncü taraf hesaplarda kullandığınız tüm passkeys'e erişimi geri dönüşü olmadan kaybediyorsunuz. FIDO Alliance birlikte çalışabilirlik ve dışa aktarma üzerinde çalışıyor ancak deneyim hâlâ parçalı ve sağlayıcılar arasında tutarsız; güvenmek için çok erken. Bir parola ise gerektiğinde elle dışa aktarılabilecek bir dizeden ibaret.

Yazarın önerisi

Passkeys'in en zahmetli olduğu yer başkasının bilgisayarına giriş yapmak: donanım anahtarı için port bulunmayabilir ve senkronize bir passkey kullanmak, o makinenin diğer passkeys'lerinizi sızdırmayacağına güvenmeyi gerektirir. QR kodu ile Bluetooth bağlantısını birleştiren Hybrid Transport teoride güvenli, pratikte ise bağlantı hataları ve Bluetooth desteğinin bulunmamasıyla boğuşuyor.

Hawksley'nin sonucu şu: kurumsal kullanıcıların passkeys kullanmak için haklı nedenleri var, ancak ekosistem bireyler için henüz yeterince olgun değil. Önerisi, üçüncü taraf bir parola yöneticisinde saklanan rastgele üretilmiş parolaları bağımsız bir TOTP uygulamasıyla birlikte kullanmak. Daha önce her yerde aynı parolayı kullananlar için passkeys büyük bir ilerleme; diğer herkes için ise şu anda bir geri adım.

SSiTech

SiTech — AI destekli web geliştirme

Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.