Passwordless Authentication ve Passkey Nedir? FIDO2, WebAuthn ve Phishing-Resistant MFA
Passwordless authentication ve passkey nedir? FIDO2, WebAuthn, phishing-resistant MFA, MFA fatigue ve AiTM saldırılarına karşı koruma.

Kurumsal kimlik ve erişim güvenliğinde en uzun süre kullanılan temel yöntem parola olmuştur. Kullanıcı adını ve parolasını giren kişi, doğru bilgileri biliyorsa sisteme erişebilir. Bu model yıllarca yeterli görülmüş olsa da günümüzde parola tabanlı güvenlik ciddi sınırlamalar taşımaktadır. Kullanıcılar aynı parolayı farklı sistemlerde tekrar kullanabilir, zayıf parolalar oluşturabilir, phishing sayfalarında kimlik bilgilerini paylaşabilir veya daha önce gerçekleşmiş veri ihlallerinden sızdırılmış parolaları kullanmaya devam edebilir.
Bu nedenle modern Identity Security yaklaşımı, yalnız daha güçlü parola politikaları oluşturmak yerine parolanın güvenlik mimarisindeki rolünü azaltmaya yönelmektedir. Bu dönüşümün merkezinde Passwordless Authentication, Passkey, FIDO2, WebAuthn ve phishing-resistant MFA gibi teknolojiler yer alır.
Ancak passwordless dönüşüm yalnızca kullanıcıya parola yazdırmamak anlamına gelmez. Asıl amaç reusable secret kullanımını azaltmak, credential phishing riskini düşürmek ve authentication işlemini cryptographic olarak belirli kullanıcı, cihaz ve service ile ilişkilendirmektir.
Bu nedenle modern authentication yaklaşımı şu dönüşümü hedefler:
Password-Based Authentication
↓
Multi-Factor Authentication
↓
Phishing-Resistant MFA
↓
Passwordless Authentication
↓
Continuous and Risk-Based Authentication
Bu dönüşüm sayesinde kimlik doğrulama yalnızca “doğru parolayı biliyor musun?” sorusundan çıkar ve daha güçlü bir güven modeli haline gelir.
Passwordless Authentication Nedir?
Passwordless Authentication, kullanıcının geleneksel bir parola girmeden kimliğinin doğrulanmasını sağlayan authentication yaklaşımıdır.
Bu yöntemlerde kullanıcı authentication sırasında:
Passkey,
FIDO2 Security Key,
Certificate,
Smart Card,
Device Credential
gibi yöntemler kullanabilir.
Passwordless sistemlerin en önemli avantajı, kullanıcı tarafından hatırlanan ve tekrar tekrar kullanılan shared secret modelini azaltmasıdır.
Traditional password modelinde server ve kullanıcı aynı secret üzerinden authentication gerçekleştirir.
Passwordless ve public-key cryptography tabanlı modellerde ise private key kullanıcı tarafında tutulur, server yalnız public key bilgisine sahip olur.
Bu fark güvenlik açısından son derece önemlidir.
Çünkü server üzerinde reusable password bulunmadığında klasik credential database theft saldırılarının etkisi azalabilir.
Passkey Nedir?
Passkey, kullanıcıların traditional password yerine public-key cryptography kullanarak authentication yapmasını sağlayan modern kimlik doğrulama yöntemidir.
Kullanıcı login sırasında parola yazmak yerine cihazında:
Fingerprint,
Face Recognition,
PIN,
Device Unlock
gibi bir yöntem kullanabilir.
Ancak biometric data doğrudan application'a gönderilmez.
Cihaz üzerindeki authenticator private key'i kullanarak cryptographic authentication işlemini gerçekleştirir.
Bu nedenle passkey, kullanıcı deneyimi açısından basit görünse de arka planda oldukça güçlü cryptographic mechanism kullanır.
Passkey authentication'ın temel avantajı şudur:
Kullanıcı phishing sitesine yanlışlıkla parolasını yazamaz çünkü ortada yazılacak reusable password yoktur.
Bu da phishing resistance açısından önemli avantaj sağlar.
FIDO2 Nedir?
FIDO2, passwordless ve phishing-resistant authentication için geliştirilen modern authentication standards bütünüdür.
FIDO2 genel olarak iki önemli bileşenle ilişkilidir:
WebAuthn
ve
CTAP – Client to Authenticator Protocol
WebAuthn, web applications'ın public-key based authentication kullanmasını sağlar.
CTAP ise browser veya client ile external authenticator arasında communication sağlar.
Örneğin USB security key kullanılabilir.
Authentication sırasında user'ın private key'i cihazdan çıkmaz.
Application yalnız cryptographic proof alır.
Bu model traditional password authentication'dan önemli ölçüde farklıdır.
WebAuthn Nedir?
WebAuthn, browser ve web applications'ın public-key based authentication kullanmasını sağlayan web standardıdır.
Application kullanıcı için bir credential oluşturduğunda public key application tarafında saklanır.
Private key ise authenticator üzerinde bulunur.
User login olduğunda application challenge gönderir.
Authenticator bu challenge'ı private key ile sign eder.
Application public key ile doğrulama yapar.
Basitleştirilmiş akış:
Application → Challenge → Authenticator → Signed Response → Verification
şeklindedir.
Bu süreçte password network üzerinden taşınmaz.
Bu nedenle phishing ve credential theft riskleri önemli ölçüde azaltılabilir.
Passkey ile Password Arasındaki Temel Fark
Traditional password reusable secret'tır.
User aynı password'u birden fazla yerde kullanabilir.
Phishing page user'dan password'u isteyebilir.
Attacker password'u ele geçirirse başka device üzerinden kullanabilir.
Passkey ise origin-bound cryptographic credential'dır.
Authentication belirli website veya application domain'i ile ilişkilendirilir.
Bu nedenle fake website gerçek application için geçerli authentication response oluşturamaz.
Bu, passkey teknolojisinin phishing-resistant olmasının temel nedenlerinden biridir.
Phishing-Resistant MFA Nedir?
Phishing-resistant MFA, kullanıcının authentication information'ını fake website veya adversary-controlled infrastructure üzerinden saldırgana aktarmasını zorlaştıran authentication yöntemlerini ifade eder.
Traditional MFA yöntemlerinin tamamı phishing-resistant değildir.
Örneğin SMS OTP veya authenticator code kullanıcı tarafından fake login page'e girilebilir.
Attacker bu code'u gerçek siteye ileterek login olabilir.
Push notification da social engineering ile approve ettirilebilir.
FIDO2 ve passkey gibi cryptographic authentication methods bu problemi farklı şekilde ele alır.
Authentication belirli origin ile cryptographic olarak ilişkilendirildiği için attacker fake domain üzerinden geçerli authentication oluşturamaz.
MFA Neden Tek Başına Yeterli Olmayabilir?
MFA password-only authentication'a kıyasla önemli güvenlik avantajı sağlar.
Ancak saldırganlar zaman içerisinde MFA'yı hedefleyen yeni attack techniques geliştirmiştir.
Örneğin:
MFA Fatigue,
Adversary-in-the-Middle Phishing,
SIM Swap,
OTP Phishing,
Push Approval Abuse
gibi yöntemler kullanılabilir.
Bu nedenle modern authentication strategy yalnız:
MFA Enabled = Secure
şeklinde değerlendirilmemelidir.
Hangi MFA method kullanıldığı da önemlidir.
MFA Fatigue Nedir?
MFA Fatigue veya MFA Bombing, saldırganın ele geçirdiği kullanıcı adı ve parola ile sürekli push authentication request göndermesidir.
User telefonunda tekrar tekrar:
Approve?
notification görür.
Bir süre sonra user yanlışlıkla veya isteyerek request'i approve edebilir.
Bu social engineering technique özellikle push-based MFA sistemlerinde kullanılabilir.
MFA Fatigue riskini azaltmak için:
Number Matching,
Login Context,
Location Information,
Rate Limiting,
Risk-Based Authentication
gibi kontroller uygulanabilir.
Ancak phishing-resistant authentication daha güçlü çözüm sağlar.
Number Matching Nedir?
Number Matching, push MFA sırasında login ekranında görülen number'ın mobile authenticator'a girilmesini gerektirir.
Böylece user yalnız “Approve” butonuna basmaz.
Login context'i ile mobile request arasında ilişki kurması gerekir.
Bu MFA fatigue attack'larını zorlaştırabilir.
Ancak yine de user social engineering ile kandırılabilir.
Bu nedenle number matching güçlü bir improvement olsa da FIDO2 gibi phishing-resistant authentication kadar güçlü olmayabilir.
Adversary-in-the-Middle Phishing Nedir?
Adversary-in-the-Middle, yani AiTM attack, attacker'ın user ile legitimate service arasına proxy benzeri infrastructure koyduğu phishing yöntemidir.
User fake siteye gelir.
Fake site gerçek service ile communication kurar.
User username ve password girer.
Attacker bu bilgileri gerçek service'e aktarır.
MFA challenge user'a gelir.
User MFA'yı tamamlar.
Attacker authenticated session token'ını ele geçirmeye çalışır.
Bu durumda attacker password ve MFA code'unu sürekli kullanmak yerine authenticated session'ı hijack edebilir.
Bu attack modern authentication security'nin neden yalnız MFA'ya dayanamayacağını gösterir.
Session Hijacking Nedir?
Session Hijacking, user başarılı authentication yaptıktan sonra oluşan authenticated session'ın attacker tarafından ele geçirilmesidir.
Modern web applications authentication sonrasında session cookie veya token kullanabilir.
Bu token user'ın tekrar password ve MFA girmeden application'ı kullanmasına izin verir.
Attacker token'ı ele geçirirse authentication controls'ü tekrar geçmeden user gibi davranmaya çalışabilir.
Bu nedenle passwordless authentication phishing riskini azaltırken session security ihtiyacını ortadan kaldırmaz.
Token Theft Nedir?
Token Theft, attacker'ın access token, refresh token veya session token gibi authentication artifacts'ı ele geçirmesidir.
Modern cloud applications token-based authentication kullandığı için tokens oldukça değerli hale gelmiştir.
Attacker token'ı:
malware,
browser compromise,
session hijacking,
AiTM phishing
gibi yöntemlerle ele geçirmeye çalışabilir.
Bu nedenle Identity Security artık yalnız credential protection değildir.
Credential Security + Token Security + Session Security
birlikte değerlendirilmelidir.
Passwordless Kullanmak Session Hijacking'i Engeller mi?
Her zaman değil.
Passwordless authentication login aşamasını daha güvenli hale getirir.
Ancak authentication sonrasında oluşturulan session compromise olursa attacker yine access sağlayabilir.
Bu nedenle modern security model:
Strong Authentication
ile başlamalı ancak:
Continuous Session Evaluation
ile devam etmelidir.
Device risk değişirse,
user account compromise şüphesi oluşursa,
location değişirse,
token theft tespit edilirse
session yeniden evaluate edilmelidir.
Continuous Authentication Nedir?
Continuous Authentication veya Continuous Access Evaluation, user login olduktan sonra da authentication riskinin izlenmeye devam edilmesini amaçlar.
Traditional modelde:
Login Successful
↓
Trusted Session
şeklinde düşünülür.
Modern modelde:
Login Successful
↓
Continuous Risk Evaluation
↓
Allow / Step-Up / Revoke
yaklaşımı kullanılabilir.
Bu Zero Trust security modelinin önemli parçasıdır.
Adaptive Authentication Nedir?
Adaptive Authentication, authentication requirement'larını user, device ve risk context'e göre değiştiren yaklaşımdır.
Örneğin:
Known Device + Normal Location + Low Risk
durumunda standard authentication yeterli olabilir.
Ancak:
New Device + Unusual Location + Sensitive Application
durumunda phishing-resistant MFA istenebilir.
High-risk event görülürse access tamamen block edilebilir.
Bu yaklaşım security ve user experience arasında daha iyi denge kurar.
Risk-Based Authentication Nedir?
Risk-Based Authentication login attempt'in risk seviyesini analiz eder.
Risk signals arasında:
IP Reputation,
Device Trust,
Geolocation,
Login Velocity,
Behavior,
User Risk,
Application Sensitivity
bulunabilir.
Bu signals üzerinden authentication policy dinamik hale gelir.
Bu, bütün users'a her zaman aynı authentication requirement uygulanmasından daha esnek bir modeldir.
Device-Bound Credential Nedir?
Device-Bound Credential, authentication credential'ın belirli device ile ilişkili olmasıdır.
Credential başka device'a kolayca taşınamaz.
Bu, token veya credential theft riskini azaltabilir.
Modern authentication systems giderek:
User Identity + Device Identity
kombinasyonuna yönelmektedir.
Çünkü yalnız user doğru olabilir ancak device compromise edilmiş olabilir.
Syncable Passkey ve Device-Bound Passkey Arasındaki Fark
Passkeys farklı kullanım modellerine sahip olabilir.
Bazı passkeys kullanıcının ecosystem account'u üzerinden devices arasında synchronize edilebilir.
Bu user experience açısından kolaylık sağlar.
Başka scenarios'da credential belirli device veya hardware security key üzerinde tutulabilir.
Enterprise environments için hangi modelin kullanılacağı risk requirements'a göre değerlendirilmelidir.
High-privilege users için device-bound veya hardware-backed authentication daha sıkı security requirements sağlayabilir.
Hardware Security Key Nedir?
Hardware Security Key, FIDO2 veya benzeri authentication protocols destekleyen fiziksel authentication device'dır.
USB, NFC veya diğer connection methods kullanılabilir.
Private key hardware üzerinde tutulur.
User authentication sırasında device'i kullanır.
Bu özellikle privileged users için güçlü phishing-resistant authentication sağlayabilir.
Örneğin:
Domain Admin,
Cloud Administrator,
Security Administrator
gibi identities için hardware security key kullanımı değerlendirilebilir.
Biometric Authentication Passwordless mıdır?
Biometric authentication tek başına her zaman identity system'e gönderilen authentication credential değildir.
Örneğin fingerprint device üzerindeki private key'i unlock etmek için kullanılabilir.
Bu modelde biometric data device'tan dışarı çıkmaz.
Dolayısıyla kullanıcı:
fingerprint
kullanıyor gibi görünür ancak gerçek authentication public-key cryptography üzerinden gerçekleşir.
Bu privacy ve security açısından önemli ayrımdır.
Passkey Kullanıcı Deneyimini Nasıl Değiştirir?
Traditional authentication:
Username
↓
Password
↓
MFA Code
gibi birkaç adımdan oluşabilir.
Passkey ile:
Select Account
↓
Device Unlock / Biometric
↓
Authenticated
gibi daha kısa flow oluşturulabilir.
Bu security ile usability'nin aynı anda iyileştirilebildiği nadir alanlardan biridir.
Çünkü birçok security control user experience'i zorlaştırırken passkey authentication bazı scenarios'da hem daha güvenli hem daha kolay olabilir.
Password Manager ile Passkey Arasındaki Fark
Password Manager user passwords'ı güvenli şekilde saklar ve otomatik doldurabilir.
Bu password reuse ve weak password risks'ini azaltabilir.
Ancak password hâlâ reusable secret'tır.
Passkey ise password yerine cryptographic credential kullanır.
Bu nedenle Password Manager traditional password environment için önemli security improvement sağlarken passkey daha ileri authentication modelidir.
Geçiş döneminde her iki technology birlikte kullanılabilir.
Passwordless Authentication Enterprise Ortamında Nasıl Uygulanır?
Passwordless transformation tek adımda yapılmamalıdır.
Önce identity landscape analiz edilmelidir.
Hangi applications modern authentication destekliyor?
Hangi legacy systems password gerektiriyor?
Hangi users high-risk?
Hangi devices managed?
Recovery process nasıl olacak?
Bu sorular cevaplanmalıdır.
Genellikle phased approach uygulanabilir.
İlk aşamada privileged users ve high-risk departments phishing-resistant MFA'ya geçirilebilir.
Daha sonra broader workforce için passkeys uygulanabilir.
Legacy systems için temporary compatibility mechanisms kullanılabilir.
Passwordless Projesinde Legacy Applications Problemi
Birçok organization modern SaaS applications kullanırken hâlâ legacy applications'a sahiptir.
Bu systems:
SAML,
OIDC,
FIDO2,
WebAuthn
desteklemeyebilir.
Bu nedenle passwordless transformation sırasında:
Identity Proxy,
Application Gateway,
Federation Bridge
gibi solutions gerekebilir.
Uzun vadede legacy authentication modernization roadmap'i oluşturulmalıdır.
Account Recovery Passwordless Dünyada Neden Kritik?
Passwordless authentication güçlü olabilir ancak user device'ını kaybedebilir.
Phone bozulabilir.
Security key kaybolabilir.
Yeni device kullanılabilir.
Bu durumda account recovery process gerekir.
Ancak recovery süreci authentication'ın en zayıf noktası haline gelebilir.
Attacker help desk'i arayıp:
“Telefonumu kaybettim.”
diyerek MFA veya passkey reset talep edebilir.
Bu nedenle recovery process:
Strong Identity Verification,
Multiple Signals,
Approval,
Audit Logging
ile korunmalıdır.
Passwordless authentication kurup zayıf recovery process bırakmak security advantage'ı azaltabilir.
Help Desk Social Engineering Riski
Modern attackers technical controls yerine support processes'i hedefleyebilir.
Özellikle:
Password Reset
MFA Reset
Device Registration
Account Recovery
gibi işlemler social engineering için değerlidir.
Bu nedenle Identity Security programı help desk procedures'ı da kapsamalıdır.
High-risk users için normal employee'dan daha güçlü recovery process uygulanabilir.
Privileged Users İçin Phishing-Resistant MFA
Bütün users'ın security requirements'ı aynı değildir.
Privileged users özellikle yüksek risklidir.
Domain Admin,
Global Administrator,
PAM Administrator,
SOC Administrator,
Backup Administrator
gibi accounts phishing-resistant MFA ile korunmalıdır.
Çünkü bu accounts compromise edildiğinde attacker'ın impact'i çok daha yüksek olabilir.
Strong authentication PAM ile birlikte kullanılmalıdır.
Örneğin:
Corporate Identity
↓
FIDO2 Authentication
↓
PAM Access
↓
JIT Privilege
↓
Monitored Session
şeklinde layered security uygulanabilir.
Passkey ile PAM Birlikte Kullanılabilir mi?
Evet.
Passkey user'ın PAM platformuna authentication yapmasını sağlayabilir.
PAM ise privileged access'i ayrıca kontrol eder.
Bu modelde:
Passkey = Strong Authentication
PAM = Privilege Control
JIT = Temporary Access
Session Management = Activity Control
birlikte çalışır.
Bu modern privileged identity security için güçlü architecture oluşturur.
Passkey ve Zero Trust İlişkisi
Zero Trust'ın temel prensiplerinden biri explicit verification'dır.
Passkeys güçlü user verification sağlayabilir.
Ancak Zero Trust yalnız authentication değildir.
Access decision:
Identity
Device
Risk
Application
Entitlement
Context
üzerinden verilmelidir.
Bu nedenle passkey Zero Trust architecture'ın güçlü authentication katmanıdır ancak tek başına Zero Trust değildir.
Passwordless ve Conditional Access
Conditional Access authentication method'u risk ve application sensitivity'ye göre değiştirebilir.
Örneğin normal collaboration application:
standard MFA
kabul edebilir.
Critical finance system:
phishing-resistant MFA
isteyebilir.
Privileged cloud console:
FIDO2 security key
zorunlu tutabilir.
Bu Authentication Strength Policy yaklaşımıdır.
Böylece bütün users için tek security level yerine risk-based authentication uygulanır.
Passwordless ve Identity Governance
IGA da passwordless transformation ile ilişkilidir.
Örneğin user high-risk entitlement'a sahipse daha güçlü authentication requirement uygulanabilir.
Finance Approver
veya:
Privileged Administrator
role sahip users phishing-resistant MFA kullanmak zorunda olabilir.
Bu durumda governance ile authentication birbirine bağlanır.
Higher Privilege = Stronger Authentication
prensibi uygulanır.
Passwordless ve Non-Human Identity
Non-Human Identities traditional passwordless kavramından farklıdır.
Applications ve workloads biometric authentication kullanmaz.
Ancak aynı security principle uygulanabilir:
Static Password Kullanmama.
Machine identities için:
Certificates,
Workload Identity,
Managed Identity,
Dynamic Secrets,
Short-Lived Tokens
kullanılabilir.
Bu machine authentication'ın passwordless karşılığı olarak düşünülebilir.
AI Agent Authentication Nasıl Yapılmalı?
AI Agents applications ve APIs üzerinde işlem yapmaya başladıkça authentication gereksinimi oluşur.
Agent'a static username-password vermek risklidir.
Daha güvenli model:
Unique Agent Identity
Short-Lived Credential
Scoped Authorization
Continuous Audit
şeklinde olabilir.
AI Agent'ın kullandığı authentication credential human password gibi olmamalıdır.
Workload Identity ve token-based access daha uygun olabilir.
Bu yaklaşım Machine Identity Security ile Agentic AI Governance'ın kesişim noktasıdır.
Passkey Phishing'i Tamamen Bitirir mi?
Hayır.
Passkey credential phishing'i büyük ölçüde zorlaştırabilir.
Ancak attacker farklı attack surfaces'a yönelir.
Örneğin:
Session Theft
Malware
Device Compromise
Account Recovery Abuse
OAuth Consent Phishing
Social Engineering
gibi saldırılar devam edebilir.
Bu nedenle phishing-resistant authentication phishing problemini tamamen ortadan kaldırmaz.
Attack surface'in yerini değiştirir.
Traditional phishing:
Steal Password
modelinden:
Steal Session / Abuse Authorization
modeline kayabilir.
Security teams'in bu dönüşüme hazırlanması gerekir.
OAuth Consent Phishing Nedir?
Attacker user'dan password istemek yerine malicious application'a permissions vermesini isteyebilir.
User legitimate Identity Provider üzerinden login olur.
MFA tamamlar.
Ancak attacker-controlled application'a:
Mail Read,
Files Read,
Profile Access
gibi permissions verir.
Bu durumda password çalınmamıştır.
Authentication güvenlidir.
Ancak authorization kötüye kullanılmıştır.
Bu Consent Phishing olarak değerlendirilebilir.
Bu örnek modern Identity Security'nin neden yalnız authentication'a odaklanmaması gerektiğini gösterir.
Passkey Sonrasında Saldırganların Yeni Hedefi Ne Olacak?
Password-based attacks azaldıkça attacker diğer identity components'a yönelebilir.
Özellikle:
Session Tokens
Refresh Tokens
OAuth Grants
Device Registration
Account Recovery
Help Desk
Browser Sessions
hedef haline gelebilir.
Bu nedenle geleceğin Identity Security Architecture'ında:
Password Security
yerine:
Identity Lifecycle + Session Security + Token Security + Authorization Security
daha fazla önem kazanacaktır.
Browser Security ile Identity Security Arasındaki İlişki
Modern SaaS applications büyük ölçüde browser üzerinden kullanılır.
User passkey ile güvenli authentication yapabilir.
Ancak browser compromise edilmişse session token veya sensitive data risk altında olabilir.
Bu nedenle:
Managed Browser,
Endpoint Security,
EDR,
Device Compliance
gibi controls identity security ile birlikte değerlendirilmelidir.
Geleceğin security perimeter'ı yalnız identity değil:
Identity + Device + Browser + Session
olarak düşünülebilir.
Passwordless Migration Roadmap
Kurumsal passwordless dönüşüm örneği şu şekilde olabilir:
1. Identity Inventory
Human ve privileged identities belirlenir.
2. Authentication Inventory
Hangi users hangi authentication methods kullanıyor analiz edilir.
3. MFA Coverage
Öncelikle password-only access ortadan kaldırılır.
4. Privileged Identity Hardening
Administrators phishing-resistant MFA'ya geçirilir.
5. FIDO2 / Passkey Pilot
Belirli user group üzerinde pilot uygulanır.
6. Application Compatibility
Legacy applications belirlenir.
7. Conditional Access
Authentication strength policies oluşturulur.
8. Recovery Security
Account recovery süreçleri güçlendirilir.
9. Broad Passwordless Rollout
Passkey adoption genişletilir.
10. Continuous Session Security
Token ve session monitoring eklenir.
Bu phased yaklaşım user experience ve business continuity açısından daha kontrollüdür.
Passwordless Projesinde Ölçülebilecek KPI'lar
Passwordless programı ölçülebilir olmalıdır.
Örnek KPI'lar:
MFA Coverage
Phishing-Resistant MFA Coverage
Passkey Adoption Rate
Passwordless User Ratio
Privileged FIDO2 Coverage
Legacy Authentication Usage
Password Reset Ticket Volume
MFA Reset Volume
Account Recovery Incidents
Phishing Credential Submission Rate
Session Hijacking Detection Count
Bu metrics dönüşümün etkisini ölçmeye yardımcı olur.
Passwordless Authentication'da En Sık Yapılan Hatalar
Kurumlarda aşağıdaki hatalar görülebilir:
- Passwordless'ı yalnız user experience projesi olarak görmek
- MFA'nın her türünü aynı güvenlik seviyesinde değerlendirmek
- SMS MFA'yı high-risk users için yeterli kabul etmek
- MFA Fatigue riskini göz ardı etmek
- Privileged users için phishing-resistant MFA kullanmamak
- Account Recovery process'i zayıf bırakmak
- Help Desk social engineering riskini değerlendirmemek
- Legacy Authentication'ı açık bırakmak
- Passkey rollout öncesi application compatibility analizi yapmamak
- Session Security'yi göz ardı etmek
- Token Theft riskini değerlendirmemek
- Browser Security'yi identity programından ayrı düşünmek
- OAuth Consent governance uygulamamak
- Device Trust kullanmamak
- Conditional Access policies oluşturmamak
- Passwordless projesini Zero Trust'ın tamamı sanmak
Passwordless Authentication Security Checklist
Kurumlar aşağıdaki kontrolleri değerlendirebilir:
- Password-only authentication kaldırılıyor mu?
- MFA coverage yeterli mi?
- Privileged accounts için MFA zorunlu mu?
- Phishing-resistant MFA kullanılıyor mu?
- FIDO2 desteği mevcut mu?
- Passkey adoption planı var mı?
- Hardware Security Keys high-risk users için değerlendirildi mi?
- MFA Fatigue protections uygulanıyor mu?
- Number Matching aktif mi?
- Authentication Strength policies tanımlı mı?
- Legacy Authentication azaltılıyor mu?
- Conditional Access kullanılıyor mu?
- Device Compliance access kararına dahil mi?
- Risk-Based Authentication uygulanıyor mu?
- Account Recovery güvenli mi?
- MFA Reset işlemleri audit ediliyor mu?
- Help Desk verification prosedürü güçlü mü?
- OAuth Consent kontrol ediliyor mu?
- Session Tokens korunuyor mu?
- Suspicious Sessions izleniyor mu?
- Continuous Access Evaluation uygulanıyor mu?
- Browser risks değerlendiriliyor mu?
- Endpoint Security ile IAM entegre mi?
- Privileged identities PAM üzerinden korunuyor mu?
- Non-Human Identities static passwords kullanıyor mu?
- AI Agents short-lived credentials kullanıyor mu?
Passwordless Authentication Olgunluk Modeli
Seviye 1 – Password-Only Authentication: Kullanıcılar yalnız username ve password kullanır. Credential phishing riski yüksektir.
Seviye 2 – MFA Adoption: Kritik applications için MFA uygulanır. Ancak SMS, OTP veya push-based MFA ağırlıklı olabilir.
Seviye 3 – Phishing-Resistant MFA: High-risk users ve privileged identities FIDO2, security keys veya passkeys kullanmaya başlar.
Seviye 4 – Enterprise Passwordless: Workforce genelinde passkeys ve passwordless authentication yaygınlaşır. Conditional Access ve device trust uygulanır.
Seviye 5 – Continuous Identity Verification: Authentication yalnız login anında yapılmaz. Identity, device, session ve risk signals sürekli değerlendirilir. Human ve Machine Identities short-lived ve phishing-resistant authentication models kullanır.
Bu dönüşüm:
Password
↓
MFA
↓
Strong MFA
↓
Passwordless
↓
Continuous Authentication
şeklinde ilerler.
Sık Sorulan Sorular
Passwordless Authentication nedir?
Passwordless Authentication, kullanıcıların geleneksel password girmeden passkey, FIDO2 security key, certificate veya device-based credential gibi yöntemlerle authentication yapmasını sağlayan yaklaşımdır.
Passkey nedir?
Passkey, public-key cryptography kullanan ve reusable password ihtiyacını ortadan kaldırmayı amaçlayan modern authentication credential'dır.
FIDO2 nedir?
FIDO2, passwordless ve phishing-resistant authentication için kullanılan modern authentication standards ekosistemidir.
WebAuthn nedir?
WebAuthn web applications'ın public-key based authentication kullanmasını sağlayan standarddır.
Passkey ile MFA aynı şey midir?
Her zaman değil. Passkey kullanım şekline göre güçlü authentication sağlayabilir ve belirli scenarios'da multi-factor veya phishing-resistant authentication requirement'larını karşılayabilir. Security policy authentication assurance seviyesine göre değerlendirilmelidir.
Passkey phishing'i engeller mi?
Passkey credential phishing'e karşı güçlü koruma sağlar çünkü credential specific origin ile cryptographic olarak ilişkilidir. Ancak session theft, malware veya social engineering gibi diğer saldırılar devam edebilir.
Phishing-resistant MFA nedir?
Kullanıcının authentication credential'ını fake website'e vermesini veya attacker'ın authentication flow'u proxy etmesini zorlaştıran authentication yöntemidir. FIDO2 ve security keys yaygın örneklerdir.
MFA Fatigue nedir?
Attacker'ın user'a sürekli MFA push requests göndererek yanlışlıkla veya social engineering yoluyla approval almaya çalışmasıdır.
Number Matching nedir?
Push MFA sırasında login ekranındaki number'ın authenticator application içerisinde doğrulanmasını gerektiren security control'dür.
AiTM phishing nedir?
Adversary-in-the-Middle phishing, attacker'ın user ile legitimate application arasındaki authentication traffic'ini proxy ederek credentials veya session tokens ele geçirmeye çalışmasıdır.
Session Hijacking nedir?
Authenticated user session'ın attacker tarafından ele geçirilerek user gibi access sağlamaya çalışılmasıdır.
Token Theft nedir?
Access, refresh veya session token gibi authentication artifacts'ın attacker tarafından ele geçirilmesidir.
Passwordless kullanınca password manager'a ihtiyaç kalır mı?
Passwordless adoption tamamlanana kadar traditional applications için Password Manager gerekli olabilir. Legacy systems nedeniyle iki technology uzun süre birlikte kullanılabilir.
Privileged users passkey kullanmalı mı?
High-risk privileged identities için phishing-resistant MFA ve hardware-backed authentication güçlü bir security yaklaşımıdır. Organization risk ve infrastructure requirements'a göre FIDO2 veya passkey adoption değerlendirebilir.
Passwordless Zero Trust mıdır?
Hayır. Passwordless güçlü authentication sağlar ancak Zero Trust ayrıca device, risk, entitlement, application ve context değerlendirmesi gerektirir.
AI Agents için passkey kullanılabilir mi?
AI Agents için human-oriented passkey yerine workload identity, certificates, tokens veya short-lived machine credentials daha uygun olabilir. Temel hedef static password kullanımını azaltmaktır.
Sonuç: Parolayı Kaldırmak Güvenliği Bitirmez, Kimlik Güvenliğinin Yeni Aşamasını Başlatır
Passwordless Authentication, modern Identity Security'nin en önemli dönüşümlerinden biridir.
Çünkü traditional authentication'ın en zayıf noktalarından biri reusable password'dur.
Password çalınabilir.
Phishing sayfasına yazılabilir.
Başka systems üzerinde tekrar kullanılabilir.
Database breach sırasında ele geçirilebilir.
Passkey ve FIDO2 bu problemi public-key cryptography ile farklı şekilde çözer.
User artık:
“Gizli bilgiyi biliyorum.”
demek yerine:
“Bu identity için private cryptographic key'e erişebiliyorum.”
şeklinde authentication yapar.
Bu credential phishing riskini önemli ölçüde azaltır.
Ancak modern identity attacks burada sona ermez.
Attacker'ın hedefi değişir.
Password çalamıyorsa:
session token çalmaya,
browser compromise etmeye,
OAuth consent almaya,
account recovery abuse etmeye,
help desk'i kandırmaya
çalışabilir.
Bu nedenle passwordless transformation'ın ardından security architecture şu şekilde genişlemelidir:
Passwordless Authentication
Device Trust
Conditional Access
Token Protection
Session Security
Identity Threat Detection
Continuous Access Evaluation
Bu model authentication'ı tek seferlik login işleminden çıkarır.
Identity sürekli doğrulanan bir güven sinyaline dönüşür.
Human identities için passkeys ve FIDO2,
machine identities için workload identity ve short-lived credentials,
privileged identities için phishing-resistant MFA + PAM,
AI Agents için scoped machine credentials
kullanılması modern Identity Security'nin yönünü göstermektedir.
Dolayısıyla geleceğin security architecture'ında hedef yalnız:
No Password
değildir.
Asıl hedef:
No Reusable Credential + No Unverified Session + No Permanent Trust
olmalıdır.
Ve bu bölümün en önemli cümlesi:
Passwordless Authentication parolayı ortadan kaldırarak phishing riskini önemli ölçüde azaltabilir; ancak modern Identity Security'nin gerçek hedefi yalnız parolayı değil, kimlik doğrulama sonrasında oluşan token, session ve erişim güvenini de sürekli korumaktır.
İlgili Makaleler
Kimlik ve Erişim Yönetimi (PAM - IAM)

Kimlik ve Erişim Yönetimi Nedir? IAM, PAM, IGA ve Modern Identity Security Mimarisi
Kimlik ve erişim yönetimi nedir? IAM, PAM, IGA, ITDR, CIEM, non-human identity ve Zero Trust temelli modern identity security mimarisi.

IAM Nedir? Identity and Access Management, SSO, MFA ve Kullanıcı Yaşam Döngüsü
IAM nedir? Identity Provider, SSO, MFA, passkey, SAML/OIDC, SCIM ve joiner-mover-leaver kullanıcı yaşam döngüsü rehberi.

PAM Nedir? Privileged Access Management ve Ayrıcalıklı Hesap Güvenliği
PAM nedir? Ayrıcalıklı hesap güvenliği, credential vault, session recording, JIT/JEA, PEDM ve Zero Standing Privilege rehberi.

PAM Mimarisi Nasıl Kurulur? Vault, Session Management, JIT Access ve Zero Standing Privilege
PAM mimarisi nasıl kurulur? Credential vault, session proxy, password rotation, JIT/JEA, Zero Standing Privilege, HA/DR ve SIEM entegrasyonu.

IGA Nedir? Identity Governance and Administration, Access Review ve Yetki Yönetimi
IGA nedir? Entitlement yönetimi, access review, access certification, SoD, role mining ve permission creep ile mücadele rehberi.

ITDR Nedir? Identity Threat Detection and Response ile Kimlik Saldırılarını Tespit Etme
ITDR nedir? Kimlik saldırılarını tespit etme: account takeover, MFA fatigue, token theft, session hijacking ve privilege escalation.
Bu konuda profesyonel destek mi arıyorsunuz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.