# Passwordless Authentication ve Passkey Nedir? FIDO2, WebAuthn ve Phishing-Resistant MFA

**URL:** https://securesys.com.tr/tr/bilgi-merkezi/kimlik-ve-erisim-yonetimi/passwordless-authentication-passkey-fido2

![Passwordless Authentication ve Passkey Nedir? FIDO2, WebAuthn ve Phishing-Resistant MFA](/images/bilgi-merkezi/covers/cover-pamiam-06.webp)

Kurumsal kimlik ve erişim güvenliğinde en uzun süre kullanılan temel yöntem parola olmuştur. Kullanıcı adını ve parolasını giren kişi, doğru bilgileri biliyorsa sisteme erişebilir. Bu model yıllarca yeterli görülmüş olsa da günümüzde parola tabanlı güvenlik ciddi sınırlamalar taşımaktadır. Kullanıcılar aynı parolayı farklı sistemlerde tekrar kullanabilir, zayıf parolalar oluşturabilir, phishing sayfalarında kimlik bilgilerini paylaşabilir veya daha önce gerçekleşmiş veri ihlallerinden sızdırılmış parolaları kullanmaya devam edebilir.

Bu nedenle modern Identity Security yaklaşımı, yalnız daha güçlü parola politikaları oluşturmak yerine parolanın güvenlik mimarisindeki rolünü azaltmaya yönelmektedir. Bu dönüşümün merkezinde **Passwordless Authentication, Passkey, FIDO2, WebAuthn ve phishing-resistant MFA** gibi teknolojiler yer alır.

Ancak passwordless dönüşüm yalnızca kullanıcıya parola yazdırmamak anlamına gelmez. Asıl amaç reusable secret kullanımını azaltmak, credential phishing riskini düşürmek ve authentication işlemini cryptographic olarak belirli kullanıcı, cihaz ve service ile ilişkilendirmektir.

Bu nedenle modern authentication yaklaşımı şu dönüşümü hedefler:

#### Password-Based Authentication

↓

#### Multi-Factor Authentication

↓

#### Phishing-Resistant MFA

↓

#### Passwordless Authentication

↓

#### Continuous and Risk-Based Authentication

Bu dönüşüm sayesinde kimlik doğrulama yalnızca “doğru parolayı biliyor musun?” sorusundan çıkar ve daha güçlü bir güven modeli haline gelir.

### Passwordless Authentication Nedir?

Passwordless Authentication, kullanıcının geleneksel bir parola girmeden kimliğinin doğrulanmasını sağlayan authentication yaklaşımıdır.

Bu yöntemlerde kullanıcı authentication sırasında:

Passkey,

FIDO2 Security Key,

Certificate,

Smart Card,

Device Credential

gibi yöntemler kullanabilir.

Passwordless sistemlerin en önemli avantajı, kullanıcı tarafından hatırlanan ve tekrar tekrar kullanılan shared secret modelini azaltmasıdır.

Traditional password modelinde server ve kullanıcı aynı secret üzerinden authentication gerçekleştirir.

Passwordless ve public-key cryptography tabanlı modellerde ise private key kullanıcı tarafında tutulur, server yalnız public key bilgisine sahip olur.

Bu fark güvenlik açısından son derece önemlidir.

Çünkü server üzerinde reusable password bulunmadığında klasik credential database theft saldırılarının etkisi azalabilir.

### Passkey Nedir?

Passkey, kullanıcıların traditional password yerine public-key cryptography kullanarak authentication yapmasını sağlayan modern kimlik doğrulama yöntemidir.

Kullanıcı login sırasında parola yazmak yerine cihazında:

Fingerprint,

Face Recognition,

PIN,

Device Unlock

gibi bir yöntem kullanabilir.

Ancak biometric data doğrudan application'a gönderilmez.

Cihaz üzerindeki authenticator private key'i kullanarak cryptographic authentication işlemini gerçekleştirir.

Bu nedenle passkey, kullanıcı deneyimi açısından basit görünse de arka planda oldukça güçlü cryptographic mechanism kullanır.

Passkey authentication'ın temel avantajı şudur:

**Kullanıcı phishing sitesine yanlışlıkla parolasını yazamaz çünkü ortada yazılacak reusable password yoktur.**

Bu da phishing resistance açısından önemli avantaj sağlar.

### FIDO2 Nedir?

FIDO2, passwordless ve phishing-resistant authentication için geliştirilen modern authentication standards bütünüdür.

FIDO2 genel olarak iki önemli bileşenle ilişkilidir:

#### WebAuthn

ve

#### CTAP – Client to Authenticator Protocol

WebAuthn, web applications'ın public-key based authentication kullanmasını sağlar.

CTAP ise browser veya client ile external authenticator arasında communication sağlar.

Örneğin USB security key kullanılabilir.

Authentication sırasında user'ın private key'i cihazdan çıkmaz.

Application yalnız cryptographic proof alır.

Bu model traditional password authentication'dan önemli ölçüde farklıdır.

### WebAuthn Nedir?

WebAuthn, browser ve web applications'ın public-key based authentication kullanmasını sağlayan web standardıdır.

Application kullanıcı için bir credential oluşturduğunda public key application tarafında saklanır.

Private key ise authenticator üzerinde bulunur.

User login olduğunda application challenge gönderir.

Authenticator bu challenge'ı private key ile sign eder.

Application public key ile doğrulama yapar.

Basitleştirilmiş akış:

**Application → Challenge → Authenticator → Signed Response → Verification**

şeklindedir.

Bu süreçte password network üzerinden taşınmaz.

Bu nedenle phishing ve credential theft riskleri önemli ölçüde azaltılabilir.

### Passkey ile Password Arasındaki Temel Fark

Traditional password reusable secret'tır.

User aynı password'u birden fazla yerde kullanabilir.

Phishing page user'dan password'u isteyebilir.

Attacker password'u ele geçirirse başka device üzerinden kullanabilir.

Passkey ise origin-bound cryptographic credential'dır.

Authentication belirli website veya application domain'i ile ilişkilendirilir.

Bu nedenle fake website gerçek application için geçerli authentication response oluşturamaz.

Bu, passkey teknolojisinin phishing-resistant olmasının temel nedenlerinden biridir.

### Phishing-Resistant MFA Nedir?

Phishing-resistant MFA, kullanıcının authentication information'ını fake website veya adversary-controlled infrastructure üzerinden saldırgana aktarmasını zorlaştıran authentication yöntemlerini ifade eder.

Traditional MFA yöntemlerinin tamamı phishing-resistant değildir.

Örneğin SMS OTP veya authenticator code kullanıcı tarafından fake login page'e girilebilir.

Attacker bu code'u gerçek siteye ileterek login olabilir.

Push notification da social engineering ile approve ettirilebilir.

FIDO2 ve passkey gibi cryptographic authentication methods bu problemi farklı şekilde ele alır.

Authentication belirli origin ile cryptographic olarak ilişkilendirildiği için attacker fake domain üzerinden geçerli authentication oluşturamaz.

### MFA Neden Tek Başına Yeterli Olmayabilir?

MFA password-only authentication'a kıyasla önemli güvenlik avantajı sağlar.

Ancak saldırganlar zaman içerisinde MFA'yı hedefleyen yeni attack techniques geliştirmiştir.

Örneğin:

MFA Fatigue,

Adversary-in-the-Middle Phishing,

SIM Swap,

OTP Phishing,

Push Approval Abuse

gibi yöntemler kullanılabilir.

Bu nedenle modern authentication strategy yalnız:

**MFA Enabled = Secure**

şeklinde değerlendirilmemelidir.

Hangi MFA method kullanıldığı da önemlidir.

### MFA Fatigue Nedir?

MFA Fatigue veya MFA Bombing, saldırganın ele geçirdiği kullanıcı adı ve parola ile sürekli push authentication request göndermesidir.

User telefonunda tekrar tekrar:

Approve?

notification görür.

Bir süre sonra user yanlışlıkla veya isteyerek request'i approve edebilir.

Bu social engineering technique özellikle push-based MFA sistemlerinde kullanılabilir.

MFA Fatigue riskini azaltmak için:

Number Matching,

Login Context,

Location Information,

Rate Limiting,

Risk-Based Authentication

gibi kontroller uygulanabilir.

Ancak phishing-resistant authentication daha güçlü çözüm sağlar.

### Number Matching Nedir?

Number Matching, push MFA sırasında login ekranında görülen number'ın mobile authenticator'a girilmesini gerektirir.

Böylece user yalnız “Approve” butonuna basmaz.

Login context'i ile mobile request arasında ilişki kurması gerekir.

Bu MFA fatigue attack'larını zorlaştırabilir.

Ancak yine de user social engineering ile kandırılabilir.

Bu nedenle number matching güçlü bir improvement olsa da FIDO2 gibi phishing-resistant authentication kadar güçlü olmayabilir.

### Adversary-in-the-Middle Phishing Nedir?

Adversary-in-the-Middle, yani AiTM attack, attacker'ın user ile legitimate service arasına proxy benzeri infrastructure koyduğu phishing yöntemidir.

User fake siteye gelir.

Fake site gerçek service ile communication kurar.

User username ve password girer.

Attacker bu bilgileri gerçek service'e aktarır.

MFA challenge user'a gelir.

User MFA'yı tamamlar.

Attacker authenticated session token'ını ele geçirmeye çalışır.

Bu durumda attacker password ve MFA code'unu sürekli kullanmak yerine authenticated session'ı hijack edebilir.

Bu attack modern authentication security'nin neden yalnız MFA'ya dayanamayacağını gösterir.

### Session Hijacking Nedir?

Session Hijacking, user başarılı authentication yaptıktan sonra oluşan authenticated session'ın attacker tarafından ele geçirilmesidir.

Modern web applications authentication sonrasında session cookie veya token kullanabilir.

Bu token user'ın tekrar password ve MFA girmeden application'ı kullanmasına izin verir.

Attacker token'ı ele geçirirse authentication controls'ü tekrar geçmeden user gibi davranmaya çalışabilir.

Bu nedenle passwordless authentication phishing riskini azaltırken session security ihtiyacını ortadan kaldırmaz.

### Token Theft Nedir?

Token Theft, attacker'ın access token, refresh token veya session token gibi authentication artifacts'ı ele geçirmesidir.

Modern cloud applications token-based authentication kullandığı için tokens oldukça değerli hale gelmiştir.

Attacker token'ı:

malware,

browser compromise,

session hijacking,

AiTM phishing

gibi yöntemlerle ele geçirmeye çalışabilir.

Bu nedenle Identity Security artık yalnız credential protection değildir.

**Credential Security + Token Security + Session Security**

birlikte değerlendirilmelidir.

### Passwordless Kullanmak Session Hijacking'i Engeller mi?

Her zaman değil.

Passwordless authentication login aşamasını daha güvenli hale getirir.

Ancak authentication sonrasında oluşturulan session compromise olursa attacker yine access sağlayabilir.

Bu nedenle modern security model:

#### Strong Authentication

ile başlamalı ancak:

#### Continuous Session Evaluation

ile devam etmelidir.

Device risk değişirse,

user account compromise şüphesi oluşursa,

location değişirse,

token theft tespit edilirse

session yeniden evaluate edilmelidir.

### Continuous Authentication Nedir?

Continuous Authentication veya Continuous Access Evaluation, user login olduktan sonra da authentication riskinin izlenmeye devam edilmesini amaçlar.

Traditional modelde:

Login Successful

↓

Trusted Session

şeklinde düşünülür.

Modern modelde:

Login Successful

↓

Continuous Risk Evaluation

↓

Allow / Step-Up / Revoke

yaklaşımı kullanılabilir.

Bu Zero Trust security modelinin önemli parçasıdır.

### Adaptive Authentication Nedir?

Adaptive Authentication, authentication requirement'larını user, device ve risk context'e göre değiştiren yaklaşımdır.

Örneğin:

Known Device + Normal Location + Low Risk

durumunda standard authentication yeterli olabilir.

Ancak:

New Device + Unusual Location + Sensitive Application

durumunda phishing-resistant MFA istenebilir.

High-risk event görülürse access tamamen block edilebilir.

Bu yaklaşım security ve user experience arasında daha iyi denge kurar.

### Risk-Based Authentication Nedir?

Risk-Based Authentication login attempt'in risk seviyesini analiz eder.

Risk signals arasında:

IP Reputation,

Device Trust,

Geolocation,

Login Velocity,

Behavior,

User Risk,

Application Sensitivity

bulunabilir.

Bu signals üzerinden authentication policy dinamik hale gelir.

Bu, bütün users'a her zaman aynı authentication requirement uygulanmasından daha esnek bir modeldir.

### Device-Bound Credential Nedir?

Device-Bound Credential, authentication credential'ın belirli device ile ilişkili olmasıdır.

Credential başka device'a kolayca taşınamaz.

Bu, token veya credential theft riskini azaltabilir.

Modern authentication systems giderek:

#### User Identity + Device Identity

kombinasyonuna yönelmektedir.

Çünkü yalnız user doğru olabilir ancak device compromise edilmiş olabilir.

### Syncable Passkey ve Device-Bound Passkey Arasındaki Fark

Passkeys farklı kullanım modellerine sahip olabilir.

Bazı passkeys kullanıcının ecosystem account'u üzerinden devices arasında synchronize edilebilir.

Bu user experience açısından kolaylık sağlar.

Başka scenarios'da credential belirli device veya hardware security key üzerinde tutulabilir.

Enterprise environments için hangi modelin kullanılacağı risk requirements'a göre değerlendirilmelidir.

High-privilege users için device-bound veya hardware-backed authentication daha sıkı security requirements sağlayabilir.

### Hardware Security Key Nedir?

Hardware Security Key, FIDO2 veya benzeri authentication protocols destekleyen fiziksel authentication device'dır.

USB, NFC veya diğer connection methods kullanılabilir.

Private key hardware üzerinde tutulur.

User authentication sırasında device'i kullanır.

Bu özellikle privileged users için güçlü phishing-resistant authentication sağlayabilir.

Örneğin:

Domain Admin,

Cloud Administrator,

Security Administrator

gibi identities için hardware security key kullanımı değerlendirilebilir.

### Biometric Authentication Passwordless mıdır?

Biometric authentication tek başına her zaman identity system'e gönderilen authentication credential değildir.

Örneğin fingerprint device üzerindeki private key'i unlock etmek için kullanılabilir.

Bu modelde biometric data device'tan dışarı çıkmaz.

Dolayısıyla kullanıcı:

fingerprint

kullanıyor gibi görünür ancak gerçek authentication public-key cryptography üzerinden gerçekleşir.

Bu privacy ve security açısından önemli ayrımdır.

### Passkey Kullanıcı Deneyimini Nasıl Değiştirir?

Traditional authentication:

Username

↓

Password

↓

MFA Code

gibi birkaç adımdan oluşabilir.

Passkey ile:

Select Account

↓

Device Unlock / Biometric

↓

Authenticated

gibi daha kısa flow oluşturulabilir.

Bu security ile usability'nin aynı anda iyileştirilebildiği nadir alanlardan biridir.

Çünkü birçok security control user experience'i zorlaştırırken passkey authentication bazı scenarios'da hem daha güvenli hem daha kolay olabilir.

### Password Manager ile Passkey Arasındaki Fark

Password Manager user passwords'ı güvenli şekilde saklar ve otomatik doldurabilir.

Bu password reuse ve weak password risks'ini azaltabilir.

Ancak password hâlâ reusable secret'tır.

Passkey ise password yerine cryptographic credential kullanır.

Bu nedenle Password Manager traditional password environment için önemli security improvement sağlarken passkey daha ileri authentication modelidir.

Geçiş döneminde her iki technology birlikte kullanılabilir.

### Passwordless Authentication Enterprise Ortamında Nasıl Uygulanır?

Passwordless transformation tek adımda yapılmamalıdır.

Önce identity landscape analiz edilmelidir.

Hangi applications modern authentication destekliyor?

Hangi legacy systems password gerektiriyor?

Hangi users high-risk?

Hangi devices managed?

Recovery process nasıl olacak?

Bu sorular cevaplanmalıdır.

Genellikle phased approach uygulanabilir.

İlk aşamada privileged users ve high-risk departments phishing-resistant MFA'ya geçirilebilir.

Daha sonra broader workforce için passkeys uygulanabilir.

Legacy systems için temporary compatibility mechanisms kullanılabilir.

### Passwordless Projesinde Legacy Applications Problemi

Birçok organization modern SaaS applications kullanırken hâlâ legacy applications'a sahiptir.

Bu systems:

SAML,

OIDC,

FIDO2,

WebAuthn

desteklemeyebilir.

Bu nedenle passwordless transformation sırasında:

Identity Proxy,

Application Gateway,

Federation Bridge

gibi solutions gerekebilir.

Uzun vadede legacy authentication modernization roadmap'i oluşturulmalıdır.

### Account Recovery Passwordless Dünyada Neden Kritik?

Passwordless authentication güçlü olabilir ancak user device'ını kaybedebilir.

Phone bozulabilir.

Security key kaybolabilir.

Yeni device kullanılabilir.

Bu durumda account recovery process gerekir.

Ancak recovery süreci authentication'ın en zayıf noktası haline gelebilir.

Attacker help desk'i arayıp:

“Telefonumu kaybettim.”

diyerek MFA veya passkey reset talep edebilir.

Bu nedenle recovery process:

Strong Identity Verification,

Multiple Signals,

Approval,

Audit Logging

ile korunmalıdır.

Passwordless authentication kurup zayıf recovery process bırakmak security advantage'ı azaltabilir.

### Help Desk Social Engineering Riski

Modern attackers technical controls yerine support processes'i hedefleyebilir.

Özellikle:

Password Reset

MFA Reset

Device Registration

Account Recovery

gibi işlemler social engineering için değerlidir.

Bu nedenle Identity Security programı help desk procedures'ı da kapsamalıdır.

High-risk users için normal employee'dan daha güçlü recovery process uygulanabilir.

### Privileged Users İçin Phishing-Resistant MFA

Bütün users'ın security requirements'ı aynı değildir.

Privileged users özellikle yüksek risklidir.

Domain Admin,

Global Administrator,

PAM Administrator,

SOC Administrator,

Backup Administrator

gibi accounts phishing-resistant MFA ile korunmalıdır.

Çünkü bu accounts compromise edildiğinde attacker'ın impact'i çok daha yüksek olabilir.

Strong authentication PAM ile birlikte kullanılmalıdır.

Örneğin:

Corporate Identity

↓

FIDO2 Authentication

↓

PAM Access

↓

JIT Privilege

↓

Monitored Session

şeklinde layered security uygulanabilir.

### Passkey ile PAM Birlikte Kullanılabilir mi?

Evet.

Passkey user'ın PAM platformuna authentication yapmasını sağlayabilir.

PAM ise privileged access'i ayrıca kontrol eder.

Bu modelde:

Passkey = Strong Authentication

PAM = Privilege Control

JIT = Temporary Access

Session Management = Activity Control

birlikte çalışır.

Bu modern privileged identity security için güçlü architecture oluşturur.

### Passkey ve Zero Trust İlişkisi

Zero Trust'ın temel prensiplerinden biri explicit verification'dır.

Passkeys güçlü user verification sağlayabilir.

Ancak Zero Trust yalnız authentication değildir.

Access decision:

Identity

Device

Risk

Application

Entitlement

Context

üzerinden verilmelidir.

Bu nedenle passkey Zero Trust architecture'ın güçlü authentication katmanıdır ancak tek başına Zero Trust değildir.

### Passwordless ve Conditional Access

Conditional Access authentication method'u risk ve application sensitivity'ye göre değiştirebilir.

Örneğin normal collaboration application:

standard MFA

kabul edebilir.

Critical finance system:

phishing-resistant MFA

isteyebilir.

Privileged cloud console:

FIDO2 security key

zorunlu tutabilir.

Bu **Authentication Strength Policy** yaklaşımıdır.

Böylece bütün users için tek security level yerine risk-based authentication uygulanır.

### Passwordless ve Identity Governance

IGA da passwordless transformation ile ilişkilidir.

Örneğin user high-risk entitlement'a sahipse daha güçlü authentication requirement uygulanabilir.

Finance Approver

veya:

Privileged Administrator

role sahip users phishing-resistant MFA kullanmak zorunda olabilir.

Bu durumda governance ile authentication birbirine bağlanır.

**Higher Privilege = Stronger Authentication**

prensibi uygulanır.

### Passwordless ve Non-Human Identity

Non-Human Identities traditional passwordless kavramından farklıdır.

Applications ve workloads biometric authentication kullanmaz.

Ancak aynı security principle uygulanabilir:

**Static Password Kullanmama.**

Machine identities için:

Certificates,

Workload Identity,

Managed Identity,

Dynamic Secrets,

Short-Lived Tokens

kullanılabilir.

Bu machine authentication'ın passwordless karşılığı olarak düşünülebilir.

### AI Agent Authentication Nasıl Yapılmalı?

AI Agents applications ve APIs üzerinde işlem yapmaya başladıkça authentication gereksinimi oluşur.

Agent'a static username-password vermek risklidir.

Daha güvenli model:

Unique Agent Identity

Short-Lived Credential

Scoped Authorization

Continuous Audit

şeklinde olabilir.

AI Agent'ın kullandığı authentication credential human password gibi olmamalıdır.

Workload Identity ve token-based access daha uygun olabilir.

Bu yaklaşım Machine Identity Security ile Agentic AI Governance'ın kesişim noktasıdır.

### Passkey Phishing'i Tamamen Bitirir mi?

Hayır.

Passkey credential phishing'i büyük ölçüde zorlaştırabilir.

Ancak attacker farklı attack surfaces'a yönelir.

Örneğin:

Session Theft

Malware

Device Compromise

Account Recovery Abuse

OAuth Consent Phishing

Social Engineering

gibi saldırılar devam edebilir.

Bu nedenle phishing-resistant authentication phishing problemini tamamen ortadan kaldırmaz.

Attack surface'in yerini değiştirir.

Traditional phishing:

#### Steal Password

modelinden:

#### Steal Session / Abuse Authorization

modeline kayabilir.

Security teams'in bu dönüşüme hazırlanması gerekir.

### OAuth Consent Phishing Nedir?

Attacker user'dan password istemek yerine malicious application'a permissions vermesini isteyebilir.

User legitimate Identity Provider üzerinden login olur.

MFA tamamlar.

Ancak attacker-controlled application'a:

Mail Read,

Files Read,

Profile Access

gibi permissions verir.

Bu durumda password çalınmamıştır.

Authentication güvenlidir.

Ancak authorization kötüye kullanılmıştır.

Bu **Consent Phishing** olarak değerlendirilebilir.

Bu örnek modern Identity Security'nin neden yalnız authentication'a odaklanmaması gerektiğini gösterir.

### Passkey Sonrasında Saldırganların Yeni Hedefi Ne Olacak?

Password-based attacks azaldıkça attacker diğer identity components'a yönelebilir.

Özellikle:

Session Tokens

Refresh Tokens

OAuth Grants

Device Registration

Account Recovery

Help Desk

Browser Sessions

hedef haline gelebilir.

Bu nedenle geleceğin Identity Security Architecture'ında:

#### Password Security

yerine:

**Identity Lifecycle + Session Security + Token Security + Authorization Security**

daha fazla önem kazanacaktır.

### Browser Security ile Identity Security Arasındaki İlişki

Modern SaaS applications büyük ölçüde browser üzerinden kullanılır.

User passkey ile güvenli authentication yapabilir.

Ancak browser compromise edilmişse session token veya sensitive data risk altında olabilir.

Bu nedenle:

Managed Browser,

Endpoint Security,

EDR,

Device Compliance

gibi controls identity security ile birlikte değerlendirilmelidir.

Geleceğin security perimeter'ı yalnız identity değil:

**Identity + Device + Browser + Session**

olarak düşünülebilir.

### Passwordless Migration Roadmap

Kurumsal passwordless dönüşüm örneği şu şekilde olabilir:

#### \1. Identity Inventory

Human ve privileged identities belirlenir.

#### \2. Authentication Inventory

Hangi users hangi authentication methods kullanıyor analiz edilir.

#### \3. MFA Coverage

Öncelikle password-only access ortadan kaldırılır.

#### \4. Privileged Identity Hardening

Administrators phishing-resistant MFA'ya geçirilir.

#### \5. FIDO2 / Passkey Pilot

Belirli user group üzerinde pilot uygulanır.

#### \6. Application Compatibility

Legacy applications belirlenir.

#### \7. Conditional Access

Authentication strength policies oluşturulur.

#### \8. Recovery Security

Account recovery süreçleri güçlendirilir.

#### \9. Broad Passwordless Rollout

Passkey adoption genişletilir.

#### \10. Continuous Session Security

Token ve session monitoring eklenir.

Bu phased yaklaşım user experience ve business continuity açısından daha kontrollüdür.

### Passwordless Projesinde Ölçülebilecek KPI'lar

Passwordless programı ölçülebilir olmalıdır.

Örnek KPI'lar:

MFA Coverage

Phishing-Resistant MFA Coverage

Passkey Adoption Rate

Passwordless User Ratio

Privileged FIDO2 Coverage

Legacy Authentication Usage

Password Reset Ticket Volume

MFA Reset Volume

Account Recovery Incidents

Phishing Credential Submission Rate

Session Hijacking Detection Count

Bu metrics dönüşümün etkisini ölçmeye yardımcı olur.

### Passwordless Authentication'da En Sık Yapılan Hatalar

Kurumlarda aşağıdaki hatalar görülebilir:

- Passwordless'ı yalnız user experience projesi olarak görmek
- MFA'nın her türünü aynı güvenlik seviyesinde değerlendirmek
- SMS MFA'yı high-risk users için yeterli kabul etmek
- MFA Fatigue riskini göz ardı etmek
- Privileged users için phishing-resistant MFA kullanmamak
- Account Recovery process'i zayıf bırakmak
- Help Desk social engineering riskini değerlendirmemek
- Legacy Authentication'ı açık bırakmak
- Passkey rollout öncesi application compatibility analizi yapmamak
- Session Security'yi göz ardı etmek
- Token Theft riskini değerlendirmemek
- Browser Security'yi identity programından ayrı düşünmek
- OAuth Consent governance uygulamamak
- Device Trust kullanmamak
- Conditional Access policies oluşturmamak
- Passwordless projesini Zero Trust'ın tamamı sanmak

### Passwordless Authentication Security Checklist

Kurumlar aşağıdaki kontrolleri değerlendirebilir:

- Password-only authentication kaldırılıyor mu?
- MFA coverage yeterli mi?
- Privileged accounts için MFA zorunlu mu?
- Phishing-resistant MFA kullanılıyor mu?
- FIDO2 desteği mevcut mu?
- Passkey adoption planı var mı?
- Hardware Security Keys high-risk users için değerlendirildi mi?
- MFA Fatigue protections uygulanıyor mu?
- Number Matching aktif mi?
- Authentication Strength policies tanımlı mı?
- Legacy Authentication azaltılıyor mu?
- Conditional Access kullanılıyor mu?
- Device Compliance access kararına dahil mi?
- Risk-Based Authentication uygulanıyor mu?
- Account Recovery güvenli mi?
- MFA Reset işlemleri audit ediliyor mu?
- Help Desk verification prosedürü güçlü mü?
- OAuth Consent kontrol ediliyor mu?
- Session Tokens korunuyor mu?
- Suspicious Sessions izleniyor mu?
- Continuous Access Evaluation uygulanıyor mu?
- Browser risks değerlendiriliyor mu?
- Endpoint Security ile IAM entegre mi?
- Privileged identities PAM üzerinden korunuyor mu?
- Non-Human Identities static passwords kullanıyor mu?
- AI Agents short-lived credentials kullanıyor mu?

### Passwordless Authentication Olgunluk Modeli

**Seviye 1 – Password-Only Authentication:** Kullanıcılar yalnız username ve password kullanır. Credential phishing riski yüksektir.

**Seviye 2 – MFA Adoption:** Kritik applications için MFA uygulanır. Ancak SMS, OTP veya push-based MFA ağırlıklı olabilir.

**Seviye 3 – Phishing-Resistant MFA:** High-risk users ve privileged identities FIDO2, security keys veya passkeys kullanmaya başlar.

**Seviye 4 – Enterprise Passwordless:** Workforce genelinde passkeys ve passwordless authentication yaygınlaşır. Conditional Access ve device trust uygulanır.

**Seviye 5 – Continuous Identity Verification:** Authentication yalnız login anında yapılmaz. Identity, device, session ve risk signals sürekli değerlendirilir. Human ve Machine Identities short-lived ve phishing-resistant authentication models kullanır.

Bu dönüşüm:

#### Password

↓

#### MFA

↓

#### Strong MFA

↓

#### Passwordless

↓

#### Continuous Authentication

şeklinde ilerler.

### Sık Sorulan Sorular

#### Passwordless Authentication nedir?

Passwordless Authentication, kullanıcıların geleneksel password girmeden passkey, FIDO2 security key, certificate veya device-based credential gibi yöntemlerle authentication yapmasını sağlayan yaklaşımdır.

#### Passkey nedir?

Passkey, public-key cryptography kullanan ve reusable password ihtiyacını ortadan kaldırmayı amaçlayan modern authentication credential'dır.

#### FIDO2 nedir?

FIDO2, passwordless ve phishing-resistant authentication için kullanılan modern authentication standards ekosistemidir.

#### WebAuthn nedir?

WebAuthn web applications'ın public-key based authentication kullanmasını sağlayan standarddır.

#### Passkey ile MFA aynı şey midir?

Her zaman değil. Passkey kullanım şekline göre güçlü authentication sağlayabilir ve belirli scenarios'da multi-factor veya phishing-resistant authentication requirement'larını karşılayabilir. Security policy authentication assurance seviyesine göre değerlendirilmelidir.

#### Passkey phishing'i engeller mi?

Passkey credential phishing'e karşı güçlü koruma sağlar çünkü credential specific origin ile cryptographic olarak ilişkilidir. Ancak session theft, malware veya social engineering gibi diğer saldırılar devam edebilir.

#### Phishing-resistant MFA nedir?

Kullanıcının authentication credential'ını fake website'e vermesini veya attacker'ın authentication flow'u proxy etmesini zorlaştıran authentication yöntemidir. FIDO2 ve security keys yaygın örneklerdir.

#### MFA Fatigue nedir?

Attacker'ın user'a sürekli MFA push requests göndererek yanlışlıkla veya social engineering yoluyla approval almaya çalışmasıdır.

#### Number Matching nedir?

Push MFA sırasında login ekranındaki number'ın authenticator application içerisinde doğrulanmasını gerektiren security control'dür.

#### AiTM phishing nedir?

Adversary-in-the-Middle phishing, attacker'ın user ile legitimate application arasındaki authentication traffic'ini proxy ederek credentials veya session tokens ele geçirmeye çalışmasıdır.

#### Session Hijacking nedir?

Authenticated user session'ın attacker tarafından ele geçirilerek user gibi access sağlamaya çalışılmasıdır.

#### Token Theft nedir?

Access, refresh veya session token gibi authentication artifacts'ın attacker tarafından ele geçirilmesidir.

#### Passwordless kullanınca password manager'a ihtiyaç kalır mı?

Passwordless adoption tamamlanana kadar traditional applications için Password Manager gerekli olabilir. Legacy systems nedeniyle iki technology uzun süre birlikte kullanılabilir.

#### Privileged users passkey kullanmalı mı?

High-risk privileged identities için phishing-resistant MFA ve hardware-backed authentication güçlü bir security yaklaşımıdır. Organization risk ve infrastructure requirements'a göre FIDO2 veya passkey adoption değerlendirebilir.

#### Passwordless Zero Trust mıdır?

Hayır. Passwordless güçlü authentication sağlar ancak Zero Trust ayrıca device, risk, entitlement, application ve context değerlendirmesi gerektirir.

#### AI Agents için passkey kullanılabilir mi?

AI Agents için human-oriented passkey yerine workload identity, certificates, tokens veya short-lived machine credentials daha uygun olabilir. Temel hedef static password kullanımını azaltmaktır.

### Sonuç: Parolayı Kaldırmak Güvenliği Bitirmez, Kimlik Güvenliğinin Yeni Aşamasını Başlatır

Passwordless Authentication, modern Identity Security'nin en önemli dönüşümlerinden biridir.

Çünkü traditional authentication'ın en zayıf noktalarından biri reusable password'dur.

Password çalınabilir.

Phishing sayfasına yazılabilir.

Başka systems üzerinde tekrar kullanılabilir.

Database breach sırasında ele geçirilebilir.

Passkey ve FIDO2 bu problemi public-key cryptography ile farklı şekilde çözer.

User artık:

**“Gizli bilgiyi biliyorum.”**

demek yerine:

**“Bu identity için private cryptographic key'e erişebiliyorum.”**

şeklinde authentication yapar.

Bu credential phishing riskini önemli ölçüde azaltır.

Ancak modern identity attacks burada sona ermez.

Attacker'ın hedefi değişir.

Password çalamıyorsa:

session token çalmaya,

browser compromise etmeye,

OAuth consent almaya,

account recovery abuse etmeye,

help desk'i kandırmaya

çalışabilir.

Bu nedenle passwordless transformation'ın ardından security architecture şu şekilde genişlemelidir:

#### Passwordless Authentication

#### Device Trust

#### Conditional Access

#### Token Protection

#### Session Security

#### Identity Threat Detection

#### Continuous Access Evaluation

Bu model authentication'ı tek seferlik login işleminden çıkarır.

Identity sürekli doğrulanan bir güven sinyaline dönüşür.

Human identities için passkeys ve FIDO2,

machine identities için workload identity ve short-lived credentials,

privileged identities için phishing-resistant MFA + PAM,

AI Agents için scoped machine credentials

kullanılması modern Identity Security'nin yönünü göstermektedir.

Dolayısıyla geleceğin security architecture'ında hedef yalnız:

#### No Password

değildir.

Asıl hedef:

**No Reusable Credential + No Unverified Session + No Permanent Trust**

olmalıdır.

Ve bu bölümün en önemli cümlesi:

**Passwordless Authentication parolayı ortadan kaldırarak phishing riskini önemli ölçüde azaltabilir; ancak modern Identity Security'nin gerçek hedefi yalnız parolayı değil, kimlik doğrulama sonrasında oluşan token, session ve erişim güvenini de sürekli korumaktır.**
