Passkey'ler + cihaz istihbaratı: katmanlı hesap ele geçirme savunması
Passkey'ler kimlik bilgisi hırsızlığı yüzeyini kapatır ama hesap kurtarma, kayıt ve oturum ele geçirmeyi açık bırakır. Cihaz istihbaratı passkey'lerin kapatamadığı boşlukları örterek katmanlı bir ATO savunması oluşturur.
Passkey'ler son on yılın tüketici kimlik doğrulamasında yaşanan en önemli iyileştirmedir ve sektörün onlara dair kurduğu çerçeve incelikli bir biçimde yanıltıcıdır. Bu çerçeveye göre passkey'ler hesap ele geçirmeyi "çözer". Çözmezler — bunun tek bir sınıfını, en büyük ve en otomatikleştirilebilir sınıfını ortadan kaldırırlar ve bunu yaparken saldırganları passkey'lerin yapısal olarak koruyamayacağı hesap yaşam döngüsü bölümlerine doğru iterler.
Bu yazı, passkey dağıtan ve passkey'lerin neyi kapsadığına, neyi açık bıraktığına ve bir cihaz istihbaratı katmanının nereye oturduğuna dair net bir harita isteyen güvenlik mimarları ve ürün güvenliği ekipleri içindir. Tez şu: passkey'ler ve cihaz istihbaratı birbirini tamamlar. Passkey'ler kimlik doğrulamayı sağlamlaştırır; cihaz istihbaratı ise onun etrafındaki her şeyi güvence altına alır.
Passkey'lerin gerçekte düzelttiği şey
Passkey'ler, paylaşılan sırrı tamamen ortadan kaldırarak kimlik bilgisi hırsızlığını düzeltir. Kimlik avıyla çalınacak bir parola, siteler arasında yeniden kullanılacak bir parola, bir ihlal dökümünde doldurulmayı bekleyen bir parola yoktur. Bu, en büyük hesap ele geçirme saldırı yüzeyini tek hamlede kapatır.
Mekanik olarak passkey, WebAuthn ve FIDO2 standartları kullanılarak site başına oluşturulan bir açık-özel anahtar çiftidir. Özel anahtar kullanıcının cihazından (veya senkronize kimlik bilgisi sağlayıcısından) hiç ayrılmaz; site yalnızca açık anahtarı saklar. Kimlik doğrulama, kriptografik bir sorgu-yanıt işlemidir: site bir sorgu (challenge) gönderir, cihaz onu özel anahtarla imzalar, site açık anahtarla doğrular. Ağ üzerinden yeniden kullanılabilir hiçbir şey geçmez.
Bundan iki özellik doğar ve bunlar ATO açısından önemli olanlardır:
Kimlik avına dayanıklılık. Passkey, sitenin kaynağına (origin) kriptografik olarak bağlıdır. Benzer görünümlü bir kimlik avı alan adına ulaşan kullanıcı passkey'ini orada sunamaz — kaynak eşleşmediği için tarayıcı onu önermez. Bu, tek kullanımlık kod tabanlı MFA'yı işe yaramaz hâle getiren tüm gerçek zamanlı kimlik avı proxy kategorisini (Evilginx tarzı saldırılar) etkisiz kılar. Kimlik bilgisi yanlış hedefe basitçe aktarılamaz.
Toplu çalınacak paylaşılan bir sır yok. Sızdırılacak karma parola veritabanı, satın alınacak bir kimlik bilgisi listesi, credential stuffing için malzeme yoktur. Otomatik parola saldırılarının ekonomisi, çalınan kimlik bilgilerinin ucuz ve yeniden kullanılabilir olmasına dayanır; passkey'ler bunları var olmayan hâle getirir.
Bir passkey'in gerçekten yönettiği akışlar için — kullanıcının, passkey'ini zaten barındıran bir cihazda oturum açması gibi — bu neredeyse kusursuzdur. Tüm kullanıcı tabanınız yalnızca zaten sahip oldukları cihazlarda passkey'lerle kimlik doğrulasaydı, klasik ATO senaryosu ölmüş olurdu.
Ama gerçek hiçbir servis böyle bir dünyada çalışmaz.
Passkey'lerin kapsamadığı saldırı yüzeyi
Passkey'ler kimlik doğrulama olayını güvence altına alır. Hesap ele geçirme kimlik doğrulama olayıyla sınırlı değildir — tüm hesap yaşam döngüsünü hedef alır ve bu döngünün çoğu, bir passkey'in yönettiği alanın dışında kalır. Dört boşluk önemlidir.
Hesap kurtarma. İşte büyük olan bu. Her servisin, cihazını kaybeden bir kullanıcının geri girebilmesi için bir yola ihtiyacı vardır. Bu kurtarma yolu — e-posta bağlantısı, SMS kodu, güvenlik soruları, yedek kodlar, yardım masası doğrulaması — tanımı gereği passkey olmadan kimlik doğrulamanın bir yoludur. Passkey'i yenemeyen bir saldırgan bunun yerine kurtarma akışına saldırır ve kurtarma akışları genellikle atladıkları birincil kimlik doğrulamadan çok daha zayıftır. "SMS koduyla sıfırla" yedeğine sahip bir passkey dağıtımı, ön kapı ne kadar güçlü olursa olsun, kimlik avına açık ve SIM değiştirmeyle geçilebilir bir arka kapıya sahiptir.
Cihaz kaydı. Bir hesaba yeni passkey eklemek bir hesap değiştirme eylemidir ve saldırgan kendi cihazının passkey'ini kaydedebilirse artık kalıcı ve meşru erişime sahiptir. Kayıt genellikle mevcut kimliği doğrulanmış bir oturumla kısıtlanır — yani o oturumu kuran her ne ise, yukarıdaki kurtarma akışı dâhil, onun zayıflıklarını miras alır. Yeni passkey kaydetmek, "yönlendirme kuralı ekle"nin modern karşılığıdır: sessiz, kalıcı ve gözden kaçması kolay.
Oturum ele geçirme. Passkey'ler kimlik doğrular; sürekli olarak yeniden kimlik doğrulamaz. Kullanıcı bir kez oturum açtıktan sonra, ortaya çıkan oturum belirteci de diğerleri gibi bir taşıyıcı (bearer) kimlik bilgisidir. Bunu çalın — kötü amaçlı yazılım, kötü niyetli bir uzantı, ele geçirilmiş bir cihaz veya belirteç sızdırma saldırısı yoluyla — ve passkey'e hiç dokunmadan kimliği doğrulanmış oturuma sahip olursunuz. Girişin gücü, onu takip eden bir saatin güvenliği hakkında hiçbir şey söylemez.
Kaydolmamış uzun kuyruk. Passkey benimsenmesi gerçek ama kısmidir. Herhangi bir tüketici kullanıcı tabanının anlamlı bir kesiminde passkey bulunmayacaktır: eski cihazlar, paylaşılan ya da kurumsal makineler, istemi kapatan kullanıcılar, onu anlamayan kullanıcılar. Bu hesapların her biri hâlâ parola tabanlı veya kod tabanlı bir yola sahiptir ve saldırganlar tam olarak o yola yoğunlaşır. Bir servis, mevcut en zayıf kimlik doğrulama yöntemi kadar korunaklıdır ve kaydolmamış kuyruk için o yöntem eskisidir.
Dördünün ortak örüntüsü: güçlü kimlik doğrulama, hesapları ele geçirme teşvikini ortadan kaldırmaz, saldırıyı yerinden oynatır. Bu, 2026 ATO manzarasının tutarlı dersidir — her vektör sağlamlaştıkça saldırganlar bir sonraki en zayıfına akar. Passkey'ler mücadeleyi giriş formundan kurtarma akışına, kayıt adımına ve giriş sonrası oturuma taşır.
Cihaz istihbaratı boşlukları neden kapsar
Cihaz istihbaratı passkey boşluklarını kapsar çünkü farklı bir eksende çalışır: passkey'ler "bu kullanıcı doğru anahtarı taşıyor mu" diye sorar, cihaz istihbaratı ise "her eylemde, bu hesap için beklediğimiz cihaz ve bağlam bu mu" diye sorar. İkinci soru, ortada hiç passkey olmadığında bile yanıtlanabilir — ki bu tam olarak kurtarma, kayıt ve kaydolmamış kuyruktaki durumdur.
Mekanizma kalıcı bir cihaz kimliğidir: tarayıcı, donanım, ağ ve davranışsal sinyallerden oluşturulan, saklanan bir kimlik bilgisine dayanmadan geri dönen bir cihazı oturumlar boyunca tanıyan istikrarlı bir tanımlayıcı. (Bu tanımlayıcının nasıl oluşturulduğu ve temizlenmiş çerezlere neden dayandığı cihaz parmak izi nasıl çalışır yazısında ele alınıyor.) Bu kimlik bir hesabın geçmişine iliştirildiğinde, dört boşluğun her biri passkey'lerin sağlayamayacağı bir denetim kazanır.
Bilinen cihazlara bağlı kurtarma. Bir kurtarma girişimi geldiğinde, cihaz istihbaratı kurtarma akışının başka türlü yanıtlayamayacağı bir soruyu yanıtlar: bu kurtarma, bu hesabın daha önce kullandığı bir cihazdan mı başlatılıyor? Bir veri merkezi IP'sinde, yeni bir ülkedeki yepyeni bir cihazdan yapılan kurtarma, kullanıcının olağan dizüstü bilgisayarından yapılan kurtarmadan kategorik olarak daha risklidir. Bu sinyal, herkese aynı zayıf SMS kontrolünü uygulamak yerine kurtarma akışını katmanlamanızı sağlar — bilinen bir cihazdan hafif doğrulama, bilinmeyen bir cihazdan ağır doğrulama (veya bir bekletme).
Cihaz güvenine bağlı kayıt. Yeni bir passkey kaydetme isteği cihaz geçmişine karşı puanlanabilir. Kullanıcının yerleşik cihazından passkey kaydetmek beklenendir. Dakikalar önce ortaya çıkan, bir kurtarma olayının hemen ardından, şüpheli bir ağdan bir cihazdan passkey kaydetmek ise ele geçirilen bir hesabın imzasıdır. Cihaz istihbaratı o kayıt isteğini görünmez olmaktan çıkarıp okunabilir kılar.
Sürekli, giriş sonrası oturum puanlaması. Cihaz kimliği yalnızca girişte değil her istekte değerlendirildiği için, bir cihazda başlayıp başka bir cihazda devam eden bir oturum — çalınan bir belirtecin başka yerde yeniden oynatılmasının parmak izi — tespit edilebilir. Oturum ortasında cihaz veya ağ bağlamının kimliği doğrulanmış cihazdan uzaklaşması, hiçbir ön kapı kimlik doğrulama gücünün yakalayamayacağı bir ele geçirme sinyalidir. Bu, sıfır güven cihaz doğrulaması ilkesidir: güven bir kez kapıda verilmez, sürekli değerlendirilir.
Kaydolmamışlar için kapsama. Hiç passkey benimsemeyen kullanıcılar için işi yapan katman cihaz istihbaratıdır — bilinen cihazlarını tanır ve meşru girişleri düşük sürtünmeyle geçirirken, tam da bu kesimi hedef alan credential stuffing ve bilinmeyen cihaz girişimlerini işaretler. Kısmi passkey benimsenmesiyle en çok açığa çıkan kullanıcılar, cihaz istihbaratının en doğrudan koruduğu kullanıcılardır.
Ortak çizgi: passkey'ler tek bir anda anahtar sahipliğini kanıtlar; cihaz istihbaratı her anda cihaz ve davranışsal bağlamı tesis eder. Birincisindeki boşluklar tam olarak ikincisinin alanıdır.
İki katman pratikte nasıl birleşir
Katmanlı bir dağıtımda passkey'ler ve cihaz istihbaratı paralel çalışır, her biri uygun olduğu kararlar için yetkilidir ve tek bir risk tablosunu besler.
Girişte, mevcut olduğunda bir passkey güçlü birincil faktördür — kimlik avına dayanıklı, paylaşılan sır yok. Cihaz istihbaratı onun yanında sessizce çalışır, cihazın bilindiğini ve bağlamın normal olduğunu teyit eder. Tanınan bir cihazdan yapılan passkey girişinde bu görünmezdir: kullanıcı oturum açar, hiçbir şey istem çıkarmaz. Cihaz sinyaline yalnızca beklentiyle çeliştiğinde başvurulur.
Kurtarma ve kayıtta, hiçbir passkey sunulmadığında (bu akışların bütün amacı zaten budur), cihaz istihbaratı birincil risk girdisi hâline gelir. Akıllı sinyaller kararı — bilinen cihaz, ağ itibarı, davranışsal tutarlılık — akışın hafifçe ilerleyip ilerlemeyeceğini, daha güçlü doğrulamaya yükseltilip yükseltilmeyeceğini ya da inceleme için bekletilip bekletilmeyeceğini belirler. Passkey dağıtımının gerçek arka kapısına burada bir kilit takılır.
Giriş sonrası, cihaz istihbaratı sürekli değerlendirme sağlar. Passkey'in görevi kimlik doğrulamada sona ermiştir; cihaz katmanı, oturumu belirteç hırsızlığına işaret eden bağlam kaymaları için izler ve cihaz sinyali oturum ortasında bozulduğunda yeniden kimlik doğrulamayı zorlayabilir.
Kaydolmamışlar için, cihaz istihbaratı girişte de birincil yükü taşır; geri dönen bilinen cihazı credential stuffing girişiminden ayırır — ta ki (ve eğer) kullanıcı bir passkey benimseyene kadar.
İş bölümü nettir çünkü iki mekanizma gerçekten farklı soruları yanıtlar ve gerçekten farklı biçimlerde başarısız olur. Bir passkey, parola sıfırlama isteyen cihazın güvenilir olup olmadığını söyleyemez; cihaz istihbaratı ise kimlik avına dayanıklı, kriptografik anahtar sahipliği kanıtı sağlayamaz. Birini diğeri olmadan dağıtmak öngörülebilir bir delik bırakır — tek başına passkey'ler kurtarma ve oturum akışlarını yumuşak bırakır; tek başına cihaz istihbaratı ise ön kapıda kriptografik kimlik doğrulama gücünden yoksundur.
Bir passkey dağıtımı için dürüst çerçeve
Passkey dağıtıyorsanız, doğru dâhili mesaj "hesap ele geçirmeyi çözdük" değildir. Doğru mesaj şudur: "kimlik bilgisi hırsızlığını bir saldırı vektörü olarak ortadan kaldırdık ve şimdi saldırganların kayacağı akışları sağlamlaştırmamız gerekiyor." O akışlar — kurtarma, kayıt, oturum ve kaydolmamış kuyruk — bir sonraki ATO girişimlerinin, tam da ön kapı güçlendiği için yoğunlaşacağı yerlerdir. Kurtarmayı aynı anda sağlamlaştırmayan bir passkey dağıtımı, kilidi kapıdan pencereye taşırken pencereyi açık bırakmaktır.
O sağlamlaştırmayı bir cihaz istihbaratı katmanı sağlar ve en güçlü ATO duruşlarının ikisini eşleştirmesinin nedeni budur. Passkey'ler kimlik doğrulama olayını neredeyse yenilmez kılar. Cihaz istihbaratı ise hesap yaşam döngüsünün geri kalanını — bir saldırganın tam da kimlik doğrulama olayı yenilmez hâle geldiği için yöneldiği kısımları — gözlemlenebilir ve puanlanabilir kılar.
Tracio bu eşleşmenin cihaz istihbaratı yarısını sağlar: temizlenmiş çerezlere ve yeni oturumlara dayanan kalıcı bir cihaz kimliği, ağ ve davranışsal risk sinyalleri ve kurtarma, kayıt ile sürekli oturum kontrollerine bağlanan, 50 ms'nin altında dönen bir karar. Bilinen cihazlardan yapılan passkey girişlerinin arkasında sessizce çalışır ve tam olarak passkey'lerin ulaşamadığı yerde öne çıkar.
Cihaz istihbaratının passkey dağıtımınızın açık bıraktığı akışları nasıl kapsadığını görmek ister misiniz?
Ücretsiz denemenizi başlatın — 2.500 doğrulama ücretsiz, kredi kartı gerekmez. Cihaz istihbaratını kimlik doğrulama, kurtarma ve oturum mimarinize karşı haritalamak için bir demo ayarlayın.