- Katılım
- 21 May 2023
- Mesajlar
- 496
- Tepki
- 17
- Puan
- 18
Passkey ile giriş, parola yazma ve oltalama sayfasına parola kaptırma riskini ciddi biçimde azaltıyor. Fakat yeni telefona geçiş, cihazın kaybolması veya anahtarın tutulduğu hesaba erişememe ihtimali en başta düşünülmezse kolaylık bir anda kilitli kapıya dönüşebilir.
Buradaki amaç passkey'den vazgeçmek değil; tek cihazı, tek e-posta adresini ya da tek bulut hesabını kurtarma planının tamamı hâline getirmemek. Beş dakikalık bir envanter bile hangi kapının diğerini açtığını görmeye yardımcı olur.
Her passkey aynı şekilde çalışmaz. Senkronize edilen passkey, telefon veya bilgisayardaki kimlik bilgisi yöneticisi üzerinden aynı sağlayıcı hesabına bağlı cihazlara taşınabilir. Cihaza bağlı passkey ise oluşturulduğu doğrulayıcıda kalır; yeni cihaza otomatik gelmesini beklemek doğru değildir.
Bu ayrım kurtarma planını değiştirir. Senkronize anahtarda yalnız telefonu değil, senkronizasyonu sağlayan Apple, Google ya da başka bir kimlik bilgisi yöneticisi hesabını da korumak gerekir. Cihaza bağlı anahtarda ise hizmet destekliyorsa ikinci bir doğrulayıcı kaydetmek veya ayrı bir kurtarma yolunu önceden hazırlamak önem kazanır.
FIDO Alliance'ın hesap kurtarma incelemesi, cihaz kaybı ile tüm sağlayıcı hesabının kurtarılmasını ayrı senaryolar olarak ele alıyor. Aynı belge, kurtarma yolunun koruduğu kimlik bilgisinden belirgin biçimde daha zayıf bir doğrulamaya dayanmaması gerektiğini vurguluyor.
Bir passkey girişinde genellikle üç katman vardır: giriş yapılan site, anahtarın saklandığı kimlik bilgisi yöneticisi ve o yöneticinin çalıştığı cihaz. Bunlardan birine erişmek, diğer ikisine erişimin garanti olduğu anlamına gelmez.
Küçük bir kayıt hazırlarken her önemli hesap için şunları yazabilirsiniz:
Bu kayda passkey'nin kendisini, kurtarma kodunu veya gizli anahtarı yazmayın. Envanter yalnız yol haritası olsun; sırlar ayrı ve korumalı yerde dursun.
En sık gözden kaçan sorun, iki hesabın birbirini kurtarmaya çalışmasıdır. Örneğin e-posta hesabının kurtarma bilgisi yalnız telefondaysa, telefon hesabının kurtarma iletisi de yalnız o e-postaya gidiyorsa cihaz kaybında iki kapı birden kapanabilir.
Hizmet izin veriyorsa aynı hesabı iki bağımsız doğrulayıcıyla bağlamak bu riski azaltır. Bu, iki kopyayı aynı telefonda tutmak demek değildir. İkinci cihaz, ayrı bir donanım doğrulayıcı veya hizmetin sunduğu güçlü başka bir yöntem olabilir. NIST'in senkronize doğrulayıcı rehberi de özellikle AAL2 ve federal kurumsal senaryolar için birden fazla bağlı doğrulayıcı, kurtarma bildirimi ve merkezi kaldırma yönetimi gibi önlemler sıralıyor. Bireysel bir hizmet bunların hepsini sunmayabilir.
SMS, destek formu veya güvenlik sorusu her hesap için passkey ile eşdeğer bir yedek değildir. Bir yöntemin listede bulunması, güvenli ve güncel olduğu anlamına gelmez; ilgili hizmetin kurtarma sayfası ayrıca okunmalı.
Tek açık oturumu kapatıp “bakalım geri girebilecek miyim” demek gereksiz risk yaratır. Bunun yerine mevcut oturumu açık tutarak ikinci bir cihazda ya da ayrı tarayıcı profilinde giriş seçeneklerini görüntüleyin. Kurtarma e-postasının güncelliğini, güvenilir cihaz listesini ve ikinci doğrulayıcının gerçekten tanındığını kontrol edin.
Sıfırlama, passkey silme veya tüm cihazlardan çıkış gibi geri dönüşü zor adımlara sırf test için basmayın. Ekranda gösterilen yol ile gerçek bir kurtarma işlemi de aynı şey değildir; hizmetin resmî yardım sayfasını plana ekleyin ve değişiklik bildirimlerinin nereye geleceğini doğrulayın.
Platform belgeleri yararlı örnekler verir, fakat her siteye uygulanacak evrensel talimat değildir. Google'ın passkey yardım sayfasına göre bir Google hesabına passkey eklemek mevcut kurtarma ve giriş etkenlerini kendiliğinden kaldırmaz. Cihaz kaybolduğunda erişilebilen başka bir oturumdan ilgili passkey kaldırılabilir; üçüncü taraf kimlik bilgisi yöneticisinde kalan kayıt ayrıca temizlenebilir.
Apple'ın passkey güvenliği belgesi ise iCloud Anahtar Zinciri ile senkronizasyonu, güvenilir cihaz üzerinden yeni cihaz onayını ve tüm cihazlar kaybedildiğinde korumalı Anahtar Zinciri kurtarmasını açıklıyor. Bu adımlar Apple ekosistemine özgüdür. Başka bir parola yöneticisi veya hizmet kullanılıyorsa onun resmî kurtarma süreci esas alınmalı.
Panikle her şeyi silmek yerine erişiminiz olan güvenilir oturumdan ilerleyin:
Hesapta şüpheli hareket varsa yalnız passkey listesini değil, parola ile giriş seçeneğini, uygulama oturumlarını ve bağlı uygulamaları da gözden geçirin. Genel araç seçimi için internet güvenliği araçları rehberine, e-posta ele geçirildiyse ilk 24 saat planına bakabilirsiniz.
Yedek kodun ekran görüntüsünü alıp yalnız kaybedilebilecek telefonda veya kurtaracağı hesabın bulut alanında bırakmak döngüyü yeniden kurar. Kodları hizmetin önerdiği biçimde, yetkisiz erişime karşı korunan ve ana giriş yolundan bağımsız bir yerde saklayın. Basılı kopya kullanılacaksa kilitli bir yerde; dijital kopya kullanılacaksa güçlü korumalı ve erişimi ayrı bir depoda olmalı.
Ekran görüntüsü paylaşırken hassas alanların nasıl sızabildiğini görmek için bu pratik kontrol listesini de kullanabilirsiniz. Kurtarma kodu, QR kodu ve cihaz seri bilgisi destek talebi adına açık forumlara yüklenmemeli.
Bugün yalnız bir hesabı seçin: passkey'nin nerede tutulduğunu, ikinci giriş yolunu ve cihaz kaybında hangi sayfadan kaldırılacağını not edin. Sizce planınızdaki en zayıf halka cihaz mı, e-posta hesabı mı, yoksa kurtarma kodunun saklandığı yer mi?
Güncelleme: 16 Ağustos 2026. Platform kurtarma adımları değişebileceği için işlemden önce ilgili sağlayıcının resmî yardım sayfasını yeniden kontrol edin.
Buradaki amaç passkey'den vazgeçmek değil; tek cihazı, tek e-posta adresini ya da tek bulut hesabını kurtarma planının tamamı hâline getirmemek. Beş dakikalık bir envanter bile hangi kapının diğerini açtığını görmeye yardımcı olur.
Önce anahtarın nerede tutulduğunu öğrenin
Her passkey aynı şekilde çalışmaz. Senkronize edilen passkey, telefon veya bilgisayardaki kimlik bilgisi yöneticisi üzerinden aynı sağlayıcı hesabına bağlı cihazlara taşınabilir. Cihaza bağlı passkey ise oluşturulduğu doğrulayıcıda kalır; yeni cihaza otomatik gelmesini beklemek doğru değildir.
Bu ayrım kurtarma planını değiştirir. Senkronize anahtarda yalnız telefonu değil, senkronizasyonu sağlayan Apple, Google ya da başka bir kimlik bilgisi yöneticisi hesabını da korumak gerekir. Cihaza bağlı anahtarda ise hizmet destekliyorsa ikinci bir doğrulayıcı kaydetmek veya ayrı bir kurtarma yolunu önceden hazırlamak önem kazanır.
FIDO Alliance'ın hesap kurtarma incelemesi, cihaz kaybı ile tüm sağlayıcı hesabının kurtarılmasını ayrı senaryolar olarak ele alıyor. Aynı belge, kurtarma yolunun koruduğu kimlik bilgisinden belirgin biçimde daha zayıf bir doğrulamaya dayanmaması gerektiğini vurguluyor.
Üç ayrı hesabı tek hesapmış gibi düşünmeyin
Bir passkey girişinde genellikle üç katman vardır: giriş yapılan site, anahtarın saklandığı kimlik bilgisi yöneticisi ve o yöneticinin çalıştığı cihaz. Bunlardan birine erişmek, diğer ikisine erişimin garanti olduğu anlamına gelmez.
Küçük bir kayıt hazırlarken her önemli hesap için şunları yazabilirsiniz:
- Hizmet: Hangi site veya uygulamaya giriliyor?
- Anahtarın yeri: Hangi cihazda ya da hangi senkronizasyon sağlayıcısında?
- Yedek yol: İkinci doğrulayıcı, kurtarma kodu veya hizmetin sunduğu başka hangi yöntem var?
- Güvenilir cihaz: Hesaba hâlen bağlı, güncel ve fiziksel olarak kontrolünüzde ikinci bir cihaz bulunuyor mu?
- Kurtarma iletişimi: E-posta veya telefon gerçekten güncel mi ve bunlara bağımsız biçimde ulaşılabiliyor mu?
Bu kayda passkey'nin kendisini, kurtarma kodunu veya gizli anahtarı yazmayın. Envanter yalnız yol haritası olsun; sırlar ayrı ve korumalı yerde dursun.
Döngüsel kurtarma tuzağını baştan kesin
En sık gözden kaçan sorun, iki hesabın birbirini kurtarmaya çalışmasıdır. Örneğin e-posta hesabının kurtarma bilgisi yalnız telefondaysa, telefon hesabının kurtarma iletisi de yalnız o e-postaya gidiyorsa cihaz kaybında iki kapı birden kapanabilir.
Hizmet izin veriyorsa aynı hesabı iki bağımsız doğrulayıcıyla bağlamak bu riski azaltır. Bu, iki kopyayı aynı telefonda tutmak demek değildir. İkinci cihaz, ayrı bir donanım doğrulayıcı veya hizmetin sunduğu güçlü başka bir yöntem olabilir. NIST'in senkronize doğrulayıcı rehberi de özellikle AAL2 ve federal kurumsal senaryolar için birden fazla bağlı doğrulayıcı, kurtarma bildirimi ve merkezi kaldırma yönetimi gibi önlemler sıralıyor. Bireysel bir hizmet bunların hepsini sunmayabilir.
SMS, destek formu veya güvenlik sorusu her hesap için passkey ile eşdeğer bir yedek değildir. Bir yöntemin listede bulunması, güvenli ve güncel olduğu anlamına gelmez; ilgili hizmetin kurtarma sayfası ayrıca okunmalı.
Planı kilitlenmeden ve zarar vermeden sınayın
Tek açık oturumu kapatıp “bakalım geri girebilecek miyim” demek gereksiz risk yaratır. Bunun yerine mevcut oturumu açık tutarak ikinci bir cihazda ya da ayrı tarayıcı profilinde giriş seçeneklerini görüntüleyin. Kurtarma e-postasının güncelliğini, güvenilir cihaz listesini ve ikinci doğrulayıcının gerçekten tanındığını kontrol edin.
Sıfırlama, passkey silme veya tüm cihazlardan çıkış gibi geri dönüşü zor adımlara sırf test için basmayın. Ekranda gösterilen yol ile gerçek bir kurtarma işlemi de aynı şey değildir; hizmetin resmî yardım sayfasını plana ekleyin ve değişiklik bildirimlerinin nereye geleceğini doğrulayın.
Kısa kural' Alıntı:Birinci cihaz kaybolduğunda planı okuyabilmeli, ikinci doğrulayıcıya erişebilmeli ve kayıp cihazı hesaptan kaldırabilmelisiniz.
Google ve Apple örneklerini doğru sınırda kullanın
Platform belgeleri yararlı örnekler verir, fakat her siteye uygulanacak evrensel talimat değildir. Google'ın passkey yardım sayfasına göre bir Google hesabına passkey eklemek mevcut kurtarma ve giriş etkenlerini kendiliğinden kaldırmaz. Cihaz kaybolduğunda erişilebilen başka bir oturumdan ilgili passkey kaldırılabilir; üçüncü taraf kimlik bilgisi yöneticisinde kalan kayıt ayrıca temizlenebilir.
Apple'ın passkey güvenliği belgesi ise iCloud Anahtar Zinciri ile senkronizasyonu, güvenilir cihaz üzerinden yeni cihaz onayını ve tüm cihazlar kaybedildiğinde korumalı Anahtar Zinciri kurtarmasını açıklıyor. Bu adımlar Apple ekosistemine özgüdür. Başka bir parola yöneticisi veya hizmet kullanılıyorsa onun resmî kurtarma süreci esas alınmalı.
Cihaz kaybolduğunda uygulanacak sıra
Panikle her şeyi silmek yerine erişiminiz olan güvenilir oturumdan ilerleyin:
- Kayıp cihazı işletim sisteminin resmî kayıp cihaz aracıyla kilitleyin; uzaktan silme kararını cihaz ve veri durumuna göre verin.
- Kimlik bilgisi yöneticisi ile önemli hizmetlerin cihaz ve oturum listelerini inceleyin; tanımadığınız veya kayıp cihaz oturumlarını sonlandırın.
- Hizmetteki passkey listesini inceleyip kayıp cihazla ilişkilendirilebilen veya artık güvenilmeyen kaydı kaldırın. Sağlayıcıya göre bu işlem senkronize kopyaları da etkileyebilir; gerekiyorsa üçüncü taraf yöneticide kalan kaydı ayrıca silin.
- Kurtarma e-postası, telefon, ikinci doğrulayıcı ve yedek kodların hâlâ kontrolünüzde olduğunu doğrulayın.
- Yeni cihazda yeni passkey oluşturduktan sonra eski veya tanınmayan kayıtların listede kalmadığını ve güvenlik bildirimlerini kontrol edin.
Hesapta şüpheli hareket varsa yalnız passkey listesini değil, parola ile giriş seçeneğini, uygulama oturumlarını ve bağlı uygulamaları da gözden geçirin. Genel araç seçimi için internet güvenliği araçları rehberine, e-posta ele geçirildiyse ilk 24 saat planına bakabilirsiniz.
Kurtarma kodunu aynı sepete koymayın
Yedek kodun ekran görüntüsünü alıp yalnız kaybedilebilecek telefonda veya kurtaracağı hesabın bulut alanında bırakmak döngüyü yeniden kurar. Kodları hizmetin önerdiği biçimde, yetkisiz erişime karşı korunan ve ana giriş yolundan bağımsız bir yerde saklayın. Basılı kopya kullanılacaksa kilitli bir yerde; dijital kopya kullanılacaksa güçlü korumalı ve erişimi ayrı bir depoda olmalı.
Ekran görüntüsü paylaşırken hassas alanların nasıl sızabildiğini görmek için bu pratik kontrol listesini de kullanabilirsiniz. Kurtarma kodu, QR kodu ve cihaz seri bilgisi destek talebi adına açık forumlara yüklenmemeli.
Bugün yalnız bir hesabı seçin: passkey'nin nerede tutulduğunu, ikinci giriş yolunu ve cihaz kaybında hangi sayfadan kaldırılacağını not edin. Sizce planınızdaki en zayıf halka cihaz mı, e-posta hesabı mı, yoksa kurtarma kodunun saklandığı yer mi?
Güncelleme: 16 Ağustos 2026. Platform kurtarma adımları değişebileceği için işlemden önce ilgili sağlayıcının resmî yardım sayfasını yeniden kontrol edin.
Dijital Dünyanıza Yön Veren Pusula