Parolalar uzun yıllardır dijital hesapların temel anahtarı olsa da yeniden kullanım, veri sızıntısı ve sahte giriş sayfaları nedeniyle ciddi bir zayıflık taşıyor. Passkey adıyla da karşılaşabileceğiniz geçiş anahtarı, parolayı hatırlayıp yazmak yerine telefonunuzun veya bilgisayarınızın ekran kilidiyle kimliğinizi doğrulamanızı sağlayan bir oturum açma yöntemidir. Parmak izi, yüz tanıma ya da cihaz PIN’i kullanıcı deneyiminin görünen kısmıdır; hizmete gönderilen şey biyometrik veriniz değildir.

## Geçiş anahtarı nasıl çalışır?

Geçiş anahtarı oluşturulduğunda birbiriyle matematiksel olarak ilişkili iki kriptografik anahtar meydana gelir. Açık anahtar hizmet sağlayıcıda tutulurken özel anahtar sizin cihazınızda veya kullandığınız güvenli senkronizasyon sisteminde kalır. Giriş sırasında site bir doğrulama isteği gönderir; cihazınız bu isteği özel anahtarla imzalar. Özel anahtarın kendisi karşı tarafa aktarılmaz.

Bu yapı, sahte bir sitenin gerçek hizmet için üretilmiş geçiş anahtarını kullanmasını zorlaştırır. Anahtar belirli site alanıyla ilişkilidir; kullanıcı benzer görünen sahte bir adrese yönlendirilse bile parola yazmadığı için saldırgana çalınabilir bir sır bırakmaz. FIDO Alliance bu nedenle geçiş anahtarlarını kimlik avına dayanıklı bir yöntem olarak tanımlar. Bununla birlikte geçiş anahtarı, hesabın kurtarma kanalını veya cihaz güvenliğini kendiliğinden kusursuz hâle getirmez.

## Kurulumdan önce hazırlık yapın

Önce telefon, tablet ve bilgisayarlarınızda güncel bir işletim sistemi ile güçlü ekran kilidi kullanın. Dört haneli ve kolay tahmin edilen bir PIN yerine daha uzun bir kod tercih edin. Cihaz hesabınızın kurtarma telefonu ve e-posta adresini kontrol edin; artık kullanmadığınız adresleri kaldırın. Geçiş anahtarlarının hangi parola yöneticisi ya da platform hesabı üzerinden senkronize edileceğini de öğrenin.

Geçiş anahtarını yalnızca size ait cihazlarda oluşturun. Ortak kullanılan iş istasyonu, otel bilgisayarı veya aile tabletinde kalıcı anahtar kaydetmek uygun değildir. Google’ın Türkçe destek belgesi, cihazın kilidini açabilen kişinin ilgili hesaba erişebileceğini özellikle hatırlatıyor. Dolayısıyla kolay giriş özelliği, cihaz kilidinin güvenliği kadar sağlamdır.

## Adım adım güvenli geçiş planı

1. İlk denemeyi çok kritik olmayan ve geçiş anahtarını resmen destekleyen bir hesapta yapın. Hesabın güvenlik ayarlarına doğrudan uygulamadan veya adresini kendiniz yazarak ulaşın. 2. “Geçiş anahtarı oluştur” seçeneğini kullanın ve cihaz kilidiyle onaylayın. İşlem bittikten sonra hesapta görünen cihaz veya anahtar adını kontrol edin. 3. Gizli pencere ya da farklı bir tarayıcı üzerinden çıkış yapıp yeniden giriş deneyin. Böylece anahtarın çalıştığını, beklenmedik bir parola ya da kod gereksinimi bulunup bulunmadığını anlarsınız. 4. Hesap kurtarma seçeneklerini hemen silmeyin. Hizmetin geçiş anahtarı yanında parola, tek kullanımlık kod veya kurtarma kodlarını nasıl yönettiğini inceleyin. Kurtarma kodlarını çevrimdışı ve güvenli bir yerde saklayın. 5. İkinci güvenilir cihazınızı hazırlayın. Senkronizasyon kullanmıyorsanız ikinci cihazda ayrı bir anahtar veya FIDO2 uyumlu fiziksel güvenlik anahtarı oluşturmayı değerlendirin. 6. Hesabın güvenlik sayfasındaki cihazları ve geçiş anahtarlarını adlandırın. Eski, satılmış veya tanımadığınız kayıtları kaldırın.

## Telefon kaybolursa ne yapılmalı?

Öncelikle üreticinin kayıp cihaz hizmetinden telefonu kilitleyin; gerekliyse uzaktan silme işlemini başlatın. Ardından güvenilir başka bir cihazdan kritik hesabın güvenlik bölümüne girerek kayıp telefona ait geçiş anahtarını kaldırın ve açık oturumları sonlandırın. SIM kartınız için operatörle iletişime geçmek de hesap kurtarma mesajlarının kötüye kullanılmasını önlemeye yardımcı olur.

Telefonu satmadan önce yalnızca fabrika ayarlarına döndürmekle yetinmeyin. Hesaplardan çıkış yapın, cihazı üretici hesabınızdan kaldırın, şifreleme ve sıfırlama işlemlerinin tamamlandığını doğrulayın. Kurumsal cihazlarda BT biriminin silme ve teslim prosedürünü uygulayın.

## Yaygın yanlış anlamalar

Geçiş anahtarı ile yüz tanıma aynı şey değildir. Yüz veya parmak izi çoğunlukla cihazdaki özel anahtarı kullanma iznini verir; biyometrik şablonun siteye gönderilmesi gerekmez. Geçiş anahtarı ayrıca her durumda fiziksel güvenlik anahtarı anlamına gelmez: telefon veya bilgisayarda saklanan, bulut üzerinden senkronize edilen ya da harici FIDO2 anahtarında bulunan farklı türleri vardır.

Son olarak, bir hesap geçiş anahtarı sunuyor diye eski giriş ve kurtarma kanallarının otomatik olarak kapandığını varsaymayın. Saldırganın kullanabileceği zayıf bir parola veya kolay ele geçirilen e-posta kurtarma hesabı hâlâ açık olabilir. En iyi yaklaşım; geçiş anahtarını etkinleştirmek, kurtarma yöntemlerini güçlendirmek, hesap uyarılarını açık tutmak ve kayıtlı cihazları düzenli aralıklarla denetlemektir.