Teklif alın
Acil destek SektörlerKariyer Hakkımızda İletişim
NLNederlandsENEnglishESEspañolFRFrançaisTRTürkçe
Dizüstü bilgisayarların olduğu bir masada kulaklıklı ve elinde kalem tutan servis masası çalışanı

Parolalar ve passkey: kural yazmayı bırakın, araç verin

Her kurumun bir parola politikası var. Neredeyse hiçbirinde parola yönetimi yok. Bu fark, büyük harfle ilgili sekiz kurala rağmen insanların hâlâ aynı parolayı yirmi yerde kullanmasını — ve passkey’in yirmi yılın bunu gerçekten çözen ilk iyileştirmesi olmasını — açıklıyor.

Ağustos 2026’da güncellendi 8 dakikalık okuma ITproposal ekibi tarafından yazıldı
Kısa yanıt

Parola kuralları işleri güvenli değil, öngörülebilir kılar. Her çeyrekte zorunlu değişiklik Yaz2026! üretir ve saldırganın güvendiği örüntü tam da budur.

Passkey, artık ezberlemeniz gerekmeyen bir parola değildir. Tek bir siteye bağlı bir anahtar çiftidir; bu yüzden sahte bir giriş sayfasında onu veremezsiniz. Bütün kazanç budur.

Sıra şudur: önce herkese bir parola yöneticisi, sonra her yerde ikinci etken ve ancak ondan sonra önemli hesaplarda passkey. Passkey’den başlayan, zayıf noktayı altında tutar.

Parola kuralları neden işe yaramıyor

Klasik politika bir büyük harf, bir rakam, bir noktalama işareti, en az on iki karakter ve her çeyrekte yeni bir parola ister. Ciddiyet gibi okunur. Pratikte tersini üretir.

Olan şudur: insanlar bir örüntü uydurur ve ona sadık kalır, çünkü yirmi ayrı parolayı akılda tutmanın başka yolu yoktur. Çeyreklik parola Yaz2026! olur, sonra Güz2026!. Zorunlu değişiklik böylece yeni bir sır değil, öngörülebilir bir dizi üretir; öncekini bilen bir saldırgan sonrakini tahmin eder.

Kılavuzlar bu noktada yıllar önce güncellendi. Bugünkü tavsiye şu: zorunlu düzenli değişiklik yok, bileşim kuralları yok; buna karşılık uzun parolalara izin verin ve sızmış parola listelerine karşı denetleyin. Değişiklik, takvim öyle dediği için değil, bir neden olduğunda yapılır.

Asıl sorun bundan ayrıdır ve adı yeniden kullanımdır. Birinin kurumsal portalınızda kullandığı parola, üç yıl önce sızmış bir çevrimiçi mağazada da durur. O sızıntı bir listededir, liste denenir ve kimsenin bir şey kırması gerekmez.

Parola yöneticisi ilk adımdır, son adım değil

Yeniden kullanım, ancak ezberleme ortadan kalkınca yok olur. Bu yüzden parola yöneticisi BT biriminin lüksü değil, hepsinin içinde getirisi en yüksek önlemdir: herkes her yerde farklı, uzun ve rastgele bir parola alır ve bunun için bir şey yapmak zorunda kalmaz.

Pratikte neyi çözdüğü — kasanın kendisinden fazlasıdır:

  • Ortak hesaplar bir yere kavuşur. Resepsiyon hesabı, tedarikçi girişi, çevrimiçi mağazanın yönetici parolası: bugün bir sohbet grubunda ya da çekmecedeki bir kâğıtta durur. Ortak bir kasada tek bir yerde dururlar ve kimin erişebildiğinin listesi vardır.
  • İşten ayrılma uygulanabilir hâle gelir. Biri ayrıldığında hangi ortak parolaları bildiğini, dolayısıyla hangilerini değiştirmeniz gerektiğini tam olarak görürsünüz. Kasa yoksa yanıt hep «bilmiyoruz, o hâlde hiçbirini değiştirmiyoruz» olur.
  • Oltalama görünür olur. Yönetici yalnızca parolayı kaydettiği adreste doldurur. Kullanıcı taklit bir sayfadaysa hiçbir şey olmaz — ve o hiçbir şey uyarının kendisidir.

Karşılaşacağınız direnç öngörülebilir ve ana parola sorusuyla ilgilidir: her şey tek yerde, asıl tehlike bu değil mi? Dürüst yanıt, bir riski yer değiştirdiğinizdir. Yirmi zayıf ve yeniden kullanılmış sırrı, üstünde ikinci etken olan tek bir güçlü sırla takas edersiniz. Bu daha iyi bir takastır ve bunu, tartı yokmuş gibi davranmak yerine önermemizin nedeni budur.

Passkey nedir, sade sözcüklerle

Passkey, artık ezberlemeniz gerekmeyen bir parola değildir. Başka bir şeydir ve fark, hat üzerinde neyin gittiğindedir.

Parolada sırrı siteye gönderirsiniz. Site, denetleyebilmek için onu almak zorundadır; bu yüzden yolda yakalanabilir ya da yanlış siteye verilebilir. Passkey’de cihazınız bir anahtar çifti üretir. Gizli yarısı cihazınızda kalır ve oradan hiç çıkmaz; siteye yalnızca açık yarısı gider. Girişte site bir meydan okuma yollar, cihazınız onu imzalar ve site imzayı denetler.

Buradan her şeyin döndüğü özellik çıkar: passkey, kendisi için oluşturulduğu adrese perçinlidir. Tek harf farklı bir adresteki taklit giriş sayfası hiçbir şey almaz — kullanıcı dikkatli olduğu için değil, tarayıcı anahtarı basitçe sunmadığı için. Yanlışlıkla verebileceğiniz bir sır yoktur.

Bu, bir uygulamadan gelen koddan esasen farklı bir korumadır. İkna edici bir sahte sayfadaki kullanıcı o kodu olduğu gibi aktarır ve saldırgan geçerli olduğu otuz saniye içinde kullanır. Passkey ile bu olamaz.

Kilidi parmak iziniz, yüzünüz ya da cihazınızın PIN’iyle açarsınız. Bunlar siteye gitmez; yalnızca zaten orada olan anahtarı açar.

Pratikte nerede tıkanıyor

Fikir ne kadar iyiyse, bir yaygınlaştırmanın karaya oturduğu üç yer de o kadar inatçıdır. Satış anlatısında nadiren geçerler.

  • Kurtarma yolu zayıf noktadır. Passkey bir cihazda durur. O cihaz kaybolur, bozulur ya da sahibi ayrılırsa bir geri dönüş yolu olmalıdır. O yol «yardım masasını ara, hesabını açsınlar» ise saldırganın saldıracağı şey odur ve kapıyı kapatmak yerine yerini değiştirmiş olursunuz. Birinin kim olduğunu nasıl kanıtlayacağını passkey’i yaygınlaştırmadan önce belirleyin, sonra değil.
  • Geri dönüş seçeneği kazancı yok eder. Parola alternatif olarak yanında duruyorsa saldırgan o yolu seçebilir. O düğme durduğu sürece gerçek bir oltalama direnciniz yoktur. Kapatmak ancak herkes geçtikten sonra mümkündür; yaygınlaştırmanın bitiş tarihine ihtiyaç duymasının nedeni tam olarak budur.
  • Her şey katılmaz. Ofis ortamınız ve büyük bulut hizmetleri bunu artık iyi destekliyor. Sektör derneğinizin muhasebe programı, bir tedarikçinin portalı ve üretim sahasındaki cihaz çoğu zaman desteklemiyor. Onlar için parola yöneticisi gerekmeye devam eder ve bu bir ara çözüm değil, önümüzdeki yılların durumudur.

Sanılandan sık çıkan dördüncü bir nokta: ortak hesaplar. Passkey tasarımı gereği kişiseldir. Üç kişinin kullandığı bir ön büro hesabı buna kötü uyar ve bu genelde o hesabın aslında üç hesap olması gerektiğini saptamak için iyi bir andır.

İzlediğimiz sıra

Hepsi birden olmuyor, passkey’den başlamak da olmuyor. En büyük riskin önce gittiği sıra şudur.

  • Bir: herkese bir parola yöneticisi. Tek bir kişiye ait olmayan hesaplar için ortak bir kasayla birlikte. Bu yeniden kullanımı kaldırır ve tek başına en büyük kazançtır.
  • İki: her yerde ikinci etken, önce yöneticilerde. SMS yerine bir uygulama ya da bir anahtar; kısa mesajla gelen kod yakalanabilir ve atlatılabilir.
  • Üç: önemli hesaplarda passkey. Yöneticilerden ve ofis ortamınıza girişten başlayın. Oltalamanın nişan aldığı yer orasıdır, dolayısıyla kazanç da en büyük oradadır.
  • Dört: kurtarma yolunu kapatın. Kim bir hesabı açabilir, kimliği nasıl saptar ve bu kayda geçer mi. Bu olmadan üçüncü adım göstermelik güvenliktir.
  • Beş: parolayı geri dönüş seçeneği olarak ancak o zaman kapatın, grup grup ve o gruptaki herkesin geçtiğinden emin olmadan değil.

Bu, Zero Trust yazısındaki kimlik katmanının aynısıdır ve iki konunun aynı yere varması tesadüf değildir. Hesap, hemen her olayda giriş kapısıdır ve bu, o kapıyı daraltan iştir.

Yüz kişilik bir kurumda bir ve iki numaralı adımlar için bir çeyrek ve ilk iki hafta için direnç hesaplayın. İnsanlar artık hiçbir şey ezberlemeleri gerekmediğini fark ettiğinde o direnç düşer — bu konu, daha güvenli olanın aynı zamanda daha kolay olduğu ender durumdur.

Sık sorulanlar

Bu konuda aldığımız sorular

Konu masaya geldiğinde en sık gelenler.

Çalışanlarımız parolasını her çeyrekte değiştirmeye devam etmeli mi?

Hayır ve bu yıllardır böyle öneriliyor. Zorunlu değişiklik yeni bir sır değil, öngörülebilir bir dizi verir: Yaz2026! Güz2026! olur. İşe yarayan şey uzun parolalara izin vermek, onları sızmış parola listelerine karşı denetlemek ve yalnızca bir neden olduğunda değiştirmektir — bir sızıntı, bir şüphe, parolayı bilen ayrılmış bir çalışan. Politikanızdan bir kural sileceksen, bu kuraldır.

Her şeyi tek bir kasaya koymak asıl risk değil mi?

Bir riski yer değiştiriyorsunuz ve bu haklı bir soru. Takas ettiğiniz şey, yirmi zayıf ve yeniden kullanılmış sırra karşılık üstünde ikinci etken olan tek bir güçlü sır. O tek sır çalınırsa ciddidir; ama bunun olasılığı, o yirmi yeniden kullanılmış paroladan birinin bir yerde sızıntıda bulunma olasılığından düşüktür — ve bu, çoğu kurumda kimse bilmeden çoktan olmuştur.

Passkey neden bir uygulamadan gelen koddan güvenli?

Çünkü kullanıcının verebileceği bir şey yoktur. Uygulamadan gelen kod sahte bir sayfaya olduğu gibi aktarılır ve saldırgan geçerlilik süresi içinde kullanır. Passkey, kendisi için oluşturulduğu adrese perçinlidir: kullanıcı tek harf farklı bir adresteyse tarayıcı anahtarı sunmaz bile. Dolayısıyla koruma, birinin dikkatli olup olmamasına bağlı değildir.

Biri telefonunu kaybederse ne olur?

Bu, yaygınlaştırmadan önce yanıtlanması gereken sorudur, sonrasında değil. Passkey’ler platformunuzun kasası ya da parola yöneticiniz üzerinden sizinle taşınabilir; o zaman yeni bir cihaz yeter. Passkey yalnızca o tek cihazda duruyorsa bir ikincisine — fiziksel bir anahtar ya da ikinci bir cihaz — ya da kişinin kimliğini denetlenebilir biçimde kanıtladığı bir kurtarma yordamına ihtiyacınız vardır. İstemeyeceğiniz şey, bir telefon görüşmesine dayanarak hesap açan bir yardım masasıdır; çünkü o zaman yeni hedef orasıdır.

İlgili hizmetler

Bu bizde nereye düşüyor

Bu konunun altına girdiği hizmetler.

Sizde hangi parolanın hâlâ yalnız durduğunu merak ediyor musunuz?

Hangi hesapların hâlâ ikinci etken olmadan çalıştığının dökümü bir günde çıkar ve en kısa listeyle en büyük etkiyi verir.

Gelen kutunuza pratik BT bilgisi

Yönetim, güvenlik ve çalışma alanı üzerine yeni rehberler; işi yapanlar tarafından yazılıyor. Satış dili yok, abonelikten tek tıkla çıkabilirsiniz.

Adresinizi yalnızca bülten için kullanırız. Gizlilik politikası.