Siber güvenlik dünyasında uzun yıllardır kullanılan kullanıcı adı parola modeli artık birçok kuruluş için yetersiz görülmeye başlandı. Veri sızıntıları, parola tekrar kullanımı, brute-force saldırıları özellikle phishing kampanyaları, geleneksel kimlik doğrulama yöntemlerinin en büyük zayıflıkları arasında yer alıyor.

noktada FIDO Alliance tarafından geliştirilen günümüzde Microsoft, Google, Apple, Amazon, GitHub birçok büyük platform tarafından desteklenen FIDO2 standardı, dijital kimlik doğrulama süreçlerinde yeni dönemin kapısını aralıyor. FIDO2’nin temel amacı, kullanıcıların parola kullanmadan güvenli şekilde oturum açabilmesini sağlamak phishing saldırılarını büyük ölçüde etkisiz hale getirmektir.

yazıda FIDO2’nin mimarisini, kullanılan kriptografik yöntemleri, WebAuthn CTAP protokollerini, Passkey oluşturma süreçlerini neden phishing saldırılarına karşı kadar güçlü olduğunu teknik detaylarıyla inceleyeceğiz.

Parola Problemi

Parolalar onlarca yıldır hayatımızda olsa beraberinde ciddi sorunlar getiriyor:

  • Kullanıcılar zayıf parola seçiyor.
  • Aynı parola birçok platformda tekrar kullanılıyor.
  • Veri sızıntılarında milyonlarca parola ele geçiriliyor.
  • Kimlik avı saldırıları kullanıcıları kolayca kandırabiliyor.
  • MFA kullanılsa bile Evilginx gibi araçlarla oturum çalma saldırıları yapılabiliyor.

Özellikle son yıllarda ortaya çıkan Adversary-in-the-Middle (AiTM) saldırıları, SMS veya OTP tabanlı MFA çözümlerinin dahi aşılabildiğini gösterdi. nedenle sektör artık “parolayı güçlendirmek” yerine “parolayı tamamen kaldırmak” yaklaşımına yöneliyor.

FIDO2 Nedir?

FIDO2, FIDO Alliance W3C tarafından geliştirilen açık kimlik doğrulama standardıdır.

İki temel bileşenden oluşur:

  • WebAuthn (Web Authentication API)
  • CTAP (Client To Authenticator Protocol)

iki teknoloji birlikte çalışarak kullanıcıların:

  • Parolasız giriş yapmasını,
  • Donanımsal güvenlik anahtarı kullanmasını,
  • Biyometrik doğrulama gerçekleştirmesini,
  • Kimlik avı saldırılarından korunmasını

sağlar.

FIDO2’nin Kalbinde Asimetrik Kriptografi Bulunur

FIDO2’nin güvenlik modeli tamamen asimetrik şifreleme üzerine kuruludur.

modelde iki farklı anahtar bulunur:

Private Key
  • Kullanıcının cihazında saklanır.
  • TPM, Secure Enclave veya güvenlik anahtarı içerisinde korunur.
  • Hiçbir zaman cihaz dışına çıkmaz.
Public Key
  • Kayıt sırasında servise gönderilir.
  • Sunucu tarafında tutulur.
  • Tek başına kullanıldığında güvenlik riski oluşturmaz.

yaklaşımın en büyük avantajı, sunucunun kullanıcı parolasını saklamak zorunda kalmamasıdır. Böylece veri sızıntıları sonucunda parola çalınması riski ortadan kalkar.

Basit Benzetme

Elinizde özel kilit ona ait anahtar olduğunu düşünün.

  • Kilidi sadece özel anahtar kapatabilirsiniz.
  • Kilit yalnızca açık anahtar doğrulanabilir.

mesajı özel anahtarınızla imzaladığınızda herkes açık anahtarınızı kullanarak doğrulama yapabilir.

Böylece:

  • Mesajın değiştirilmediği anlaşılır.
  • Mesajın gerçekten size ait olduğu doğrulanır.

FIDO2 tam olarak mantıkla çalışır.

RSA, ECDSA Gelecekteki Kuantum Tehdidi

FIDO2 teorik olarak birçok algoritmayı destekleyebilir.

Günümüzde en yaygın kullanılanlar:

RSA

Uzun yıllardır kullanılan güvenilir algoritmadır.

Özellikleri:

  • Büyük anahtar boyutları
  • Geniş uyumluluk
  • Kanıtlanmış güvenlik
ECDSA

Modern FIDO2 cihazlarında daha yaygındır.

Avantajları:

  • Daha küçük anahtar boyutları
  • Daha hızlı işlem
  • Daha düşük tüketimi

Örneğin:

  • 256 bit ECDSA
  • yaklaşık 3072 bit RSA

benzer güvenlik seviyesine sahiptir.

WebAuthn CTAP Arasındaki Fark

iki kavram sıklıkla karıştırılır.

WebAuthn

Tarayıcı web uygulaması arasındaki katmandır.

Görevleri:

  • Challenge oluşturmak
  • Kimlik doğrulama isteği başlatmak
  • Sonuçları sunucuya iletmek
CTAP

Tarayıcı doğrulayıcı cihaz arasındaki katmandır.

Görevleri:

  • USB Security Key iletişim
  • NFC cihazları yönetmek
  • Windows Hello haberleşmek

Kısaca:

WebAuthn → Tarayıcı web sitesi arasındaki dil

CTAP > Tarayıcı güvenlik cihazı arasındaki dil

olarak düşünülebilir.

FIDO2 Kayıt Süreci Adım Adım 1. Kullanıcı Web Sitesine Gider

Örneğin:

  • office.
  • github.
  • google.

gibi servis açılır.

2. Relying Party Kimlik Bilgilerini Gönderir

Sunucu aşağıdaki bilgileri üretir:

  • RP ID
  • User ID
  • Nonce (Challenge)

Challenge her oturum için benzersizdir.

3. Kullanıcı Kimliğini Doğrular

Kullanıcı:

  • PIN
  • Parmak izi
  • Yüz tanıma

gibi yöntemlerden biriyle doğrulanır.

4. Anahtar Çifti Üretilir

Doğrulayıcı:

  • Private Key
  • Public Key

oluşturur.

Private Key cihaz içinde saklanır.

5. Public Key Sunucuya Gönderilir

Sunucu kullanıcı hesabına bağlar.

Böylece Passkey kaydı tamamlanmış.

Kimlik Doğrulama Süreci Nasıl Çalışır?

Oturum açma sırasında:

  • Sunucu challenge gönderir.
  • Doğrulayıcı challenge’ı private key imzalar.
  • İmzalı veri geri gönderilir.
  • Sunucu public key doğrular.
  • Private Key hiçbir aşamada ılmaz.

    QR Kod Passkey Kullanımı

    Modern Passkey sistemlerinin en dikkat çekici özelliklerinden biri Cross Device Authentication desteğidir.

    Senaryo:

    • Passkey telefonda kayıtlı.
    • Kullanıcı masaüstünden giriş yapmak istiyor.

    İşlem:

  • Web sitesi QR kod üretir.
  • Telefon QR kodu.
  • Bluetooth yakınlık doğrulanır.
  • Telefon challenge’ı imzalar.
  • Masaüstü oturumu açılır.
  • süreçte özel anahtar telefondan dışarı çıkmaz.

    FIDO2 Neden Phishing’e Karşı Dayanıklı?

    FIDO2’nin en güçlü tarafı budur.

    Geleneksel sistemlerde:

    • Kullanıcı parolayı girer.
    • Saldırgan parolayı çalar.

    FIDO2’

    • Çalınacak parola yoktur.
    • Çalınacak OTP yoktur.
    • Çalınacak shared secret yoktur.

    En kritik nokta RP ID doğrulamasıdır.

    Örneğin:

    Gerçek site:

    login.microsoftonline.

    Sahte site:

    login-microsoftonline.

    Kullanıcı fark etmese bile doğrulayıcı fark.

    RP ID eşleşmediğinden imza üretmez.

    Saldırı başarısız.

    Evilginx FIDO2’yi Neden Aşamaz?

    Evilginx gibi araçlar:

    • Parola çalabilir
    • Session Cookie çalabilir
    • MFA token yakalayabilir

    Ancak FIDO2’

    • Kimlik doğrulama belirli domaine bağlıdır.
    • Private Key cihaz dışına çıkmaz.
    • İmza yalnızca doğru RP ID için üretilir.

    nedenle klasik phishing senaryolarının büyük bölümü etkisiz hale gelir.

    Kurumsal Ortamlarda FIDO2 Kullanımı

    Microsoft ekosisteminde:

    • Windows Hello for Business
    • Microsoft Entra ID
    • Azure AD Joined cihazlar
    • YubiKey
    • Feitian Security Key

    birlikte kullanılabilir.

    Avantajları:

    • Hesap ele geçirme riskinin azalması
    • Help Desk parola sıfırlama taleplerinin düşmesi
    • MFA yorgunluğunun ortadan kalkması
    • Uyumluluk gereksinimlerinin karşılanması

    olarak öne çıkmaktadır.

    FIDO2 Passkey teknolojileri, siber güvenlik dünyasında parolaların yerini almaya aday en güçlü kimlik doğrulama mekanizmalarından biridir. Asimetrik kriptografi, WebAuthn CTAP protokolleri sayesinde kullanıcıların güvenliği artırılırken aynı zamanda giriş süreçleri büyük ölçüde kolaylaştırılmaktadır.

    Özellikle phishing saldırılarının giderek arttığı günümüzde, FIDO2 yalnızca yeni kimlik doğrulama yöntemi değil, aynı zamanda dijital kimlik güvenliğinin geleceği olarak görülmektedir. Apple, Google Microsoft’un Passkey teknolojisini varsayılan hale getirmeye başlaması bunun en önemli göstergelerinden biridir.

    uzunlukta detayda blog, teknik okuyucuların beklentisini daha iyi karşılar.