Passkey, sunucuya parmak izi göndermek değildir
FIDO, passkey kullanımını cihazdaki biyometrik yöntem, PIN veya benzeri doğrulamayla girişin onaylanabildiği bir kimlik bilgisi yaklaşımı olarak açıklar. Biyometrik bilgi uzak sunucuya gönderilmez; yerel doğrulama cihazda kalır. Senkronize edilen ve belirli cihaza bağlı passkey türleri de ayrılır. [1]
Kullanıcıya bu farkı sade biçimde anlatın. “Yüzünüzü sisteme kaydediyoruz” gibi yanlış bir metin güveni zedeler. Aynı zamanda bütün cihazlarda aynı deneyimin olacağını vaat etmeyin. Tarayıcı, işletim sistemi ve kimlik sağlayıcı davranışları gerçek hedef cihazlarda kontrol edilmelidir.
Kayıt işlemini doğru hesaba bağlayın
Mevcut hesaba yeni passkey eklemek hassas bir işlemdir. Kullanıcının o hesabı yönetmeye yetkili olduğu doğrulanmalıdır. Yeni kimlik bilgisi yanlış hesaba bağlanırsa sonraki girişlerde ciddi karışıklık oluşabilir. Hesap ekleme, cihaz ekleme ve normal giriş ayrı akışlar olarak tasarlansın.
WebAuthn sunucu doğrulaması; challenge, origin, relying party bağlamı ve kriptografik yanıt gibi kontroller içerir. [2] Tarayıcıdan gelen başarılı görünümü tek başına kabul etmeyin. Güncel ve uygun bir uygulama kütüphanesiyle sunucu tarafı doğrulamaları yapılmalı; kriptografik davranış rastgele özel kodla yeniden kurulmaya çalışılmamalıdır.
Cihaz değişimini ilk pilotta deneyin
Varsayımsal bir bayi çalışanı telefonda passkey oluşturup ofis bilgisayarından giriş yapmak istesin. Kullanılabilir yöntem cihaz ve sağlayıcıya göre değişebilir. Kullanıcıya gerçekten desteklenen yollar sunulsun. Bir yöntem yoksa ekran çıkmaz sokağa dönüşmesin; uygun alternatif veya destek bilgisi gösterilsin.
Ortak bilgisayarda giriş yapmanın o cihaza kalıcı kimlik bilgisi eklemekle aynı şey olmadığı anlaşılmalıdır. Yeni passkey oluşturma önerisi bağlama göre değerlendirilmelidir. Kullanıcı hangi kimlik bilgilerini eklediğini yönetebilsin; kayıp veya artık kullanılmayan erişimi kaldırma davranışı belirli olsun.
Örnek passkey kabul matrisi
| Akış | Beklenen kontrol | Kullanıcı açıklaması |
|---|---|---|
| Yeni kimlik bilgisi ekleme | Hesap yönetim yetkisi | Hangi hesaba eklendiği |
| Normal giriş | Sunucu doğrulamaları | Başarılı giriş veya açık hata |
| Desteklenmeyen cihaz | Güvenli alternatif | Yanlış vaat vermeyen yönlendirme |
| Kayıp erişim | Tanımlı kurtarma süreci | Sonraki uygulanabilir adım |
Bu tablo ürün kabulü için önerilen başlangıçtır. Güvenlik testleri kimlik altyapısına göre genişletilmelidir. Passkey kullanımı kimlik avına karşı önemli bir yaklaşım olsa da bütün hesap ele geçirme veya oturum risklerini ortadan kaldırdığı iddia edilmemelidir. [1]
Geçişi mevcut kullanıcılarla uyumlu yapın
Eski giriş yöntemini aniden kaldırmak, cihaz koşulları uygun olmayan kullanıcıları dışarıda bırakabilir. Pilot kapsamı ve geri dönüş yolu belirleyin. Kurtarma ve alternatif girişler yeni yöntemin güvenliğini kolayca aşılabilir hale getirmesin. Özellikle destek ekibinin istisna yetkileri yeniden değerlendirilsin.
Başarıyı sadece passkey oluşturan kişi sayısıyla ölçmeyin. Gerçek giriş tamamlama, kullanıcıların nerede alternatif yönteme döndüğü ve destek ihtiyacı da izlensin. Analitik olaylarına kimlik doğrulama sırları eklenmesin. Teknik doğrulama ile kullanıcının anlayabildiği akış birlikte kabul edilmelidir.
Sık sorulan sorular
Passkey kullanmak için biyometri şart mı?
Hayır. Desteklenen cihazlarda PIN gibi yerel doğrulama yöntemleri de kullanılabilir. [1] Gerçek seçenekler cihaz ve sağlayıcıya bağlıdır.
Passkey ekleyince hesap kurtarma gereksiz mi olur?
Hayır. Kayıp erişim ve cihaz değişimi planlanmalıdır. Kurtarma yolunun hem kullanılabilir hem de uygun güvenlik düzeyinde olması gerekir.
Teknik kaynaklar
Kaynaklar teknik kavramları destekler. Örnek tablolar ve senaryolar önerilen çalışma araçlarıdır; gerçek müşteri sonucu, bağımsız denetim veya platform garantisi değildir. Uygulama öncesinde kullanılan ürünün güncel koşulları kontrol edilmelidir.
Bu ihtiyacı çalışan bir sisteme dönüştürelim.
Mevcut sisteminizi, sorun yaşadığınız iş akışını ve beklediğiniz sonucu paylaşın. Ganz Dijital ile projenizin kapsamını ve kabul koşullarını netleştirin.
İlgili hizmeti inceleWhatsApp üzerinden görüşelim →Hazırlama notu: İçerik, belirtilen kaynaklar ve özgün örnek senaryolar kullanılarak yapay zekâ desteğiyle hazırlanmıştır. Sayısal örnekler aksi belirtilmedikçe varsayımsaldır. İşletmeye özel güvenlik, hukuki ve operasyonel gereksinimler ayrıca değerlendirilmelidir.