# Geçiş Anahtarları, Kaputun Altında

Published: 2026-09-19

Bir geçiş anahtarı, cihazınızın icat ettiği, size asla göstermediği ve siz dahil kimseye vermeyi reddettiği bir paroladır. Kaputun altında: WebAuthn seremonisi (site başına anahtar çifti, meydan okuma, imza), tarayıcının kimlik avını öldüren tek alanı (kaynak), cihaza bağlı ve senkronize anahtarlar, AAGUID ve neden "kimlik avına karşı korumalı" ve "taşınamaz" özelliklerinin aynı olduğu — ki "geçiş anahtarlarını sevmiyorum" (Hacker News'te 616 puan) aslında bununla ilgili. Karar: İNCELEME GEREKİYOR — seremoni gönderildi, yaşam döngüsü bir çalışma taslağıdır.

Canonical: https://thedailydiff.dev/tr/video/2026-09-19-passkeys-under-the-hood/

## Bu video neleri kapsar

- Cihazınızın icat ettiği ve size asla göstermediği bir parola
- Üç sayı: 5 milyar geçiş anahtarı, %98 oturum açma başarısı, 1 milyar Google oturum açma
- 2013 → 2022: FIDO parolayı nasıl yavaşça öldürdü
- Seremoni: site başına bir anahtar çifti, meydan okuma, imza
- Kimlik avı neden ölür: tarayıcı kaynağı yazar

## Bölümler

- 0:00 Cihazınızın icat ettiği ve size asla göstermediği bir parola
- 0:11 Üç sayı: 5 milyar geçiş anahtarı, %98 oturum açma başarısı, 1 milyar Google oturum açma
- 0:37 2013 → 2022: FIDO parolayı nasıl yavaşça öldürdü
- 0:59 Seremoni: site başına bir anahtar çifti, meydan okuma, imza
- 1:16 Kimlik avı neden ölür: tarayıcı kaynağı yazar
- 1:29 Özel anahtar nerede yaşar: cihaza bağlı ve senkronize
- 1:51 İki hikaye de doğru: daha hızlı, daha güçlü, kilitli
- 2:14 Çözüm: FIDO kimlik bilgisi değişimi (CXF/CXP) ve durumu
- 2:33 Pazartesi: hesaplarınızla ne yapmalısınız
- 2:54 Karar: NEEDS REVIEW

## Çevrilmiş deşifre

Orijinal İngilizce anlatımdan çevrilmiştir. Mevcut ses ve altyazılar YouTube tarafından kontrol edilir.

### Cihazınızın icat ettiği ve size asla göstermediği bir parola

0:00 Bir geçiş anahtarı, cihazınızın icat ettiği, size asla göstermediği, ve siz dahil kimseye vermeyi reddettiği bir paroladır, ki bu tüm güvenlik özelliği ve Perşembe itibarıyla tüm şikayet konusudur.

### Üç sayı: 5 milyar geçiş anahtarı, %98 oturum açma başarısı, 1 milyar Google oturum açma

0:11 Üç sayı. FIDO İttifakı kullanımda beş milyar geçiş anahtarı sayıyor. Microsoft, bunlarla %98 oturum açma başarı oranı ölçer, parolalar için bu oran 32 iken. Ve "Geçiş anahtarlarını sevmiyorum" başlıklı bir gönderi Hacker News'te bir gün boyunca en üstte kaldı altı yüz yorumla. Üç dakikada: nereden geldikleri, tarayıcınızın gerçekten ne imzaladığı, ve neden "kimlik avına karşı korumalı" ve "taşınamaz" aynı kelime. Burası The Daily Diff, kaputun altında.

0:36 2013. PayPal, Lenovo ve Nok Nok adında bir başlangıç FIDO'yu kurdu

### 2013 → 2022: FIDO parolayı nasıl yavaşça öldürdü

0:41 parolayı öldürmek için. 2014, Google ve Yubico U2F güvenlik anahtarını gönderdi. 2019, WebAuthn bir W3C standardı oldu. Ve 2022'de Apple, Google ve Microsoft adını geçiş anahtarları olarak değiştirdi, çünkü kimse "keşfedilebilir yerleşik kimlik bilgisi" diye bir şey almamıştı.

### Seremoni: site başına bir anahtar çifti, meydan okuma, imza

0:59 Seremoni. Kayıtta cihazınız o site için yeni bir anahtar çifti oluşturur. Herkese açık anahtar sunucuya gider; özel anahtar çipte kalır. Oturum açmada sunucu rastgele bir meydan okuma gönderir, cihaz bunu imzalar, ve sunucu imzayı sakladığı herkese açık anahtara karşı kontrol eder. Sunucuda sızdırılacak bir sır yoktur. Kimlik avı kısmı tek bir alandır.

### Kimlik avı neden ölür: tarayıcı kaynağı yazar

1:17 Cihaz imzalamadan önce, sayfa değil, tarayıcı, gerçek kaynağı imzalı veriye yazar. Benzer bir alan adı yanlış alan adı için bir imza alır, ve gerçek sunucu bunu reddeder. Kullanıcı kandırılabilir; matematik kandırılamaz. Peki özel anahtar nerede yaşar?

### Özel anahtar nerede yaşar: cihaza bağlı ve senkronize

1:30 Cihaza bağlı demek, asla ayrılmadığı bir güvenlik anahtarı demektir, ve bir YubiKey yüz tane tutar. Senkronize demek iCloud Anahtar Zinciri, Google Şifre Yöneticisi, 1Password veya Bitwarden demektir, burada anahtar uçtan uca şifreli bir kasada oturur ve hesabınızı takip eder. Site, AAGUID adı verilen on altı baytlık bir model kimliğinden hangisi olduğunu anlayabilir, ve çoğu site bunu görmezden gelir.

### İki hikaye de doğru: daha hızlı, daha güçlü, kilitli

1:51 Yani iki hikaye de doğru. Oturum açma daha hızlı ve güçlüdür ve FIDO anketi dört tüketiciden üçünün birine sahip olduğunu söylüyor. Ancak okuyamadığınız bir sır, "kimlik avına karşı korumalı" ve "taşınamaz"dır aynı anda: telefon bozulduğunda veya bir robot Google hesabınızı yasakladığında, içindeki her geçiş anahtarı da onunla gider. Hawksley bunu bir şirket için mükemmel bir uyum, bir kişi için ise kötü bir uyum olarak adlandırır; Nikita Bier buna sihirli peri tozu der.

### Çözüm: FIDO kimlik bilgisi değişimi (CXF/CXP) ve durumu

2:14 Çözümün bir adı var. FIDO'nun kimlik bilgisi değişim formatı önerilen standart statüsüne ulaştı, ve iOS 26 ve Android artık bununla geçiş anahtarlarını yöneticiler arasında taşıyor. Yanındaki protokol hala iki yıldır bir çalışma taslağıdır. Donanım anahtarları tasarıma göre asla dışa aktarılmaz, bu yüzden resmi yedekleme ikinci bir donanım anahtarıdır, bu da bir fiyat etiketi olan bir öneri.

### Pazartesi: hesaplarınızla ne yapmalısınız

2:33 Peki, Pazartesi. Bir: her hesapta bir parola ve bir doğrulayıcı uygulaması tutun, dışa aktarma sizin için çalışana kadar; en zayıf kurtarma yolu sizin gerçek güvenliğinizdir. İki: cihaza bağlı demek, ilk gün iki anahtar demektir. Üç, eğer oturum açmayı siz yapıyorsanız: yerleşik bir anahtar isteyin, kaynağı sunucuda doğrulayın ve az önce bir tane kullanan birinden geçiş anahtarı istemeyi bırakın. Karar, kaputun altında: NEEDS REVIEW.

### Karar: NEEDS REVIEW

2:56 Seremoni gönderildi. Yaşam döngüsü bir çalışma taslağıdır. Bunu benden duymak yerine okumak isterseniz, The Daily Diff gelen kutunuza her sabah ücretsiz olarak daily diff dot dev adresinde, link aşağıda. Ve bugünün farkı bu kadar. Ben Axrisi'den Niko. Sorumlu bir şekilde birleştirin.

## Kaynaklar

- [Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)](https://news.ycombinator.com/item?id=49753211) — news.ycombinator.com
- [W3C Web Authentication Level 3](https://www.w3.org/TR/webauthn-3/) — www.w3.org
- [Trail of Bits, "The cryptography behind passkeys"](https://blog.trailofbits.com/2025/05/14/the-cryptography-behind-passkeys/) — blog.trailofbits.com
- [FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)](https://fidoalliance.org/the-state-of-passkeys-2026-global-consumer-and-workforce-report/) — fidoalliance.org
- [Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)](https://www.microsoft.com/en-us/security/blog/2024/12/12/convincing-a-billion-users-to-love-passkeys-ux-design-insights-from-microsoft-to-boost-adoption-and-security/) — www.microsoft.com
- [Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)](https://blog.google/technology/safety-security/google-passkeys-update-april-2024/) — blog.google
- [FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)](https://fidoalliance.org/specifications-credential-exchange-specifications/download-credential-exchange-specifications/) — fidoalliance.org
- [Android passkey transfer via CXF (heise, Sep 2026)](https://www.heise.de/en/news/Password-managers-on-Android-Switch-without-manual-export-11450892.html) — www.heise.de
- [Yubico, YubiKey 5.7: 100 passkeys per key](https://www.yubico.com/blog/empowering-enterprise-security-at-scale-with-new-product-innovations-yubikey-5-7-and-yubico-authenticator-7/) — www.yubico.com
- [William Brown, "Passkeys: A Shattered Dream"](https://fy.blackhats.net.au/blog/2024-04-26-passkeys-a-shattered-dream/) — fy.blackhats.net.au
