İçeriğe geç

Passkey (Geçiş Anahtarı) Nedir? Şifresiz Girişin Geleceği

Güncellendi: Son kontrol: Eylül 2026 7 dk okuma

Kısaca cevap

Passkey (geçiş anahtarı), şifre yerine kullanılan bir giriş yöntemidir. Cihazınızda gizli bir anahtar saklanır, siteye yalnızca buna karşılık gelen açık anahtar verilir; girişte parmak iziniz, yüzünüz veya cihaz PIN'inizle onay verirsiniz. Ezberlenecek ya da çalınacak bir şifre olmadığı için oltalamaya ve veri sızıntılarına karşı şifreden çok daha dayanıklıdır.

Bu sayfada

Passkey (geçiş anahtarı) nedir, ne demek?

Passkey, Türkçe arayüzlerde çoğunlukla "geçiş anahtarı" olarak geçen, şifresiz bir giriş yöntemidir. FIDO Alliance'ın geliştirdiği FIDO2 standartlarına ve W3C'nin WebAuthn standardına dayanır. Kısacası, "bildiğiniz bir şey" (şifre) yerine "sahip olduğunuz bir şey" (cihazınızdaki anahtar) ile giriş yaparsınız; cihazın kilidini açmak için de parmak izi, yüz tanıma veya ekran kilidi PIN'i kullanırsınız.

Kullanıcı açısından deneyim çok basittir: sitede "Geçiş anahtarıyla giriş yap"ı seçer, telefonunuzda veya bilgisayarınızda çıkan onay penceresinde parmağınızı okutursunuz. Şifre yazmazsınız, SMS kodu beklemezsiniz. "Şifresiz giriş" diye anılan yöntemlerin en güvenlisi budur; ama her "şifresiz giriş" düğmesi passkey değildir. Bazı hizmetler aynı adla e-postaya bağlantı ya da SMS ile kod gönderir; bunlar passkey'in oltalamaya karşı sağladığı korumayı sunmaz.

"Passkeys" (çoğul) ifadesi de aynı teknolojiyi anlatır. Google, Microsoft veya WhatsApp ayarlarında ya da bir kripto para borsası, alışveriş sitesi veya oyun platformunda "passkey" seçeneği görüyorsanız, arkasındaki mantık bu yazıda anlatılanla aynıdır.

Passkey nasıl çalışır?

Passkey'in arkasında asimetrik (açık anahtarlı) kriptografi vardır. Bir sitede passkey oluşturduğunuzda cihazınız o siteye özel bir anahtar çifti üretir:

  • Gizli anahtar (private key): Cihazınızda veya passkey'i saklayan şifre yöneticisinde kalır. Siteye asla gönderilmez.
  • Açık anahtar (public key): Siteye kaydedilir. Tek başına işe yaramaz; bu anahtarla hesabınıza giriş yapılamaz.

Giriş sırasında şu adımlar yaşanır:

  1. Site, cihazınıza her seferinde farklı, rastgele bir "meydan okuma" (challenge) gönderir.
  2. Cihazınız, sizden parmak izi, yüz veya PIN ile onay ister. Bu doğrulama yalnızca cihazda yapılır.
  3. Onay verince cihaz, meydan okumayı gizli anahtarla imzalar ve imzayı siteye yollar.
  4. Site, kayıtlı açık anahtarla imzayı doğrular. İmza tutuyorsa giriş tamamlanır.

Her girişte meydan okuma değiştiği için yakalanan bir imza daha sonra tekrar kullanılamaz. Sitenin sunucusunda yalnızca açık anahtarlar durduğundan, sunucu ele geçirilse bile saldırganın elinde hesaplarınıza girmesini sağlayacak bir "şifre listesi" olmaz.

Passkey neden oltalamaya dayanıklı?

Klasik şifrenin en büyük zayıflığı, sahte bir sayfaya da yazılabilmesidir. Gerçeğine çok benzeyen bir banka veya kargo sayfası şifrenizi alır ve saldırgan onu gerçek sitede kullanır. Sosyal mühendislik saldırılarının büyük kısmı bu mantıkla çalışır; SMS ile gelen tek kullanımlık kodlar da aynı sahte sayfaya kaptırılabilir.

Passkey ise oluşturulduğu alan adına bağlıdır. Tarayıcı veya işletim sistemi, passkey'i yalnızca doğru alan adında kullanıma sunar. Sahte bir sitede hesabınıza ait bir passkey bulunmaz; siz fark etmeseniz bile cihaz imza atmaz. Ayrıca yazılıp kopyalanabilecek bir şey olmadığı için "şifrenizi söyler misiniz?" diyen dolandırıcıya verebileceğiniz bir bilgi de yoktur.

Şifre, SMS kodu ve passkey karşılaştırması

ÖzellikŞifreŞifre + SMS koduPasskey
Ezberlemek gerekir mi?Evet (veya şifre yöneticisi)Evet, üstüne telefon gerekirHayır
Sahte sayfaya kaptırılabilir mi?EvetEvet, kod da girilebilirHayır, alan adına bağlıdır
Sunucu sızıntısında riskŞifre özetleri kırılmaya çalışılabilirŞifre kısmı aynı riski taşırYalnızca açık anahtarlar sızar; girişe yaramaz
Başka sitede tekrar kullanımMümkün, çok yaygın bir hataMümkünİmkânsız; her site için ayrı anahtar
Tahmin edilebilir mi?Zayıfsa evetŞifre zayıfsa ilk adım aşılırHayır; anahtarı cihaz rastgele üretir

Tablodan da görüldüğü gibi passkey, klasik şifrenin en büyük üç sorununu (zayıf seçim, tekrar kullanım ve oltalama) aynı anda çözer. SMS ile doğrulama ise şifreye göre ciddi bir iyileştirme olsa da oltalama ve SIM kart dolandırıcılığına karşı daha savunmasız kalır.

Passkey'ler nerede saklanır ve nasıl eşitlenir?

Passkey'ler iki şekilde saklanabilir:

  • Eşitlenen passkey'ler: Apple (iCloud Anahtar Zinciri), Google (Google Şifre Yöneticisi) ve Microsoft (Edge tarayıcısındaki Microsoft Password Manager) gibi platformların hesabınız üzerinden şifrelenmiş olarak cihazlarınız arasında taşınır. Bazı bağımsız şifre yöneticileri de passkey saklayıp eşitleyebilir. Telefonunuz değişse bile passkey'leriniz hesabınızla birlikte gelir.
  • Cihaza bağlı passkey'ler: Donanım güvenlik anahtarları (USB/NFC anahtarlar) gibi cihazlarda saklanır ve dışarı çıkmaz. En yüksek güvenliği sunar, ama cihaz kaybolursa passkey de kaybolur.

Passkey'iniz başka bir cihazdaysa da giriş yapabilirsiniz; bunun QR kodla nasıl yapıldığını aşağıda anlatıyoruz.

Hangi hizmetler passkey destekliyor?

Apple, Google ve Microsoft hesapları başta olmak üzere birçok büyük uluslararası hizmet passkey ile girişe izin veriyor; güncel iOS, Android, Windows ve macOS sürümleri ile yaygın tarayıcılar da standardı destekliyor. Liste hızla değiştiği için en doğru yol, kullandığınız hizmetin "Güvenlik" veya "Giriş yöntemleri" ayarlarına bakmaktır. Orada "Geçiş anahtarı", "Passkey" veya "Şifresiz giriş" seçeneği görüyorsanız hizmet destekliyor demektir.

Passkey'in artıları ve eksileri

ArtılarıEksileri
Ezberlenecek şifre yok; giriş birkaç saniye sürer.Henüz her site desteklemiyor; çoğu hesapta şifre yedek yöntem olarak duruyor.
Oltalama sayfalarında çalışmaz; alan adına bağlıdır.Passkey'leri bir platformdan diğerine taşımak hâlâ zahmetli olabilir; FIDO Alliance'ın güvenli aktarım standartları (CXP/CXF) henüz her platformda ve şifre yöneticisinde tam desteklenmiyor.
Sunucu sızıntısında çalınacak bir şifre yoktur.Tüm passkey'ler tek bir platform hesabına bağlıysa, o hesabın güvenliği çok kritik hale gelir.
Her site için ayrı anahtar üretilir; tekrar kullanım sorunu ortadan kalkar.Paylaşılan veya ortak cihazlarda kullanım dikkat ister.

Biyometri, şifre yöneticisi ve passkey: Bir arada nasıl düşünülmeli?

Parmak izi ve yüz tanıma çoğu zaman "şifrenin yerine geçen teknoloji" olarak anlatılır, ama passkey'de biyometri yalnızca cihazınızın kilidini açan anahtardır. Asıl güvenliği, cihazdaki kriptografik anahtar sağlar. Biyometriyi kullanmak istemezseniz aynı işi cihaz PIN'i de görür.

Şifre yöneticileri ise geçiş döneminin merkezinde kalmaya devam ediyor: hem passkey desteklemeyen sitelerin güçlü şifrelerini hem de passkey'leri tek yerde tutabiliyorlar. Bu konuyu Şifre Yönetimi yazısında ele alıyoruz. Yapay zekâ destekli, daha inandırıcı oltalama mesajları arttıkça oltalamaya dayanıklı giriş yöntemlerinin önemi de artacak.

Geçiş anahtarı nasıl oluşturulur?

Passkey'i her zaman giriş yaptığınız hizmetin kendi güvenlik ayarlarından oluşturursunuz. En çok aranan iki hesap için adımlar şöyle:

Google hesabında geçiş anahtarı oluşturma

  1. Tarayıcıda veya telefonda myaccount.google.com/signinoptions/passkeys adresini açın ve Google hesabınızla giriş yapın.
  2. Geçiş anahtarı oluşturun seçeneğine dokunun.
  3. Cihazınızın kilidini parmak izi, yüz tanıma veya ekran kilidiyle açarak onaylayın.

Passkey'i donanım güvenlik anahtarında oluşturmak isterseniz aynı sayfada Başka bir cihaz kullan seçeneğini kullanabilirsiniz. Google, ilk passkey'den sonra oturum açtığınız diğer cihazlarda da yeni bir geçiş anahtarı oluşturmayı önerebilir.

Microsoft (Outlook, Hotmail) hesabında passkey oluşturma

  1. Microsoft hesabınızın gelişmiş güvenlik seçenekleri sayfasında (account.live.com/proofs/manage) oturum açın.
  2. Yeni bir oturum açma veya doğrulama yolu ekleme seçeneğini seçin (İngilizce arayüzde "Add a new way to sign in or verify").
  3. Yüz, parmak izi, PIN veya güvenlik anahtarı seçeneğini seçin, passkey'in nereye kaydedileceğini belirleyin ve cihazınızdaki yönergeleri izleyin.

Outlook ve Hotmail adresleri Microsoft hesabıyla açıldığı için passkey de bu hesap üzerinden tanımlanır. Menü adları sürüme göre küçük farklılıklar gösterebilir; aradığınız şey, güvenlik ayarlarındaki "passkey" veya "geçiş anahtarı" seçeneğidir.

WhatsApp'ta ise passkey'i Ayarlar > Hesap bölümünden ekleyebilirsiniz. WhatsApp'a göre passkey, numaranızı yeniden kaydederken veya hesabınızı geri yüklerken SMS kodu yerine kimliğinizi doğrulamak için kullanılabilir.

QR kod okutarak geçiş anahtarıyla oturum açma

Passkey'iniz telefonunuzdaysa ve başka bir bilgisayarda giriş yapmak istiyorsanız, giriş ekranında "başka bir cihaz" veya "telefon ya da tablet kullan" benzeri seçeneği seçin. Ekranda bir QR kod çıkar; bunu telefonunuzun kamerasıyla okutup telefonda parmak izi veya yüzle onay verirsiniz. Bu sırada iki cihazın birbirine yakın olduğu Bluetooth üzerinden kontrol edilir, bu yüzden telefonunuzda Bluetooth açık olmalıdır.

Size mesajla, e-postayla veya bir web sayfasında "hesabınızı doğrulamak için bu QR kodu okutun" diye gelen kodları okutmayın. Geçiş anahtarı QR kodunu yalnızca kendiniz başlattığınız bir giriş sırasında, kendi önünüzdeki ekranda görürsünüz.

Geçiş anahtarı nasıl silinir, kaldırılır veya kapatılır?

Bir passkey'i artık kullanmak istemiyorsanız, örneğin cihazı sattıysanız veya kaybettiyseniz, onu hesabın güvenlik ayarlarından kaldırın:

  • Google: Google Hesabı > Güvenlik ve oturum açma > Geçiş anahtarları ve güvenlik anahtarları sayfasında kaldırmak istediğiniz anahtarı seçip Kaldır'a dokunun. Android cihazınızın otomatik oluşturduğu geçiş anahtarları için Google'ın önerdiği yol, Tüm cihazları yönet listesinden o cihazda oturumu kapatmaktır.
  • Microsoft: Hesabınızın gelişmiş güvenlik seçenekleri sayfasında ilgili doğrulama yöntemini genişletip kaldırma seçeneğini seçin ve onaylayın.

Hesaptan kaldırdığınız passkey artık o hesaba giriş için kullanılamaz. Cihazınızdaki veya şifre yöneticinizdeki kaydı da temizlemek isterseniz, o uygulamanın passkey listesinden ayrıca silin. Google hesabınızda girişte hep passkey sorulmasını istemiyorsanız, giriş ekranında Başka bir yöntem dene seçeneğiyle şifrenize geçebilirsiniz; passkey'inizi silmeden önce bunun yeterli olup olmadığını düşünün, çünkü passkey şifreden daha güvenli bir giriş yoludur.

Passkey kullanmaya nasıl başlarsınız?

  1. Cihazınızı güncelleyin ve ekran kilidinizi (PIN, parmak izi veya yüz tanıma) açın. Passkey, cihaz kilidi olmadan oluşturulamaz.
  2. En önemli hesabınızdan başlayın: genellikle diğer hesapların kurtarma adresi olan e-posta hesabınız. Güvenlik ayarlarında "Geçiş anahtarı oluştur" seçeneğini arayın.
  3. Nerede saklanacağını seçin: telefonunuzun platformu mu, kullandığınız şifre yöneticisi mi? Tek bir yerde toplamak yönetimi kolaylaştırır.
  4. Yedek yöntem bırakın: ikinci bir cihazda ikinci bir passkey ya da güncel kurtarma bilgileri tanımlayın.
  5. Şifreyi hemen unutmayın: hesapta şifre hâlâ duruyorsa güçlü ve benzersiz olsun; şifre üreticiyle oluşturup şifre yöneticinize kaydedin ve iki adımlı doğrulamayı açık tutun.

Passkey kullanırken dikkat edilmesi gerekenler

  • Platform hesabınızı koruyun: Passkey'leriniz Apple, Google veya Microsoft hesabınızla eşitleniyorsa o hesabın şifresi güçlü, iki adımlı doğrulaması açık ve kurtarma bilgileri güncel olmalıdır.
  • Ortak cihazlarda passkey oluşturmayın: Aile bilgisayarı veya iş yerindeki paylaşılan bir cihazda oluşturulan passkey, o cihazı kullanan başka birine hesabınızı açabilir.
  • Beklemediğiniz onay isteklerini reddedin: Siz giriş yapmıyorken telefonunuza bir onay isteği gelirse onaylamayın.
  • Eski cihazları temizleyin: Sattığınız veya kaybettiğiniz cihazlara ait passkey'leri hesap ayarlarından kaldırın.

Passkey, şifre güvenliğinde büyük bir adım, ama geçiş yıllar sürecek. O güne kadar her hesapta farklı, uzun ve rastgele bir şifre kullanmak en önemli korumanız olmaya devam ediyor.

Sık sorulan sorular

Passkey şifrenin yerini tamamen alıyor mu?

Henüz değil. Birçok büyük hizmet passkey desteği sunuyor, ama çoğu hesapta şifre hâlâ yedek giriş yöntemi olarak duruyor ve pek çok site passkey'i hiç desteklemiyor. Bu yüzden bir süre daha güçlü ve benzersiz şifrelere, şifre yöneticisine ve iki adımlı doğrulamaya ihtiyacınız olacak.

Parmak izim veya yüz verim siteye gönderiliyor mu?

Hayır. Parmak izi, yüz tanıma veya cihaz PIN'i yalnızca cihazınızın kilidini açmak için yerelde kullanılır. Siteye gönderilen şey, cihazınızdaki gizli anahtarla imzalanmış bir yanıttır; biyometrik veriniz cihazdan çıkmaz.

Telefonumu kaybedersem passkey'lerime ne olur?

Passkey'leriniz Apple, Google, Microsoft hesabınız veya bir şifre yöneticisi üzerinden eşitleniyorsa yeni cihazda o hesaba girdiğinizde geri gelir. Yalnızca tek bir cihazda veya donanım anahtarında duruyorsa kaybolur; bu durumda hesabın kurtarma seçeneklerine veya ikinci bir passkey'e ihtiyacınız olur. Bu yüzden önemli hesaplarda birden fazla giriş yöntemi tanımlayın.

Passkey oltalama (phishing) saldırılarını nasıl engeller?

Her passkey oluşturulduğu sitenin alan adına bağlıdır. Tarayıcı, sahte bir sayfada o passkey'i hiç sunmaz. Ortada yazılıp çalınabilecek bir şifre de olmadığı için sahte giriş sayfası işe yaramaz.

Geçiş anahtarı nasıl silinir veya kapatılır?

Passkey'i oluşturduğunuz hesabın güvenlik ayarlarından kaldırırsınız. Google hesabında Güvenlik ve oturum açma bölümündeki Geçiş anahtarları ve güvenlik anahtarları sayfasında ilgili anahtarı seçip Kaldır'a dokunun; Microsoft hesabında gelişmiş güvenlik seçenekleri sayfasından kaldırın. Hesaptan sildikten sonra cihazınızdaki veya şifre yöneticinizdeki kaydı da ayrıca silebilirsiniz.

Passkey ile iki adımlı doğrulama (2FA) aynı şey mi?

Aynı değil, ama passkey tek başına iki faktörü birleştirir: sahip olduğunuz cihaz ve o cihazın kilidini açan biyometri ya da PIN. Bu yüzden birçok site passkey ile girişte ayrıca SMS veya uygulama kodu istemez.