Passwordless Kimlik Doğrulama Nedir?
Passwordless authentication, kullanıcının kimliğini doğrulamak için sabit bir parola yerine alternatif doğrulama faktörleri kullanır:
- Tek kullanımlık kod (OTP)
- E-posta magic link
- Push notification onayı
- Donanım güvenlik anahtarı
- Biyometrik doğrulama
En yaygın standartlardan biri:
FIDO2
Bu standart genellikle:
WebAuthn protokolü ile uygulanır.
Ama hiçbir sistem mutlak güvenli değildir.
1. Magic Link Güvenlik Riskleri
Magic link sistemleri kullanıcının e-posta adresine tek kullanımlık giriş bağlantısı gönderir.
Riskler:
- E-posta hesabı ele geçirilmişse login doğrudan saldırgana gider.
- Link forward edilebilir.
- Tarayıcı geçmişinde kalabilir.
- Referrer header üzerinden sızabilir.
- Aynı cihazda başka kullanıcı tarafından tıklanabilir.
Ayrıca link süresi uzun tutulursa replay saldırıları mümkün hale gelir.
2. OTP ve SMS Tabanlı Doğrulama Açıkları
SMS OTP sistemleri hala yaygın. Ancak:
- SIM swap saldırıları
- SS7 protokol zafiyetleri
- Telefon zararlı yazılımları
- SMS yönlendirme servisleri
OTP’yi güvenli olmaktan çıkarır.
Push tabanlı sistemlerde ise “push fatigue attack” görülür. Kullanıcıya arka arkaya onay isteği gönderilir, kullanıcı sonunda yanlışlıkla onaylar.
3. Biyometrik Doğrulama Riskleri
Parmak izi, yüz tanıma veya retina doğrulama güvenli görünür. Ancak:
- Biyometrik veri sızarsa değiştirilemez.
- Sahte parmak izi üretimi mümkündür.
- 3D yüz maskeleri ile bypass senaryoları vardır.
- Sensör kalitesi düşük cihazlarda false acceptance rate artar.
Biyometri cihaz tarafında güvenliyse sorun yoktur. Ancak backend tasarımı zayıfsa risk oluşur.
4. WebAuthn ve Donanım Anahtarı Riskleri
WebAuthn güçlü kriptografi kullanır. Private key cihazdan çıkmaz.
Ancak riskler tamamen bitmez:
- Kullanıcı phishing sayfasına yönlendirilirse?
- Domain binding yanlış yapılandırılmışsa?
- Attestation doğrulaması atlanmışsa?
- Fallback olarak şifre açık bırakılmışsa?
Ayrıca cihaz kaybı durumunda recovery mekanizması en zayıf halka olabilir.
5. Recovery Mekanizması Zafiyetleri
Çoğu passwordless sistem, “hesabı kurtarma” adımında zayıflar.
Örnek hatalar:
- E-posta ile kolay reset
- Zayıf güvenlik soruları
- Destek hattı üzerinden sosyal mühendislik
- Kimlik doğrulama yapılmadan cihaz ekleme
Saldırgan doğrudan ana sisteme değil, recovery akışına saldırır.
6. Device Binding ve Token Sabitleme
Bazı sistemler cihazı güvenilir kabul eder. Ancak:
- Çalınan cihazlarda session devam edebilir.
- Token revocation mekanizması yoksa kalıcı erişim oluşur.
- Local storage’da saklanan tokenlar XSS ile çalınabilir.
Passwordless, session güvenliğini ortadan kaldırmaz.
7. Phishing Direnci Gerçekten Var mı?
FIDO2 tabanlı sistemler phishing’e dirençlidir çünkü:
- Domain’e kriptografik olarak bağlıdır.
- Private key dışarı çıkmaz.
Ancak:
- Kullanıcı fake domain ile kandırılırsa?
- Reverse proxy phishing kit kullanılırsa?
- Kullanıcı fallback yöntemi seçerse?
Phishing riski sıfırlanmaz, sadece zorlaşır.
8. Kurumsal Ortamlarda Yanlış Yapılandırma
Passwordless sistemler genelde hibrit kurulur:
- Eski sistemler şifreli kalır.
- Yeni sistemler passwordless olur.
- SSO entegrasyonları eksik yapılır.
Bu hibrit mimari, saldırgan için geçiş noktası oluşturur.
Örneğin:
Microsoft Entra ID veya
Okta
gibi platformlar passwordless destekler. Ancak yanlış conditional access politikaları güvenliği düşürebilir.
9. MFA Bypass Senaryoları
Passwordless çoğu zaman MFA yerine geçer. Ancak:
- Backup code zafiyeti
- Rate limiting eksikliği
- Brute force koruması olmaması
- Device enrollment sürecinde doğrulama eksikliği
sistemi kırılgan hale getirir.
10. Passwordless = Zero Trust mı?
Hayır.
Passwordless sadece kimlik doğrulama yöntemidir.
Yetkilendirme, oturum yönetimi ve davranış analizi hala kritik önemdedir.
Zero Trust mimaride:
- Continuous authentication
- Risk tabanlı erişim
- Davranış analizi
gerekir.
Güvenlik İçin Öneriler
- Recovery akışını en az login kadar güçlü tasarlayın.
- SMS OTP yerine donanım tabanlı doğrulama tercih edin.
- Token rotation ve kısa oturum süresi uygulayın.
- Fallback yöntemleri minimuma indirin.
- Device attestation doğrulamasını aktif edin.
- Phishing simülasyonları yapın.
- Rate limiting ve anomali tespiti ekleyin.
Sonuç
Passwordless, şifreyi ortadan kaldırır.
Ama kimlik doğrulama riskini ortadan kaldırmaz.
Saldırgan artık parolayı tahmin etmez.
Recovery akışını hedefler.
Cihazı ele geçirir.
Push onayını manipüle eder.
Güvenlik bir yönteme bağlı değildir.
Bir zincirdir.
Ve passwordless zincirin sadece bir halkasıdır.
Passwordless Kimlik Doğrulamanın Güvenlik Açıkları