Parolasız Kimlik Doğrulama: WebAuthn ve FIDO2
W3C WebAuthn standardını ve kimlik doğrulamanın geleceği olan FIDO2 geçiş anahtarlarını keşfedin.
Parolasız Kimlik Doğrulama: WebAuthn ve FIDO2, CoddyKit'te ücretsiz bir Cryptology Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cryptology Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cryptology Academy kursu toplamda 4 dersten oluşur.
FIDO2 Mimarisi
FIDO2, W3C Web Kimlik Doğrulama belirtimi (WebAuthn) ile FIDO Alliance'ın İstemciden Doğrulayıcıya Protokol 2'sinin (CTAP2) birleşimini ifade eden şemsiye terimdir. Bu ikisi birlikte, güvenen tarafın kaynağına bağlı açık anahtarlı kriptografi kullanan eksiksiz bir parolasız kimlik doğrulama sistemi tanımlar.
Doğrulayıcı Türleri
FIDO2, iki doğrulayıcı kategorisini destekler. Platform doğrulayıcıları cihazın içine yerleşiktir: Apple cihazlarında Touch ID ve Face ID, Windows'ta Windows Hello. Dolaşım doğrulayıcıları harici donanım belirteçleridir: YubiKey, Google Titan Key ve Feitian anahtarları. Tümü açık anahtarlı kriptografi kullanır ve tasdik beyanları oluşturur.
Kayıt: Kimlik Bilgisi Oluşturma
WebAuthn kaydı sırasında doğrulayıcı, güvenen taraf için yeni bir asimetrik anahtar çifti oluşturur. Açık anahtar sunucuya gönderilir ve saklanır. Özel anahtar doğrulayıcıdan hiçbir zaman ayrılmaz. Bir tasdik beyanı, doğrulayıcının türünü ve anahtarın doğrulayıcı donanımının içinde oluşturulduğunu kanıtlar.
Kimlik Doğrulama: Kimlik Bilgisi Doğrulaması
WebAuthn kimlik doğrulaması sırasında sunucu istemciye bir sınama gönderir. Doğrulayıcı, saklanan özel anahtarı kullanarak sınamayı güvenen taraf ID'si ve istemci verileriyle birlikte imzalar. Sunucu, imzayı saklanan açık anahtarla doğrular. Hiçbir noktada paylaşılan bir gizli bilgi iletilmez.
Kaynağa Bağlama Kimlik Avını Önler
WebAuthn doğrulama bildirimindeki güvenen taraf ID'si, isteği yapan sayfanın kaynağına (etki alanına) kriptografik olarak bağlanır. Bir doğrulayıcı, kayıt sırasında kullanılan kaynaktan farklı bir kaynak için doğrulama bildirimi imzalamayı reddeder. Bu, WebAuthn'ı tasarımı gereği kimlik avına dayanıklı kılar: Sahte bir kimlik avı sitesi kimlik doğrulamayı tamamlayamaz.
Yerleşik Anahtarlar ve Gerçek Parolasız Kimlik Doğrulama
Keşfedilebilir kimlik bilgileri (önceden yerleşik anahtarlar olarak adlandırılır), doğrulayıcının kendisinde saklanır ve güvenen taraf ID'sine göre dizinlenir. Bu, gerçek parolasız akışları mümkün kılar: Kullanıcı doğrulayıcısını sunar, cihazda saklanan kimlik bilgilerinden hesabını seçer ve kullanıcı adı veya parola girmeden kimlik doğrulaması yapar.
Kullanıcı Doğrulaması ve Kullanıcı Varlığı
WebAuthn, kullanıcı doğrulaması (UV) ile kullanıcı varlığı (UP) arasında ayrım yapar. Kullanıcı varlığı, kullanıcının doğrulayıcıya dokunmasını veya hafifçe vurmasını gerektirir. Kullanıcı doğrulaması ise ek olarak bir PIN ya da biyometrik denetim gerektirir ve belirli kişinin orada olduğunu kanıtlar. Yüksek güvenlik gerektiren uygulamalar, kimlik doğrulama için UV gerektirmelidir.
CTAP2 Protokolü
CTAP2, istemci (tarayıcı veya OS) ile USB, NFC ya da BLE üzerinden bağlanan harici dolaşım doğrulayıcısı arasındaki protokolü tanımlar. Kimlik bilgisi oluşturma, doğrulama bildirimi üretme ve doğrulayıcı yönetimi için kullanılan komutları belirtir. CTAP2.1, kimlik bilgisi yönetimi ve her zaman UV politikaları gibi özellikler ekler.
Geçiş Anahtarları: Eşitlenen Kimlik Bilgileri
Geçiş anahtarları, platform sağlayıcısının şifrelenmiş bulutu aracılığıyla kullanıcının cihazları arasında eşitlenen keşfedilebilir WebAuthn kimlik bilgileridir (Apple için iCloud Anahtar Zinciri, Google Password Manager ve Windows Hello for Business). Geçiş anahtarları, cihazlar arası kullanılabilirlikle parolasız kimlik doğrulaması sağlar ve güvenliği kullanıcıların parolalardan beklediği kolaylıkla birleştirir.
Geçiş Anahtarı Kullanıcı Deneyimi Akışı
Tipik bir geçiş anahtarı kimlik doğrulama akışı şöyledir: Kullanıcı bir web sitesini ziyaret eder ve "Geçiş anahtarıyla oturum aç" seçeneğine tıklar. Tarayıcı, site için kullanılabilir geçiş anahtarlarını gösterir. Kullanıcı biyometriyle (Face ID, Touch ID veya Windows Hello) kimlik doğrulaması yapar. Tarayıcı sınamayı imzalar ve doğrulama bildirimini gönderir. Tüm akış, parola girilmeden birkaç saniye içinde tamamlanır.
WebAuthn ile Geleneksel Kimlik Doğrulamanın Karşılaştırılması
Geleneksel parolalar: kimlik avına açıktır, yeniden kullanılabilir ve veritabanı ihlallerinden sonra kırılabilir. OTP kodları (TOTP): gerçek zamanlı kimlik avına açıktır. SMS kodları: SIM değişimine ve kimlik avına açıktır. WebAuthn/geçiş anahtarları: kaynağa bağlama sayesinde kimlik avına dayanıklıdır; çalınabilecek sunucu tarafı gizli bilgisi yoktur, her site için benzersizdir ve özel anahtarlar donanımla korunur. WebAuthn, bugün kullanıma sunulmuş en güçlü yaygın kimlik doğrulama mekanizmasıdır.
WebAuthn ve Parolalar Denetimi
WebAuthn'ın, parolaların veya TOTP kodlarının aksine, onu kimlik avı saldırılarına temelden dayanıklı kılan özelliği nedir?
Ders Özeti: FIDO2 ve WebAuthn
FIDO2, kimlik avına dayanıklı parolasız kimlik doğrulaması sağlamak için WebAuthn'ı (W3C) ve CTAP2'yi (FIDO Alliance) birleştirir. Platform doğrulayıcıları (Touch ID, Face ID) ve dolaşım doğrulayıcıları (YubiKey), güvenen tarafın kaynağına bağlı açık anahtarlı kriptografi kullanır. Geçiş anahtarları bunu cihazlar arası eşitlemeyle genişletir. WebAuthn, günümüzde yaygın olarak kullanılabilen en güçlü kimlik doğrulama güvenliğini sağlar.
Sıkça Sorulan Sorular
“Parolasız Kimlik Doğrulama: WebAuthn ve FIDO2” dersi ücretsiz mi?
Evet — “Parolasız Kimlik Doğrulama: WebAuthn ve FIDO2” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cryptology Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cryptology Academy kursu toplamda 4 dersten oluşur.
“Parolasız Kimlik Doğrulama: WebAuthn ve FIDO2” dersinde ne öğreneceğim?
W3C WebAuthn standardını ve kimlik doğrulamanın geleceği olan FIDO2 geçiş anahtarlarını keşfedin. Cryptology Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cryptology Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cryptology Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“Parolasız Kimlik Doğrulama: WebAuthn ve FIDO2” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cryptology Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cryptology Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Temel Parola Kimlik Doğrulama Sorunu
- SRP: Güvenli Uzak Parola Protokolü
- PAKE Protokolleri ve Özellikleri
- Parolasız Kimlik Doğrulama: WebAuthn ve FIDO2