FIDO2 ve WebAuthn Standardı Nedir? Parolasız Kimlik Doğrulama Çağı
Geleneksel kullanıcı adı ve parola tabanlı kimlik doğrulama modelleri oltalama (phishing), şifre sızıntıları ve kaba kuvvet saldırıları karşısında yetersiz kalmaktadır. FIDO Alliance ve W3C konsorsiyumu tarafından geliştirilen FIDO2 ve WebAuthn standartları, web sitelerine tamamen parolasız ve kriptografik anahtarlarla güvenli giriş çağını başlatmıştır.
1. FIDO2 Mimarisi Nasıl Çalışır?
FIDO2 iki ana bileşenden oluşur: Web tarayıcılarına entegre edilmiş W3C WebAuthn (Web Authentication API) ve donanım güvenlik anahtarı ile tarayıcı arasındaki iletişimi sağlayan CTAP2 (Client to Authenticator Protocol) standardı.
- Kayıt Aşaması: Kullanıcı bir siteye kaydolurken cihazında (veya USB güvenlik anahtarında) o alan adına özel bir asimetrik anahtar çifti üretilir. Açık anahtar web sunucusuna iletilir, gizli anahtar ise donanımdan asla dışarı çıkarılamaz.
- Giriş Aşaması: Sunucu tarayıcıya rastgele bir meydan okuma (challenge) kodu gönderir. Kullanıcı parmak izi okutarak veya donanım anahtarına dokunarak bu kodu gizli anahtarıyla imzalar. Sunucu açık anahtarla imzayı teyit eder ve oturumu başlatır.
2. Türk E-İmza Altyapısı ile FIDO2 Arasındaki Farklar
FIDO2 kimlik doğrulama (Authentication) protokolüyken, Türk Hukuku kapsamındaki e-imza Borçlar Kanunu gereğince hukuki irade beyanı ve belge imzalama (Non-repudiation) aracıdır. Bu iki teknolojinin kesişim noktalarını FIDO2 ve Türk E-İmza Karşılaştırması yazımızda ve kurumsal kullanım senaryolarını Kurumsal Ağlarda Parolasız Giriş rehberimizde anlattık.
Editoryal Güvence & İnceleme Notu
Bu rehber, E-Dönüşüm ve Bilişim Hukuku Masası tarafından 5070 Sayılı Elektronik İmza Kanunu, VUK ve ilgili resmi mevzuat standartlarına göre hazırlanmış ve güncellenmiştir.