Çoğu güvenlik anahtarı PIN kodu olmadan gönderilir ve web siteleri nadiren PIN kodu ister

Anahtarlığınızda bulunan bir güvenlik anahtarı, maksimum güvenlik gibi görünür. Kimsenin uzaktan çalamayacağı bir donanım parçasıdır. ABD siber güvenlik kurumu CISA, Ekim 2022 tarihli bilgi notunda kimlik avına karşı dayanıklı oturum açmayı "altın standart" olarak nitelendiriyor ve FIDO ile WebAuthn'u "yaygın olarak kullanılabilen tek kimlik avına karşı dayanıklı kimlik doğrulama yöntemi" olarak adlandırıyor.
Çok az kişinin bildiği bir gerçek: Bu anahtarların çoğunda, kutudan çıkar çıkmaz bir dokunma yeterlidir. PIN yok, parmak izi yok, hiçbir şey yok. Bu cihazı elinde tutan kişi, arkasındaki hizmet açısından bakıldığında, meşru sahibidir.
Bu bir gözden kaçma ya da ucuz ürün sorunu değildir; kullanım kılavuzlarında da belirtilmiştir. Yubico, Teknik Kılavuzunda bunu bir dipnot olarak belirtir: "Varsayılan olarak, PIN kodu ayarlanmamıştır." Ve bir paragraf sonra: depolanan kimlik bilgileri "kilitlenmeden bırakılabilir ve güçlü tek faktörlü kimlik doğrulama için kullanılabilir".
Diğer bir deyişle, tek faktörlü kimlik doğrulama. Tam da passkey'lerin yerini alması amaçlanan şey.
Dokun ya da kanıtla, fark budur
FIDO2'nin iki seviyesi vardır ve her ikisi de aynı sertifika mührünü taşır. Kullanıcı Varlığı, yalnızca bir insanın orada olduğunu ve anahtara dokunduğunu ifade eder. Anahtar, kimin dokunduğunu kontrol etmez. Kullanıcı Doğrulaması ise, o kişinin PIN kodu veya parmak izi yoluyla kimliğini kanıtladığı anlamına gelir.
İlk seviyenin ne kadar yetersiz olduğu, tüm üreticiler arasında Nitrokey tarafından belgelenmiştir. Nitrokey FIDO2 kılavuzunda şöyle belirtilmiştir: "İlk FIDO işlemi, Nitrokey FIDO2 bağlandıktan sonra iki saniye içinde otomatik olarak kabul edilir." Cihazı takmak, varlık kanıtı olarak kabul edilir. Aynı sayfada, yapılandırma ve sıfırlama işlemlerinin bu şekilde kabul edilmediği de eklenmiştir. Nitrokey Passkey kılavuzunda ise bu sınırlama olmadan aynı cümle yer almaktadır; Nitrokey 3 için ise üretici bu davranışı hiç belgelememiştir.
Feitian'ın BioPass K26, K27 ve K45 modellerinde LED ışığı bunu açıkça gösterir: Yavaş yanıp sönen yeşil ışık "dokun" anlamına gelirken, hızlı yanıp sönen ışık "parmağınızı yerleştirin" anlamına gelir. Tek bir cihaz, iki güvenlik seviyesi; ikisi yanıp sönme hızıyla birbirinden ayrılır.
PIN kodunuz genellikle web sitesi tarafından belirlenir
İkinci rahatsız edici nokta: PIN kodu ayarlanmış olsa bile, bunun isteneceği anlamına gelmez.
Token2 bunu diğer tüm üreticilerden daha açık bir şekilde şöyle açıklıyor: "PIN kodu ile veya PIN kodu olmadan güvenlik anahtarıyla kimlik doğrulaması yapılıp yapılmayacağına ilişkin karar, her bir web sitesine veya kimlik doğrulama hizmetine aittir." Giriş sırasında hizmet, userVerification adlı bir parametre belirler ve bu parametrenin üç olası değeri vardır. "discouraged" (tavsiye edilmez) ayarında PIN istenmez. Standart durum olan "preferred" (tercih edilen) ayarında ise yalnızca bir PIN ayarlanmışsa sorulur. Yalnızca “required” seçeneği PIN’i zorunlu kılar ve hizmet, kayıt sırasında bir PIN belirlemenizi zorunlu kılar.
Bu sizin için şu anlama gelir: PIN ayarlanmamışsa, “preferred” seçeneğinde bile PIN sorulmaz. Ayrıca, PIN’iniz olsa bile hizmet “discouraged” değerini gönderirse PIN sorulmaz. Bunu tersine çevirmenin bir yolu var; buna birazdan daha ayrıntılı olarak değineceğiz.
Top 10
» Top 10 Multimedia Notebook listesi
» Top 10 oyun notebooku
» Top 10 bütçeye uygun Ofis/İş Notebook Listesi
» Top 10 Premium Ofis/İş notebookları
» Top 10 Çalışma istasyonu laptopları
» Top 10 Subnotebook listesi
» Top 10 Ultrabooklar
» En iyi 10 dönüştürülebilir modeli
» Seçimi en iyi 10 tablet
» Notebookcheck Top 10 Windows Tabletleri
» Top 10 Subnotebook listesi
» NotebookCheck tarafından incelenen en iyi Notebook ekranları
» Notebookcheck'in 500 Euro altındaki en iyi 10 Notebook listesi
» NotebookCheck tarafından seçilen 300 Euro altındaki en iyi 10 Notebook
» Notebookcheck'in 500 Euro altındaki en iyi 10 Notebook listesi
» Notebookcheck'in Top 10 akıllı telefon listesi
» Notebookcheck'in Top 10 hafif oyun notebookları
Dikkat çeken nokta, kutudan çıktığı anda PIN gerektiren ürün grubunun ne kadar küçük olduğudur: Yubico'nun Enhanced PIN serisi ve Token2'nin R3.3 yazılımına sahip PIN+ modeli. Diğer tüm ürünler PIN olmadan sevk edilmektedir. Tablonun ikinci yarısı, PIN'in sonuçta uymadığı durumlarda ne olacağını göstermektedir.
Satın alırken kaliteyi nasıl belirleyebilirsiniz?
Tablodaki rakamlar, bir anahtarın ne kadar iyi üretildiğine dair hiçbir bilgi vermez. Bunun için FIDO Alliance sertifika seviyeleri vardır ve bunlar her üreticinin teknik özellik belgesinde yer alır. Beş seviye vardır: L1, L1+, L2, L3 ve L3+.
L1, kimlik avına ve hizmet sağlayıcısındaki güvenlik ihlallerine karşı temel koruma seviyesidir. Tamamen yazılımdan oluşabilir ve bir anketle kontrol edilir. L2, buna ek olarak donanımda izole edilmiş bir yürütme ortamı gerektirir; böylece güvenliği ihlal edilmiş bir işletim sistemi anahtarlara erişemez. L3 seviyesinden itibaren cihaz fiziksel müdahaleye de dayanıklı olmalıdır ve L3+ bu korumayı çip seviyesine kadar genişletir. L2 ve üzeri seviyelerde, akredite bir laboratuvar tarafından, kısmen kaynak kod erişimi ve sızma testleri de dahil olmak üzere testler yapılır.
Çoğu bireysel kullanıcı için L2, makul bir alt sınırdır. Token2, PIN+ serisi için bu seviyeyi öne çıkarır; ancak biyometrik Bio3 modelinde sertifika yalnızca donanım yazılımını kapsamaktadır. Üretici, parmak izi bileşeninin sertifikasyon sürecinin halen devam ettiğini belirtmektedir.
Web sitesini geçersiz kılan anahtar
Bir çözüm yolu var ve buna "alwaysUV" deniyor; bu, "her zaman kullanıcı doğrulaması gerektir" ifadesinin kısaltmasıdır. Bu özellik etkinleştirildiğinde, hizmet ne talep ederse etsin anahtar bir PIN kodu ister. Token2 bu etkiyi şöyle açıklıyor: "Bu ayar, RP'nin talep edip etmediğine bakılmaksızın her durumda PIN kodu talebini zorunlu kılar." Dolayısıyla, bir hizmet "discouraged" sinyali gönderdiğinde bile bu ayar devreye girer.
Bu ayara ulaşmak ise başka bir konudur. Token2, bu özelliği R3.3 ve üzeri firmware sürümlerinde etkin olarak sunmaktadır. 5 Ağustos 2026 itibarıyla PIN+ Bio3 hâlâ R3.2 sürümünü kullanmaktadır ve üreticiye göre bu cihaz asla R3.3 sürümüne geçmeyecek, bunun yerine doğrudan R3.4 sürümüne geçecektir; R3.4 sürümünde de alwaysUV varsayılan olarak etkindir. Yubico, bu özelliği Enhanced PIN serisi ve Bio Serisi'nde etkinleştirmiştir. Standart bir YubiKey 5'te bunu kendiniz ayarlamanız gerekir ve bu işlem yalnızca ykman komut satırı aracı için belgelenmiştir. OnlyKey, Feitian ve Google'da, kontrol ettiğimiz belgelerde alwaysUV'ye hiç rastlanmamıştır; Nitrokey'de ise yalnızca Haziran 2026 tarihli bir sürüm adayında yer almaktadır, kullanıcı belgelerinde bulunmamaktadır.
Bir sorun daha var. Token2, alwaysUV özelliğinin "discouraged" ile birlikte eski Windows sürümlerinde takılmaya neden olduğunu ve ekranın "Güvenlik anahtarınıza dokunun" ile "PIN'i girin" mesajları arasında sonsuz bir döngüye girdiğini belgelemiştir. Test tablosuna göre, Windows 10 22H2 ve erken Windows 11 derlemeleri bu sorundan etkilenmiştir. Token2, Windows 11 23H3 sürümünden itibaren sorunun giderildiğini bildirmiştir.
Yanlış bir beklentiye ne kadar kolay kapılabileceğinizi gösteren özel bir durum var. OnlyKey, PIN girişinin bilgisayarda değil, cihazda yapıldığını öne sürüyor. Cihaz PIN'i için bu geçerli olsa da, FIDO2 PIN'i için geçerli değil: OnlyKey, kendi komut belgelerinde FIDO2 PIN'inin "klavye üzerinden girildiğini" belirtiyor. Dolayısıyla bu PIN, her yerde olduğu gibi bilgisayar klavyesinden giriliyor. En azından bu iki PIN sıralı olarak yer alıyor; kilitli bir OnlyKey, FIDO2 işlemlerini hiç gerçekleştirmiyor. Daha da dikkat çekici olan ise şudur: OnlyKey’in en son donanım yazılımı Aralık 2022 tarihliyken, Yubico ise Temmuz 2026’da 5.8 sürüm donanım yazılımını piyasaya sürdü.
Arka arkaya sekiz yanlış giriş yaparsanız, tüm oturum açma haklarınız kaybedilir
PIN'in bir bedeli vardır ve neredeyse kimse bundan bahsetmez. Yubico, Token2 ve Nitrokey, sekiz başarısız deneme sınırını belirtir. FIDO standardı CTAP, sekizi üst sınır olarak belirler ve CTAP 2.1'e göre üreticiler daha az sayıda denemeye izin verebilir. Yubico, üç yanlış girişten sonra anahtarın çıkarılıp yeniden takılması gerektiğini ekliyor. Önemli: Arka arkaya sekiz yanlış giriş söz konusudur; tek bir doğru giriş sayacı sıfırlar. PIN kodunu gerçekten unutmuş olan herkes tam olarak bu sekiz deneme hakkına sahiptir.
Bundan sonra, "son" kelimesi çoğu kişinin beklediğinden daha fazla anlam ifade eder. Yubico şöyle yazıyor: “Anahtarı sıfırlamak PIN kodunu siler, ancak aynı zamanda YubiKey’deki tüm U2F ve FIDO2 kimlik bilgilerini de yok eder; bunlar algılanabilir olsun ya da olmasın.” Anahtarın kayıtlı olduğu her hizmetin yeniden kurulması gerekir. Nitrokey ve Token2 de aynı durumu açıklamaktadır.
Bu nedenle, gerçekten hatırlayabileceğiniz iyi bir PIN, son derece karmaşık bir PIN’den daha önemlidir. Token2, standardın gerektirmediği kuralları uygular: PIN+ modellerinde en az altı basamak, Octo yazılımında sekiz basamak veya on alfasayısal karakter. Artan veya azalan diziler, palindromlar ve üçten fazla aynı rakam kullanılamaz.
Parmak izi sensörleri konusunda üreticiler arasında büyük farklılıklar vardır. Yubico ve Token2, üç başarısız denemeden sonra PIN koduna geri döner. Feitian, K26, K27 ve K45 modelleri için on beş başarısız deneme sınırını belirtir; bu sınır aşıldığında anahtar kilitlenir ve kullanım kılavuzuna göre, yalnızca veri kaybına yol açan fabrika ayarlarına sıfırlama işlemi yardımcı olur. Feitian tarafından BioPass FIDO2 Plus olarak sunulan daha yeni K49 ve K50 modelleri için bu rakam belirtilmemiştir. YubiKey Bio özellikle aldatıcıdır: düz U2F oturum açma yönteminde geri dönüş için bir PIN yoktur ve üç başarısız denemeden sonra anahtar doğrudan “biyometrik erişim engellendi” durumuna geçer. Yubico’nun kendisi de bir geliştirici notunda, Bio serisini bu tür oturum açma araçları için kötü bir seçim olarak nitelemektedir.
Şimdi yapmanız gerekenler
Bir PIN belirleyin. Tek faktörlü kimlik doğrulamayı iki faktörlü hale getiren tek adım budur. Yubico Authenticator'da Yubico üzerinde, Nitrokey 3'te Nitrokey App 2 veya nitropy aracılığıyla, eski Nitrokey FIDO2'de ise ilk kayıt sırasında doğrudan tarayıcıda yapın; çünkü uygulama bu modeli desteklemiyor. Token2'de ise şirket içi araç aracılığıyla yapın.
alwaysUV özelliğinin mevcut olup olmadığını kontrol edin. Yubico'da ykman fido info ve ykman fido config toggle-always-uv komutlarıyla, Token2'de ise R3.3 sürümünden itibaren zaten etkindir. Diğer üreticilerde ise belgelerde bu konuda bir bilgi bulunmadığından destek birimine danışmanızda fayda var.
İkinci bir anahtar kaydedin. Arka arkaya sekiz yanlış giriş yaparsanız tüm kayıtlar silinir. Çekmecenizde ikinci bir anahtar bulundurmak tek güvence yoludur.
Tek bir üreticinin verdiği rakamlara güvenmeyin. Yubico’nun Teknik Kılavuzu’nda 5 serisi için tek bir yerde 25 geçiş anahtarı, kapasite matrisinde ise 100 geçiş anahtarı belirtilmiştir. Token2, çip sertifikasını aynı sayfada hem EAL5+ hem de EAL6+ olarak listeliyor. Kendi cihazınızda kontrol edin.
Firmware ve sertifikasyona dikkat edin. Token2 ve Yubico'da sertifikalı modellerin firmware'i güncellenemez ve bu kasıtlıdır. Cihazı satın aldığınızda yapabildiği her şeyi, sonsuza kadar yapabilir. Yubico’nun Temmuz 2026 tarihli 5.8 sürümündeki donanım yazılımı, örneğin NFC üzerinden sıfırlamayı engelleyerek veya beş saniyelik bir dokunma gerektirerek sıfırlama işlemini daha güvenli hale getirebilir. Ancak bunlar, programlama sırasında ayarlanan fabrika seçenekleridir. Normal olarak satın alınan bir anahtarda bu özellikler kapalıdır.
Kaynak(lar)
Yubico: YubiKey Teknik Kılavuzu, FIDO, Yubico: YubiKey Bio Serisi, Yubico: ykman CLI Kılavuzu, FIDO Komutları, Token2: FIDO2 Güvenlik Anahtarları PIN Koruması, Token2: FIDO2 Güvenlik Anahtarları SSS, Nitrokey: PIN'leri Ayarlama, OnlyKey: Komut Satırı Belgeleri, FIDO Alliance: Doğrulayıcı Sertifikasyon Seviyeleri, CISA: Kimlik Avına Dayanıklı Çok Faktörlü Kimlik Doğrulama (MFA) Uygulaması, Ekim 2022








