WordPress Passkey Entegrasyonu: Şifresiz Giriş Rehberi
WordPress passkey entegrasyonu nedir? WordPress passkey entegrasyonu, sitenizin giriş ekranına parola yerine parmak izi, yüz tanıma veya cihaz PIN’i gibi yerel kullanıcı doğrulama yöntemleriyle çalışan, WebAuthn/FIDO2 standardına dayanan şifresiz bir kimlik doğrulama katmanı eklenmesi anlamına gelir. 2026 itibarıyla Google, Apple ve Microsoft’un işletim sistemi seviyesinde passkey desteğini olgunlaştırmasıyla birlikte, WordPress eklenti ekosisteminde de bu standardı destekleyen çözümler yaygınlaştı. Bu rehberde passkey’in nasıl çalıştığını, sitenize nasıl entegre edeceğinizi, karşılaşabileceğiniz hataları ve hangi site tipleri için gerçekten mantıklı olduğunu adım adım anlatıyoruz.
WordPress Passkey Entegrasyonu Nedir, Parola Yerine Ne Kullanılır?
Klasik WordPress girişinde kullanıcı adı ve parola bir sunucuya gönderilir, sunucu bu bilgiyi veritabanındaki karma (hash) değerle karşılaştırır. Passkey mimarisinde ise ortada “gönderilecek” bir parola yok; bunun yerine cihazınızda (telefon, bilgisayar veya güvenlik anahtarı) bir kriptografik anahtar çifti oluşturulur. Özel anahtar siteye gönderilmez; cihazda tutulabilir veya sağlayıcının uçtan uca şifreli passkey senkronizasyonuyla diğer cihazlarınıza aktarılabilir, yalnızca genel anahtar WordPress veritabanınızda saklanır. Giriş yaptığınızda cihazınız, parmak izi veya yüz tanımayla kilidi açılan özel anahtarla bir “imza” oluşturur ve bu imza sunucu tarafında genel anahtarla doğrulanır. Sonuç olarak hiçbir parola ağ üzerinden geçmez; bu da phishing (oltalama) saldırılarını ve kaba kuvvet (brute force) denemelerini büyük ölçüde etkisiz hale getirir.
Passkey Nasıl Çalışır? WebAuthn ve FIDO2 Temelleri
WordPress parolayı açık metin olarak saklamaz; parola doğrulayıcısı/hash saklar. Bu hash çalınırsa çevrimdışı parola tahminine hedef olabilir. Passkey kaydındaki genel anahtar özel anahtarın yerine geçmez. Sunucu ihlali yine hesap ve oturum güvenliğini etkileyebilir; passkey bütün sunucu risklerini ortadan kaldırmaz.
Genel Anahtar / Özel Anahtar Mimarisi
Passkey teknolojisinin temelinde W3C’nin WebAuthn standardı ve FIDO Alliance’ın FIDO2 spesifikasyonu yer alıyor. Bir kullanıcı passkey kaydı oluşturduğunda tarayıcı, işletim sistemi ve varsa donanım güvenlik modülü (Secure Enclave, TPM gibi) iş birliği yaparak bir açık anahtar (public key) ve özel anahtar (private key) çifti üretir. WordPress sitesi yalnızca açık anahtarı ve kullanıcıyı tanımlayan bir kimlik bilgisini (credential ID) saklar; özel anahtar siteye verilmez; cihazda saklama veya güvenli sağlayıcı senkronizasyonu kullanılan passkey türüne bağlıdır. Bu mimari, sunucu tarafında bir veri ihlali yaşansa bile saldırganların ele geçirdiği bilgilerle başka bir siteye giriş yapamamasını sağlar — çünkü çalınan şey bir “parola” değil, yalnızca genel anahtardır ve tek başına işe yaramaz.
Biyometrik Doğrulama ve Cihaz Bağımlılığı
Parmak izi veya yüz tanıma burada bir “şifre” olarak sunucuya gönderilmez; yalnızca cihazın yerel olarak özel anahtarın kilidini açmasını sağlayan bir yerel doğrulama adımıdır. Bu nedenle biyometrik veriniz hiçbir zaman WordPress sunucunuza ulaşmaz. Ancak bu modelin bir sonucu da passkey’in belirli bir cihaza (veya bulut senkronizasyonu destekleyen bir ekosisteme, örneğin iCloud Anahtar Zinciri ya da Google Şifre Yöneticisi) bağlı olmasıdır; cihaz kaybolursa ve senkronizasyon aktif değilse o passkey ile giriş yapma imkânı da kaybolur.
Neden WordPress Sitenize Passkey Eklemelisiniz?
WordPress siteleri, kaba kuvvet saldırıları ve kimlik avı e-postalarıyla çalınan yönetici parolaları nedeniyle sık hedef alınıyor. Saldırganların büyük kısmı önce /wp-login.php sayfasına otomatik parola deneme botları yönlendiriyor; parola ne kadar karmaşık olursa olsun, parolanın kendisi bir yerde (veritabanı, tarayıcı, e-posta) saklandığı sürece çalınma riski taşıyor. Passkey eklemenin sağladığı somut faydalar şöyle özetlenebilir: parolanın veritabanından veya bir phishing sayfasından çalınması riski ortadan kalkar; kullanıcı deneyimi basitleşir çünkü karmaşık bir parola hatırlamaya gerek kalmaz; ve iki faktörlü doğrulamaya (2FA) kıyasla ek bir kod girme adımı olmadığı için giriş süreci daha hızlı işler. Özellikle birden fazla yazarın veya editörün olduğu, WooCommerce gibi hassas müşteri verisi işleyen sitelerde bu güvenlik katmanı önemli bir risk azaltıcı unsur.
Bir diğer önemli nokta, passkey’in klasik phishing (oltalama) saldırılarına karşı yapısal olarak dirençli olması. Bir kullanıcı sahte bir WordPress giriş sayfasına yönlendirilse bile, passkey mekanizması yalnızca kayıtlı olduğu gerçek alan adında (relying party ID) çalışır; sahte sitede kimlik doğrulama isteği tetiklenmez. Bu, kullanıcı hatasına bağımlı klasik parola girişine kıyasla önemli bir yapısal avantaj sağlıyor.
Hangi Tarayıcılar ve Cihazlar Passkey’i Destekliyor?
2026 itibarıyla güncel sürümdeki tüm büyük tarayıcılar (Chrome, Safari, Edge, Firefox) WebAuthn standardını destekliyor; asıl fark işletim sistemi ve cihaz tarafındaki biyometrik altyapıda ortaya çıkıyor.
| Platform | Biyometrik/Doğrulama Yöntemi | Senkronizasyon |
|---|---|---|
| Windows 11 | Windows Hello (yüz/parmak izi/PIN) | Microsoft hesabı üzerinden |
| macOS / iOS | Touch ID / Face ID | iCloud Anahtar Zinciri |
| Android | Parmak izi / yüz tanıma | Google Şifre Yöneticisi |
| Donanım anahtarı | Fiziksel USB/NFC güvenlik anahtarı | Cihaza bağlı, senkronize olmaz |
Kurumsal ortamlarda çalışanların farklı işletim sistemleri kullanması durumunda, hangi senkronizasyon ekosisteminin kullanılacağını netleştirmek (örneğin herkesin kendi telefonundaki bulut senkronizasyonuna güvenmesi mi, yoksa şirketin fiziksel güvenlik anahtarı dağıtması mı) kurulum öncesi planlanması gereken bir karar.
Passkey ile Parola ve 2FA Karşılaştırması
| Kriter | Klasik Parola | Parola + 2FA (OTP) | Passkey (WebAuthn) |
|---|---|---|---|
| Phishing direnci | Düşük | Orta | Yüksek |
| Kaba kuvvet riski | Yüksek | Düşük | Pratikte yok |
| Kullanıcı deneyimi | Parola hatırlama gerekir | Ek kod girme adımı | Tek dokunuş/biyometrik |
| Sunucu veri ihlali etkisi | Parola karması çalınabilir | Parola + gizli anahtar riski | Yalnızca genel anahtar, tek başına işe yaramaz |
| Cihaz bağımlılığı | Yok | Genellikle telefon gerekir | Var (senkronizasyon ile azaltılabilir) |
| Kurulum karmaşıklığı | Yok | Orta | Orta-yüksek (ilk kurulum) |
WordPress’e Passkey Nasıl Entegre Edilir? Adım Adım Kurulum
WordPress çekirdeği henüz yerleşik bir passkey desteği sunmuyor; bu nedenle entegrasyon WebAuthn destekli bir eklenti üzerinden yapılıyor. Genel kurulum akışı şu adımlardan oluşuyor:
- Sitenizin tamamen HTTPS üzerinden çalıştığından emin olun; WebAuthn standardı güvenli bağlantı (SSL/TLS) olmadan çalışmaz.
- WordPress.org dizininden WebAuthn/passkey destekli bir eklenti (örneğin “Secure Passkeys” gibi FIDO2 uyumlu eklentiler) kurup etkinleştirin.
- Eklenti ayarlarından hangi kullanıcı rollerinin (yönetici, editör, abone) passkey kullanabileceğini belirleyin.
- Kendi kullanıcı profilinizden bir passkey kaydı oluşturun; tarayıcınız bu aşamada cihazınızın biyometrik doğrulamasını (Windows Hello, Touch ID, Face ID veya donanım güvenlik anahtarı) tetikleyecektir.
- Passkey ile çıkış yapıp tekrar giriş yaparak akışı test edin; sorunsuz çalıştığını doğruladıktan sonra ekibinizdeki diğer kullanıcılara da aynı adımları uygulatın.
- Parola tabanlı girişi tamamen kapatmadan önce, cihaz kaybı senaryosuna karşı en az bir yedek giriş yöntemi (yedek kodlar veya ikinci bir passkey) tanımlayın.
Kullanıcıları Geçişe Hazırlamak
Birden fazla kullanıcısı olan bir sitede passkey geçişini tek bir duyuruyla “zorunlu” hale getirmek yerine kademeli bir plan izlemek daha az sorun çıkarıyor. Önce yönetici hesabında test edilmeli, ardından gönüllü birkaç editörle pilot uygulama yapılmalı ve son olarak tüm kullanıcı tabanına kısa bir kullanım kılavuzuyla (ekran görüntülü, adım adım) duyurulmalı. Kılavuzda özellikle hangi cihazların desteklendiği, senkronizasyonun nasıl etkinleştirileceği ve cihaz kaybı durumunda kiminle iletişime geçileceği net şekilde belirtilmeli.
WebAuthn’in temelinde yatan tarayıcı API çağrısı, basitleştirilmiş haliyle şu şekilde görünür; bu kod doğrudan kullanıma hazır değildir, WebAuthn akışının mantığını göstermek amaçlıdır:
// Tarayıcı tarafında passkey kaydı başlatma (basitleştirilmiş örnek)
if (window.PublicKeyCredential) {
navigator.credentials.create({ publicKey: publicKeyCredentialOptions })
.then(function (credential) {
// Oluşturulan kimlik bilgisi (credential) WordPress REST API
// uç noktasına gönderilip veritabanında saklanır.
return fetch('/wp-json/passkey/v1/register', {
method: 'POST',
headers: { 'Content-Type': 'application/json' },
body: JSON.stringify(credential.toJSON())
});
});
}
Sunucu tarafında ise WebAuthn’in çalışabilmesi için sitenizin SSL üzerinde çalıştığından emin olunması gerekiyor. Bu kontrolü ve yönetici girişini HTTPS’e zorlamayı wp-config.php dosyanıza şu satırı ekleyerek sağlayabilirsiniz:
// wp-config.php - Yönetici girişini HTTPS'e zorlama (passkey/WebAuthn ön koşulu)
define('FORCE_SSL_ADMIN', true);
Ayrıca sitenizde SSL etkin değilken yöneticileri uyarmak için functions.php dosyanıza aşağıdaki gibi basit bir kontrol ekleyebilirsiniz:
<?php
// SSL kontrolü - passkey/WebAuthn calisabilmesi icin HTTPS zorunlu
add_action('admin_notices', function () {
if (!is_ssl()) {
echo '<div class="notice notice-error"><p>'
. 'Passkey (WebAuthn) ozelligi yalnizca HTTPS baglantisinda calisir. '
. 'Lutfen SSL sertifikanizi etkinlestirin.</p></div>';
}
});
Passkey destekli eklentilerin çoğu bu tür kontrolleri kendi içinde otomatik yapar; ancak özel bir tema veya çoklu alan adı (multisite) yapılandırmanız varsa bu tarz ek kontroller sorunları erken aşamada tespit etmenize yardımcı olur. Eklentinin resmi belgelerine ve desteklenen sürümlere göz atmak için Secure Passkeys eklentisinin resmi WordPress.org sayfasını inceleyebilirsiniz.
Sık Yapılan Hatalar ve Çözümleri
Passkey kurulumu sırasında karşılaşılan sorunların büyük kısmı, WebAuthn standardının alan adı ve güvenli bağlam gereksinimlerinin tam olarak anlaşılmamasından kaynaklanıyor. Devreye almadan önce aşağıdaki beş noktayı gözden geçirmek, canlı ortamda yaşanabilecek giriş sorunlarının önemli bir kısmını baştan engelliyor:
- HTTPS olmadan test etmeye çalışmak: WebAuthn standardı, güvenli bağlam (secure context) dışında tarayıcı tarafından tamamen engellenir. Çözüm: geliştirme ortamında bile
localhostistisnası dışında geçerli bir SSL sertifikası kullanmak. - Alan adı değişikliği sonrası passkey’lerin geçersiz kalması: WebAuthn kimlik bilgileri, kayıt sırasındaki alan adına (relying party ID) bağlanır; siteyi yeni bir alan adına taşımak mevcut passkey’leri geçersiz kılar. Çözüm: alan adı değişikliği öncesi kullanıcıları bilgilendirip yeni alan adında yeniden kayıt yapmalarını sağlamak.
- Yedek giriş yöntemi bırakmamak: Kullanıcının tek cihazı kaybolur veya bozulursa ve başka bir giriş yöntemi tanımlı değilse hesaba erişim tamamen kesilebilir. Çözüm: yedek kodlar oluşturmak veya ikinci bir cihazla ek passkey kaydı yapmak.
- Eklenti ve tarayıcı uyumluluğunu kontrol etmemek: Tüm tarayıcılar ve tüm işletim sistemi sürümleri WebAuthn’i aynı şekilde desteklemeyebilir; eski tarayıcılarda passkey seçeneği hiç görünmeyebilir. Çözüm: eklentiyi etkinleştirmeden önce hedef kullanıcı kitlenizin kullandığı tarayıcı/cihaz dağılımını gözden geçirmek.
- Multisite kurulumlarında her alt siteyi ayrı yapılandırmayı unutmak: Bir WordPress çoklu site ağında her alt alan adı farklı bir relying party ID’ye karşılık gelebilir. Çözüm: her alt site için passkey ayarlarını ve SSL yapılandırmasını ayrı ayrı doğrulamak.
Bu maddelerin ortak noktası, sorunların çoğunun kurulum sonrasında değil, kurulum öncesi planlama eksikliğinden doğması. Bir test ortamında (staging site) passkey akışını uçtan uca denedikten sonra canlı ortama geçmek, özellikle çok kullanıcılı sitelerde yaşanabilecek aksaklıkları büyük ölçüde azaltıyor.
Passkey Güvenlik ve Performans Notları
Passkey eklentisi giriş sayfasına JavaScript ekleyebilir; sunucuda challenge saklama ve imza doğrulama işlemleri de vardır. Yükün küçük olması sıfır maliyet anlamına gelmez. Giriş dışındaki sayfalarda gereksiz kaynak yüklenip yüklenmediğini ölçün. Passkey, eklenti güncellemeleri, rol sınırları ve oturum güvenliğinin yerine geçmez.
Performans tarafında dikkat edilmesi gereken tek pratik nokta, bazı passkey eklentilerinin giriş sayfasına ek JavaScript dosyaları yüklemesi; bu dosyalar genellikle küçük boyutlu olsa da, sayfa hızı konusunda hassas bir site işletiyorsanız eklentinin yalnızca giriş/kayıt sayfalarında yüklendiğinden ve gereksiz yere tüm sitede çalışmadığından emin olmakta fayda var. Bu tür bir kontrolü tarayıcının geliştirici araçlarındaki ağ (network) sekmesinden, giriş sayfası dışındaki bir sayfayı ziyaret ederek kolayca yapabilirsiniz.
Passkey Kurulumunu Test Etme Kontrol Listesi
Canlıya almadan önce aşağıdaki kontrol listesini uygulamak, kullanıcıların giriş yapamama gibi kritik bir sorunla karşılaşma riskini azaltır:
- Sitenin tüm sayfalarında (özellikle giriş ve profil sayfalarında) geçerli bir SSL sertifikası olduğu doğrulandı.
- En az iki farklı tarayıcıda (örneğin Chrome ve Safari) passkey kaydı ve girişi test edildi.
- En az bir mobil cihazda biyometrik doğrulamayla giriş denendi.
- Yedek giriş yöntemi (parola veya yedek kod) devre dışı bırakılmadan önce çalıştığı doğrulandı.
- Bir test kullanıcısının passkey’i silinip yeniden kayıt akışı sorunsuz şekilde tamamlanabildiği kontrol edildi.
- Multisite kurulumuysa en az bir alt sitede aynı testler tekrarlandı.
Passkey ve Veri Gizliliği Açısından Değerlendirme
Passkey mimarisinin gizlilik açısından önemli bir yapısal özelliği, biyometrik verinin (parmak izi deseni, yüz haritası) hiçbir zaman WordPress sunucunuza veya herhangi bir üçüncü tarafa gönderilmemesidir; bu veri yalnızca kullanıcının kendi cihazında, genellikle donanım tabanlı güvenli bir bölgede (Secure Enclave, TPM) işlenir. Bu, kişisel verilerin korunmasına ilişkin düzenlemeler açısından da avantajlı bir konum sağlıyor, çünkü site sahibi olarak biyometrik veriyi hiçbir zaman işlemiyor veya saklamıyorsunuz; sakladığınız tek şey kriptografik bir genel anahtar ve buna bağlı bir kullanıcı kimliği. Yine de kullanıcılarınıza passkey’in nasıl çalıştığını ve hangi verinin nerede saklandığını gizlilik politikanızda kısaca açıklamanız, şeffaflık açısından faydalı olacaktır.
Kimler İçin Uygun? Hangi Durumda Tercih Edilmeli?
WordPress passkey entegrasyonu; birden fazla yazar/editörün olduğu kurumsal bloglar, müşteri verisi işleyen WooCommerce mağazaları ve yönetici hesabının ele geçirilmesinin ciddi itibar kaybına yol açabileceği kurumsal siteler için oldukça mantıklı bir yatırım. Tek kişilik, düşük trafikli kişisel bloglar için ise güçlü bir parola yöneticisi ve iki faktörlü doğrulama kombinasyonu çoğu zaman yeterli olabilir; bu durumda passkey kurulumunun getirdiği ek yapılandırma yükü, sağladığı güvenlik kazanımına kıyasla daha az öncelikli olabilir. Genel kural olarak, giriş ekranınız ne kadar değerli bir hedefse (yüksek trafik, e-ticaret, çok kullanıcılı yapı), passkey entegrasyonunun getirisi o kadar yüksek oluyor.
Kararsız kalan site sahipleri için pratik bir yaklaşım, önce yalnızca yönetici ve editör rollerinde passkey’i zorunlu kılıp abone/müşteri hesapları için isteğe bağlı bırakmak olabilir. Bu şekilde en yüksek riskli hesaplar (site içeriğini ve ayarlarını değiştirebilen roller) en güçlü korumaya kavuşurken, düşük riskli müşteri hesaplarında kullanıcı deneyimi zorlanmamış olur.
Sık Sorulan Sorular
WordPress passkey entegrasyonu için eklenti şart mı?
Evet, WordPress çekirdeği şu an için yerleşik bir WebAuthn/passkey desteği sunmuyor; bu nedenle FIDO2/WebAuthn uyumlu bir eklenti kurmanız gerekiyor.
Passkey kullanmak parolayı tamamen ortadan kaldırır mı?
Passkey ile giriş yapıldığında parola girilmesine gerek kalmaz, ancak çoğu kurulumda cihaz kaybı gibi durumlar için parola veya yedek kod tabanlı bir geri dönüş yöntemi tanımlı tutulması öneriliyor.
Passkey için SSL sertifikası zorunlu mu?
Evet, WebAuthn standardı güvenli bağlam (HTTPS) dışında tarayıcılar tarafından çalıştırılmıyor; sitenizin geçerli bir SSL sertifikasına sahip olması gerekiyor.
Bir passkey’i başka bir cihazda da kullanabilir miyim?
Bu, işletim sisteminizin veya tarayıcınızın passkey senkronizasyon desteğine bağlıdır; iCloud Anahtar Zinciri veya Google Şifre Yöneticisi gibi bulut senkronizasyonu etkinse aynı passkey uyumlu diğer cihazlarınızda da kullanılabilir.
Passkey, iki faktörlü doğrulamanın (2FA) yerini tamamen alır mı?
Passkey tek başına güçlü bir doğrulama katmanı sunar ve genellikle 2FA ihtiyacını ortadan kaldırır, ancak bazı kurumlar ek güvenlik katmanı olarak passkey üzerine ayrıca bir doğrulama adımı eklemeyi tercih edebilir.
WordPress için passkey eklentileri ücretsiz mi?
WordPress.org dizininde temel WebAuthn/passkey işlevini sunan ücretsiz eklentiler bulunuyor; çok kullanıcılı yönetim paneli, ayrıntılı raporlama veya kurumsal destek gibi ek özellikler genellikle ücretli sürümlerde sunuluyor. Bir eklenti seçmeden önce güncelleme sıklığını ve aktif kurulum sayısını kontrol etmek, uzun vadeli destek açısından faydalı olur.
Örnek Kodun Eksik Kalan Sunucu Kontrolleri
toJSON() desteklenmeyen tarayıcılarda credential yanıtındaki ArrayBuffer alanları base64url ile serileştirilmelidir; doğrudan JSON.stringify(credential) yeterli değildir. Örnek uç nokta WordPress çekirdeğinde hazır değildir. Sunucu tek kullanımlık challenge, origin, RP ID, kullanıcıya bağlama ve gereken user verification kontrollerini doğrulamalıdır. PIN biyometri değildir. FORCE_SSL_ADMIN sertifika kurmaz; geçerli HTTPS ve proxy yapılandırması ayrıca gerekir. Parola/SMS kurtarma yolu, oturum çalınması veya zararlı cihaz passkey’e rağmen risk oluşturabilir.
Teknik kaynak: FIDO Alliance — Passkeys.




