QR Kod ve SMS Koduyla Giriş: Parolasız Denen Yöntemlerin Gerçek Faturası
QR kod taratarak giriş ve SMS ile gelen tek kullanımlık kod, parolasız girişin en görünür iki yüzü. İkisi de oturum açmayı hızlandırıyor, burada tartışma yok. Ama hiçbiri parolayı ortadan kaldırmıyor; sorumluluğu telefona devrediyor, ve bu devrin hem arayüzde hem güvenlik tarafında ödenen bir faturası var.
QR ile giriş parolayı kaldırmaz, telefona taşır
Akış şöyle işler: masaüstündeki sayfa kısa ömürlü bir oturum kimliği üretir, bunu karekoda gömer, telefondaki uygulama kodu okuyup sunucuya "bu oturumu ben onaylıyorum" der. Kullanıcı parola yazmaz. Yazmamasının nedeni parolanın yok olması değil, o parolanın aylar önce telefonda bir kez girilmiş ve orada açık bırakılmış olmasıdır.
Bu, hesabın güvenliğini tek bir cihazın kilit ekranına bağlar. Telefonu eline geçiren, üstelik parolayı hiç bilmeden, her masaüstü tarayıcısında oturum açabilir. Yaygın anlatımdaki "parolasız olduğu için daha güvenli" cümlesi bu yüzden eksik.
Bir de kendine has bir saldırı biçimi var. Saldırgan hedef sitede giriş ekranını kendisi açar, ekrandaki karekodu alır, sahte bir sayfaya koyar. Kurban kodu tarar ve kendi hesabını saldırganın tarayıcısına devreder. Buna karşı tek gerçek savunma arayüzdedir: telefon ekranında onaylanan şeyin ne olduğunu (hangi tarayıcı, hangi şehir, hangi işletim sistemi) göstermek ve onayı ayrı bir dokunuşa bağlamak. Karekodu tarar taramaz oturumu açan bir uygulama, kullanıcıya karar verecek anı hiç bırakmaz.
SMS'le gelen kod: kolaylık gerçek, güvenlik iddiası tartışmalı
Tek kullanımlık kodun "her seferinde yenilendiği için riski azalttığı" sık tekrarlanır. Kodun kendisi için doğru, taşındığı kanal için değil. SMS operatör ağı üzerinden gider; numara taşıma yoluyla devralınabilir, yönlendirilebilir, bildirim önizlemesiyle kilit ekranından okunabilir. NIST, kimlik doğrulama kılavuzunda telefon şebekesi üzerinden giden kodları kısıtlı kategoride değerlendirir ve alternatif sunulmasını ister (SP 800-63B).
Ürün tarafında daha az konuşulan bir maliyet daha var: hesabı telefon numarasına bağlamak, numarayı hesabın kendisi haline getirir. Numarasını bırakan kullanıcı, operatör o numarayı yeniden havuza attığında hesabına dönemez. Kayıt sırasında "e-posta isteme, numara yeter" kararı burada geri teper. Kurtarma yolu olarak ikinci bir kanal tutmayan hiçbir OTP kurgusu tamamlanmış sayılmaz.
Ekranda tek buton yok, en az dört durum var
QR ile giriş tasarımda tek bir görsel gibi görünür, uygulamada bir durum makinesidir. Karekod ekranı beklerken bir durum, telefon kodu okuyup onay beklerken ikinci, onay gelip oturum açılırken üçüncü, kodun süresi dolduğunda dördüncü. Kullanıcı telefonda reddederse beşincisi gerekir. Bunların her biri masaüstü ekranında karşılığı olan bir görünüm ister; yoksa kullanıcı hareketsiz bir karekoda bakıp kalır.
Süre sınırı da tasarım kararıdır. Kod çok kısa yaşarsa telefonunu cebinden çıkarana kadar tükenir, çok uzun yaşarsa ekran görüntüsüyle taşınabilir hale gelir. Bu akışı ben genelde kısa ömürlü bir oturum kimliği ve sunucuya açık tutulan tek bir bağlantı üzerinden çözerim; saniyede bir istek atan yoklama kurgusuna göre sunucuda da telefonun pilinde de belirgin şekilde ucuza geliyor.
Çin'deki yaygınlık kopyalanabilir bir karar değil
QR ile girişin Çin'de yerleşmesi teknik üstünlükten çok alışkanlıktan geliyor. Ödemeden menü görmeye kadar günlük işlerin karekodla yürüdüğü bir yerde, tarama hareketi zaten öğrenilmiş durumda. Bu alışkanlığın olmadığı pazarlarda aynı arayüzü koyup aynı benimsenmeyi beklemek, tasarım kararını yanlış yere yaslamak olur. "Çin'de böyle, dünya da buraya gelecek" cümlesi bir gözlem, tahmin değil.
Asıl parolasız yön geçiş anahtarları
QR da SMS kodu da sonuçta bir yerden bir yere taşınan bir sır üzerinden çalışır, dolayısıyla kandırılarak başkasına verdirilebilir. Geçiş anahtarları (passkey) bu noktada ayrışır: anahtar cihazda kalır, doğrulama alan adına bağlıdır, sahte bir sayfa kullanıcıyı ikna etse bile tarayıcı imzayı o alan adı için üretmez. Kullanıcı tarafında görünen şey yine tek dokunuş, ama kandırılacak bir kod yok.
Bugün sıfırdan giriş akışı kuruyorsan sıralama şöyle olmalı: birincil yöntem geçiş anahtarı, kurtarma için e-posta bağlantısı, SMS kodu yalnızca ikisini de kuramayan kullanıcılar için son çare. QR taramayı ise bir giriş yöntemi olarak değil, telefondaki mevcut oturumu televizyon veya masaüstü gibi yazması zor ekranlara aktarmanın yolu olarak konumlandır. Yaptığı iş gerçekten bu.