Passkey Hazırlık Kontrolü — WebAuthn Desteğini Test Edin
Bu tarayıcı ve cihazın passkey, WebAuthn, platform doğrulayıcıları ve koşullu arabuluculuğu destekleyip desteklemediğini kontrol edin. Kimlik bilgisi oluşturulmaz.
Bu test yalnızca tarayıcı yeteneklerini okur. Hiçbir kimlik bilgisi oluşturmaz, saklamaz veya göndermez.
Passkeys birçok şifre akışının yerini cihazınız tarafından korunan kimlik bilgileriyle alır. Bu kılavuz bu denetçinin neyi test ettiğini, elinizdeki telefonu veya bilgisayarı nasıl test edeceğinizi, WebAuthn sonuçlarının ne anlama geldiğini ve bu aracın neden asla hesap bilgilerinizi istemediğini açıklar.
What does this tool test?
Bu araç şu an kullandığınız cihazı ve tarayıcıyı test eder. Değerlendirmek istediğiniz telefon, tablet veya bilgisayarda sayfayı açın ve güvenli destek testi düğmesine basın. Sayfanın güvenli bir bağlam olup olmadığını, tarayıcının PublicKeyCredential API’sini açığa çıkarıp çıkarmadığını, bir platform kimlik doğrulayıcısının mevcut olup olmadığını ve koşullu aracılığı (conditional mediation) destekleyip desteklemediğini kontrol eder. Uzaktan farklı bir telefonu test etmez ve hesaplarınızı incelemez.
What is a passkey?
Passkey, bir servisin sizi Face ID, Touch ID, Android biyometri, Windows Hello veya bir cihaz PIN’i gibi bir cihaz kilidi yöntemi ile kimlik doğrulamasını sağlayan bir WebAuthn kimlik bilgisidir. Özel anahtar credential sağlayıcı tarafından korunur; web sitesi giriş sırasında bir genel anahtar ve imzalanmış yanıt alır. Bu tasarım birçok kimlik avı ve parola tekrar kullanım saldırısına karşı direnç sağlayabilir, ancak genel giriş deneyiminin kalitesi hâlâ servisin uygulamasına ve hesap kurtarma tercihlerine bağlıdır.
What does Supported mean?
Supported, tarayıcının ilgili yetenek API’sini açığa çıkardığı veya olumlu bir sonuç bildirdiği anlamına gelir. Cihazın passkey akışlarına katılabileceğine dair güçlü bir gösterge sağlar. Bu, her sitenin çalışacağına dair bir taahhüt değildir: site HTTPS kullanmalı, WebAuthn’i doğru uygulamalı, bir challenge oluşturmalı, yanıtı sunucusunda doğrulamalı ve hesap kaydını ele almalıdır. Tarayıcı ayarları, kurumsal politikalar ve cihazın ekran kilidi de nihai deneyimi etkileyebilir.
What does Unavailable mean?
Unavailable, tarayıcının API’ye sahip olmadığı, sayfanın güvenli olmadığı, cihazda uygun bir platform kimlik doğrulayıcısının bulunmadığı, bir izin denetiminin başarısız olduğu veya tarayıcının isteğe bağlı yeteneği açığa çıkarmadığı anlamına gelebilir. Aynı sayfayı güncel bir tarayıcıda HTTPS üzerinden deneyin, bir ekran kilidi veya biyometrik yöntem yapılandırdığınızdan emin olun ve tekrar test edin. Buradaki olumsuz sonuç hesabın bozuk olduğu anlamına gelmez; yalnızca bu tarayıcı ve cihaz için o anki durumu açıklar.
Why is there no email or password field?
Denetçi kasıtlı olarak hesap-suzdur. Bir kimlik bilgisi oluşturmadan, bir hesaba giriş yapmadan veya kişisel bilgi iletmeden tarayıcı ve cihaz yeteneğini ölçer. Gerçek bir passkey kaydı, relying party sunucusunun bir challenge üretmesini ve saklanan genel kimlik bilgisini depolamasını gerektirir. Burada bir e-posta sormak yetenek testini daha doğru yapmaz ve gereksiz kişisel veri toplama ekler.
How to test different devices
Bir iPhone’u test etmek için aracı o iPhone’da Safari’de açın. Android’i test etmek için Android telefonda Chrome veya desteklenen başka bir tarayıcıda açın. Windows Hello’yu test etmek için aracı Windows bilgisayarda açın ve Windows Hello’nun yapılandırıldığını doğrulayın. Bir Mac’i test etmek için güncel bir tarayıcı ve Mac’in Touch ID veya cihaz güvenlik ayarlarını kullanın. Test etmek istediğiniz cihazdaki düğmeye her zaman o cihazda basın.
Privacy and limitations
Denetçi yalnızca tarayıcı yetenek API’lerini okur. Asla bir passkey oluşturmaz, depolamaz veya iletmez. Sonuçlar tarayıcı güncellemelerinden, cihaz politikası değişikliklerinden, ekran kilidi değişikliklerinden veya sayfanın HTTPS olmadan sunulmasından sonra değişebilir. Üretim uygulaması için geliştiriciler kaydı, kimlik doğrulamayı, kurtarmayı, senkronizasyonu ve cihazlar arası akışları gerçek bir WebAuthn sunucusuyla test etmelidir.
What developers must implement on the server
Bir tarayıcı yetenek kontrolü gerçek passkey dağıtımının sadece ilk adımıdır. Bir relying party taze bir challenge oluşturmalı, bunu tarayıcıya göndermeli, dönen assertion’ı sunucuda doğrulamalı ve kimlik bilgisini doğru hesaba bağlamalıdır. Kayıt ve kimlik doğrulama açık origin ve relying-party tanımlayıcıları, kullanıcı doğrulama politikası, replay koruması ve güvenli hata işleme gerektirir. Sunucu, özel anahtarı değil, credential ID’sini, genel anahtarı, counter’ı ve ilgili kullanıcı meta verisini saklamalıdır.
İlgili Pratix araçları
Does this test my current device?
Evet. Denetçiyi kontrol etmek istediğiniz cihaz ve tarayıcıda açın, sonra düğmeye basın. Test o anki ortamı tanımlar.
Does it create a passkey?
Hayır. Yalnızca yetenek kontrolleri yapar ve bir credential oluşturmaz veya kaydetmez.
Is Supported a guarantee that login will work?
Hayır. Site sunucu tarafında WebAuthn’i doğru uygulamalı ve hesap, tarayıcı ve cihaz ayarları akışa izin vermelidir.
Why is HTTPS important?
WebAuthn güvenli bağlamlar için tasarlanmıştır. Normal, güvenli olmayan bir HTTP sayfası üretim bir passkey akışı için gereken API’leri sağlayamayabilir.
Can I use the result to test my bank account?
Araç bankanıza veya herhangi bir hesabınıza erişmez. Yalnızca mevcut tarayıcı ve cihaz için genel bir yetenek sinyali sağlar.