🔐
Dijital Kimlik Lab PKI & Siber Güvenlik Mimarisi Portalı
FIDO2 vs PKI • 📅 2026-09-20 • ⏱️ 4 dk okuma • ✓ Doğrulanmış Rehber

FIDO2 / WebAuthn ile Türk E-İmza Standardı Arasındaki Temel Farklar

Son yıllarda YubiKey gibi FIDO2/WebAuthn donanım anahtarlarının yaygınlaşmasıyla birlikte, pek çok teknoloji meraklısı bu anahtarların Türkiye'deki resmi e-imza kartlarının yerini alıp alamayacağını merak etmektedir. Her iki teknoloji de asimetrik kriptografi kullanmasına rağmen, amaçları, güven modelleri ve hukuki statüleri tamamen farklıdır.

1. Kimlik Doğrulama (Authentication) vs İrade Beyanı (Non-Repudiation)

FIDO2 ve WebAuthn protokolleri temelde Kimlik Doğrulama aracıdır. Kullanıcının Google, GitHub veya kurumsal bir portala parolasız ve oltalama (phishing) saldırılarına karşı yüzde yüz dayanıklı bir şekilde giriş yapmasını sağlar. Ancak FIDO2 anahtarı bir mahkeme dilekçesine veya sözleşmeye hukuken bağlayıcı bir irade beyanı (imza) eklemek üzere tasarlanmamıştır.

Türk E-İmzası ise 5070 sayılı Elektronik İmza Kanunu ve HMK 205 uyarınca ıslak imza ile birebir aynı hukuki delil gücüne sahiptir. E-imza atıldığında belgeye inkâr edilemezlik (non-repudiation) niteliği kazandırılır; yani kişi sonradan 'bu belgeyi ben imzalamadım' diyemez.

2. Güven Zinciri: Kimlik Doğrulama Otoritesi Farkı

FIDO2 sisteminde merkezi bir kimlik tescil otoritesi yoktur. Web sitesi ile anahtar arasında etki alanına özel (scoped) benzersiz anahtar çiftleri üretilir. Kullanıcının gerçek hayattaki adı, soyadı veya T.C. Kimlik Numarası anahtarla doğrulanmaz.

Türk e-imzasında ise Kamu SM veya BTK denetimindeki Nitelikli Elektronik Sertifika Hizmet Sağlayıcıları (ETHS) görev yapar. Sertifika çıkarılmadan önce kimlik kartı, noter vekaleti veya biyometrik yüz tanıma ile fiziki kimlik doğrulaması yapılır. Sertifika içerisinde ilgilinin T.C. Kimlik No ve ad-soyadı X.509 standardında kök sertifika otoritesi imzasıyla tescillenir.

3. Cihaza Bağlı Anahtarlar (Device-Bound) ve Passkey Ayrımı

Modern ekosistemde Apple ve Google'ın sunduğu bulut eşitlemeli Passkey yapıları kullanıcı kolaylığı sağlasa da donanımsal koruma seviyesi fiziksel e-imza kartları kadar katı değildir. Türk e-imzasında anahtar asla buluta yedeklenemez ve sadece tek bir fiziksel token üzerinde izole tutulur.

Kurumsal Dünyada İdeal Entegrasyon Modeli

Şirketler için en verimli strateji iki teknolojiyi hibrit kullanmaktır: Günlük çalışan oturumlarında ve VPN erişimlerinde FIDO2 anahtarlarıyla parola bağımlılığı sonlandırılmalı; resmi sözleşmeler, KEP iletileri, GİB faturaları ve UYAP işlemlerinde ise 5070 sayılı Kanun uyumlu USB e-imza tokenları tercih edilmelidir.

🔐

Editoryal Güvence & İnceleme Notu

Bu rehber, E-Dönüşüm ve Bilişim Hukuku Masası tarafından 5070 Sayılı Elektronik İmza Kanunu, VUK ve ilgili resmi mevzuat standartlarına göre hazırlanmış ve güncellenmiştir.

İlginizi Çekebilecek Diğer Rehberler

Tümünü Gör →