Güven, açıklanabilir olmalı.
Authid’in güvenlik yaklaşımı; neyi koruduğunu, hangi katmanda koruduğunu ve hangi sınırların henüz tamamlanmadığını açıkça anlatır.
İstemci tarafı şifreleme
Zero-knowledge geçişinde 2FA secret verisi tarayıcıda AES-GCM ile şifrelenir. Anahtar, kullanıcının belirlediği paroladan PBKDF2-SHA-256 ile türetilir; parola sunucuya gönderilmez.
Passkey ve WebAuthn
Passkey kaydı WebAuthn ile çalışır. Authid’e yalnızca doğrulama için gereken public key gönderilir; private key cihazda veya işletim sisteminin parola yöneticisinde kalır. Mobilde passkey düğmesi yalnızca doğrulanmış Google/GitHub Firebase oturumunda açılır.
Secret görünürlüğü
Secret değerleri arayüzde varsayılan olarak gösterilmez. Kritik işlemler için yeniden doğrulama ve açık kullanıcı eylemi gerekir; kod kopyalama işlemi de güvenlik günlüğüne yazılır.
Cihaz ve oturum kontrolü
Yeni cihaz, son görülme zamanı ve bağlı oturum bilgileri ayrı güvenlik kayıtları olarak tutulur. Kullanıcı, kendi hesabındaki oturumları inceleyip uzaktan sonlandırabilmelidir.
Şifreli yedek
Dışa aktarılan yedekler parola korumalı AES-GCM dosyalarıdır. Yanlış parola ile dosya açılamaz; Authid yedek parolasını bilmediği için geri kurtarma süreci kullanıcı sorumluluğundadır.
Ekip erişimi ve audit log
Ekip kullanımında rol tabanlı erişim, en az ayrıcalık ilkesi ve kim-ne-zaman erişti kaydı uygulanmalıdır. Yetki değişiklikleri ve secret işlemleri denetlenebilir olaylar olarak tutulur.
Güvenlik değerlendirmesi
Authid güvenlik değerlendirmesi
Şifreli yedek ve secret görünürlüğü incelendi
Passkey/WebAuthn akışı incelendi
Cihaz ve oturum iptali incelendi
İşlem geçmişi ve hata akışları incelendi
Bu bölüm, Authid’in kendi teknik kontrollerine dayanan yayınlanmış iç güvenlik değerlendirmesinin kısa özetidir. Kapsam, yöntem, bulgular ve önerilen aksiyonların tamamı PDF raporunda yer alır.
İç teknik değerlendirme raporunu PDF olarak açGüvenlik bir slogan değil, doğrulanabilir teknik kararlar ve açıkça ifade edilmiş sınırlardır.