Singapur'daki bankaların neden daha güvenli dijital token'lar için OTP'leri aşamalı olarak kaldırması gerektiğini keşfedin ve bankacılık güvenliğinde Passkey'lerin neden daha üstün bir alternatif olduğunu öğrenin.
Vincent
Created: July 15, 2025
Updated: July 16, 2025
See the original blog version in English here.
Want to learn how top banks deploy passkeys? Get our 80-page Banking Passkeys Report (incl. ROI insights). Trusted by JPMC, UBS & QNB.
Get ReportDijital Token'lar Nedir ve Neden Daha Güvenlidir?
3.1 Dijital Token'lar Nasıl Çalışır?
3.2 Dijital Token'ların Gelişmiş Güvenlik Özellikleri
3.3 Örnek Olay: DBS Bank'ın Uygulaması
Singapur Bankacılığı için Passkey'ler
4.1 Passkey'ler Dijital Token'lardan Daha Güvenlidir
Singapur Para Otoritesi (MAS), ülkedeki tüm büyük perakende bankaların önümüzdeki üç ay içinde OTP'leri aşamalı olarak kaldırıp yerlerine "dijital token'lar" getirmesi gerektiğini duyurdu. Singapur Bankalar Birliği (ABS) ile iş birliği içinde atılan bu adım, 2023'te 14 milyon doların üzerinde zarara yol açan oltalama (phishing) ve diğer dolandırıcılık türlerinden tüketicileri korumayı amaçlıyor. Bu blog yazısında şu konuları ele alacağız:
İlk olarak Singapur Para Otoritesi'nin (MAS) "Singapur'daki Bankalar Oltalama Dolandırıcılıklarına Karşı Dayanıklılığı Artıracak" başlıklı duyurusuna daha yakından bakalım.
Recent Articles
♟️
Ödeme Sağlayıcısı Passkey'leri: 3. Taraf SDK Nasıl Oluşturulur
♟️
Mastercard Identity Check: Kartı Veren Kuruluşlar ve İşletmelerin Bilmesi Gereken Her Şey
♟️
PCI DSS 4.0 Kimlik Doğrulaması: Passkey'ler
♟️
EMV 3DS Erişim Kontrol Sunucusu: Passkey'ler, FIDO ve SPC
♟️
Ödeme Passkey Ortamı: 4 Temel Entegrasyon Modeli
9 Temmuz 2024'te Singapur Para Otoritesi (MAS) ve Singapur Bankalar Birliği (ABS), Tek Kullanımlık Şifrelerin (OTP) kullanımını aşamalı olarak kaldırarak dijital bankacılık güvenliğini artırmak için önemli bir adım attıklarını duyurdu. Bu geçişin önümüzdeki üç ay içinde kademeli olarak gerçekleşmesi planlanıyor ve dijital bankacılıkta ana tehdit haline gelen oltalama (phishing) dolandırıcılıklarına karşı tüketicileri daha iyi korumayı amaçlıyor. Duyuruda yalnızca "Tek Kullanımlık Şifreler" ve OTP'lerden bahsedilse de, özellikle SMS ile gönderilen OTP'ler hedefleniyor.
Mobil cihazlarında dijital token'larını etkinleştiren müşterilerin artık tarayıcılar veya mobil bankacılık uygulamaları üzerinden banka hesaplarına giriş yapmak için bu token'ları kullanmaları gerekecek. Dijital token, dolandırıcıların çalabileceği veya müşterileri ifşa etmeleri için kandırabileceği OTP'lere ihtiyaç duymadan müşterilerin girişlerini doğrulayacak. Dijital token'ların ne olduğu hakkında daha fazla bilgiyi bir sonraki bölümde vereceğiz.
Teknolojik gelişmeler ve karmaşık oltalama (phishing) teknikleri, SMS OTP'lerin bir zamanlar sağladığı güvenliği geride bıraktı. Dolandırıcılar artık gerçek sitelere çok benzeyen sahte banka web siteleri oluşturarak müşterileri OTP'lerini ve diğer kimlik bilgilerini girmeye teşvik ediyor. Oltalama saldırılarına dayanıklı kimlik doğrulama faktörlerine geçiş, güvenliği güçlendirerek dolandırıcıların bir müşterinin hesabına yetkisiz erişim sağlamasını önemli ölçüde zorlaştırıyor.
Oltalama dolandırıcılıkları Singapur'da sürekli bir endişe kaynağı olmaya devam ediyor. Bankalar, değişen dolandırıcılık ortamına karşı kolektif direncimizi güçlendiren önlemler geliştirmek ve uygulamak için MAS ve Singapur Polis Gücü ile yakın iş birliği içinde çalışmaya devam ediyor. ABS Direktörü Bayan Ong-Ang Ai Boon, yeni önlemin bazı rahatsızlıklara yol açabileceğini ancak dolandırıcılığı önlemek ve müşterileri korumak için gerekli bir adım olduğunu vurguladı.
MAS'ta Politika, Ödemeler ve Finansal Suçlar'dan sorumlu Genel Müdür Yardımcısı Bayan Loo Siew Yee, MAS'ın tüketicileri dijital bankacılık dolandırıcılıklarına karşı korumak için bankalarla yakın çalışmaya kararlı olduğunu belirtti. Bu son önlemin, müşterilerin bankacılık kimlik bilgilerini korumak gibi iyi siber hijyen uygulamalarını tamamlayacağını da ekledi.
MAS ve ABS tarafından atılan bu adım, dijital token kullanımını zorunlu kılarak dijital bankacılık güvenliğini artırma konusundaki kararlılıklarını gösteriyor. Duyurunun eksik kaldığı nokta ise, dijital token'lar için kimlik doğrulama anlamında gereksinimlerin ne olduğuna dair net bir çerçeve sunmamasıdır. Bir sonraki bölümde bu konuyu daha yakından inceleyelim.
Dijital token'lar, geleneksel SMS Tek Kullanımlık Şifrelere (OTP) göre daha güçlü bir alternatif sunarak çevrimiçi güvenlikte bir ilerlemeyi temsil ediyor. SMS (veya e-posta) yoluyla iletilen ve ele geçirilebilen veya oltalama saldırılarına maruz kalabilen SMS OTP'lerin aksine, dijital token'lar genellikle bir cep telefonu gibi belirli bir cihaza bağlıdır. Bu sayede yalnızca cihaz sahibinin gerekli kimlik doğrulama kodlarını üretebilmesi sağlanır.
Dijital token'lar farklı şekillerde çalışabilir:
Dijital token'ların güvenliği, birkaç temel özellik sayesinde daha güçlüdür:
Singapur'un önde gelen finans kurumlarından DBS Bank, müşterileri için güvenliği artırmak amacıyla dijital token'ları başarıyla uygulamıştır. Banka, bir müşterinin mobil cihazında dijital token kurulumu için şunları istemektedir:
Kurulum tamamlandıktan sonra, dijital token girişleri ve işlemleri doğrulamak için tek yöntem haline gelir ve OTP'leri hedef alan oltalama saldırıları riskini etkili bir şekilde azaltır.
Bağlı e-posta adresinin güncel olmaması ve fiziksel bir token'ın bulunmaması durumunda, kullanıcı yedek seçeneklerle dijital token'ı kurabilir:
Yedek seçenekler arasında Singpass ile dijital kimlik kullanımı, müşteriye yakın bir şubedeki Video Vezne Makinesi'ni (VTM) kullanma veya 3-5 gün içinde posta yoluyla gönderilecek bir kayıt kodu talep etme yer alır.
OTP'lerden dijital token'lara geçiş, geleneksel kimlik doğrulama yöntemleriyle ilişkili birçok zayıflığı giderir:
Oltalama saldırılarına karşı kısmi bir iyileşme sağlansa da, yeni risk artık müşterilerin MFA yorgunluğu saldırılarının kurbanı olmalarıdır. Sürekli olarak dijital token kimlik doğrulama isteklerine alışan kullanıcıların bu durumundan bir saldırgan faydalanabilir ve bir oltalama sayfasından böyle bir istek gönderebilir.
İşte bu nedenle Google ve Microsoft gibi çok sayıda ihlal yaşamış büyük teknoloji şirketleri, müşterileri korumak için bu anlık bildirimlere, örneğin doğru sayıyı seçme gibi doğrulamalar eklemeye başladı.
Dijital token'lar, dijital bankacılık ortamında kimlik doğrulama için daha güvenli bir yöntem sunar ancak oltalama riskini tamamen ortadan kaldırmaz. Bir saldırgan, kurbanı dijital token isteklerini onaylamaya ikna ederek kendi erişimini doğrulamasını sağlayabilir. DBS Bank'ın uygulaması, mevcut faktörleri birleştirerek müşterileri kolayca başka bir kimlik doğrulama yöntemine kaydetmenin mümkün olduğunu göstermiştir. Bu noktada akla şu soru geliyor: MAS ve DBS Bank neden Passkey'leri kullanıma sunmuyor? Gelin bu konuya bir göz atalım.
Gördüğümüz gibi, dijital token'lar geleneksel SMS OTP'lere kıyasla dijital bankacılık işlemlerini güvence altına almada bir adım ileriyi temsil ediyor. Ancak, dijital token'lar gelişmiş güvenlik özellikleri sunsa da, oltalama saldırılarına karşı tamamen dayanıklı değillerdir. Bir saldırgan, kurbanı dijital token istemlerini onaylamaya ikna ederek sahte bir isteği doğrulamasını sağlayabilir. Bu devam eden zayıflık, dijital token'ların bir iyileştirme olmasına rağmen, çevrimiçi bankacılığı güvence altına almak için yeterince cesur bir hamle olmadığını göstermektedir.
Passkey'ler, oltalama saldırılarına karşı gerçekten dayanıklı bir kimlik doğrulama yöntemi sunar. Dijital token'ların aksine, Passkey'ler doğası gereği oltalama saldırılarına karşı dirençlidir çünkü yalnızca doğru web sitesinde veya uygulamada kullanılabilirler. Bu, kullanıcıların kimlik bilgilerini sahte bir siteye girmeleri için kandırılamamasını sağlar. Passkey'ler, özel anahtarın kullanıcının cihazında güvenli bir şekilde saklandığı ve bağlı işletim sistemi bulutunda güvenli bir şekilde şifrelendiği açık-özel anahtar kriptografisine dayanır. Açık anahtar ise kimlik doğrulama hizmetiyle paylaşılır.
İşte Passkey'lerin güvenliği nasıl artırdığı:
Avustralya, siber güvenlik için en iyi uygulamaları özetleyen Essential Eight standardında oltalama saldırılarına dayanıklı kimlik doğrulamanın önemini kabul etmiştir. Standart, oltalama risklerini azaltan teknik gereksinimlere özel olarak değinerek Avustralya'yı Asya-Pasifik bölgesinde siber güvenlik alanında bir lider olarak konumlandırmaktadır. Gelişmiş dijital altyapısıyla Singapur, Passkey'leri standardına ve kurumsal önerilerine entegre ederek Avustralya'nın izinden gitmelidir. Bu, sadece güvenliği güçlendirmekle kalmaz, aynı zamanda Singapur'u dijital güvenlikteki küresel en iyi uygulamalarla aynı hizaya getirir.
Bankacılık sektörü, senkronize Passkey'lerin bankacılıkta kullanımına açıkça izin verecek net bir düzenleyici rehberlik beklemektedir. Böyle bir hamle, bankalara bu ileri teknolojiyi benimseme ve müşterilerine gerçekten güvenli ve kullanışlı bir kimlik doğrulama yöntemi sunma konusunda güven verecektir. Singapur Para Otoritesi (MAS), Passkey'lerin kullanımını onaylayarak dijital bankacılık güvenliğinde yeni bir standart belirleme fırsatına sahiptir. Bunu yaparak MAS, Singapur'un dijital bankacılık inovasyonunun ön saflarında kalmasını sağlayarak en son teknoloji güvenlik önlemlerine öncülük etme taahhüdünü göstermiş olacaktır.
Kullanıcıları daha güvenli dijital token'lara geçirmek, Singapur'da çevrimiçi bankacılık güvenliğini artırma yolunda önemli bir adımdır. Ancak ileriye bakıldığında, bankaların web kimlik doğrulaması için fiili standart haline gelecek olan Passkey'leri benimsemeye başlaması esastır. İşte Singapur bankalarının güvenlik altyapılarını geleceğe hazırlamaları için bazı temel öneriler:
Bu önerileri takip ederek, Singapur Bankacılık sektöründeki kimlik doğrulama güvenliği daha da artabilir ve şu anda Passkey'leri bir kimlik doğrulama teknolojisi olarak belirtmekten yoksun olan Güvenli Uygulama Standardı gibi uyumluluk çerçevelerine ve standartlarına entegrasyonlarını bulabilir.
Passkey'ler Neden Önemli?
Şifreler ve oltalama saldırıları kurumları riske atıyor. Passkey'ler, güvenlik ve kullanıcı deneyimini dengeleyen tek MFA çözümünü sunar. Whitepaper'ımız, uygulama süreçlerini ve iş etkilerini ele alıyor.
Özetle, Singapur Para Otoritesi'nin (MAS) SMS OTP'leri aşamalı olarak kaldırıp dijital token'lara geçme duyurusu, dijital bankacılık güvenliğini güçlendirmede çok önemli bir adımdır. Bu hamle, tüketicileri ve bankacılık sektörünü önemli ölçüde etkileyen artan oltalama dolandırıcılığı tehdidine karşı bir önlemdir.
Dijital token'ların avantajlarını incelerken, oltalama risklerini tamamen ortadan kaldırmadaki sınırlılıklarını da belirttik. Passkey'ler ise, dijital güvenlikteki uluslararası en iyi uygulamalarla uyumlu, kapsamlı bir çözüm sunar. Dijital token'lara geçiş ileriye doğru bir adım olsa da, nihai hedef dijital bankacılık kimlik doğrulaması için geleceğin standardı olarak Passkey'leri benimsemek olmalıdır.
Next Step: Ready to implement passkeys at your bank? Our 80-page Banking Passkeys Report is available. Book a 15-minute briefing and get the report for free.
Get the Report
Enjoyed this read?
🤝 Join our Passkeys Community
Share passkeys implementation tips and get support to free the world from passwords.
🚀 Subscribe to Substack
Get the latest news, strategies, and insights about passkeys sent straight to your inbox.
Related Articles
Table of Contents