Bu haber için araştırmalarıma başlayana kadar benim de bilmediğim bir detay var: Windows dışındaki tüm platformlar geçiş anahtarlarını (passkeys) cihazın kendi hafızasında yerel olarak saklıyor. Yerel depolamaya geçiş, işletim sistemi ve üçüncü taraf uygulama geliştiricilerinin, geçiş anahtarlarının kullanıcıların tüm cihazlarına kolayca senkronize edilememesi halinde yaygın kullanım şansı olmadığını fark etmesinin ardından birkaç yıl önce gerçekleşti. TPM depolamasının zorunlu tutulması senkronizasyonu imkansız hale getiriyordu. Yeni bir cihazın TPM'sine yüklemenin tek yolu, her birini tek tek yeniden oluşturmaktı.
Sonuç olarak FIDO spesifikasyonlarının mimarları, geçiş anahtarlarını cihazlarda saklamanın genel olarak güvenli olduğuna karar verdi. Mantık şuydu: Uygulama izinleri o kadar ayrıntılı ve kısıtlıydı ki, cihazda gizlenen kötü amaçlı yazılımların geçiş anahtarı güvenliğinin temel taşı olan özel anahtarlara erişme imkanı yoktu. Örneğin macOS, iOS ve Android çalıştıran bir cihaza bulaşan bir virüs, işletim sisteminin kendisi egzotik bir sıfırıncı gün (zero-day) açığıyla ele geçirilmedikçe bu yalıtımı aşamıyor. Şimdiye kadar gerçek dünya uygulamalarında bu varsayımların doğru olduğu kanıtlandı.
Bu durumun tek istisnası Windows. Diğer tüm platformların aksine Windows uygulamaları genellikle kullanıcının tüm ayrıcalıklarıyla çalışırken, diğer platformlar varsayılan olarak her uygulamanın yetkilerinin kısıtlanmasını teşvik ediyor. Windows, uygulamaları yalıtmak için tasarlanmış bazı korumalı alan (sandbox) korumaları sunsa da, kötü amaçlı yazılımlar gibi korumalı alan dışındaki uygulamaların, korumalı alandaki bir uygulamanın verilerine erişmesini engellemiyor. Yani korumalı alan sadece tek yönde koruma sağlıyor. Diğer platformlardaki korumalı alan teknolojileri ise çok daha koruyucu.
Bu da Windows'taki kötü amaçlı yazılımların, ayrı bir uygulama tarafından kullanılan verilere erişmede çok daha az sorun yaşadığı anlamına geliyor. Geçiş anahtarı mimarları, büyük ölçüde Windows'un geriye dönük uyumluluk gerekliliklerinden kaynaklanan bu farkın son derece farkındaydı. Windows cihazında saklanan geçiş anahtarlarının kötü amaçlı bir yazılım bulaşması durumunda çalınmayacağına dair hiçbir güvenleri olmadığı için, birçok üçüncü taraf geliştirici yeni bir tasarıma yöneldi: geçiş anahtarlarını bulutta bulunan uçtan uca şifrelenmiş bloklarda saklamak. Sunucuda saklanan geçiş anahtarları, artık sadece Windows için GPM tarafından değil, aynı zamanda 1Password, Dashlane ve Microsoft işletim sistemi için diğer üçüncü taraf uygulamalar tarafından da kullanılan tasarım haline geldi.