Şifreniz bir veri sızıntısında ortaya çıkmış olabilir ve siz bunu hiç öğrenmeyebilirsiniz. İki adımlı doğrulama tam da bu senaryo için var: biri şifrenizi ele geçirse bile, hesabınıza girmek için sizin elinizde olan ikinci bir şeye daha ihtiyaç duyar. Kurulumu çoğu hizmette birkaç dakika sürer. Asıl zor kısım kurulum değil; hangi yöntemi seçeceğinize ve telefonunuzu kaybettiğinizde hesabınıza nasıl geri döneceğinize önceden karar vermek. Bu yazı o iki soruya odaklanıyor.
Yöntemler: Hepsi aynı derecede güvenli değil
"İki adımlı doğrulama" şemsiye bir terim. Altında birbirinden oldukça farklı yöntemler var ve bunların saldırılara karşı dayanıklılığı aynı değil.
| Yöntem | Nasıl çalışır | Güçlü yanı | Zayıf yanı |
|---|---|---|---|
| SMS kodu | Telefon numaranıza tek kullanımlık kod gelir | Kurulumu en kolay yöntem, her telefonda çalışır | SIM kart kopyalama ve sahte sayfaya kod girdirme saldırılarına açık |
| Doğrulayıcı uygulama | Telefondaki uygulama her 30 saniyede bir yeni kod üretir | İnternet ya da şebeke gerektirmez, SIM saldırılarından etkilenmez | Telefon kaybolursa ve yedek yoksa erişim zorlaşır; kod yine de sahte sayfaya yazdırılabilir |
| Uygulama bildirimi | Telefonunuza "Giriş yapan siz misiniz?" bildirimi gelir | Hızlı ve pratik | Dikkatsizce onaylanabilir; art arda gönderilen bildirimlerle kullanıcı yorulabilir |
| Geçiş anahtarı (passkey) | Cihazınızdaki kriptografik anahtar, parmak izi ya da yüz tanımayla açılır | Sahte sitelere karşı yapısal olarak dayanıklı, şifre gerektirmeyebilir | Her hizmet henüz desteklemiyor; cihazlar arası senkron ayarı gerekir |
| Donanım güvenlik anahtarı | USB veya NFC ile takılan fiziksel anahtar | Oltalamaya karşı en güçlü seçeneklerden biri | Satın almak gerekir, yedek anahtar da şarttır |
Pratik bir kural: SMS, hiç yoktan iyidir. Mümkünse doğrulayıcı uygulamaya ya da geçiş anahtarına geçin. E-posta hesabınız gibi diğer her şeyin sıfırlama kapısı olan hesaplarda en güçlü yöntemi seçin, çünkü e-postanızı ele geçiren biri diğer hesaplarınızın şifrelerini de sıfırlayabilir.
Hangi hesaplardan başlamalı?
Her hesabı aynı gün korumaya çalışmak yorucu olur ve yarım kalır. Bunun yerine önem sırasına göre ilerleyin:
- Ana e-posta hesabınız: Diğer hesapların şifre sıfırlama bağlantıları buraya gelir. İlk sırada o var.
- Telefonunuzun bulut hesabı: Apple Kimliği ya da Google hesabı. Fotoğraflarınız, yedekleriniz ve cihaz konumunuz burada.
- Mesajlaşma uygulamaları: WhatsApp ve Telegram gibi uygulamalarda "iki adımlı doğrulama" genellikle ek bir PIN anlamına gelir. Hesabınızın başka bir telefona kurulmasını zorlaştırır.
- Sosyal medya hesapları: Özellikle çok takipçili ya da işletme hesaplarıysa.
- Şifre yöneticiniz: Kullanıyorsanız, anahtarların hepsi orada.
Bankacılık uygulamaları zaten kendi doğrulama adımlarını uygular; yine de bankanızın sunduğu ek güvenlik seçeneklerini ve bildirim ayarlarını gözden geçirmekte fayda var.
Kurulum: Genel adımlar
Menü adları hizmetten hizmete değişse de akış neredeyse her yerde aynı:
1. Güvenlik ayarlarını bulun
Hesap ayarlarında "Güvenlik", "Giriş ve güvenlik" ya da "Şifre ve güvenlik" başlığını arayın. İki adımlı doğrulama genellikle orada, "iki faktörlü kimlik doğrulama" veya "2FA" adıyla da görünebilir.
2. Yöntemi seçin
Doğrulayıcı uygulama seçerseniz ekranda bir QR kod belirir. Telefonunuzdaki doğrulayıcı uygulamayla bu kodu okutun; uygulama o hesap için altı haneli kodlar üretmeye başlar. Kurulumu tamamlamak için o anki kodu hizmete girmeniz istenir.
3. Yedek kodları kaydedin
Bu adım en çok atlanan ve sonradan en çok pişman olunan adımdır. Hizmet size birkaç tane tek kullanımlık yedek kod verir. Bunları telefonunuzdan bağımsız bir yerde saklayın: kâğıda yazıp güvenli bir çekmecede tutmak, şifre yöneticisine kaydetmek ya da çıktısını almak gibi. Telefonunuzun ekran görüntüsü klasöründe saklamak, telefon kaybolduğunda işe yaramaz.
4. İkinci bir yöntem ekleyin
Mümkünse birden fazla yöntem tanımlayın: örneğin doğrulayıcı uygulama ile birlikte bir geçiş anahtarı ya da yedek telefon numarası. Böylece bir yöntem çalışmadığında diğeri kapıyı açar.
Doğrulayıcı uygulama seçerken nelere bakmalı?
Piyasada çok sayıda doğrulayıcı uygulama var ve temel işlevleri aynı: hepsi aynı açık standarda göre altı haneli kod üretir. Bu yüzden seçim yaparken "hangisi daha güvenli kod üretiyor" sorusundan çok, günlük kullanımı ve kurtarmayı etkileyen özelliklere bakmak gerekir:
- Yedekleme ve taşıma: Uygulama, hesaplarınızı yeni telefona aktarmanıza izin veriyor mu? Yedek şifreli mi tutuluyor?
- Uygulama kilidi: Uygulamayı açarken parmak izi ya da PIN istenebiliyor mu? Telefonunuz kilidi açıkken başkasının eline geçerse bu ek bir engel olur.
- Geliştirici güvenilirliği: Uygulamayı resmi mağazadan, tanınmış bir geliştiriciden indirin. Doğrulayıcı kılığına girmiş, reklamla dolu ya da gereksiz izin isteyen uygulamalardan uzak durun.
- Şifre yöneticisiyle birlikte kullanım: Bazı şifre yöneticileri kod üretebilir. Bu pratiktir, ama şifre ile ikinci adımı aynı kasaya koymak iki adımın ayrılığını zayıflatır. En kritik hesaplarınız için ikisini ayrı tutmayı düşünün.
Aileniz için kurulum yaparken
Anne babanızın ya da çocuğunuzun hesaplarını siz ayarlıyorsanız, en güçlü yöntem her zaman en doğru yöntem olmayabilir. Teknolojiyle arası iyi olmayan biri için bildirimle onay ya da geçiş anahtarı, altı haneli kod kopyalamaktan daha az kafa karıştırıcıdır. Yedek kodları onların yanında değil, sizin güvenli bir yerinizde de saklayın ki kilitlendiklerinde yardım edebilesiniz. En önemlisi, onlara tek bir cümle öğretin: "Telefonuna gelen kodu kimse sana sormaz; soran dolandırıcıdır."
Telefon kaybolursa ne olur?
İki adımlı doğrulamadan çekinen çoğu kişinin korkusu budur: "Telefonum çalınırsa kendi hesabıma giremem." Bu risk gerçek ama yönetilebilir.
- Yedek kodlarınız varsa, onlardan biriyle giriş yapıp yeni telefonu tanımlarsınız.
- Bazı doğrulayıcı uygulamalar kodları şifreli olarak buluta yedekleyebilir. Bu özelliği açarsanız yeni telefona geçiş kolaylaşır; ancak bu yedeğin korunduğu hesabın da güçlü şekilde korunması gerekir.
- Telefon değiştirirken, eski telefonu sıfırlamadan önce doğrulayıcı uygulamadaki hesapları yeni telefona aktarın. Birçok uygulama bunun için bir dışa aktarma ya da taşıma seçeneği sunar.
- Hiçbir yedeğiniz yoksa, hizmetin hesap kurtarma sürecine başvurmanız gerekir. Bu süreç günler sürebilir ve kimliğinizi kanıtlamanızı isteyebilir.
Telefon numaranızı taşıdığınızda ya da değiştirdiğinizde, SMS doğrulaması kullanan hesaplarınızda numarayı güncellemeyi unutmayın. Eski numara bir süre sonra başka birine verilebilir.
İki adımlı doğrulamayı aşan saldırılar
İki adımlı doğrulama güçlü bir kalkandır ama sihirli değildir. Saldırganların en sık kullandığı yol, kullanıcıya kodu kendi eliyle verdirmektir. Birkaç tipik senaryo:
- Kargo, banka ya da e-devlet görünümlü bir SMS sizi sahte bir giriş sayfasına götürür. Şifrenizi girdikten sonra sayfa bir de doğrulama kodunu ister ve saldırgan bu kodu gerçek sitede anında kullanır.
- Bir tanıdığınızın ele geçirilmiş hesabından "Sana yanlışlıkla bir kod gönderdim, bana iletir misin?" mesajı gelir. O kod aslında sizin hesabınızın kurulum kodudur.
- Kendini banka veya operatör çalışanı olarak tanıtan biri, "güvenlik doğrulaması" için telefonunuza gelen kodu okumanızı ister.
Buradaki kural nettir: Doğrulama kodunu hiç kimseyle paylaşmayın, ne kadar resmi görünürse görünsün. Gerçek kurumlar bu kodu telefonda sormaz. Bu ve benzeri dolandırıcılık yöntemlerini daha geniş açıdan ele aldığımız siber güvenlik tehditleri yazımızda oltalama saldırılarının genel mantığını bulabilirsiniz.
Geçiş anahtarları ve donanım anahtarları bu tür saldırılara karşı daha dayanıklıdır, çünkü anahtar yalnızca doğru alan adında çalışır; sahte bir siteye "kod" olarak kopyalanabilecek bir şey üretmez.
Kontrol listesi: Kurulumdan sonra
- Yedek kodlar telefondan bağımsız bir yerde duruyor mu?
- En az iki doğrulama yöntemi tanımlı mı?
- Hesabın kurtarma e-postası ve telefon numarası güncel mi?
- Hesapta tanımadığınız oturumlar var mı? Varsa hepsinden çıkış yapın.
- Uygulamalara verilen erişim izinlerini (üçüncü taraf bağlantıları) gözden geçirdiniz mi?
Kişisel verilerin korunması yalnızca teknik bir mesele değil; hangi verinizin nerede tutulduğunu bilmek de önemli. Bu açıdan KVKK ve dijital haklar yazımız tamamlayıcı bir okuma olabilir.
Sıkça Sorulan Sorular
İki adımlı doğrulama her girişte kod ister mi?
Genellikle hayır. Güvenilir olarak işaretlediğiniz cihazda bir süre tekrar sorulmaz. Yeni bir cihazdan, farklı bir tarayıcıdan ya da uzun süre sonra giriş yaptığınızda istenir.
Doğrulayıcı uygulama internet olmadan çalışır mı?
Evet. Kodlar, kurulum sırasında paylaşılan gizli anahtar ve telefonunuzun saati kullanılarak cihaz üzerinde üretilir. Bu yüzden telefonun saatinin otomatik ayarlı olması önemlidir; saat kayarsa kodlar reddedilebilir.
Yedek kodlarımı kaybettim, ne yapmalıyım?
Hesabınıza hâlâ girebiliyorsanız, güvenlik ayarlarından yeni yedek kodlar oluşturun. Yeni kodlar oluşturulduğunda eskileri genellikle geçersiz olur.
İki adımlı doğrulamayı kapatmak mantıklı mı?
Çok özel bir sebep yoksa hayır. Kapatmak yerine sizi zorlayan yöntemi değiştirin; örneğin SMS gecikmesinden şikâyetçiyseniz doğrulayıcı uygulamaya geçin.
Bugün yapılabilecek tek şey
Bu yazıdan tek bir adım çıkaracaksanız, o adım ana e-posta hesabınızda iki adımlı doğrulamayı açıp yedek kodları kâğıda yazmak olsun. Geri kalan hesaplar, bu temelin üzerine birer birer eklenir.
Yorumlar
Yorum Gönder