İki Faktörlü Doğrulama (2FA) Nedir?
SMS, uygulama ve donanım anahtarı seçenekleri; hangisinin ne kadar koruduğu.
Parolanız ne kadar güçlü olursa olsun, sızdırılmış bir veritabanında yer alıyorsa değeri yok. İki faktörlü doğrulama tam olarak bu duruma karşı var: parola ele geçse bile hesap açılmıyor.
Sitedeki güvenlik yazılarının çoğu ağ katmanında — VPN, şifreleme, HTTPS. Bu yazı hesap katmanında ve aradaki ilişki net: adresinizi gizlemek hesabınızı korumuyor.
İki faktör ne demek?
Kimlik doğrulama üç şeyden birine dayanıyor:
- Bildiğiniz bir şey — parola
- Sahip olduğunuz bir şey — telefon, donanım anahtarı
- Olduğunuz bir şey — parmak izi, yüz
İki faktörlü doğrulama, bunlardan farklı iki tanesini istiyor. Parola ve güvenlik sorusu iki faktör değil — ikisi de bildiğiniz şey ve ikisi de aynı sızıntıda ele geçiyor.
Yöntemler ve güvenlik sırası
| Yöntem | Güvenlik | Kolaylık |
|---|---|---|
| Donanım anahtarı | En yüksek | Orta |
| Uygulama kodu | Yüksek | Yüksek |
| Anlık bildirim | Yüksek | En yüksek |
| SMS | Düşük | Yüksek |
| Hiçbiri | Yok | — |
En önemli satır sonuncusu: SMS zayıf ama hiç yoktan kat kat iyi. Sadece SMS destekleyen bir hesapta onu açın.
SMS neden zayıf?
Sebep teknik bir açık değil, bir süreç açığı: numara taşıma dolandırıcılığı.
Saldırgan operatörü arayıp sizin adınıza hat kaybı bildiriyor ve numaranın kendi SIM kartına taşınmasını sağlıyor. Bundan sonra doğrulama kodları ona gidiyor.
Bunun için sizin cihazınıza erişmesi gerekmiyor; ikna edilmesi gereken taraf operatör. Bu yüzden en sağlam parola bile korumuyor.
Yapabileceğiniz şey: operatörünüzden hattınıza taşıma kısıtı ya da ek doğrulama koydurun. Çoğu operatör bunu talep üzerine yapıyor.
Uygulama kodu: doğru varsayılan
Doğrulama uygulaması otuz saniyede bir yenilenen altı haneli kodlar üretiyor. Kodu üreten şey ilk kurulumda okuttuğunuz karekod.
Kritik nokta: kod internet üzerinden gelmiyor. Telefonunuz onu kendi başına, saat bilgisiyle hesaplıyor. Uçak modunda bile çalışıyor.
Bu da şu sonuçları getiriyor:
- Araya girip kod yakalamak mümkün değil
- Numara taşıma bir işe yaramıyor
- Şebeke olmayan yerde de çalışıyor
- Telefonun saati şaşarsa kodlar geçersiz oluyor
Son madde tek arıza kaynağı: kod kabul edilmiyorsa telefonun saat ayarını otomatiğe alın.
Donanım anahtarı: en güçlüsü
USB ya da NFC ile çalışan küçük bir cihaz. Giriş yaparken dokunmanız gerekiyor.
Üstünlüğü şurada: anahtar hangi siteye bağlandığınızı kontrol ediyor. Sahte bir giriş sayfasındaysanız çalışmıyor.
Bu, kimlik avına karşı gerçek bir koruma — diğer yöntemlerin hiçbirinde yok. Uygulama kodunu sahte sayfaya girerseniz kod saldırganın eline geçiyor; donanım anahtarında böyle bir ihtimal yok.
İki tane alın. Biri yanınızda, biri evde yedek. Tek anahtarla çalışıp kaybetmek ciddi bir sorun.
Yedek kodlar: asıl atlanan adım
İki faktörlü doğrulamayı kapatan şey genellikle güvensizlik değil, telefonu kaybetme korkusu. Yedek kodlar bu korkunun cevabı.
Kurulum sırasında size bir kerelik kullanılabilecek kodlar veriliyor. Telefonunuz kaybolduğunda hesaba bunlarla giriyorsunuz.
- Kodları kurulum anında alın. Sonradan üretmek için hesaba girmeniz gerekiyor — kilitli kaldığınızda bu mümkün olmuyor.
- Kâğıda yazdırıp fiziksel olarak saklayın.
- Telefonda ekran görüntüsü olarak tutmayın. Telefonu kaybettiğinizde onlar da gidiyor.
- Kullandığınız kodun üstünü çizin. Her kod bir kez geçerli.
Alternatif olarak doğrulama uygulamasını iki cihaza birden kurabilirsiniz. Kurulum karekodunu iki telefonda da okutmak yeterli.
Hangi hesaplarda öncelikli?
| Hesap | Öncelik | Neden |
|---|---|---|
| E-posta | Birinci | Diğer hesapların parola sıfırlaması oradan geçiyor |
| Alan adı ve barındırma | Yüksek | Siteniz ve e-postanız buna bağlı |
| Banka ve ödeme | Yüksek | Doğrudan maddi kayıp |
| Bulut depolama | Yüksek | Belge ve fotoğraf arşivi |
| Sosyal medya | Orta | İtibar ve erişim kaybı |
E-posta ilk sırada ve tartışmasız. Bir saldırgan e-posta hesabınıza girdiğinde diğer tüm hesapların parolasını sıfırlama yetkisine de sahip oluyor. Tek hesap koruyacaksanız o.
Alan adı yönetimi ikinci sırada olmalı çünkü oraya erişen biri A kaydınızı değiştirip trafiği başka bir sunucuya yönlendirebiliyor.
Neyi korumaz
İki faktörlü doğrulama tek başına yeterli değil. Korumadığı durumlar:
- Cihazınıza zararlı yazılım bulaşmışsa. Oturum açıldıktan sonra çalınabiliyor.
- Açık oturumun kendisi çalınırsa. Doğrulama girişte çalışıyor, sonrasında değil.
- Sahte bir sayfaya kodu siz girerseniz. Yalnızca donanım anahtarı buna dayanıklı.
Üçüncü madde bugünün en yaygın saldırı yöntemi. Giriş yapmadan önce adres çubuğundaki alan adını okuma alışkanlığı, teknik hiçbir önlemin yerini tutmuyor.
Hesabınızın ele geçirilip geçirilmediğinden şüpheleniyorsanız ne kontrol edeceğinizi ayrı bir yazıda anlattık.
Sıkça sorulan sorular
İki faktörlü doğrulama nedir?
Girişte parolanın yanında ikinci bir kanıt isteyen yöntemdir. Parolanız ele geçse bile ikinci faktör olmadan hesap açılmaz.
SMS ile doğrulama güvenli mi?
Diğer yöntemlerden zayıf. Numara taşıma dolandırıcılığıyla hattınız başkasının SIM kartına taşınabiliyor ve kodlar oraya gidiyor. Yine de hiç kullanmamaktan kat kat iyi.
Doğrulama uygulaması internetsiz çalışır mı?
Evet. Kod internet üzerinden gelmiyor; telefon onu kurulumda okuttuğunuz gizli anahtar ve saat bilgisiyle kendi hesaplıyor. Uçak modunda bile çalışır.
Telefonumu kaybedersem hesabıma giremez miyim?
Kurulum sırasında verilen yedek kodları sakladıysanız girebilirsiniz. Kodları kâğıda yazıp fiziksel olarak saklayın; telefonda ekran görüntüsü olarak tutmak işe yaramaz.
Hangi hesapta önce açmalıyım?
E-posta hesabınızda. Diğer tüm hesapların parola sıfırlama bağlantısı oradan geçtiği için e-postaya erişen biri hepsine erişmiş olur.