İki Faktörlü Kimlik Doğrulamayı Etkinleştirme
Parolanız ne kadar uzun olursa olsun, tek başına bir savunma hattıdır ve o hat aşıldığında hesabınız ile saldırgan arasında hiçbir engel kalmaz. Veri sızıntıları, sahte giriş sayfaları ve kötü amaçlı yazılımlar parolayı ele geçirmenin üç yaygın yoludur; üçü de sizin fark etmenize gerek kalmadan çalışır. İkinci bir doğrulama katmanı eklendiğinde ise saldırganın elindeki parola tek başına işe yaramaz hâle gelir.
İki adımlı doğrulama nedir?
İki adımlı doğrulama nedir sorusunun en yalın cevabı şu: hesabınıza girişte, bildiğiniz bir şeyin (parola) yanına sahip olduğunuz bir şeyin (telefon, güvenlik anahtarı) veya olduğunuz bir şeyin (parmak izi, yüz) eklenmesidir. Literatürde 2FA (two-factor authentication) kısaltmasıyla geçer. "İki adımlı" ifadesi girişin iki aşamada tamamlanmasını, "iki faktörlü" ise bu aşamaların farklı kanıt türlerinden gelmesini vurgular. Pratikte aynı şeyi kastederler.
Kritik nokta, ikinci faktörün farklı bir kanaldan gelmesidir. Parolanızı ve ikinci faktörü aynı cihazda, aynı uygulamada tutuyorsanız koruma zayıflar. Bu yüzden parola yöneticinizle doğrulama uygulamanızın ayrı cihazlarda olması, uzun vadede daha sağlam bir kurgudur.
İkinci faktör seçenekleri ve karşılaştırma
Tüm yöntemler eşit güvenlikte değildir. Aşağıdaki tablo, yaygın seçenekleri saldırı direnci, kullanım kolaylığı ve maliyet açısından karşılaştırır.
| Yöntem | Oltalamaya direnç | Çevrimdışı çalışır mı? | Maliyet | Zayıf noktası |
|---|---|---|---|---|
| SMS kodu | Düşük | Hayır (şebeke gerekir) | Ücretsiz | SIM kart takası, şebeke yönlendirme |
| E-posta kodu | Düşük | Hayır | Ücretsiz | E-posta hesabı ele geçirilirse zincir kırılır |
| Doğrulayıcı uygulama (TOTP) | Orta | Evet | Ücretsiz | Kod, sahte siteye elle girilebilir |
| Uygulama içi onay bildirimi | Orta-yüksek | Hayır | Ücretsiz | Refleksle "onayla"ya basma riski |
| Donanım anahtarı (FIDO2/U2F) | Yüksek | Evet | Cihaz bedeli | Kaybolma; yedek anahtar şart |
| Geçiş anahtarı (passkey) | Yüksek | Evet | Ücretsiz | Ekosisteme bağımlılık |
SMS'in düşük puan almasının nedeni yöntemin işe yaramaması değil, saldırganın numaranızı operatör tarafında devralabilmesidir. Yine de hiç 2FA kullanmamaya kıyasla SMS bile ciddi bir iyileşmedir. Sıralamayı "mükemmel olana kadar bekle" değil, "elindekinin en iyisini bugün aç" mantığıyla okuyun.
Hesap hesap kurulum
- Google Hesabı ayarlarında Güvenlik bölümüne girin.
- "İki Adımlı Doğrulama"yı seçip yönergeleri izleyin; ilk adımda genellikle telefon numarası istenir.
- Etkinleştirdikten sonra aynı ekrandan Authenticator seçeneğini ekleyin ve QR kodunu doğrulayıcı uygulamanızla okutun.
- Yedek kodları indirin, yazdırın veya şifreli bir klasöre koyun.
- Varsa donanım anahtarınızı "Güvenlik anahtarı" başlığından tanıtın ve SMS'i yedek yöntem konumuna düşürün.
- Ayarlar ve gizlilik > Hesap Merkezi > Şifre ve güvenlik yolunu izleyin.
- "İki faktörlü kimlik doğrulama"yı açıp hesabı seçin.
- Kimlik doğrulama uygulamasını birincil yöntem yapın; Facebook uygulama içi kod üretimini de destekler.
- "Güvenilir cihazlar" listesini gözden geçirin ve tanımadığınız oturumları kapatın.
Microsoft
- Microsoft hesabı sayfasında Güvenlik > Gelişmiş güvenlik seçenekleri bölümüne gidin.
- Yeni bir doğrulama yöntemi ekleyin: Microsoft Authenticator uygulaması en pratik seçenek.
- "İki adımlı doğrulama"yı açın ve kurtarma kodunu kaydedin.
- Eski POP/IMAP istemcileri için gerekiyorsa uygulama parolası oluşturun; bunları normal parola gibi saklayın.
Yedekleme: en çok atlanan adım
2FA kurmanın en büyük riski saldırgan değil, telefonunuzu kaybetmenizdir. Kurtarma planı olmadan açılan bir doğrulama, sizi kendi hesabınızdan kilitleyebilir. Üç katmanlı bir yedek kurgusu önerilir:
- Yedek kodlar: Her servis 8–10 adet tek kullanımlık kod verir. Bunları bulut notlarında düz metin olarak değil, şifreli bir klasörde veya kâğıt üzerinde saklayın.
- İkinci cihaz: Doğrulayıcı uygulamanızı eski bir telefona veya tablete de kurup aynı QR kodunu okutun.
- Alternatif yöntem: İkinci bir donanım anahtarı ya da güvendiğiniz bir kurtarma e-postası tanımlayın.
Yedek kodları saklamadan 2FA açmak, kapıya çelik k