İki Aşamalı Doğrulama Nasıl Kurulur?
Kısa cevap: İki aşamalı doğrulama (2FA), şifreye ek olarak ikinci bir kanıt isteyen güvenlik katmanıdır. Şifren sızsa bile ikinci adım olmadan hesabına girilemez. Hesap güvenliği için atabileceğin tek en etkili adımdır ve kurulumu iki dakika sürer.
Neden şifre tek başına yetmiyor?
Şifreler üç yolla ele geçirilir ve üçünde de şifrenin ne kadar güçlü olduğu fark etmez:
Veri sızıntısı. Kullandığın bir site hacklenir, şifreler sızar. Saldırganlar o şifreyi başka sitelerde de dener — buna credential stuffing denir ve en yaygın hesap ele geçirme yöntemidir.
Oltalama (phishing). Sahte bir giriş sayfasına şifreni kendi elinle yazarsın. Şifren 40 karakter olsa bile sonuç değişmez.
Zararlı yazılım. Tuş kaydedici, tarayıcıdan şifre çalan yazılımlar.
Üçünde de ortak nokta şu: saldırgan şifreyi öğrenir. 2FA, şifreyi bilmenin tek başına yetmediği bir dünya kurar.
2FA yöntemleri — güvenlikten zayıfa
| Yöntem | Güvenlik | Kolaylık | Not |
|---|---|---|---|
| Donanım anahtarı | Çok yüksek | Orta | Fiziksel cihaz, phishing’e dayanıklı |
| Doğrulama uygulaması | Yüksek | Yüksek | Önerilen denge |
| E-posta kodu | Orta | Yüksek | E-posta ele geçerse çöker |
| SMS kodu | Düşük | Çok yüksek | SIM swap’a açık |
| Yok | — | — | — |
SMS neden zayıf?
SMS 2FA, hiç olmamasından iyidir ama en zayıf seçenektir. Sebebi SIM swap saldırısıdır:
Saldırgan operatörü arar, senin kimliğine bürünür ve numaranı kendi SIM kartına taşıtır. Bu noktadan sonra tüm SMS kodların ona gider. Sosyal mühendislikle yürütülen bu saldırı, teknik bilgi bile gerektirmez.
Ayrıca SMS kodları oltalama sitelerine karşı da korumasızdır — sahte sayfaya kodu girersin, saldırgan aynı anda gerçek siteye girer.
Doğrulama uygulaması neden daha iyi?
Uygulama kodu cihazının içinde üretir — hiçbir yerden gönderilmez. Şebeke kesik olsa, uçak modunda olsan bile çalışır. Araya girilecek bir iletişim kanalı yoktur, dolayısıyla SIM swap işe yaramaz.
Kod her 30 saniyede bir değişir (TOTP standardı) ve bu değişim, cihazın ile sunucunun paylaştığı gizli anahtardan üretilir.
Nasıl kurulur?
Adımlar hemen her platformda aynıdır:
1. Bir doğrulama uygulaması kur. Telefonunda TOTP destekleyen bir uygulama seç.
2. Hesap ayarlarında 2FA bölümünü aç. Genelde “Güvenlik” veya “Hesap Güvenliği” altındadır.
3. QR kodu tarat. Platform bir QR kod gösterir; uygulamayla okutursun. QR yerine elle girilebilecek bir metin anahtar da sunulur.
4. Üretilen 6 haneli kodu gir. Bu, kurulumun doğru olduğunu doğrular.
5. Yedek kodları kaydet. Bu adım kritik — aşağıda ayrıntısı var.
Kurulum sonrası her girişte şifre + uygulamadaki 6 haneli kod istenir.
Yedek kodlar — en çok atlanan adım
2FA kurarken sana genellikle tek kullanımlık yedek kodlar verilir. Bu kodlar, telefonuna erişemediğinde hesabına girmenin tek yoludur.
Neden kritik: telefonun kaybolur, bozulur veya çalınırsa doğrulama uygulaman da gider. Yedek kodun yoksa kendi hesabından kilitlenirsin ve destek süreci günler sürebilir.
Nasıl saklanmalı:
- Kâğıda yaz, fiziksel olarak güvenli bir yerde tut
- Ya da şifre yöneticinde ayrı bir kayıt olarak sakla
- Doğrulama uygulamasıyla aynı telefonda ekran görüntüsü olarak tutma — telefon giderse ikisi birden gider
Bu son madde sık yapılan bir hatadır: yedek kodun amacı telefonsuz kalmaktır; telefonda saklarsan amacını yitirir.
Telefonumu kaybettim, ne yapmalıyım?
Sırayla:
1. Yedek kodlarını kullan. Giriş ekranında “başka bir yöntem dene” seçeneği genellikle yedek kod girişi sunar.
2. İkinci cihazın varsa oradan gir. Bazı doğrulama uygulamaları çoklu cihaz senkronizasyonu sunar.
3. Destekle iletişime geç. Kimlik doğrulaması istenecektir; bu normaldir ve iyi bir işarettir — kolayca 2FA kaldıran bir platform, saldırgan için de kolay demektir.
4. Yeni telefonda yeniden kur. Erişimi geri kazandıktan sonra 2FA’yı sıfırdan kur ve yeni yedek kodlar al; eskiler geçersizdir.
Hesap erişim sorunlarının tamamı için: Hesap kurtarma rehberi →
2FA’nın koruyamadığı şey
Dürüst olmak gerekirse 2FA her şeyi çözmez. Gerçek zamanlı oltalama saldırısına karşı sınırlı koruma sağlar:
Saldırgan sahte bir giriş sayfası kurar. Sen şifreni ve 2FA kodunu girersin. Saldırgan bu bilgileri anında gerçek siteye iletir ve içeri girer. Kod 30 saniye geçerli olduğu için bu yeterlidir.
Bu yüzden 2FA, adres kontrolünün yerine geçmez:
- Giriş yapmadan önce adres çubuğunu oku
- Bağlantıya tıklayarak değil, adresi kendin yazarak gir
- Beklemediğin bir “hesabınız kilitlendi” mesajına tepki verme
Oltalama sitesi nasıl anlaşılır →
Donanım anahtarları bu saldırıya karşı da korur — çünkü hangi adreste olduğunu kriptografik olarak doğrularlar ve sahte sitede çalışmazlar.
Passkey: 2FA’nın devamı
Son yıllarda yaygınlaşan passkey (geçiş anahtarı), şifre + 2FA ikilisinin yerini almayı hedefleyen bir yaklaşımdır.
Nasıl çalışır: cihazında bir kriptografik anahtar çifti üretilir. Özel anahtar cihazından hiç çıkmaz; siteye yalnızca genel anahtar verilir. Giriş yaparken cihazın, sunucunun gönderdiği bir sorguyu özel anahtarla imzalar.
Neden daha güvenli:
| Şifre + SMS | Şifre + Uygulama | Passkey | |
|---|---|---|---|
| Sızıntıda ele geçer | Evet | Şifre kısmı | Hayır |
| Oltalamayla çalınabilir | Evet | Evet | Hayır |
| SIM swap etkiler | Evet | Hayır | Hayır |
| Ezberlenecek şey | Var | Var | Yok |
Üçüncü sütundaki “oltalamayla çalınamaz” satırı belirleyicidir: passkey hangi alan adında olduğunu kriptografik olarak doğrular. Sahte sitede imza üretmez — kullanıcı dikkatine bağlı değildir.
Kimlik doğrulaması cihazının kilidiyle yapılır (parmak izi, yüz, PIN). Yani “bildiğin bir şey” yerine “sahip olduğun bir şey + olduğun şey” devreye girer.
Pratik durum: her platform henüz desteklemiyor. Destekleyen bir hesabında görürsen açmaya değer; desteklemeyenlerde doğrulama uygulaması hâlâ en iyi seçenektir.
Nerede açmalısın?
Öncelik sırasıyla:
- E-posta hesabın — en kritik olanı. E-postan ele geçerse diğer tüm hesapların şifresi sıfırlanabilir.
- Finansal hesaplar — banka, kripto borsası, ödeme uygulamaları
- Bahis ve oyun hesapları — bakiye taşıyan her hesap
- Sosyal medya — kimlik hırsızlığı ve dolandırıcılık aracı olarak kullanılabilir
Birinci madde çoğu kişinin atladığı yerdir. E-posta, diğer tüm hesaplarının ana anahtarıdır.
Sık sorulanlar
2FA’yı kapatabilir miyim? Teknik olarak evet ama önerilmez. Kapatmak, şifreni tek savunma hattı bırakır.
Her girişte kod girmek zorunda mıyım? Çoğu platform “bu cihazı hatırla” seçeneği sunar. Kendi cihazında bunu kullanmak makul; ortak cihazlarda asla.
Doğrulama uygulaması internet gerektirir mi? Hayır. Kodlar cihazda, zamana dayalı olarak üretilir.
Kodum kabul edilmiyor. En yaygın sebep saat farkı. TOTP zamana dayalıdır; telefonun saati kayıksa kodlar tutmaz. Otomatik saat ayarını aç.
Aynı hesabı iki telefonda kurabilir miyim? Evet, QR kodu iki cihazla da okutabilirsin. Yedeklilik sağlar ama iki cihazın da güvenliğinden sorumlu olursun.
Doğrulama uygulamamı yeni telefona nasıl taşırım? Bazı uygulamalar bulut yedeği veya cihazlar arası aktarım sunar. Yoksa eski telefon elindeyken 2FA’yı kapatıp yeni telefonda tekrar kurman gerekir — telefonu değiştirmeden önce yapılacak bir iştir.
Birden fazla hesabı aynı uygulamada tutabilir miyim? Evet. Doğrulama uygulamaları onlarca hesabı yan yana tutar; her biri için ayrı kod üretir.
SMS 2FA’yı kapatıp uygulamaya geçmeli miyim? Platform ikisini de destekliyorsa evet. Uygulama belirgin biçimde daha güvenlidir.
İlgili sayfalar: Güçlü şifre nasıl olmalı · Oltalama tespiti · Üye ol · Hesap kurtarma
Bahis bir eğlence biçimidir, gelir kaynağı değil. Sorumlu oyun →