İki Faktörlü Doğrulama Nedir ve Nasıl Kullanılır
Kısa cevap: İki faktörlü doğrulama, hesabınıza girerken şifrenizin yanına ikinci bir kanıt daha eklemenizdir. Şifreniz "bildiğiniz bir şey", ikinci faktör ise genellikle "sahip olduğunuz bir şey" (telefonunuz, uygulamanız, fiziksel bir anahtar) olur. Böylece şifreniz çalınsa bile, saldırgan ikinci kanıtı üretemediği için kapıda kalır. Kurulumu çoğu hesapta beş dakika sürer ve dijital güvenlik için atabileceğiniz en yüksek getirili adımdır.
Neden şifre tek başına yetmiyor?
Çünkü şifreler kopyalanabilir. Bir sitedeki veri sızıntısında şifreniz açığa çıkabilir, sahte bir giriş sayfasına kendi elinizle yazabilirsiniz ya da bilgisayarınıza bulaşan bir kötü amaçlı yazılım tuş vuruşlarınızı kaydedebilir. Bu senaryoların hepsinde şifre saldırganın eline geçer ve saldırgan onu dünyanın öbür ucundan kullanabilir.
İkinci faktör bu zinciri kırar. Elinde şifreniz olan biri, telefonunuzdaki uygulamanın o an ürettiği altı haneli kodu bilemez. Güçlü bir şifre oluşturma alışkanlığı ve şifre yöneticisi kullanımı temeli kurar; iki faktörlü doğrulama ise o temelin üstüne kilit takar. İkisi birbirinin alternatifi değil, tamamlayıcısıdır.
Hangi ikinci faktör türleri var, hangisi daha güvenli?
Hepsi aynı seviyede değil. Aşağıdaki tablo yeni başlayan biri için pratik bir karşılaştırma sunar:
| Yöntem | Nasıl çalışır | Güçlü yanı | Zayıf yanı |
|---|---|---|---|
| SMS kodu | Telefonunuza mesajla kod gelir | Kurulumu en kolay, ek uygulama gerekmez | SIM kart devralma ve yönlendirme saldırılarına açık |
| Doğrulayıcı uygulama (TOTP) | Uygulama 30 saniyede bir yeni kod üretir | İnternet gerekmez, SMS'e bağlı değildir | Telefonu kaybederseniz yedek kodlara ihtiyacınız olur |
| Anlık bildirim onayı | Telefonunuza "bu siz misiniz?" bildirimi düşer | Hızlı ve kolay | Dikkatsizce "onayla"ya basma riski |
| Fiziksel güvenlik anahtarı | USB/NFC cihazı takıp dokunursunuz | Kimlik avına karşı en dirençli seçenek | Cihazı satın almak ve yanınızda taşımak gerekir |
| Yedek kodlar | Tek kullanımlık basılı kod listesi | Her şey bozulduğunda kurtarır | Kâğıdı kaybetmek ya da ele geçirilmesi |
Pratik tavsiye: SMS'ten başlayın ama orada kalmayın. Mümkün olan her yerde doğrulayıcı uygulamaya geçin. E-posta ve şifre yöneticisi gibi "ana kapı" hesaplarınız için fiziksel anahtar ciddi bir yatırımdır.
Nasıl kurulur? Adım adım
- Hesabın ayarlarında Güvenlik ya da Oturum açma bölümünü açın.
- "İki adımlı doğrulama", "2FA" ya da "iki faktörlü doğrulama" başlığını bulun.
- Doğrulayıcı uygulama seçeneğini işaretleyin; ekranda bir QR kod çıkacak.
- Telefonunuzdaki doğrulayıcı uygulamayı açıp bu kodu okutun.
- Uygulamanın ürettiği altı haneli sayıyı siteye girip eşleşmeyi doğrulayın.
- Yedek kodları indirin ve güvenli bir yere kaydedin. Bu adımı atlamayın.
- Çıkış yapıp yeniden giriş yaparak akışın gerçekten çalıştığını test edin.
Hangi hesaplardan başlamalıyım?
Sıralama şöyle olsun: önce e-posta hesabınız. Çünkü diğer bütün hesapların şifre sıfırlama bağlantısı oraya gelir; e-postayı kaybederseniz zincirin tamamı düşer. Sonra şifre yöneticiniz, ardından banka ve ödeme uygulamaları, sonra sosyal medya hesapları, en son bulut depolama ve alışveriş siteleri.
Sık yapılan hatalar
- Yedek kodları kaydetmemek. Telefon kırıldığında hesaba giriş yolu kalmaz.
- Yedek kodları aynı hesabın gelen kutusuna atmak. Kilidi kapının yanına bırakmak gibidir.
- Tek telefona bağımlı kalmak. Mümkünse ikinci bir cihazda ya da yazıcıdan çıktı olarak yedek tutun.
- Gelen kodu birine söylemek. Hiçbir gerçek destek ekibi sizden doğrulama kodu istemez.
- Sahte giriş sayfasına kod yazmak. Kimlik avı sayfaları artık kodu da soruyor; adres çubuğunu her seferinde kontrol edin.
İki faktörlü doğrulama beni her şeyden korur mu?
Hayır, ve bunu bilmek önemli. Gerçek zamanlı kimlik avı saldırılarında sahte site sizden hem şifreyi hem kodu ister, ikisini anında gerçek siteye iletir. Bu yüzden 2FA'yı; oltalama saldırılarını tanımak, halka açık Wi-Fi ağlarında dikkatli olmak, cihazınızı kötü amaçlı yazılımdan temiz tutmak ve önemli dosyaları yedeklemek gibi alışkanlıklarla birlikte düşünmek gerekir. Fiziksel güvenlik anahtarları bu senaryoda bile çalışır, çünkü kimliği doğrulanan adrese bağlıdırlar.
Sık Sorulan Sorular
Telefonum çalınırsa hesabıma giremez miyim?
Yedek kodlarınız varsa girersiniz. Kodlarla oturum açıp doğrulayıcıyı yeni telefona taşır, eski cihazın yetkisini iptal edersiniz. Bu yüzden ilk kurulumda yedek kodları saklamak zorunlu adımdır.
SMS kullanmak hiç kullanmamaktan iyi mi?
Kesinlikle iyi. Zayıf bir ikinci faktör, sıfır ikinci faktörden çok daha güçlüdür. Uygulama seçeneği yoksa SMS'i açın, sonra imkân doğunca yükseltin.