İki Adımlı Doğrulama (2FA)
Uygulama tabanlı 2FA ile SMS doğrulama farkı, yedek kodların önemi ve telefon değiştiğinde hesaba erişimi kaybetmemek için yapılması gerekenler.
Şifreniz ne kadar güçlü olursa olsun, bir veri sızıntısında ya da sahte bir giriş sayfasında ele geçebilir. İki adımlı doğrulama (2FA), bu durumda hesabınızı ayakta tutan ikinci kapıdır.
Nasıl çalışır?
Giriş yaparken şifrenin yanına, yalnızca sizde olan bir cihazdan gelen tek kullanımlık kod eklenir. Şifre bilinse bile bu kod olmadan giriş tamamlanmaz.
| Yöntem | Güvenlik | Zayıf noktası |
|---|---|---|
| Uygulama (TOTP) | Yüksek | Cihaz kaybı |
| SMS | Orta | SIM swap, numara devralma |
| E-posta kodu | Düşük-orta | E-posta ele geçerse çöker |
| Hiçbiri | — | Şifre = tam erişim |
Uygulama tabanlı doğrulama (TOTP)
Google Authenticator, Authy, 1Password ya da benzeri bir uygulama, her 30 saniyede yenilenen altı haneli kod üretir. Kod internet olmadan da üretilir — cihazın saatiyle senkron çalışır.
Kurulum:
- Hesap ayarlarında iki adımlı doğrulama bölümünü açın
- Ekrandaki QR kodu doğrulama uygulamasıyla tarayın
- Uygulamanın ürettiği kodu girerek eşleşmeyi onaylayın
- Yedek kodları kaydedin
Yedek kodlar: en çok atlanan adım
Dördüncü madde, bu yazının en önemli cümlesidir. 2FA açıldığında size bir dizi tek kullanımlık yedek kod verilir.
Telefonunuzu kaybettiğinizde, sıfırladığınızda ya da uygulamayı sildiğinizde hesaba dönmenin tek yolu bunlardır.
Telefon değiştirirken
Yeni telefona geçmeden önce 2FA’yı taşıyın:
- Eski telefonda doğrulama uygulamasını açın
- Uygulamanın aktarım/yedekleme özelliğini kullanın (Authy ve 1Password bunu bulutta yapar)
- Aktarım yoksa: 2FA’yı kapatıp yeni telefonda yeniden açın
- Yedek kodları güncelleyin
Eski telefonu sıfırladıktan sonra hatırlamak, çoğu kişinin destek hattına başvurma sebebidir.
E-posta hesabınızı da koruyun
2FA’yı platformda açmak yeterli değildir. E-posta hesabınız tüm parola sıfırlama bağlantılarının gittiği yerdir; orası ele geçerse diğer korumaların çoğu devre dışı kalır.
En güçlü parolanız ve en sağlam 2FA’nız e-postanızda olmalı. Diğer kurallar hesap güvenliği rehberimizde.
2FA sahte siteyi durdurur mu?
Kısmen. Sahte bir sayfaya şifrenizi ve anlık kodu birlikte girerseniz, saldırgan kodu o anda kullanabilir. Bu yüzden 2FA, adres doğrulamasının yerine geçmez.
Adres kontrolü için sahte giriş adreslerini ayırt etme yazısına bakın; şifre yöneticisinin bu konudaki sessiz koruması yer imi rehberinde.
Beş dakikalık kontrol listesi
- Platformda 2FA açık
- Uygulama tabanlı yöntem seçili
- Yedek kodlar telefon dışında kayıtlı
- E-posta hesabında da 2FA açık
- Aktif oturumlar kontrol edildi
Hesap ayarlarına güncel giriş adresi üzerinden ulaşabilirsiniz.