İki aşamalı doğrulama (2FA), hesaba girişte parolaya ek olarak ikinci bir kanıt isteme yöntemidir. Parola ele geçirilse bile saldırganın ikinci faktöre sahip olmaması, hesabın ele geçirilmesini zorlaştırır.
- İki faktör ne anlama gelir?
- 2FA yöntemleri hangileridir?
- Güvenlik anahtarı ve geçiş anahtarı
- Doğrulama uygulaması
- Bildirim ve numara eşleştirme
- SMS veya e-posta kodu
- İki aşamalı doğrulama nasıl açılır?
- 2FA kodu paylaşılır mı?
- Telefon kaybolursa ne yapılır?
- 2FA hangi hesaplarda önceliklidir?
- 2FA kullanırken parola yine önemli mi?
- Sık sorulan sorular
- 2FA hesabı tamamen güvenli yapar mı?
- Doğrulama uygulaması internetsiz çalışır mı?
- SMS ile 2FA kullanmak kötü mü?
- Kaynaklar
Kısa cevap: E-posta, banka, sosyal medya ve bulut hesabı gibi önemli hizmetlerde mümkün olan en güçlü iki aşamalı doğrulama seçeneğini etkinleştirin. Güvenlik anahtarı veya geçiş anahtarı gibi oltalamaya dayanıklı yöntemler en güçlü seçenekler arasındadır; SMS kodu ise hiç 2FA kullanmamaktan iyidir fakat daha zayıftır.
İki faktör ne anlama gelir?
Doğrulama yöntemleri üç temel gruba ayrılır:
- Bildiğiniz şey: Parola veya PIN.
- Sahip olduğunuz şey: Telefon, doğrulama uygulaması veya fiziksel güvenlik anahtarı.
- Olduğunuz şey: Parmak izi veya yüz gibi biyometrik özellik.
Gerçek 2FA, iki farklı gruptan kanıt kullanır. Aynı türden iki parola istemek iki faktörlü doğrulama sayılmaz.
2FA yöntemleri hangileridir?
Güvenlik anahtarı ve geçiş anahtarı
FIDO/WebAuthn tabanlı güvenlik anahtarları ve uygun geçiş anahtarları, sahte giriş sayfasının gerçek hizmet adına kimlik doğrulaması yapmasını engelleyebildiği için oltalamaya karşı güçlü koruma sağlar.
Doğrulama uygulaması
Uygulama genellikle 30 saniyede bir değişen tek kullanımlık kod üretir. SMS’e göre telefon hattı ele geçirme riskinden daha az etkilenir; ancak kullanıcı kodu sahte siteye yazarsa oltalama mümkündür.
Bildirim ve numara eşleştirme
Telefona giriş onayı gelir. Numara eşleştirme, kullanıcıdan giriş ekranındaki numarayı uygulamada seçmesini isteyerek rastgele “onayla” baskısını azaltır.
SMS veya e-posta kodu
Yaygın ve kolaydır; fakat SIM değiştirme saldırıları, mesaj yönlendirme ve e-posta hesabının ele geçirilmesi gibi risklere açıktır. Daha güçlü seçenek yoksa kullanılabilir.
İki aşamalı doğrulama nasıl açılır?
- Hesabın güvenlik veya oturum açma ayarlarını açın.
- “İki aşamalı doğrulama”, “2FA” veya “çok faktörlü doğrulama” seçeneğini bulun.
- Hizmetin sunduğu en güçlü yöntemi seçin.
- İkinci cihaz veya güvenlik anahtarı ekleyebiliyorsanız yedek oluşturun.
- Kurtarma kodlarını çevrim dışı ve güvenli bir yerde saklayın.
- Tanımadığınız cihazları ve açık oturumları kapatın.
2FA kodu paylaşılır mı?
Hayır. Banka, sosyal ağ, e-posta sağlayıcısı veya destek görevlisi sizden tek kullanımlık giriş kodunu istememelidir. Kod isteyen arama ve mesajlar dolandırıcılık belirtisidir. Siz giriş başlatmadıysanız gelen onay bildirimini reddedin ve parolanızı değiştirin.
Telefon kaybolursa ne yapılır?
- Kurtarma kodunu veya önceden eklenen yedek yöntemi kullanın.
- Güvenilir cihazdan hesaba girip kayıp cihazın erişimini kaldırın.
- Telefon hattı da kayıpsa operatörünüzle iletişime geçin.
- Hesap kurtarma adresi ve telefonunun güncel olduğundan emin olun.
2FA hangi hesaplarda önceliklidir?
E-posta hesabı ilk sıradadır; çünkü diğer hesapların parola sıfırlama bağlantıları genellikle e-postaya gelir. Ardından finans, e-Devlet, sosyal medya, bulut depolama, alışveriş ve iş hesapları korunmalıdır. Şüpheli giriş mesajlarını tanımak için dijital dolandırıcılık rehberine bakabilirsiniz.
2FA kullanırken parola yine önemli mi?
Evet. İki aşamalı doğrulama zayıf veya tekrar kullanılan parolanın yerini tutmaz; ikinci bir savunma katmanı ekler. Her hesapta benzersiz ve uzun parola kullanmak, parola yöneticisinden yararlanmak ve veri sızıntısı uyarılarında parolayı değiştirmek gerekir. E-posta hesabının parolası özellikle önemlidir. Ayrıca hesap kurtarma soruları ve yedek e-posta adresi de saldırganın 2FA’yı aşmak için hedefleyebileceği kanallardır. Güvenlik ayarlarını düzenli aralıklarla gözden geçirin.
Sık sorulan sorular
2FA hesabı tamamen güvenli yapar mı?
Hayır. Zararlı yazılım, oturum çerezi hırsızlığı, hesap kurtarma saldırıları ve kullanıcı onayı hâlâ risk oluşturabilir. Güncel cihaz, benzersiz parola ve dikkatli kullanım gerekir.
Doğrulama uygulaması internetsiz çalışır mı?
Zamana dayalı kod üreten uygulamalar genellikle internetsiz kod oluşturabilir; telefon saatinin doğru olması gerekir.
SMS ile 2FA kullanmak kötü mü?
Hiç kullanmamaktan iyidir. Ancak hizmet güvenlik anahtarı, geçiş anahtarı veya uygulama sunuyorsa daha güçlü yönteme geçmek önerilir.
