İki Aşamalı Doğrulama Nedir ve Neden Kullanılmalı?

4 dk. okuma süresi
İki aşamalı doğrulama, parolaya ikinci bir kimlik kanıtı ekler.

İki aşamalı doğrulama (2FA), hesaba girişte parolaya ek olarak ikinci bir kanıt isteme yöntemidir. Parola ele geçirilse bile saldırganın ikinci faktöre sahip olmaması, hesabın ele geçirilmesini zorlaştırır.

Kısa cevap: E-posta, banka, sosyal medya ve bulut hesabı gibi önemli hizmetlerde mümkün olan en güçlü iki aşamalı doğrulama seçeneğini etkinleştirin. Güvenlik anahtarı veya geçiş anahtarı gibi oltalamaya dayanıklı yöntemler en güçlü seçenekler arasındadır; SMS kodu ise hiç 2FA kullanmamaktan iyidir fakat daha zayıftır.

İki faktör ne anlama gelir?

Doğrulama yöntemleri üç temel gruba ayrılır:

  • Bildiğiniz şey: Parola veya PIN.
  • Sahip olduğunuz şey: Telefon, doğrulama uygulaması veya fiziksel güvenlik anahtarı.
  • Olduğunuz şey: Parmak izi veya yüz gibi biyometrik özellik.

Gerçek 2FA, iki farklı gruptan kanıt kullanır. Aynı türden iki parola istemek iki faktörlü doğrulama sayılmaz.

2FA yöntemleri hangileridir?

Güvenlik anahtarı ve geçiş anahtarı

FIDO/WebAuthn tabanlı güvenlik anahtarları ve uygun geçiş anahtarları, sahte giriş sayfasının gerçek hizmet adına kimlik doğrulaması yapmasını engelleyebildiği için oltalamaya karşı güçlü koruma sağlar.

Doğrulama uygulaması

Uygulama genellikle 30 saniyede bir değişen tek kullanımlık kod üretir. SMS’e göre telefon hattı ele geçirme riskinden daha az etkilenir; ancak kullanıcı kodu sahte siteye yazarsa oltalama mümkündür.

Bildirim ve numara eşleştirme

Telefona giriş onayı gelir. Numara eşleştirme, kullanıcıdan giriş ekranındaki numarayı uygulamada seçmesini isteyerek rastgele “onayla” baskısını azaltır.

SMS veya e-posta kodu

Yaygın ve kolaydır; fakat SIM değiştirme saldırıları, mesaj yönlendirme ve e-posta hesabının ele geçirilmesi gibi risklere açıktır. Daha güçlü seçenek yoksa kullanılabilir.

İki aşamalı doğrulama nasıl açılır?

  1. Hesabın güvenlik veya oturum açma ayarlarını açın.
  2. “İki aşamalı doğrulama”, “2FA” veya “çok faktörlü doğrulama” seçeneğini bulun.
  3. Hizmetin sunduğu en güçlü yöntemi seçin.
  4. İkinci cihaz veya güvenlik anahtarı ekleyebiliyorsanız yedek oluşturun.
  5. Kurtarma kodlarını çevrim dışı ve güvenli bir yerde saklayın.
  6. Tanımadığınız cihazları ve açık oturumları kapatın.

2FA kodu paylaşılır mı?

Hayır. Banka, sosyal ağ, e-posta sağlayıcısı veya destek görevlisi sizden tek kullanımlık giriş kodunu istememelidir. Kod isteyen arama ve mesajlar dolandırıcılık belirtisidir. Siz giriş başlatmadıysanız gelen onay bildirimini reddedin ve parolanızı değiştirin.

Telefon kaybolursa ne yapılır?

  • Kurtarma kodunu veya önceden eklenen yedek yöntemi kullanın.
  • Güvenilir cihazdan hesaba girip kayıp cihazın erişimini kaldırın.
  • Telefon hattı da kayıpsa operatörünüzle iletişime geçin.
  • Hesap kurtarma adresi ve telefonunun güncel olduğundan emin olun.

2FA hangi hesaplarda önceliklidir?

E-posta hesabı ilk sıradadır; çünkü diğer hesapların parola sıfırlama bağlantıları genellikle e-postaya gelir. Ardından finans, e-Devlet, sosyal medya, bulut depolama, alışveriş ve iş hesapları korunmalıdır. Şüpheli giriş mesajlarını tanımak için dijital dolandırıcılık rehberine bakabilirsiniz.

2FA kullanırken parola yine önemli mi?

Evet. İki aşamalı doğrulama zayıf veya tekrar kullanılan parolanın yerini tutmaz; ikinci bir savunma katmanı ekler. Her hesapta benzersiz ve uzun parola kullanmak, parola yöneticisinden yararlanmak ve veri sızıntısı uyarılarında parolayı değiştirmek gerekir. E-posta hesabının parolası özellikle önemlidir. Ayrıca hesap kurtarma soruları ve yedek e-posta adresi de saldırganın 2FA’yı aşmak için hedefleyebileceği kanallardır. Güvenlik ayarlarını düzenli aralıklarla gözden geçirin.

Sık sorulan sorular

2FA hesabı tamamen güvenli yapar mı?

Hayır. Zararlı yazılım, oturum çerezi hırsızlığı, hesap kurtarma saldırıları ve kullanıcı onayı hâlâ risk oluşturabilir. Güncel cihaz, benzersiz parola ve dikkatli kullanım gerekir.

Doğrulama uygulaması internetsiz çalışır mı?

Zamana dayalı kod üreten uygulamalar genellikle internetsiz kod oluşturabilir; telefon saatinin doğru olması gerekir.

SMS ile 2FA kullanmak kötü mü?

Hiç kullanmamaktan iyidir. Ancak hizmet güvenlik anahtarı, geçiş anahtarı veya uygulama sunuyorsa daha güçlü yönteme geçmek önerilir.

Kaynaklar

Bu İçeriği Paylaş
Yorum yapılmamış