İki adımlı doğrulama: hangi yöntem daha güvenli?
İki adımlı doğrulama, şifreniz ele geçirilse bile hesabınıza girilmesini zorlaştıran ikinci bir kilittir. Ancak her yöntem aynı güçte değildir: SMS kodu, kimlik doğrulama uygulaması, uygulama içi onay ve güvenlik anahtarı farklı saldırılara karşı farklı koruma sağlar. Bu rehberde hangisini neden seçmeniz gerektiğini anlatıyoruz.
Kısaca
Hiç iki adımlı doğrulama kullanmamaktansa SMS bile büyük bir kazançtır. Ancak önemli hesaplarda (e-posta, Apple ya da Google hesabı, mesajlaşma ve sosyal medya) kimlik doğrulama uygulaması ya da güvenlik anahtarı tercih edin. Hangi yöntemi seçerseniz seçin, yedek kodları güvenli bir yerde saklayın ve doğrulama kodunu asla kimseyle paylaşmayın.
İki adımlı doğrulama neden önemli?
Şifreler; oltalama sayfaları, veri sızıntıları, tuş kaydediciler ya da yalnızca omuz üstünden bakan biri yüzünden ele geçirilebilir. İkinci adım, giriş için şifreye ek olarak “sizde olan bir şey” ister: telefonunuz, bir uygulama ya da fiziksel bir anahtar. Böylece şifreyi bilen kişi tek başına içeri giremez. Casus yazılım vakalarında ise bu adım, saldırganın hesabınıza başka bir cihazdan girmesini önleyen en önemli bariyerdir. Şifrelerin nasıl çalındığını keylogger yazımızda ayrıca anlattık.
Yöntemler: güçlü ve zayıf yanları
SMS ile kod
En yaygın ve kurulumu en kolay yöntemdir. Zayıf yanı, kodun telefon numaranıza bağlı olmasıdır. Numara bir SIM değişikliği dolandırıcılığıyla ele geçirilirse kod saldırgana gider; bunu SIM swap yazımızda açıkladık. Ayrıca telefonunda bildirimleri ya da mesajları okuyan bir yazılım varsa SMS kodu da görülebilir.
Kimlik doğrulama uygulaması
Telefonunuzdaki bir uygulama, her kısa sürede değişen bir kod üretir. Kod telefon şebekesinden geçmediği için SIM değişikliği saldırısından etkilenmez. Yeni telefona geçerken hesapları taşımayı ya da yedeklemeyi unutmamak gerekir; aksi hâlde kendi hesabınıza girmekte zorlanabilirsiniz.
Uygulama içi onay bildirimi
Bazı hizmetler, giriş denemesinde güvenilir cihazınıza “Giriş yapan siz misiniz?” bildirimi gönderir. Kullanışlıdır; ancak dalgın bir anda “Evet”e basmak ya da tekrar tekrar gelen bildirimlerden bıkıp onaylamak riskidir. Sizin başlatmadığınız bir onay isteği gelirse reddedin ve şifrenizi değiştirin.
Güvenlik anahtarı ve geçiş anahtarı
USB, NFC ya da Bluetooth ile çalışan fiziksel güvenlik anahtarları ve cihazınızda saklanan geçiş anahtarları (passkey), oltalamaya karşı en dayanıklı yöntemlerdir; çünkü yalnızca gerçek sitenin adresiyle çalışırlar. Sahte bir giriş sayfası anahtarı kullanamaz. Gazeteciler, yöneticiler ve hedef alındığını düşünen kişiler için en çok önerilen seçenektir.
Hangi hesapta hangi yöntem?
- Ana e-posta hesabı: En güçlü yöntemi burada kullanın; çünkü diğer tüm hesapların şifre sıfırlama bağlantısı buraya gelir.
- Apple ya da Google hesabı: Telefonun tüm yedeği ve konumu buradadır; uygulama ya da güvenlik anahtarı tercih edin.
- Mesajlaşma uygulamaları: WhatsApp ve Telegram’daki PIN ya da bulut şifresi özelliğini mutlaka açın.
- Sosyal medya: Kimlik doğrulama uygulaması yeterli ve pratik bir seçimdir.
- Bankacılık: Bankanızın kendi mobil onay yöntemini kullanın ve onay ekranındaki işlem bilgisini her seferinde okuyun.
Kurulum sırası neden önemli?
İki adımlı doğrulamayı açmaya ana e-posta hesabınızdan başlayın. Ardından Apple ya da Google hesabınızı, sonra mesajlaşma uygulamalarını ve en son diğer hesapları ele alın. Bu sıra, bir saldırganın zayıf kalan bir hesap üzerinden diğerlerini sıfırlamasını engeller. Her hesapta doğrulamayı açtıktan sonra açık oturumları gözden geçirin; iki adımlı doğrulama, daha önce açılmış ve hâlâ etkin olan bir oturumu kendiliğinden kapatmaz. Kimlik doğrulama uygulaması kullanıyorsanız kodları tek bir telefona bağlı bırakmak yerine uygulamanın güvenli yedekleme özelliğini ya da ikinci bir güvenilir cihazı değerlendirin. Böylece telefonunuz kaybolduğunda ya da bozulduğunda kendi hesaplarınıza erişimi kaybetmezsiniz.
Yedek kodlar ve kurtarma bilgileri
İki adımlı doğrulamayı açtığınızda çoğu hizmet tek kullanımlık yedek kodlar verir. Bunları telefonunuzda değil, kâğıda yazıp güvenli bir yerde ya da güvendiğiniz bir şifre yöneticisinde saklayın. Kurtarma telefonu ve e-postasının yalnızca size ait olduğundan emin olun. Hesabınıza bağlı cihazları kontrol etmek için Google ve iCloud rehberlerimize bakabilirsiniz.
Sık yapılan hatalar
- Doğrulama kodunu “yanlışlıkla gönderdim” diyen bir tanıdığa ya da “destek ekibine” iletmek.
- Yedek kodları telefonun fotoğraf galerisinde saklamak.
- Eski telefonu satmadan önce kimlik doğrulama uygulamasını taşımamak ve hesaplardan kilitlenmek.
- Bir hesabı korumaya alıp, o hesabın kurtarma e-postasını korumasız bırakmak.