İki aşamalı doğrulama nasıl kullanılır?
Parolanız çalınsa bile hesabınızı ayakta tutan ikinci bir kilit vardır: iki aşamalı doğrulama. Kurulumu birkaç dakika sürer, sağladığı koruma ise parolanın tek başına sunduğundan kat kat fazladır.
Kısa cevap
İki aşamalı doğrulama, girişte paroladan sonra ikinci bir kanıt (kod, onay veya fiziksel anahtar) ister. Böylece parolanız sızsa bile hesabınıza girilmesi büyük ölçüde zorlaşır. En pratik başlangıç, doğrulama uygulamasıyla üretilen kodları kullanmaktır.
İkinci aşama neden gerekir?
Parola, ‘bildiğiniz bir şey’dir ve bilgiler çalınabilir: sızıntılar, kimlik avı sayfaları ve omuz üstünden bakan gözler bunun için yeterlidir. İki aşamalı doğrulama, girişe ‘sahip olduğunuz bir şeyi’ ekler: telefonunuz, doğrulama uygulamanız veya fiziksel bir anahtar.
Saldırganın işini bir bilgi çalmaktan, hem bilgiyi hem cihazı ele geçirmeye çıkarmak, hesap ele geçirme girişimlerinin büyük bölümünü daha baştan sonuçsuz bırakır. Bu yüzden özellikle e-posta, bankacılık ve sosyal medya hesaplarında bu özelliği açmak, yapılabilecek en etkili tek güvenlik adımıdır.
Bu korumanın gücünü somutlaştırmak için şöyle düşünün: büyük veri sızıntılarında milyonlarca parola toplu hâlde açığa çıkabilir ve sizin parolanız da bir listede dolaşıyor olabilir. İki aşamalı doğrulama açıksa bu liste saldırgana tek başına kapı açmaz; giriş denemesi ikinci aşamada takılır ve çoğu servis size şüpheli denemeyi bildirir.
Türleri: SMS, uygulama, donanım anahtarı
En yaygın üç yöntem şunlardır. SMS kodu: Giriş sırasında telefonunuza kod gelir. Kurulumu kolaydır ama en zayıf türdür; hat kopyalama ve sahte baz istasyonu gibi saldırılara açıktır. Yine de hiç doğrulama olmamasından iyidir.
Doğrulama uygulaması: Telefonunuzdaki uygulama her 30 saniyede yeni kod üretir. Kod internetten gelmediği için SMS'e göre belirgin biçimde güvenlidir; çoğu kullanıcı için en dengeli seçimdir. Bazı hesaplar kod yerine telefona onay bildirimi de gönderebilir.
Donanım anahtarı: USB veya temassız çalışan küçük bir fiziksel anahtardır. Kimlik avına karşı en dirençli yöntemdir; yüksek riskli hesaplar için düşünülebilir.
Kurulum nasıl yapılır?
Hemen her serviste yol benzerdir: hesap ayarlarında ‘Güvenlik’ bölümünü açın, ‘iki aşamalı doğrulama’ veya ‘iki adımlı doğrulama’ seçeneğini bulun ve tercih ettiğiniz yöntemi ekleyin. Doğrulama uygulaması seçtiyseniz servis size bir karekod gösterir; uygulamayla bu kodu taratmanız yeterlidir.
Önce e-posta hesabınızdan başlayın, çünkü diğer hesapların parola sıfırlama bağlantıları oraya gider. Ardından bankacılık, sosyal medya ve bulut depolama hesaplarına geçin. Güçlü bir parolayla birlikte (bkz. güçlü parola rehberi) bu ikili, hesap güvenliğinin temelini oluşturur.
Bu arada bir kuralı baştan yerleştirin: doğrulama kodları yalnızca sizin girmeniz içindir, kimseyle paylaşılmaz. Telefonla arayıp kendini banka veya destek görevlisi olarak tanıtan ve o sırada telefonunuza gelen kodu isteyen kişi, istisnasız dolandırıcıdır; gerçek kurumlar bu kodu asla sözlü olarak istemez.
Yedek kodları saklamayı unutmayın
Kurulum sırasında çoğu servis size bir kereye mahsus kullanılabilen yedek kodlar verir. Bu kodlar, telefonunuz kaybolduğunda veya değiştiğinde hesaba girebilmenizin sigortasıdır. Kodları yazdırıp güvenli bir yerde saklayın veya parola yöneticinize kaydedin; ekran görüntüsü olarak galeride bırakmak iyi bir fikir değildir.
Telefon değiştirirken doğrulama uygulamanızın hesap taşıma özelliğini kullanmayı, eski cihazı sıfırlamadan önce kodların yeni cihazda çalıştığını görmeyi alışkanlık edinin.
Mümkünse tek hesaba birden çok doğrulama yöntemi tanımlayın: örneğin doğrulama uygulaması asıl yöntem, yedek kodlar ikinci güvence olur. Böylece tek bir cihazın kaybı sizi tamamen dışarıda bırakmaz. Yöntemlerinizi yılda bir gözden geçirip eski telefon numarası gibi güncelliğini yitirmiş kayıtları temizlemek de bu düzenin bakımıdır.
Bilinmesi gereken sınırlar
İki aşamalı doğrulama güçlü bir kilittir ama her saldırıyı durdurmaz. Sahte bir giriş sayfasına hem parolanızı hem o anki kodunuzu yazarsanız saldırgan ikisini birden anında kullanabilir. Bu yüzden kodu yalnızca kendi açtığınız resmi sayfa veya uygulamada girin; beklemediğiniz bir onay bildirimi gelirse reddedin ve parolanızı değiştirin.
Kimlik avı tuzaklarını tanımak için kimlik avı rehberine göz atabilirsiniz.
Kontrol listesi
- E-posta hesabınızda iki aşamalı doğrulamayı etkinleştirin
- Doğrulama uygulaması kurup karekodla hesaplarınızı ekleyin
- Yedek kodları indirin ve güvenli bir yerde saklayın
- Bankacılık ve sosyal medya hesaplarında da özelliği açın
- Beklenmedik onay bildirimlerini reddetmeyi alışkanlık edinin
Sık sorulan sorular
SMS ile doğrulama kullanmak yeterli mi?
Hiç doğrulama olmamasından çok daha iyidir; ancak imkân varsa doğrulama uygulamasına geçmek önerilir. SMS, hat kopyalama gibi saldırılara karşı diğer yöntemlerden daha savunmasızdır.
Telefonumu kaybedersem hesabıma giremez miyim?
Kurulumda verilen yedek kodları sakladıysanız onlarla giriş yapabilirsiniz. Ayrıca birçok servis kimlik doğrulamalı kurtarma süreçleri sunar; bu yüzden kurtarma e-postası ve telefon bilgilerinizi güncel tutun.
Her girişte kod girmek zorunda mıyım?
Çoğu servis, güvendiğiniz cihazları hatırlama seçeneği sunar; kendi bilgisayarınızda bunu açarsanız kod yalnızca yeni cihazlardan girişte sorulur. Ortak kullanılan cihazlarda bu seçeneği işaretlemeyin.
Doğrulama uygulaması internete bağlı olmak zorunda mı?
Hayır. Kodlar cihaz üzerinde, saate dayalı olarak üretilir; uçak modunda bile çalışır. Bu, SMS'e göre avantajlarından biridir.
Bu rehber, büyük teknoloji platformlarının resmî güvenlik belgeleri ve siber güvenlik kurumlarının çok aşamalı doğrulama önerileri temel alınarak hazırlanmıştır.