İki Faktörlü Doğrulamayı Aç
Parolan ne kadar uzun olursa olsun, tek başına bir kapıdır. O kapının anahtarı bir veri sızıntısında ele geçtiğinde ya da sahte bir giriş sayfasına yazıldığında hesabın savunmasız kalır. İki faktörlü kimlik doğrulama tam da burada devreye girer: giriş sırasında "bildiğin bir şey" (parola) yanına "sahip olduğun bir şey" (telefonun, uygulaman ya da fiziksel bir anahtar) eklenir. Saldırgan parolayı bilse bile ikinci faktör elinde olmadığı için içeri giremez.
Kurulumu çoğu serviste beş dakikadan kısa sürer. Aşağıdaki adımlar Google, Microsoft, Apple, Instagram, GitHub, bankacılık uygulamaları gibi hemen hemen tüm platformlarda aynı mantıkla işler.
Adım Adım Kurulum
-
Yöntemini seç. Üç yaygın seçenek var ve güvenlik seviyeleri farklı:
- SMS kodu: En kolayı, ama SIM kart kopyalama (SIM swap) saldırılarına açık. Hiç yoktan iyidir.
- Doğrulama uygulaması (TOTP): Google Authenticator, Microsoft Authenticator, Authy, Aegis veya 2FAS gibi uygulamalar 30 saniyede bir yenilenen altı haneli kod üretir. Çoğu kullanıcı için en dengeli seçim.
- Donanım anahtarı (FIDO2/U2F): USB ya da NFC ile çalışan fiziksel anahtarlar. Kimlik avına karşı en dirençli yöntem; kritik hesaplar için ideal.
-
Doğrulama uygulamasını kur. Telefonuna yukarıdakilerden birini indir. Açık kaynak bir seçenek istiyorsan Aegis (Android) veya 2FAS iyi çalışır. Uygulamanın yedekleme özelliği olup olmadığına bak; telefon değiştirdiğinde bu detay hayat kurtarır.
-
Hesabın güvenlik ayarlarına git. Genellikle "Ayarlar → Güvenlik" veya "Hesap → Oturum açma ve güvenlik" altında bulunur. Aradığın seçenek "İki adımlı doğrulama", "İki faktörlü kimlik doğrulama" ya da "2FA" adıyla geçer.
-
QR kodu tarat. Servis ekranda bir QR kod gösterir. Doğrulama uygulamandan "hesap ekle" deyip kodu okut. QR görünmüyorsa "manuel giriş" bağlantısındaki uzun metin anahtarını elle yazabilirsin. Bu anahtar hesabın tohumudur; ekran görüntüsünü buluta atma.
-
İlk kodu doğrula. Uygulamada beliren altı haneli kodu siteye gir. Kod kabul edilmiyorsa telefonunun saatinin otomatik senkronize olduğundan emin ol; TOTP tamamen saate dayalı çalışır.
-
Yedek kodları kaydet. Bu adım en çok atlanan ve en çok pişmanlık yaratan adımdır. Servis sana genellikle 8-10 tane tek kullanımlık kurtarma kodu verir. Bunları yazdır, bir parola yöneticisinin güvenli notuna koy veya kâğıda yazıp fiziksel olarak sakla. Telefonunu kaybettiğinde hesabına dönüş biletin bunlardır.
-
İkinci bir yöntem ekle. Mümkünse tek noktaya bağlı kalma. Örneğin ana yöntem doğrulama uygulaması, yedek yöntem donanım anahtarı ya da güvendiğin ikinci bir cihaz olsun.
-
Aktif oturumları gözden geçir. Aynı güvenlik sayfasında "oturum açık cihazlar" listesi bulunur. Tanımadığın cihazları çıkar, eski telefonları kaldır. 2FA'yı açmak, zaten açık olan oturumları otomatik kapatmaz.
-
Öncelik sırasıyla diğer hesaplara yay. Önce e-posta hesabın gelmeli, çünkü diğer tüm servislerin parola sıfırlama adresi orasıdır. Sonra parola yöneticin, bulut depolaman, banka ve sosyal medya hesapların. Bulut hesaplarını sıkılaştırırken paylaşım bağlantılarını da elden geçirmek iyi bir alışkanlık.
Sık Yapılan Hatalar
- Yedek kodları hiç indirmemek. Telefon kaybolduğunda hesabı kurtarmak günler süren bir destek yazışmasına dönebilir; bazı platformlarda hiç mümkün olmaz.
- Doğrulama uygulamasını sadece tek telefonda tutmak. Cihaz yedeği veya ikinci bir cihaz olmadan telefonun kırılması doğrudan erişim kaybı demektir.
- 2FA kodlarını parolayla aynı yerde saklamak. İki faktörün aynı sepette olması iki faktör olmasını anlamsızlaştırır. Parola yöneticisi kullanıyorsan en azından o yöneticinin kendisini ayrı bir yöntemle koru.
- Kodu isteyen mesajlara güvenmek. Hiçbir kurum seni arayıp SMS'le gelen kodu sormaz. "Doğrulama kodunu bize okuyun" cümlesi neredeyse her zaman dolandırıcılıktır. Bu tür istekler çoğu zaman sahte e-postalarla başlar; gelen kutunu düzenli temizlemek ve şüpheli gönderenleri filtrelemek riski azaltır.
- Sadece SMS'e bağlı kalmak. Operatör tarafında yapılan bir SIM devri tüm korumayı devre dışı bırakır. Servis izin veriyorsa SMS'i yedek yöntem seviyesine indir.
- "Bu cihazı hatırla" kutusunu ortak bilgisayarda işaretlemek. Kütüphane, ofis ya da otel bilgisayarında bu seçenek 2FA'yı 30 gün boyunca kapatmakla eşdeğerdir.
- Kurulumu yarıda bırakmak. QR kodu tarayıp doğrulama adımını tamamlamazsan koruma etkinleşmez. Ayarları kapatmadan önce "etkin" yazdığını gör.
Telefon Değiştirirken
Yeni cihaza geçmeden önce doğrulama uygulamanın aktarım özelliğini kullan. Google Authenticator'da hesapları dışa aktarma, Authy'de bulut senkronizasyonu, Aegis'te şifreli yedek dosyası bu iş için vardır. Eski telefonu sıfırladıktan sonra hatırlamak, çoğu zaman yedek kodlara mecbur kalmak