İki Aşamalı Doğrulama (2FA) ile Hesap Güvenliği

Bir önceki derste güçlü ve tahmin edilmesi zor parolalar oluşturmayı, her hesap için ayrı parola kullanmayı ve bir parola yöneticisinden nasıl yararlanılacağını öğrendik. Bu derste bir adım daha ileri gidiyoruz: parolanız çalınsa veya tahmin edilse bile hesabınızı koruyan ikinci bir güvenlik katmanı olan iki aşamalı doğrulamayı (2FA) ele alıyoruz. Bir sonraki derste ise dolandırıcıların bu güvenlik önlemlerini aşmak için kullandığı oltalama (phishing) yöntemlerini tanımayı öğreneceğiz; bu yüzden 2FA'yı iyi anlamak, oltalama dersini de daha anlamlı kılacak.

Bu derste ne yapacağız?

Bu dersin sonunda iki aşamalı doğrulamanın ne olduğunu, neden önemli olduğunu ve en az bir hesabınızda (örneğin e-posta veya sosyal medya hesabınızda) bu özelliği nasıl açacağınızı bileceksiniz. Ön koşul olarak bir önceki derste anlatılan güçlü parola oluşturma bilgisine ve bir e-posta hesabına (Gmail, Outlook veya benzeri) sahip olmanız yeterlidir. Ayrıca yanınızda cep telefonunuzun bulunması faydalı olacaktır, çünkü doğrulama kodları çoğunlukla telefona gönderilir.

Kavram

İki aşamalı doğrulamayı bir apartman kapısına benzetebiliriz. Normalde sadece bir anahtarınız (parolanız) vardır ve bu anahtar çalınırsa herkes kapıyı açabilir. İki aşamalı doğrulama, kapıya ikinci bir kilit daha eklemek gibidir: anahtarı çalan kişi kapıyı yine de açamaz, çünkü ikinci kilidin şifresi sadece sizin elinizdeki bir cihazda (telefonunuzda) veya sizin bildiğiniz özel bir kodda bulunur.

Teknik olarak 2FA, hesaba giriş yaparken parolanızdan sonra sizden ikinci bir kanıt daha ister. Bu kanıt genellikle şu üç türden biridir: telefonunuza SMS veya uygulama üzerinden gelen tek kullanımlık bir kod, önceden kaydettiğiniz bir güvenlik uygulamasının (kimlik doğrulayıcı uygulama) ürettiği değişken bir kod veya parmak izi ve yüz tanıma gibi biyometrik bir doğrulama. Bu sayede bir dolandırıcı parolanızı ele geçirse bile, elinde telefonunuz veya güvenlik uygulamanız olmadığı için hesabınıza giremez. Bu nedenle 2FA, tek başına parolaya güvenmekten çok daha güvenlidir ve büyük şirketlerin çoğu hesap ele geçirme vakasının, bu özellik açık olduğunda gerçekleşmediğini bildirir.

Adım adım uygulama

Aşağıda örnek olarak bir Google (Gmail) hesabında iki aşamalı doğrulamayı açma adımları anlatılmaktadır. Arayüz, kullandığınız uygulamanın sürümüne göre farklılık gösterebilir; menü adları benzer ama yerleri biraz değişmiş olabilir. Aynı mantık Outlook, Instagram, Facebook gibi diğer platformlar için de geçerlidir.

  • 1. Adım: Tarayıcınızdan myaccount.google.com adresine gidin veya Gmail uygulamasında sağ üstteki profil resminize dokunup Google Hesabınızı Yönetin seçeneğine tıklayın.
  • 2. Adım: Sol taraftaki menüden Güvenlik sekmesine tıklayın.
  • 3. Adım: Google'da Oturum Açma başlığı altında yer alan 2 Adımlı Doğrulama seçeneğine tıklayın.
  • 4. Adım: Açılan sayfada Başlayın veya Kullanmaya Başla düğmesine tıklayın; sistem sizden parolanızı tekrar girmenizi isteyebilir.
  • 5. Adım: Telefon numaranızı girin ve Sonraki düğmesine dokunun; size bir doğrulama kodu içeren SMS gönderilecektir.
  • 6. Adım: Gelen 6 haneli kodu ilgili kutuya yazın ve Doğrula düğmesine tıklayın.
  • 7. Adım: Son olarak Aç veya Etkinleştir düğmesine basarak işlemi tamamlayın.
  • 8. Adım (önerilir): Aynı ekranda Yedek kodlar bölümünü bulun ve bu kodları indirip yazdırarak güvenli bir yerde saklayın; telefonunuzu kaybettiğinizde bu kodlarla hesabınıza yine girebilirsiniz.

Bu işlemden sonra hesabınıza her yeni cihazdan giriş yapmaya çalıştığınızda parolanızın yanında telefonunuza gelen kodu da girmeniz istenecektir. Bu, birkaç saniyelik ek bir adım gibi görünse de hesabınızı önemli ölçüde korur.

Sık karşılaşılan sorunlar

SorunOlası NedenÇözüm
SMS kodu gelmiyorTelefonda sinyal yok veya numara yanlış girildiNumarayı kontrol edin, birkaç dakika bekleyin veya Tekrar Gönder seçeneğini kullanın
Yeni telefon aldım, giriş yapamıyorumEski telefondaki doğrulama uygulaması veya SMS erişimi artık yokÖnceden kaydettiğiniz yedek kodlardan birini kullanarak giriş yapın, ardından ayarları güncelleyin
2FA açtıktan sonra sürekli kod isteniyorTarayıcı çerezleri temizlenmiş veya farklı bir cihaz kullanılıyor"Bu cihazı hatırla" seçeneğini işaretleyin ya da güvendiğiniz cihazlarda tekrar giriş yaparak onaylayın
Yedek kodları nereye yazdığımı unuttumKodlar güvenli bir yerde saklanmamışHesap ayarlarından yeni yedek kodlar üretin ve bu sefer yazdırıp kilitli bir çekmecede saklayın

Mini görev

Şimdi sıra sizde. Kendi e-posta hesabınızda veya sık kullandığınız bir sosyal medya hesabınızda iki aşamalı doğrulamayı açın. İşlemi tamamladıktan sonra aşağıdaki kontrol listesini gözden geçirin:

  • Hesabımın güvenlik ayarlarında iki aşamalı doğrulamayı buldum ve etkinleştirdim.
  • Telefonuma gelen doğrulama kodunu başarıyla girip işlemi tamamladım.
  • Yedek kodları indirip yazdırdım veya güvenli bir yere not ettim.
  • 2FA açık bir hesapta oturumu kapatıp tekrar açarak kodun gerçekten istendiğini test ettim.

Kendini sına

1) İki aşamalı doğrulamanın temel amacı nedir?

2) 2FA'da ikinci doğrulama kanıtı genellikle nereden gelir?

3) Bir dolandırıcı parolanızı ele geçirirse ama 2FA açıksa ne olur?

4) Yedek kodların ne işe yaradığını açıklayınız.

5) Telefonunuzu kaybettiğinizde hesabınıza yine de nasıl giriş yapabilirsiniz?

Cevaplar

1) Parola çalınsa veya tahmin edilse bile hesaba yetkisiz girişi engellemek, yani ikinci bir güvenlik katmanı sağlamaktır.

2) Genellikle telefona gelen SMS kodundan, bir kimlik doğrulayıcı uygulamadan veya biyometrik doğrulamadan (parmak izi, yüz tanıma) gelir.

3) Dolandırıcı ikinci doğrulama adımını (telefondaki kod) geçemeyeceği için hesaba giriş yapamaz.

4) Yedek kodlar, telefonunuza veya doğrulama uygulamanıza erişiminiz olmadığında hesabınıza girmenizi sağlayan tek kullanımlık acil durum kodlarıdır.

5) Önceden indirip sakladığınız yedek kodlardan birini kullanarak giriş yapabilir, ardından hesap ayarlarınızı yeni telefonunuza göre güncelleyebilirsiniz.

Artık hesaplarınızı ikinci bir kilitle koruma altına aldınız. Bir sonraki derste, dolandırıcıların bu güvenlik önlemlerini aşmak veya sizi kandırarak doğrulama kodunuzu paylaşmanızı sağlamak için kullandığı oltalama (phishing) e-postalarını ve mesajlarını nasıl tanıyacağınızı öğreneceğiz.

Bu dersi kayıt olmadan izleyebilirsin. İlerlemeni kaydetmek, sertifika almak ve puan tablosuna girmek için ücretsiz üye ol: Kayıt Ol