Aramak için Enter, kapatmak için ESC
Güvenlik

İki Faktörlü Doğrulama (2FA) Kurulum Rehberi

İki faktörlü doğrulama kurulumu: SMS, uygulama, güvenlik anahtarı ve passkey karşılaştırması, yedek kod ve kurtarma planıyla güvenli 2FA rehberi.

Celil Uyanıkoğlu Celil Uyanıkoğlu
· · 11 dk okuma
İki Faktörlü Doğrulama (2FA) Kurulum Rehberi

İki faktörlü doğrulama (2FA) kurmak, yalnız SMS kodu açmakla bitmez. Hesabınızın değerine göre doğrulama uygulaması, güvenlik anahtarı, passkey, yedek kod ve kurtarma e-postası birlikte düşünülmelidir. Parola sızıntıları ve phishing saldırıları yaygın olduğu için tek parola artık zayıf halkadır. 2FA, saldırgan parolayı bilse bile ikinci kanala takılmasını sağlar; fakat yanlış yöntem seçilirse kullanıcı da kendi hesabına erişemez hale gelebilir.

İki faktörlü doğrulama nasıl çalışır?

2FA girişte iki ayrı kanıt ister: bildiğiniz şey ve sahip olduğunuz ya da olduğunuz şey. Parola ilk kanıttır; telefon uygulamasındaki kod, güvenlik anahtarı, passkey veya biyometrik onay ikinci kanıt olabilir. CISA'nın çok faktörlü doğrulama rehberi, parolaya ek doğrulamanın hesap güvenliğini belirgin biçimde artırdığını anlatır. Bu sistem kusursuz değildir ama saldırganın işini zorlaştırır: parola bir veri ihlalinde ele geçirilse bile hesap açılmayabilir.

Kurulum yaparken hesabın sizin için değerini düşünün. Ana e-posta, banka, kripto borsa, bulut depolama ve iş paneli aynı riskte değildir. En kritik hesaplarda SMS yerine doğrulama uygulaması, güvenlik anahtarı veya passkey seçmek daha doğru olur. Düşük riskli hesaplarda bile yedek kod alınmadan kurulum tamamlanmış sayılmamalıdır.

2FA'nın amacı sizi yavaşlatmak değil, saldırganı durdurmaktır. Günlük girişlerde birkaç saniye ek süre yaratır; buna karşılık parola sızıntısı, phishing veya tahmin saldırısında hesabın hemen açılmasını engelleyebilir. Kullanılabilirliği korumak için yedek cihaz, yedek anahtar ve kurtarma e-postası baştan hazırlanmalıdır. En iyi sonuç, 2FA'yı güçlü ve benzersiz bir parola, güncel kurtarma bilgisi ve phishing farkındalığıyla birlikte kullanmaktan çıkar.

SMS mi, uygulama mı, güvenlik anahtarı mı?

SMS, hiç 2FA kullanmamaktan iyidir ama en güçlü seçenek değildir; SIM değişimi, hat ele geçirme ve mesaj yönlendirme riski taşır. Doğrulama uygulamaları (Google Authenticator, Microsoft Authenticator, Authy) zaman tabanlı tek kullanımlık kod üretir ve SMS'ten daha güvenlidir. Güvenlik anahtarı ile passkey ise alan adı doğrulaması sayesinde phishing'e karşı en dirençli yöntemlerdir. NIST dijital kimlik rehberi, bu phishing-dirençli yaklaşımları ayrı bir güvenlik seviyesi olarak ele alır.

YöntemGüvenlikPhishing direnciUygun hesap
SMS koduTemelZayıf (SIM swap'e açık)Başka seçenek yoksa
Doğrulama uygulamasıİyiOrtaSosyal medya, çoğu hesap
Güvenlik anahtarıYüksekGüçlüAna e-posta, finans, iş paneli
PasskeyYüksekGüçlüDestekleyen tüm kritik hesaplar

SMS'ten daha güçlü bir yönteme geçerken eski yöntemi aceleyle kapatmayın. Önce yeni yöntemi ekleyin, yedek kodları saklayın, başka bir cihazdan giriş testini yapın, sonra SMS'i ikincil ya da son çare olarak bırakıp bırakmayacağınıza karar verin.

İki Faktörlü Doğrulama Kurulum Rehberi ayarlarını gösteren masaüstü çalışma sahnesi

Doğrulama uygulaması ve yedek kod kurulumu

Hesap ayarlarında 2FA bölümünü açın, "authenticator app" seçeneğini seçin, QR kodu uygulamayla okutun ve çıkan altı haneli kodu siteye girerek kurulumu tamamlayın. Ardından yedek kodları güvenli bir yerde saklayın. Telefon kaybolursa sorun yaşamamak için yedekleme politikasını baştan düşünün: bazı uygulamalar bulut yedek sunar, bazıları manuel aktarım ister. Yedek kodu ekran görüntüsü olarak saklamak risklidir; parola yöneticisi, şifreli kasa ya da kâğıt çıktı daha güvenlidir. Kod kullanıldıkça yenilerini üretin.

İki Faktörlü Doğrulama Kurulum Rehberi ayarlarını gösteren masaüstü çalışma sahnesi

Doğrulama uygulamasını kurduktan sonra saat senkronizasyonunu ve hesap adlarını da kontrol edin. Birden fazla e-posta veya sosyal medya hesabınız varsa uygulamada hepsinin adı anlaşılır yazılmalı; "Instagram", "Instagram iş hesabı" gibi net etiketler acil giriş sırasında yanlış kod girme riskini azaltır. Güvenlik anahtarı kullanacaksanız iki adet almak iyi fikirdir: biri günlük kullanım, biri yedek. Passkey kullanıyorsanız cihaz kaybı senaryosunu ve sağlayıcının kurtarma yöntemini öğrenin. En güvenli yöntem bile yedek plan olmadan hesabınızı kilitleyebilir. Kurulumdan sonra kurtarma bilgilerini test edin: kurtarma e-postası hâlâ erişilebilir mi, telefon numarası güncel mi, yedek kodlar nerede? Bu soruların cevabı yoksa 2FA güvenlikten çok kilitlenme riski yaratır.

Hangi hesaplarda 2FA önce açılmalı?

Öncelik e-posta hesabıdır, çünkü diğer hesapların parola sıfırlama bağlantıları e-postaya gelir. Sonra banka, kripto borsa, sosyal medya, bulut depolama, alan adı, iş hesabı ve mesajlaşma uygulamaları gelir. Her hesap aynı seviyede risk taşımaz: eski bir forum hesabında doğrulama uygulaması yeterliyken, ana e-posta ve finans hesaplarında güvenlik anahtarı veya passkey daha mantıklıdır.

İki Faktörlü Doğrulama Kurulum Rehberi ayarlarını gösteren masaüstü çalışma sahnesi

2FA phishing'e karşı tam koruma sağlamaz: saldırgan sahte bir giriş sayfasıyla parolanızı ve anlık kodunuzu aynı anda alabilir. Bu yüzden 2FA kodunu hiçbir "destek görevlisine" söylemeyin; gerçek platformlar sizden anlık kodu istemez. Telefonla arayan, DM atan ya da e-posta gönderen biri "hesabınızı kurtaracağız" diyerek kod istiyorsa bu büyük olasılıkla hesap ele geçirme girişimidir. Güvenlik anahtarı ve passkey, alan adı doğrulaması sayesinde bu tür sahte sayfalara daha dirençlidir; yine de kullanıcının adres çubuğunu ve uygulama kaynağını kontrol etmesi gerekir.

Parola yöneticisiyle birlikte 2FA kullanmak daha sürdürülebilir bir düzendir. Her hesap için benzersiz parola üretir, hangi hesapta 2FA açık olduğunu not eder ve yedek kodları şifreli saklayabilirsiniz. Yine de parola yöneticisinin ana parolası güçlü olmalı ve kendisi de mümkünse güçlü bir 2FA yöntemiyle korunmalıdır; tek kasayı korumadan içindeki hesapları korumuş sayılmazsınız. İş hesaplarında ise 2FA kişisel tercih değil, operasyon kuralıdır: yönetici paneli, reklam hesabı ve sosyal medya sayfası tek kişinin telefonuna bağlı kalırsa işten ayrılma ya da telefon kaybında erişim sorunu çıkar. Yetki devri, yedek güvenlik anahtarı ve kurumsal parola yöneticisi bu riski azaltır.

Kurulumdan sonra eski oturumları kapatmak da iyi bir adımdır; 2FA yeni girişleri korur ama daha önce açık kalmış oturumlar devam edebilir. Hesap ayarlarındaki "cihazlar" veya "oturumlar" bölümünden tanımadığınız cihazları kaldırın. Yeni telefon aldığınızda eski cihazı sıfırlamadan önce doğrulama uygulamasını taşıyın, kodların çalıştığını test edin, sonra eski oturumu kapatın. Sosyal medya hesaplarında bağlı üçüncü taraf uygulamalarını da düzenli temizleyin; eski bir yarışma ya da otomatik paylaşım servisi hesabınıza ayrı bir erişim taşıyabilir. Dijital ayak izi yönetimi kapsamında telefon numarası görünürlüğünü azaltmak da SIM swap riskini düşürür. Son alışkanlık düzenli kontroldür: altı ayda bir 2FA yöntemi, yedek kod, kurtarma e-postası ve telefon numarasını gözden geçirin, telefon değiştirdiğinizde bunu hemen yapın.

Sıkça Sorulan Sorular

2FA açınca parolaya gerek kalmaz mı?

Hayır. Güçlü ve benzersiz parola hâlâ gerekir. 2FA, parolanın yanına ek bir doğrulama katmanı koyar.

Telefonumu kaybedersem 2FA hesabımı kilitler mi?

Yedek kod, yedek güvenlik anahtarı veya kurtarma yöntemi yoksa kilitleyebilir. Kurulum sırasında mutlaka bir kurtarma planı yapın.

SMS mi doğrulama uygulaması mı daha iyi?

Doğrulama uygulaması genelde SMS'ten daha güvenlidir. Yüksek değerli hesaplarda güvenlik anahtarı veya passkey daha güçlü seçenektir.

Her hesap için aynı 2FA yöntemi kullanılmalı mı?

Gerekmez. Ana e-posta ve finans hesapları için daha güçlü yöntem, düşük riskli hesaplar için doğrulama uygulaması yeterli olabilir.

Yedek kodları nerede saklamalıyım?

Parola yöneticisi, şifreli kasa veya güvenli fiziksel çıktı uygundur. Açık fotoğraf, e-posta taslağı veya masaüstü dosyası risklidir.

İki faktörlü doğrulama için en doğru sıra şudur: önce ana e-postayı koruyun, sonra finans ve sosyal hesaplara geçin, SMS yerine daha güçlü yöntemi seçin ve yedek erişimi kurmadan ayarı tamamlanmış saymayın.

Celil Uyanıkoğlu
Yazan

Celil Uyanıkoğlu

Bilgisayar ile 30 yıl önce tanışmış bir Bilgisayar Mühendisidir. Samsunda yaşar. Sinema ile arası iyi fanatik bir Samsunsporludur.

Tüm yazıları gör

Yorumlar

Yorum Yazın

E-posta adresiniz yayınlanmayacaktır.

Henüz yorum yapılmamış. İlk yorumu siz yapın!