Olağan iki faktörlü kimlik doğrulama için bir kimlik doğrulama uygulaması genellikle SMS’ten daha güvenlidir. TOTP kodları yerel olarak üretilir ve bir telefon numarasının güvenliğine bağlı değildir. SMS, daha güçlü yöntemlerin kullanılamadığı durumlarda hâlâ yararlıdır, ancak mobil ağdan ve hesap kurtarma sürecinden kaynaklanan riskler barındırır.

Mevcut en iyi seçenek genellikle kimlik avına karşı dirençli olması nedeniyle bir geçiş anahtarı veya FIDO güvenlik anahtarıdır. Bu karşılaştırma, uygulama tarafından oluşturulan kodlar ile kısa mesajlar arasında seçim yapmaya odaklanmaktadır.

Hızlı karşılaştırma

  • Kimlik doğrulama uygulaması: çevrimdışı çalışır, SIM kart değiştirme riskini ortadan kaldırır, güvenli yedekleme ve cihaz geçişi gerektirir.
  • SMS: kullanıma başlaması kolaydır, ayrı bir kimlik doğrulama uygulamasına gerek duymadan çalışır, telefon hizmetine ve numaranın kontrolüne bağlıdır.
  • Her ikisi de: Yalnızca şifreyle oturum açmaya göre daha güvenlidir, ancak yine de gerçek zamanlı kimlik avı saldırılarına karşı savunmasızdır.

Kimlik doğrulama uygulaması 2FA nasıl çalışır?

Kurulum sırasında hizmet, uygulama ile gizli bir şifre paylaşır. Uygulama, bu şifreyi geçerli saatle birleştirerek genellikle her 30 saniyede bir geçici bir kod oluşturur. TOTP açıklamamızdan daha fazla bilgi edinebilirsiniz.

Kod, cihazda oluşturulur. Normal TOTP işlemi, sağlayıcının bir mesaj göndermesini veya telefonun mobil sinyal almasını gerektirmez.

SMS 2FA nasıl çalışır?

Şifre adımından sonra, sağlayıcı kayıtlı bir telefon numarasına geçici bir kod gönderir. Mesajı alırsınız ve kodu girersiniz. Bu akışın güvenliği kısmen sağlayıcıya, mobil operatöre, telefon hesabına, cihaza ve kurtarma prosedürlerine bağlıdır.

Security comparison progressing from SMS to authenticator code to hardware key
Mümkünse, kimlik avına karşı dayanıklı yöntemleri tercih edin; TOTP genellikle SMS'ten daha güçlü bir yedek yöntemdir.

Güvenlik karşılaştırması

SIM kart değiştirme ve telefon numarası saldırıları

Bir saldırgan, operatörü numaranızı başka bir SIM kartına aktarmaya ikna ederse veya operatör ve kurtarma sistemlerindeki zayıflıkları istismar ederse SMS güvenliği tehlikeye girebilir. TOTP, telefon numarasına bağlı değildir; bu nedenle, SIM kart değişimi tek başına kimlik doğrulama gizli anahtarını aktarmaz.

Oltalama

Hem SMS hem de standart kimlik doğrulama kodları sahte bir sayfaya girilebilir ve anında gerçek servise iletilebilir. Her zaman etki alanını doğrulayın. Geçiş anahtarları ve güvenlik anahtarları, kimlik doğrulama işlemi meşru siteye bağlı olduğu için bu saldırıya karşı daha güçlü bir seçimdir.

Yol kesme ve iletim

SMS, telekomünikasyon altyapısı üzerinden iletilir ve cihaz önizlemeleri, bağlı uygulamalar, kötü amaçlı yazılımlar veya ağ güvenliği ihlalleri nedeniyle gecikebilir veya ifşa edilebilir. TOTP kodu oluşturma işlemi yerel olarak gerçekleşir, ancak kötü amaçlı yazılımlar veya ifşa olmuş bir kurulum gizli anahtarı yine de bu süreci tehlikeye atabilir.

Gizli yedekleme riski

Kimlik doğrulama uygulamaları, cihazın kaybolması veya değiştirilmesi durumlarına yönelik bir plan gerektirir. Bulut senkronizasyonu kurtarma sürecini kolaylaştırabilir, ancak kimlik bilgilerinin depolandığı yeri değiştirir. Uygulama sağlayıcısının güvenlik modelini inceleyin ve hesabınızı koruyun.

Kullanım kolaylığı ve güvenilirlik

SMS, kullanıcılar tarafından iyi bilinir ve çok az kurulum gerektirir; ancak mesajlar, dolaşımdayken veya sinyalin zayıf olduğu bölgelerde gecikebilir. TOTP, çevrimdışı çalışır ve kurulumdan sonra hızlıdır; ancak uygulama güvenli bir aktarım yöntemi sunmuyorsa geçiş süreci daha karmaşık hale gelebilir.

Her iki yöntem için de, sağlayıcı tarafından verilen kurtarma kodlarını saklayın. Bu acil durum kodları, rutin kimlik doğrulama için kullanılan cihazın dışında saklanmalıdır.

Hangi yöntemi seçmelisiniz?

  1. Hizmet destekliyorsa, bir şifre anahtarı veya donanım güvenlik anahtarı seçin.
  2. Aksi takdirde, tercihen cihaz koruması ve kurtarma planı içeren, saygın bir kimlik doğrulama uygulamasını seçin.
  3. 2FA'yı devre dışı bırakmak yerine, SMS tek pratik ikinci faktör olduğunda bunu kullanın.
  4. Sağlayıcı SMS'i kaldırmanıza izin veriyorsa, yüksek değerli bir hesapta SMS'i gereksiz bir yedek olarak bırakmaktan kaçının.

SMS'in hala uygun olabileceği durumlar

SMS, desteklenen tek seçenek olabilir, belirli bir kullanıcı için daha erişilebilir olabilir veya daha güçlü bir yönteme geçerken geçici bir adım olabilir. Güvenlik kararları, hesabın değeri, olası tehditler, kurtarma gereksinimleri ve kullanılabilirliği dikkate almalıdır.

SMS'ten kimlik doğrulama uygulamasına nasıl geçilir

  1. Resmi hizmet üzerinden oturum açın ve güvenlik ayarlarını açın.
  2. Mevcut bir kurtarma yöntemini kaldırmadan önce bir kimlik doğrulama uygulaması ekleyin.
  3. Güvenilir bir cihazda QR kodunu tarayın veya kurulum anahtarını girin.
  4. Yeni bir TOTP kodunu doğrulayın.
  5. Yeni kurtarma kodlarını indirin ve güvenli bir şekilde saklayın.
  6. Yeni yöntemi ayrı bir oturumda test edin.
  7. Kurtarma işleminin mümkün olacağından emin olduğunuzda SMS'i kaldırın.

Eksiksiz 2FA kurulum kontrol listemiz, her aşamayı ve sık yapılan hataları kapsamaktadır.

Sıkça sorulan sorular

Kimlik doğrulama uygulaması tamamen güvenli midir?

Hayır. Cihazdaki kötü amaçlı yazılımlar, kimlik avı, güvenli olmayan yedeklemeler ve ifşa olmuş kurulum anahtarları risk oluşturmaya devam eder. Telefon numarasının ele geçirilmesine karşı SMS'ten daha güçlüdür, ancak doğru şekilde uygulanan bir şifre anahtarı veya güvenlik anahtarı kadar kimlik avına karşı dayanıklı değildir.

Kimlik doğrulama uygulaması SIM kart olmadan çalışabilir mi?

Evet. TOTP için SIM kart veya mobil hizmet değil, kayıtlı gizli anahtar ve doğru cihaz saati gereklidir.

SMS ile iki faktörlü kimlik doğrulama, iki faktörlü kimlik doğrulama yapılmamasına göre daha mı iyidir?

Birçok yaygın tehdit durumunda, evet. Şifre ve SMS birleşimi ek bir engel oluşturur. Mümkün ve uygun olduğunda daha güçlü bir seçenek kullanın.

TOTP kurulum anahtarını test edebilir miyim?

Sahibi olduğunuz veya yönettiğiniz bir hesap için tarayıcı tabanlı 2FA oluşturucuyu kullanabilirsiniz. Anahtarı bir şifre kadar özenle koruyun ve önce gizlilik bilgilerini inceleyin.