Genellikle 2FA olarak kısaltılan iki faktörlü kimlik doğrulama, şifrenizin ardından bir doğrulama adımı daha ekler. Birisi bu şifreyi öğrenirse veya tahmin ederse bile, oturum açabilmek için yine de ikinci faktöre ihtiyaç duyar.
Bu kılavuz, konuyu sade bir dille açıklar, yaygın 2FA yöntemlerini karşılaştırır ve zaman tabanlı kimlik doğrulama kodlarının sürece nasıl entegre edildiğini gösterir.
2FA ne anlama gelir?
2FA, kimliğinizi iki farklı türde kanıtla doğrulamak anlamına gelir. Kimlik doğrulama faktörleri genellikle üç kategoriye ayrılır:
- Bildiğiniz bir şey: bir şifre veya PIN.
- Sahip olduğunuz bir şey: telefon, kimlik doğrulama uygulaması veya donanım güvenlik anahtarı.
- Sizinle ilgili bir şey: parmak izi veya yüz taraması gibi biyometrik bir özellik.
Bir şifre artı başka bir şifre, her ikisi de aynı "bildiğiniz bir şey" kategorisine ait olduğu için gerçek iki faktörlü kimlik doğrulama sayılmaz. Bir şifre artı bir cihazda oluşturulan kod ise iki farklı faktör türü kullanır.
2FA nasıl çalışır?
Tam akış, hizmete göre değişir, ancak tipik bir oturum açma işlemi dört adımdan oluşur:
- Kullanıcı adınızı ve şifrenizi girersiniz.
- Hizmet, şifreyi doğrular ve ikinci bir faktör ister.
- Bir bildirimi onaylar, bir güvenlik anahtarı takar veya geçici bir kod girersiniz.
- Hizmet, bu ikinci doğrulamayı onaylar ve erişim izni verir.
Bu ek adım, çalınan bir şifrenin değerini azaltır. Hesabın ele geçirilmesini tamamen imkansız hale getirmez, ancak yalnızca şifreye dayalı birçok saldırıyı ortadan kaldırır.
TOTP kodu nedir?
TOTP, zamana dayalı tek kullanımlık şifre anlamına gelir. Kurulum sırasında, web sitesi ve kimlik doğrulayıcınız aynı özel kurulum anahtarını alır. Kimlik doğrulayıcınız bu gizli anahtarı geçerli saatle birleştirerek, yaklaşık her 30 saniyede bir değişen, genellikle altı basamaklı kısa bir kod hesaplar.
Web sitesi de aynı hesaplamayı yapar. Girdiğiniz kod, geçerli zaman aralığı için beklenen değerle eşleşirse, ikinci adım kabul edilir. SMS gerekmez ve cihaz genellikle çevrimdışı durumdayken de kodları hesaplayabilir.
Zaten onaylanmış bir Base32 kurulum anahtarınız varsa, tarayıcı tabanlı 2FA kod oluşturucumuzu kullanarak bir TOTP kodu hesaplayabilirsiniz. Herhangi bir şey girmeden önce 2FA gizli anahtarını nasıl bulacağınızı okuyun, çünkü şifre veya kurtarma kodu aynı değer değildir.

Yaygın 2FA türleri
Doğrulayıcı uygulaması kodları
Kimlik doğrulama uygulamaları, paylaşılan bir gizli anahtardan TOTP kodları oluşturur. Mobil sinyal olmadan da çalışırlar ve yaygın olarak desteklenirler. Başlıca riskler, yedekleme yapılmadan cihazın kaybolması veya kurulum anahtarının ifşa edilmesidir.
SMS veya sesli kodlar
Bir hizmet, telefon numaranıza geçici bir kod gönderir. SMS erişilebilir bir yöntemdir ve yalnızca şifre kullanmaktan daha güvenlidir, ancak SIM kart değiştirme saldırılarına, numara yeniden atamasına, ele geçirilmeye veya teslimat sorunlarına maruz kalabilir.
Anlık bildirimler
Bir uygulama, oturum açma işlemini onaylamanızı veya reddetmenizi ister. Push doğrulama kullanışlıdır, ancak uyarıyı dikkatlice okumalı ve beklenmedik istekleri reddetmelisiniz. Tekrarlanan uyarılar, sizi yanlışlıkla onaylamaya yöneltme girişimi olabilir.
Donanım güvenlik anahtarları ve geçiş anahtarları
Güvenlik anahtarları ve geçiş anahtarları, açık anahtar şifrelemeyi kullanır ve kimlik avına karşı daha güçlü koruma sağlayabilir. Kullanılabilir oldukları durumlarda, kurtarma yöntemleri güvenli bir şekilde saklandığından, önemli hesaplar için genellikle daha iyi bir birincil seçimdir.
Yedek kodlar
Kurtarma veya yedekleme kodları, günlük TOTP kodları değil, acil durum kimlik bilgileridir. Bunları çevrimdışı olarak veya güvenli bir parola yöneticisinde saklayın ve uygun olduğunda her birini "kullanıldı" olarak işaretleyin.
2FA ile MFA aynı şey midir?
MFA, çok faktörlü kimlik doğrulama anlamına gelir ve iki veya daha fazla faktör türü kullanılarak yapılan kimlik doğrulamayı kapsar. 2FA ise tam olarak iki faktörün gerekli olduğu özel bir durumdur. Günlük ürün arayüzlerinde bu terimler genellikle birbirinin yerine kullanılır.
2FA'yı güvenli bir şekilde etkinleştirme
- Hesabın resmi güvenlik ayarlarını açın.
- Destekleniyorsa bir kimlik doğrulama uygulaması, şifre anahtarı veya güvenlik anahtarı seçin.
- Güvenilir bir cihazda QR kodunu tarayın veya manuel kurulum anahtarını girin.
- Kurulumu onaylamak için oluşturulan ilk kodu girin.
- Kurtarma kodlarını indirin ve bunları günlük kullandığınız cihazdan ayrı bir yerde saklayın.
- Hizmet destekliyorsa ikinci bir kurtarma yöntemi ekleyin.
QR kodunu veya manuel kurulum anahtarını asla paylaşmayın. Bu gizli bilgiye sahip olan herkes, gelecekte aynı TOTP kodlarını oluşturabilir. Gizlilik Politikamız, genel kullanım amaçlı aracın kimlik doğrulama girdilerini nasıl işlediğini açıklamaktadır.
Neden 2FA kodum reddediliyor?
En sık karşılaşılan TOTP sorunu, cihaz saatinin yanlış ayarlanmış olmasıdır. Diğer nedenler arasında süresi dolmuş bir kodun kullanılması, yanlış şifrenin kopyalanması, yanlış kimlik doğrulayıcı girişinin seçilmesi veya bir TOTP alanında yedek kodun kullanılmaya çalışılması sayılabilir. 2FA kodu çalışmadığında sıralı kontrol listemizi izleyin.
Sık sorulan sorular
2FA, güçlü bir şifrenin yerini alır mı?
Hayır. Her hizmet için benzersiz bir parola kullanın ve ek bir güvenlik katmanı olarak 2FA'yı etkinleştirin. Bir parola yöneticisi, benzersiz parolalar oluşturmanıza ve saklamanıza yardımcı olabilir.
2FA hacklenebilir mi?
Hiçbir güvenlik kontrolü mutlak değildir. Saldırganlar, oltalama, oturum hırsızlığı, kötü amaçlı yazılım, kurtarma sürecinin kötüye kullanılması veya çalınan gizli bilgileri kullanabilir. Güvenlik anahtarları ve geçiş anahtarları gibi oltalamaya dayanıklı yöntemler, bu risklerin birçoğunu azaltır.
Çevrimiçi bir 2FA oluşturucu kullanmalı mıyım?
Uzun vadeli günlük kullanım için genellikle güvenilir bir çevrimdışı kimlik doğrulayıcı veya donanım destekli bir yöntem tercih edilir. Tarayıcı aracı, yetkili testler veya geçici iş akışları için yararlı olabilir, ancak yalnızca güvendiğiniz bir cihaz ve tarayıcı ortamında kullanılmalıdır.
Kısa cevap
2FA, iki farklı türde kanıt talep ederek hesabı korur. TOTP kimlik doğrulayıcı kodları yaygın bir ikinci faktördür; buna karşılık, geçiş anahtarları ve donanım güvenlik anahtarları kimlik avına karşı daha güçlü bir koruma sağlayabilir. Hangi yöntemi seçerseniz seçin, kurtarma kodlarını ve kurulum gizli bilgilerini şifreler kadar özenle koruyun.
