TOTP, zamana dayalı tek kullanımlık şifre anlamına gelir. Bu, kimlik doğrulama uygulamaları tarafından görüntülenen birçok altı basamaklı kodun temelini oluşturan teknolojidir. Bir TOTP kodu, özel bir kurulum anahtarı ve geçerli saat bilgisi kullanılarak hesaplanır ve kısa bir süre sonra geçerliliğini yitirir.

TOTP, genellikle iki faktörlü kimlik doğrulamanın ikinci adımı olarak kullanılır. Kimlik doğrulama uygulaması, bir mesaj beklemek yerine kodu yerel olarak hesapladığı için mobil sinyal olmadan da çalışabilir.

TOTP kodu hangi bilgilerden oluşur?

İki girdi önemlidir: paylaşılan bir gizli anahtar ve bir zaman sayacı. Hesap sağlayıcı, kurulum sırasında bir gizli anahtar oluşturur ve bunu bir QR kodu veya manuel anahtar aracılığıyla kimlik doğrulama uygulamanıza verir. Ardından her iki taraf da zamanı eşit aralıklara böler ve aynı şifreleme hesaplamasını gerçekleştirir.

Gizli anahtar, algoritma ve zaman aralığı eşleşirse, her iki taraf da aynı kısa kodu üretir. Her oturum açılışında gizli anahtarın iletilmesi gerekmez.

Four-stage TOTP process from secret and time to code validation
Kimlik doğrulayıcı ve hizmet, aynı gizli anahtar ve zaman aralığından bağımsız olarak bir değer hesaplar.

TOTP nasıl çalışır?

  1. Sağlayıcı, kimlik doğrulayıcının kaydolması için benzersiz bir gizli anahtar oluşturur.
  2. Güvenilir bir cihazda kurulum QR kodunu tararsınız veya manuel gizli anahtarı girersiniz.
  3. Kimlik doğrulayıcı, gizli anahtarı mevcut zaman aralığıyla birleştirir.
  4. Sonuç, genellikle altı basamaklı kısa bir sayısal koda indirgenir.
  5. Sağlayıcı, beklenen kodu hesaplar ve bunu sizin girdiğiniz kodla karşılaştırır.

RFC 6238, TOTP'yi HOTP'nin zamana dayalı bir varyasyonu olarak tanımlar. Yaygın bir yapılandırmada 30 saniyelik bir süre, altı basamak ve HMAC-SHA-1 kullanılır; ancak desteklenen başka algoritmalar ve ayarlar da mevcuttur.

TOTP kodlarının geçerlilik süresi neden sona erer?

Kısa geçerlilik süresi, kopyalanan bir kodun ne kadar süreyle yeniden kullanılabileceğini sınırlar. Zaman aralığı değiştiğinde, kimlik doğrulayıcı başka bir değer üretir. Hizmetler, ağ gecikmelerini ve küçük saat farklarını hesaba katmak için yakın bir zaman aralığını tolere edebilir; ancak daha geniş bir tolerans, kabul aralığını da artırır.

Geri sayımın başlangıcına yakın bir zamanda yeni bir kod girin. Kodlar sürekli olarak reddediliyorsa, çalışmayan bir 2FA kodunu düzeltmek için kılavuzumuzu izleyin.

TOTP ve HOTP

TOTP ve HOTP benzer hesaplamalar kullanır, ancak farklı şekilde ilerler:

  • TOTP, bir zaman adımına göre değişir; bu nedenle kimlik doğrulayıcı saatlerinin senkronize edilmesi gerekir.
  • HOTP ise, bir düğmeye basılması veya başarılı bir kullanım gibi durumlarda sayaç ilerlediğinde değişir.

TOTP, zamanın otomatik bir değişken faktör sağladığı için yazılım kimlik doğrulayıcı uygulamalarında yaygındır. HOTP ise bazı donanım jetonları ve özel sistemler tarafından hâlâ kullanılmaktadır.

TOTP ve SMS kodları

Bir TOTP uygulaması, kodları cihaz üzerinde hesaplar ve genellikle çevrimdışı çalışır. SMS ise kodu iletmek için telefon şebekesine güvenir. SMS kullanışlıdır ancak SIM kart değiştirme, numara yeniden atama, dinleme ve iletim hatalarından etkilenebilir.

Ne sıradan TOTP ne de SMS, kimlik avına karşı tamamen dayanıklıdır: İkna edici bir sahte oturum açma sayfası, geçerli kodu ele geçirip iletebilir. Önemli hesaplar için, desteklendiği durumlarda bir geçiş anahtarı veya FIDO güvenlik anahtarı genellikle daha güçlü bir güvenlik sağlar. Kimlik doğrulama uygulamaları ile SMS'in ayrıntılı karşılaştırmasına göz atın.

TOTP gizli anahtarı nedir?

Gizli anahtar, o kayıt için gelecekteki tüm kodların arkasında yatan uzun ömürlü kimlik bilgisidir. Bu anahtara sahip olan herkes, başka bir kimlik doğrulama uygulamasını yapılandırabilir ve eşleşen değerler oluşturabilir. Kurulum QR kodunun ekran görüntüsü hassas bir bilgidir, çünkü genellikle bu gizli anahtarı içerir.

Kılavuzumuzda, manuel 2FA kurulum anahtarının nerede bulunabileceği ve bunun bir şifre veya kurtarma kodundan nasıl ayırt edileceği açıklanmaktadır.

TOTP çevrimdışı çalışabilir mi?

Evet. Bir kez yapılandırıldığında, kimlik doğrulama uygulamasının aktif bir internet bağlantısına değil, gizli anahtara ve doğru bir saate ihtiyacı vardır. Girişi doğrulayan hizmetin, depolanmış kayıt bilgilerine erişimi olması gerekir.

TOTP oluşturucuyu güvenli bir şekilde kullanma

  • Yalnızca yönetme yetkiniz olan hesaplara ait gizli anahtarları kullanın.
  • Gizli anahtarı girmeden önce web sitesi adresini ve cihazı doğrulayın.
  • Gizli kodu veya kurulum QR kodunu asla sohbet veya destek formları aracılığıyla göndermeyin.
  • Kurtarma kodlarını günlük kullandığınız kimlik doğrulayıcıdan ayrı bir yerde saklayın.
  • Şifreniz ifşa olmuş olabileceğinden, kayıt işlemini yeniden yapın.

Yetkili testler için, Get2FA.dev TOTP oluşturucu tarayıcınızda standart kodları hesaplar. Önemli hesaplarda günlük kullanım için, saygın bir kimlik doğrulayıcıyı veya donanım destekli bir yöntemi tercih edin.

Sıkça sorulan sorular

Bir TOTP kodunun geçerlilik süresi ne kadardır?

Otuz saniye yaygın bir varsayılan süredir, ancak sağlayıcı başka bir süre ayarlayabilir. Geri sayım belirli bir zaman aralığına aittir; kodu görüntülediğinizde veya kopyaladığınızda yeniden başlamaz.

TOTP kodları neden genellikle altı basamaklıdır?

Altı basamak, kullanılabilirlik ile sınırlı sayıda olası değer arasında denge sağlar. Kod alanı tek başına çok geniş olmadığından, hız sınırlamaları ve kısa geçerlilik süreleri önemlidir.

İki cihaz aynı TOTP kodunu gösterebilir mi?

Evet, her ikisi de aynı gizli anahtara sahipse, aynı ayarları kullanıyorsa ve saatleri senkronize edilmişse. Bir kaydın kopyalanmasının uygun olup olmadığı, güvenlik politikanıza bağlıdır.

TOTP, 2FA ile aynı şey midir?

Hayır. TOTP, olası kimlik doğrulama yöntemlerinden biridir. 2FA'nın ne anlama geldiğini ve diğer yöntemlerinin nasıl çalıştığını okuyun.