Neden ikinci faktör?
Parola sızıntıları sıradanlaştı. İkinci faktör, çalınmış parolanın hesabı tek başına açmasını zorlaştırır. Bu panzehir değil; asimetriyi biraz dengeleme çabasıdır. “2FA var” demek yetmez — hangi tür 2FA olduğu tehdit modelini değiştirir.
Türler: zayıftan güçlüye (savunma seçimi)
SMS / sesli arama
Telefona gelen kod. Kurulumu kolaydır; mahremiyet ve güvenlik açısından en zayıf halkalardan biridir.
- SIM değiştirme (numaranızın başka bir SIM’e taşınması) ve operatör süreç zaafları bilinen risklerdir.
- SMS düz metindir; operatör ve ara sistemler görebilir.
- Devletlerin meta-veri ve dinleme talepleri düşünüldüğünde SMS, mahremiyet açısından zayıf kalır.
Mümkün olan her yerde SMS’ten çıkın; çıkana kadar “hiç yoktan iyidir” ama hedef değildir.
TOTP (uygulama tabanlı tek kullanımlık kod)
Zaman tabanlı, genelde 30 saniyede bir değişen kod. Authenticator uygulamaları (açık kaynak tercih edilebilir) cihazınızda gizli anahtarı tutar.
Kurulum ilkeleri:
- Kurulum QR’ını / gizli anahtarı ekran görüntüsüyle buluta atmayın.
- Aynı hesabı birden fazla cihaza yedeklemek için gizli anahtarı (kurulum anında) güvenli kasaya kaydedin — sonra QR kaybolursa kilitlenirsiniz.
- Telefon çalınırsa: ekran kilidi + disk şifreleme; authenticator uygulamasına ayrı kilit.
- Yedek (recovery) kodları yazıcı / çevrimdışı şifreli depo; sohbet uygulamasına yapıştırmayın.
Push bildirimi / “evet benim”
Uygulama içi onay. Rahattır; yorgunluk (fatigue) saldırılarında kullanıcıya peş peşe onay yağdırılır — beklenmeyen push’u onaylamayın, oturumu düşün ve parolayı değiştirin.
Donanım güvenlik anahtarı (FIDO2 / WebAuthn)
Fiziksel anahtar veya platform kimlik doğrulayıcı (cihazın kendi güvenli unsuru). Oltalama direnci yüksektir: anahtar, sahte domain’e kolay kolay yanıt vermez.
- En az iki anahtar: biri günlük, biri yedek (kasa / güvenli yer).
- İş hesaplarında merkezi yönetim politikaları; kişisel hesaplarda kurtarma e-postasını da sertleştirin.
- Marka tapınması yok; açık standartlara (FIDO) dayanan cihazlar tercih edilir.
Hesap kurtarma: asıl zayıf kapı
2FA’yı açıp kurtarma e-postasını zayıf bırakmak, arka kapıyı açık bırakmaktır.
- Kurtarma e-postası ve telefon da kendi 2FA’sına sahip olmalı.
- “Güvenlik soruları” (annenizin kızlık soyadı) çoğu zaman halka açık bilgidir — kullanmayın veya rastgele yanıtları kasaya yazın.
- İşyerinde 2FA zorunlu kılıp çalışanı cezalandıran politikalar güvenlik değil disiplin rejimidir; kayıp cihaz prosedürü utanç değil destek olmalıdır.
Tek parolaya güvenmek tek kapıya güvenmektir. İkinci adım kusursuz değildir; hırsızın işini pahalılaştırır ve hesabı sahipsiz bırakmaz.
İkinci faktör seçim rehberi
SMS’i geçici köprü sayın. TOTP kurarken gizli anahtarı / QR’ı bulut albümüne atmayın; yedek kodları çevrimdışı ve mümkünse şifreli saklayın. Aynı TOTP sırrını ikinci bir cihaza (veya kasaya) yedeklemek, telefon kaybında kilitlenmeyi önler.
Donanım anahtarı veya passkey kullanıyorsanız en az iki cihaz planlayın: biri günlük, biri yedek. İş hesaplarında merkezi politika; kişisel hesaplarda kurtarma e-postasının da 2FA’sı olsun. Beklenmeyen push onaylarını reddedin — bu bir “yorgunluk” senaryosu olabilir; oturumu düşün ve parolayı değiştirin.
Güvenlik sorularını gerçek kişisel cevaplarla doldurmayın; rastgele değer üretip kasaya yazın. “2FA var” diye kurtarma telefonunu yıllarca güncellemeyi unutmak klasik zayıf kapıdır.
Uç nokta hijyeni
Disk / cihaz şifrelemesini açın; kurtarma anahtarını hem güvenli çevrimdışı kopyada saklayın hem de körü körüne tek bir bulut hesabına mahkûm etmeyin. Ekran kilidinde uzun parola tercih edin; otomatik kilit süresini kısa tutun; bildirim önizlemelerinde hassas içerik göstermeyin.
Güncellemelerde öncelik: tarayıcı, işletim sistemi, uzaktan erişim araçları, ofis/PDF, yönlendirici ürün yazılımı. Destek süresi bitmiş cihazlarda bankacılık ve ikinci faktörü daha güncel cihaza kaydırın. Resmi olmayan “güncelleme dosyası” siteleri ayrı bir oltalama sınıfıdır.