Katmanlar

Çok faktörlü doğrulama, tek parolanın yetmediği varsayımına dayanır:

  • Bildikleriniz: parola
  • Sahip olduklarınız: TOTP uygulaması, donanım anahtarı, kayıtlı cihaz
  • Olduğunuz şey: biyometri (rahatlık sağlar; zorla açtırma ve yanlış eşleşme ayrı tartışmadır)

“2FA açık” demek yetmez. Hangi tür olduğu tehdit modelini değiştirir. SMS en zayıf ikinci faktör sınıflarındandır: SIM değiştirme riski, düz metin kanal, operatör süreç zaafları. Hedef mümkün olduğunca TOTP veya FIDO2 / WebAuthn (passkey / donanım anahtarı) olmalıdır.

Türlerin savunma karşılaştırması

SMS / ses: Kolay; mahremiyet ve güvenlik zayıf. Hiç yoktan iyidir, hedef değildir.

TOTP: Zaman tabanlı kod, uygulama cihazınızda gizli anahtarı tutar. QR / gizli anahtarı buluta ekran görüntüsüyle atmayın; yedek cihaz için anahtarı kasaya kaydedin; yedek kodları çevrimdışı saklayın.

Push onay: Rahat; peş peşe beklenmeyen onay isteklerinde yorgunluk riski — onaylamayın, oturumu düşün, parolayı değiştirin.

Donanım anahtarı / passkey: Sahte etki alanına karşı direnç yüksektir. En az iki anahtar (günlük + yedek). Açık standartlara dayanan cihazlar; marka tapınması yok.

Kurulum sırası (pratik)

  1. Önce e-posta ve parola yöneticisi — diğer her şeyin kurtarma kapısı bunlardır
  2. Banka, ödeme, alan adı, barındırma, iş kimliği
  3. Sosyal medya ve bulut
  4. Her hesapta yedek kod / ikinci anahtar
  5. Kurtarma telefonunu da TOTP’ye taşıyın; güvenlik sorularını rastgeleleyip kasaya yazın
  6. Aktif oturum listesini temizleyin

İşveren MFA’yı cezaya çevirmesin; kayıp cihaz prosedürü destek olsun. Aile büyüklerine kurulum yardımı dayanışmadır. SMS’ten uygulamaya geçmek bile birçok hesabı ucuz çalınmadan kurtarır.

İkinci faktör seçim rehberi

SMS’i geçici köprü sayın. TOTP kurarken gizli anahtarı / QR’ı bulut albümüne atmayın; yedek kodları çevrimdışı ve mümkünse şifreli saklayın. Aynı TOTP sırrını ikinci bir cihaza (veya kasaya) yedeklemek, telefon kaybında kilitlenmeyi önler.

Donanım anahtarı veya passkey kullanıyorsanız en az iki cihaz planlayın: biri günlük, biri yedek. İş hesaplarında merkezi politika; kişisel hesaplarda kurtarma e-postasının da 2FA’sı olsun. Beklenmeyen push onaylarını reddedin — bu bir “yorgunluk” senaryosu olabilir; oturumu düşün ve parolayı değiştirin.

Güvenlik sorularını gerçek kişisel cevaplarla doldurmayın; rastgele değer üretip kasaya yazın. “2FA var” diye kurtarma telefonunu yıllarca güncellemeyi unutmak klasik zayıf kapıdır.

Uç nokta hijyeni

Disk / cihaz şifrelemesini açın; kurtarma anahtarını hem güvenli çevrimdışı kopyada saklayın hem de körü körüne tek bir bulut hesabına mahkûm etmeyin. Ekran kilidinde uzun parola tercih edin; otomatik kilit süresini kısa tutun; bildirim önizlemelerinde hassas içerik göstermeyin.

Güncellemelerde öncelik: tarayıcı, işletim sistemi, uzaktan erişim araçları, ofis/PDF, yönlendirici ürün yazılımı. Destek süresi bitmiş cihazlarda bankacılık ve ikinci faktörü daha güncel cihaza kaydırın. Resmi olmayan “güncelleme dosyası” siteleri ayrı bir oltalama sınıfıdır.