Tüm makaleler
2FA15 Nisan 20265 dk

İki adımlı doğrulama: SMS neden kötü, TOTP neden iyi

Güçlü bir şifrem varsa 2FA'ya neden ihtiyacım var?

Mükemmel bir şifre bile oltalama, veri simsarları veya üçüncü bir tarafın ihlali yoluyla sızabilir. İkinci bir faktör, çalınan şifreyi cihazınıza fiziksel erişim olmadan işe yaramaz hale getirir.

2FA yöntemleri hiyerarşisi (en zayıftan en güçlüye)

❌ SMS kodları: en kötü seçenek

  • SIM değiştirme (SIM swapping): saldırganlar operatörünüzü numaranızı kendi SIM'lerine aktarmaya ikna eder
  • SS7 saldırıları: telefon protokollerindeki teknik açıklar
  • Herkese açık ağlarda dinleme

Bununla birlikte SMS, hiç olmamasından hâlâ iyidir.

⚠️ Kimlik doğrulama uygulamaları (TOTP): iyi

Google Authenticator, Aegis, Raivo: her 30 saniyede bir kez kullanılabilen 6 haneli kod üretir. Kodlar telefon şebekesinden geçmez; yalnızca gerçek zamanlı oltalamaya karşı savunmasızdır.

Öneri: şifreli yedek desteği olan Aegis (Android) veya Raivo (iOS) kullanın.

✅ Donanım anahtarları (FIDO2/WebAuthn): en iyi seçenek

YubiKey, Google Titan Key: fiziksel USB/NFC anahtarlar. Uzaktan ele geçirilemez. Oltalamaya dayanıklıdır, çünkü anahtar belirli bir alan adına bağlıdır.

✅✅ Passkey'ler: gelecek burada

Passkey'ler (iOS 17+, Android 14+, Windows 11'de desteklenir) şifre + 2FA'nın yerini tamamen alır. Cihazdaki biyometri artı kriptografik anahtar. Sızdırılamaz ve ele geçirilemez.

TOTP'yi şimdi nasıl kurarsınız

  1. Aegis Authenticator (Android) veya Raivo OTP (iOS) indirin
  2. Hesabınızın (Google, GitHub, e-posta) güvenlik ayarlarına gidin
  3. «İki adımlı doğrulama» → «Kimlik doğrulama uygulaması» seçeneğini bulun
  4. QR kodu tarayın
  5. Yedek kodları şifre yöneticinize kaydedin veya yazdırın

İpuçları

  • 2FA'yı her zaman şu hesaplarda açın: e-posta, bankacılık, şifre yöneticisi, GitHub, sosyal medya
  • Yeni hizmetlere kayıt olurken geçici e-posta kullanın: spam gönderenler gerçek adresinizi alamaz ve onun üzerinden saldırı yapamaz
  • «Destek» isteğiyle asla 2FA kodu girmeyin: bu oltalamadır