Bloga dön

2FA Nedir? Birden Fazla Hesabın İki Faktörlü Doğrulama Kodları Nasıl Yönetilir?

2FA, hesap parolasına ek olarak dinamik bir doğrulama kodu kullanır. Bu rehber 2FA’nın çalışma mantığını, kimlik doğrulayıcı uygulamaların SMS’ten neden daha güvenli olduğunu ve çok sayıda hesapta TOTP anahtarlarının nasıl kaydedilip yönetileceğini açıklar.

Giderek daha fazla platform, giriş sırasında parolaya ek olarak 6 haneli dinamik bir kod istiyor. Birçok kişinin ilk tepkisi “yine ek bir adım” olsa da bunun hesap güvenliği açısından önemli bir koruma katmanı olduğu gözden kaçabiliyor. Bu yazıda 2FA’nın (iki faktörlü kimlik doğrulama) çalışma mantığını, kimlik doğrulayıcı uygulamaların neden SMS’e göre daha çok önerildiğini ve çok sayıda hesap olduğunda doğrulama kodlarının günlük işi yavaşlatmadan nasıl yönetileceğini açıklıyoruz.

2FA tam olarak nedir?

2FA (Two-Factor Authentication), yani iki faktörlü kimlik doğrulama veya iki adımlı doğrulama, giriş işlemine ikinci bir kanıt ekler. Hesap ve parola ilk kilit, dinamik doğrulama kodu ise ikinci kilittir. Parola sızdırılsa bile ikinci faktör olmadan hesaba girilemez; bu nedenle hesap güvenliği önemli ölçüde artar.

En yaygın 2FA biçimi, genellikle her 30 saniyede bir yenilenen 6 haneli dinamik koddur. Kodun süresi dolmadan girilmesi gerekir; bu nedenle zamana dayalı tek kullanımlık parola (TOTP) olarak da adlandırılır. SMS kodları ve güvenlik anahtarları (hardware keys) da iki faktörlü kimlik doğrulamanın farklı uygulamalarıdır.

Kimlik doğrulayıcı uygulamalar neden SMS’ten daha güvenlidir?

Günümüzde birkaç temel 2FA yöntemi yaygın olarak kullanılır:

  • Kimlik doğrulayıcı uygulamalar: Google Authenticator gibi uygulamalar, hesabın gizli anahtarını kullanarak dinamik kodları cihaz üzerinde yerel olarak üretir. Ağa bağlı olmaları gerekmez ve yüksek güvenlik sağlarlar; bu nedenle Facebook, Instagram, Amazon ve Google gibi platformlar bunları sıkça önerir;
  • SMS doğrulama kodları: Kullanışlıdır ancak telefon numarasına bağlıdır ve ele geçirilme veya numara hırsızlığı riski taşır. Genellikle kimlik doğrulayıcı uygulamalardan daha az güvenlidir;
  • Güvenlik anahtarları: En yüksek güvenlik düzeyini sunan donanım cihazlarıdır ancak ayrıca satın alınmaları gerekir ve bazı kullanıcılar için kullanım eşiği daha yüksektir.

Çoğu kişi ve ekip için kimlik doğrulayıcı uygulamalar güvenlik ile kullanım kolaylığı arasında en iyi dengeyi sunar ve uluslararası platformlara girişte en sık karşılaşılan gereksinimlerden biridir.

Hesap sayısı arttığında 2FA neden zahmetli hale gelir?

Tek bir hesap için telefondaki kimlik doğrulayıcıyı kullanmak genellikle sorun değildir. Asıl zorluk hesap sayısı arttığında ortaya çıkar. Sınır ötesi satış yapanlar çoğu zaman Facebook, Instagram, TikTok, Amazon, Google ve diğer platformlarda birden fazla hesabı aynı anda yönetir. Her kod için telefon ile bilgisayar arasında sürekli gidip gelmek “bu hesabın kodunu bulamıyorum” veya “kodu kopyalarken süresi doldu” gibi verimsiz durumlara yol açabilir.

Asıl çözülmesi gereken konu 2FA’yı açıp açmamak değil, kodlara erişimi hesap sayısıyla birlikte ölçeklendirebilmektir.

Birden fazla hesapta 2FA yönetiminin temel yaklaşımı

Güvenliği korurken verimliliği artırmak için şu adımlarla başlayabilirsiniz:

1. Her platformda 2FA’yı etkinleştirin ve gizli anahtarı alın

Instagram’ı örnek alalım (diğer platformlarda süreç benzerdir): Profil → Ayarlar ve gizlilik → Parola ve güvenlik → İki faktörlü kimlik doğrulama. Hesabı seçin ve doğrulama adımlarını izleyin. Ardından hesabın 2FA gizli anahtarını (bir TOTP anahtarı) görüntüleyebilir veya kopyalayabilirsiniz. Menü yolları platforma göre biraz değişse de mantık aynıdır: 2FA etkinleştirildikten sonra platform, doğrulama kodlarını geri yüklemek veya üretmek için kullanılabilen bir gizli anahtar verir. Bu anahtarı güvenli biçimde saklayın.

2. Gizli anahtarı ilgili hesapla birlikte merkezi olarak kaydedin

Anahtarları farklı yerlere dağınık bırakmayın. Korumalı bir tablo veya kayıt kullanarak “platform + hesap adı + 2FA gizli anahtarı” eşleşmesini açık biçimde tutun. Böylece hangi hesap doğrulama isterse istesin doğru anahtarı hızla bulabilirsiniz. Bu kayıt da şifrelenmeli veya güvenli biçimde saklanmalıdır; çünkü gizli anahtara sahip olan kişi giriş kodları üretebilir.

3. Kodları tekrar tekrar elle kopyalamak yerine gerektiğinde dinamik olarak üretin

Gizli anahtar sayesinde TOTP algoritmasıyla o anda geçerli olan 6 haneli kodu istediğiniz zaman üretebilirsiniz. Çok sayıda hesap yönetirken anahtarı hesap bilgisiyle birlikte tutmak, doğrulama sırasında kodu doğrudan almanızı sağlar; onlarca kayıt arasında arama yapmayı ve kod süresi dolduğu için süreci tekrarlamayı azaltır.

4. Her hesap için bağımsız bir giriş ortamı kullanın

Sıklıkla gözden kaçan başka bir nokta şudur: Birden fazla hesap aynı tarayıcı ortamını—aynı Cookies, önbellek ve cihaz parmak izini—paylaşıyorsa platform bu hesapları birbirleriyle daha kolay ilişkilendirebilir. Bir güvenlik kontrolü tetiklendiğinde çözüm süreci daha karmaşık olabilir. Daha istikrarlı yaklaşım, farklı iş hesaplarını ayrı tarayıcı ortamlarında çalıştırmaktır. Böylece oturumlar, Cookies ve güvenlik durumları birbirini etkilemez. Hangi iş akışı gerekiyorsa onun ortamını açarsınız ve her doğrulama kodunun hangi hesaba ait olduğu açık kalır. PurpleMark gibi ortam yönetim platformlarının sunduğu özellik de budur: web çalışma alanında her hesap için ayrı bir ortam oluşturup hesabı bağlayabilir, giriş gerektiğinde ilgili ortamı açarak ortamların karışmasını ve tekrarlanan ikincil doğrulamaları azaltabilirsiniz.

Not: 2FA’yı yalnızca kontrolünüzdeki gerçek bir tüzel veya gerçek kişiye ait kendi hesaplarınızda etkinleştirin. Başkalarının hesap anahtarlarını bu sisteme eklemeyin ve platformların güvenlik incelemelerini aşmak için araç kullanmayın.

Birden fazla hesap ile TOTP anahtarları, dinamik doğrulama kodları ve kurtarma kodlarının bire bir eşleştirilmesi

Sık sorulan sorular

Ne kadar çok 2FA, o kadar iyi mi? Mesele sayıyı artırmak değildir; korunması gereken tüm kritik hesaplarda 2FA’nın açık olmasıdır. Ödeme, tahsilat, para ve gizlilikla ilgili platform hesaplarına öncelik verin.

Kimlik doğrulayıcı uygulamayı kaybedersem ne olur? 2FA etkinleştirildiğinde platformlar genellikle kurtarma kodları veya yedek anahtarlar verir. Bunları önceden saklayın. Kimlik doğrulayıcı cihaz kaybolursa kurtarma koduyla giriş yapabilir ve yeni bir kimlik doğrulayıcı bağlayabilirsiniz.

SMS kodları kimlik doğrulayıcı uygulamalardan çok mu kötü? SMS telefon numarasına bağlıdır, kimlik doğrulayıcı uygulamaya göre biraz daha düşük güvenlik sunar ve numara değişiminde veya roaming sırasında ulaşmayabilir. Kimlik doğrulayıcı uygulama kullanılabiliyorsa genellikle onu tercih etmek daha iyidir.

Birden fazla hesabın doğrulama kodları karışabilir mi? Her hesap kendi gizli anahtarıyla bire bir eşleştirilip düzenli kaydedildiği sürece karışmaz. Sorunlar çoğunlukla anahtarlar düzensiz ve dağınık tutulduğunda ortaya çıkar.