01Neden tek katman yetmez
Şifre uzun yıllar tek güvenlik katmanıydı ve bu tam da sorunun kaynağıydı. Şifre ele geçtiğinde geriye hiçbir engel kalmıyordu. Modern giriş güvenliği bu yüzden tek kapıya değil, art arda dizilmiş dört kapıya dayanır.
Mantık basittir: bir katman aşılsa bile diğerleri devrededir. Şifreniz çalınsa iki adımlı doğrulama durdurur; iki adım da aşılsa cihaz tanıma uyarır; hepsi geçilse oturum yönetimi size görünür kılar. Hiçbir katman tek başına kusursuz değildir; birlikte çalıştıklarında güçlü olurlar.
Katmanlı savunma ilkesi
Güvenliğin altın kuralı, tek bir mükemmel savunma değil, birbirini yedekleyen birden çok savunmadır. Her katman bir öncekinin açığını kapatır. Bu yüzden dördünü birden açmak, en güçlü tek katmanı açmaktan çok daha etkilidir.
02Dört katman tek tek
Her katman farklı bir soruya yanıt verir. Sırayla:
Şifre — bunu bilen sen misin
İlk kapı. Yalnızca sizin bildiğiniz bir bilgiyi kontrol eder. Güçlü olması için en az on iki karakter ve başka hiçbir yerde kullanılmamış olması gerekir.
Bildiğin şeyİki adımlı doğrulama — bu cihaz sende mi
İkinci kapı. Şifreye ek olarak, yalnızca sizin sahip olduğunuz bir cihazdan gelen tek kullanımlık bir kod ister. Şifre çalınsa bile bu adım aşılamaz.
Sahip olduğun şeyCihaz tanıma — bu cihazı tanıyor muyuz
Üçüncü kapı. Daha önce giriş yaptığınız cihazları hatırlar. Yeni bir cihazdan giriş olduğunda sizi uyarır ve ek doğrulama isteyebilir.
Tanıdık kontrolüOturum yönetimi — hâlâ sen misin
Dördüncü kapı. Giriş sonrasında da çalışır. Bütün aktif oturumları listeler; tanımadığınız birini uzaktan kapatmanızı sağlar. Sürekli bir gözetim katmanıdır.
Sürekli kontrol
Üç faktör
İlk üç katman, güvenliğin klasik üç faktörüne karşılık gelir: bildiğin (şifre), sahip olduğun (cihaz) ve tanınan (cihaz geçmişi). Bir saldırganın hepsini birden aşması, tek birini aşmaktan kat kat zordur. Dördüncü katman ise aşılmış olsa bile size fark ettirir.
03İki adımlı doğrulama
Dört katman içinde en çok fark yaratan ve maalesef en az açılan katman ikinci sıradadır. İki adımlı doğrulama, şifrenizin çalınması durumunda hesabınıza girişi tek başına engelleyen katmandır.
Çalışma biçimi basittir: şifrenizi girdikten sonra sistem, yalnızca sizin sahip olduğunuz bir cihaza tek kullanımlık bir kod gönderir ya da o cihazda üretilmesini ister. Bu kod olmadan giriş tamamlanmaz. Şifrenizi bilen ama cihazınıza erişemeyen biri, kapının önünde takılır.
Sayısal gerçek
İki adımlı doğrulama açık olan hesaplarda yetkisiz giriş girişimlerinin büyük çoğunluğu ikinci adımda durur — çünkü saldırgan şifreyi ele geçirse bile cihaza erişemez. Bu tek katman, güvenlik olaylarını belirgin biçimde azaltan en etkili adımdır ve açması bir dakika sürer.
04Yöntemlerin karşılaştırması
İki adımlı doğrulamanın birkaç yöntemi var ve hepsi aynı güvenlik seviyesini sunmaz. Aşağıdaki tablo üçünü karşılaştırıyor.
| Yöntem | Güvenlik | Kolaylık | İnternet gerekli | Not |
|---|---|---|---|---|
| Uygulama kodu | Yüksek | Orta | Hayır | Kod cihazda üretilir; en güvenli seçenek |
| Anlık onay | Yüksek | Kolay | Evet | Mobilden tek dokunuşla onay; hızlı |
| SMS kodu | Orta | Kolay | Evet | Yaygın ama en zayıf seçenek; yedek olarak iyi |
Öneri sırası nettir: önce uygulama kodu ya da anlık onay, yedek olarak SMS. SMS tek başına yeterli koruma sağlar ama diğer iki yöntem daha güçlüdür. En iyi kurulum, birincil olarak uygulama kodu, kod cihazına erişemediğiniz durumlar için yedek SMS.
05Cihaz tanıma ve oturum
Üçüncü ve dördüncü katman genellikle göz ardı edilir ama birlikte güçlü bir çift oluştururlar. Cihaz tanıma bir girişin tanıdık olup olmadığını değerlendirir; oturum yönetimi ise giriş sonrasını gözetir.
| Kontrol | Ne zaman çalışır | Belirti | Ne yapmalı |
|---|---|---|---|
| Yeni cihaz uyarısı | Giriş anında | Bildirim | Cihaz sizse onaylayın, değilse şifreyi değiştirin |
| Konum değişikliği | Alışılmadık konum | Ek doğrulama | Kendinizseniz doğrulayın, değilse durdurun |
| Eşzamanlı oturum | Aynı anda çok cihaz | Listede görünür | Tanımadığınızı uzaktan kapatın |
| Uzun süreli oturum | Aylardır açık | Listede eski | Kullanmadığınız oturumları kapatın |
Bildirim, savunmanın gözüdür
Cihaz tanıma ve oturum yönetiminin işe yaraması için tek bir şart var: yeni cihazdan giriş bildiriminin açık olması. Bu bildirim kapatılamaz zaten; hesabınıza yetkisiz erişimi öğrenmenizin tek yolu odur. Bildirim geldiğinde cihaz sizin değilse, gecikmeden şifrenizi değiştirin ve o oturumu kapatın.
İki adım şifremi çaldırınca kurtardı
Şifremin başka bir sitede sızdığını öğrendim ve aynı şifreyi burada da kullanıyordum. Panik yaptım ama bir şey olmadı.
İki adımlı doğrulama açıktı. Şifreyi bilen biri denedi ama ikinci adımı geçemedi; bana onay isteği geldi ve reddettim.
Kerem A. · 2 yıldır kullanıcı
Yeni cihaz uyarısı işe yaradı
Bir öğleden sonra tanımadığım bir konumdan giriş bildirimi geldi. Ben o an evdeydim ve giriş yapmıyordum.
Hemen şifremi değiştirip bütün oturumları kapattım. Bildirim olmasaydı haberim bile olmayacaktı.
Selin B. · 1 yıldır kullanıcı
SMS yerine uygulamaya geçtim
Başta SMS ile iki adım kullanıyordum. Bir rehberde uygulama kodunun daha güvenli olduğunu okudum ve geçtim.
Uygulama kodu internet bile istemiyor, telefonun kendisinde üretiliyor. SMS'i yedek olarak bıraktım.
Onur T. · 3 yıldır kullanıcı
06Kurulum sırası
Dört katmanı bir oturuşta kurmak beş dakika sürer. Sıra önemlidir çünkü her katman bir öncekinin üzerine oturur.
| Sıra | Katman | Süre | Öncelik | Not |
|---|---|---|---|---|
| 1 | Güçlü şifre belirle | 1 dk | Zorunlu | En az 12 karakter, benzersiz |
| 2 | İki adımı aç (uygulama) | 2 dk | Kritik | En etkili tek adım budur |
| 3 | Yedek SMS ekle | 30 sn | Önerilir | Kod cihazına erişemezseniz için |
| 4 | Bildirimi kontrol et | 30 sn | Önerilir | Yeni cihaz bildirimi zaten açık |
| 5 | Oturum listesini gözden geçir | 1 dk | Önerilir | Eski oturumları kapat |
Yalnızca iki dakika vaktiniz varsa
İlk iki adımı yapın: güçlü şifre ve iki adımlı doğrulama. Bu ikisi güvenliğin büyük bölümünü sağlar. Kalan üç katman zaten arka planda kısmen çalışır ve sonradan bir dakikada tamamlanabilir.
07Sahte doğrulama istekleri
İki adımlı doğrulama güçlüdür ama sahte sitelere dikkat edilmesi gereken yeni bir yüzey de açar: sahte doğrulama istekleri. Saldırganlar şifreyi ele geçirdiklerinde, ikinci adım kodunu sizden almaya çalışırlar.
Kodunuzu asla paylaşmayın
Tek kullanımlık doğrulama kodunuz yalnızca sizin girmeniz için üretilir. Destek dahil hiç kimse bu kodu sizden istemez. Kodu bize okuyun ya da doğrulama için paylaşın diyen her mesaj sahtedir. Kodu paylaşmak, iki adımlı doğrulamanın koruduğu tek şeyi teslim etmektir.
- Beklemediğiniz bir kod geldiyse dikkat. Siz giriş yapmadığınız halde kod geldiyse, birileri şifrenizi deniyor demektir. Kodu girmeyin ve şifrenizi değiştirin.
- Onay ekranındaki bilgiyi okuyun. Anlık onay yönteminde hangi cihazın giriş yaptığı gösterilir; tanımadığınızı reddedin.
- Kodu yalnızca kendi açtığınız giriş ekranına girin. Bir bağlantıya tıklayıp açılan ekrana kod girmeden önce, o ekranın doğrulanmış adres olduğundan emin olun.
Katmanları birlikte aç
Tek bir katman kusursuz değildir; güç birliktelikten gelir. Şifre çalınsa iki adım durdurur, iki adım aşılsa cihaz tanıma uyarır. Dördünü birden açmak, en güçlü tek katmanı açmaktan çok daha etkilidir.
Kurulumu toplam beş dakika sürer.
Kod yalnızca senindir
Tek kullanımlık doğrulama kodu yalnızca sizin girmeniz içindir. Destek dahil hiç kimse onu istemez. Kodu paylaşmak, iki adımlı doğrulamanın koruduğu tek şeyi teslim etmektir.
Beklemediğiniz bir kod geldiyse, şifreniz deneniyor demektir.
Bildirimi asla kapatma
Yeni cihazdan giriş bildirimi, yetkisiz erişimi öğrenmenin tek yoludur ve bu yüzden kapatılamaz. Bildirim geldiğinde cihaz sizin değilse, gecikmeden şifreyi değiştirin ve oturumu kapatın.
Bildirim, savunmanın gözüdür.
İki adımlı doğrulamayı bir dakikada açın
Dört katmanın en etkilisi ikinci katman: iki adımlı doğrulama. Açması bir dakika sürüyor ve şifreniz çalınsa bile hesabınıza girişi tek başına engelliyor.
SSSGiriş güvenliği üzerine sorular
Evet, dört katman içinde en çok fark yaratan katmandır. Şifreniz başka bir yerde sızsa bile iki adımlı doğrulama hesabınıza girişi tek başına engeller çünkü saldırgan cihazınıza erişemez. Yetkisiz giriş girişimlerinin büyük çoğunluğu bu ikinci adımda durur ve açması bir dakika sürer.
Uygulama kodu. Kod cihazın kendisinde üretildiği için internet bile gerektirmez. Anlık onay da güçlü ve hızlıdır. SMS kodu yaygındır ama en zayıf seçenektir; onu birincil değil yedek yöntem olarak kullanın.
Hayır, hiçbir koşulda. Tek kullanımlık kod yalnızca sizin girmeniz için üretilir; destek dahil hiç kimse onu istemez. Kodu paylaşmak, iki adımlı doğrulamanın koruduğu tek şeyi teslim etmektir.
Kodu girmeyin ve şifrenizi değiştirin. Siz giriş yapmadığınız halde kod geldiyse, birileri şifrenizi deniyor demektir. Kod sizde olduğu için giriş tamamlanamaz, ama şifrenizin sızmış olma ihtimaline karşı değiştirmek doğru olur.
Hayır. Yeni cihazdan giriş bildirimi kapatılamaz çünkü yetkisiz erişimi öğrenmenizin tek yoludur. Kapatılabilir olsaydı, hesabı ele geçiren kişinin ilk yapacağı şey onu kapatmak olurdu.
Daha önce giriş yaptığınız cihazları hatırlar. Tanıdık cihazdan giriş sorunsuz geçer; yeni bir cihazdan giriş olduğunda sizi uyarır ve alışılmadık bir konumsa ek doğrulama isteyebilir. Üçüncü katmandır ve oturum yönetimiyle birlikte çalışır.
Panelin oturum bölümünde bütün aktif oturumlar tek listede görünür: hangi cihaz, hangi tarih, hangi konum. Tanımadığınızı tek dokunuşla uzaktan kapatabilirsiniz. Özellikle ortak cihaz kullandıktan sonra bu listeyi kontrol edin.
Dördünü de. Ama yalnızca iki dakika vaktiniz varsa ilk ikisini yapın: güçlü şifre ve iki adımlı doğrulama. Bu ikisi güvenliğin büyük bölümünü sağlar; cihaz tanıma ve oturum yönetimi zaten arka planda çalışır.
Çok az. Anlık onayda tek dokunuş yeterlidir; uygulama kodunda altı haneli bir kod girersiniz. Tanıdık cihazlarda sistem bazen ikinci adımı atlayabilir. Eklenen birkaç saniye, sağladığı korumanın yanında ihmal edilebilir.
Hayır. Dört katman da hesap katmanında çalışır; erişim adresi yalnızca erişim katmanına aittir. Adres değiştiğinde şifreniz, iki adım ayarınız, tanınan cihazlarınız ve oturumlarınız aynen korunur.