İki faktörlü doğrulama (2FA), bir hesaba giriş yaparken paroladan başka ikinci bir kanıt istenmesidir. Parola çalınsa, tahmin edilse veya bir veri sızıntısında ortaya çıksa bile saldırgan ikinci faktöre sahip olmadığı için hesaba giremez. Basit bir adım gibi görünse de hesap ele geçirme saldırılarına karşı en etkili önlemlerden biridir.
Doğrulama faktörleri
Kimlik doğrulamada üç temel faktör türü vardır:
- Bildiğiniz bir şey: Parola, PIN
- Sahip olduğunuz bir şey: Telefon, güvenlik anahtarı
- Olduğunuz bir şey: Parmak izi, yüz tanıma
2FA, bu türlerden ikisinin birlikte kullanılmasıdır. İkiden fazla faktör kullanıldığında çok faktörlü doğrulama (MFA) denir.
Yöntemlerin karşılaştırması
SMS ile kod
En yaygın ve kullanıcı için en tanıdık yöntemdir. Hiç 2FA kullanmamaktan çok daha iyidir; ancak SIM kart dolandırıcılığı ve oltalama (phishing) sayfalarına kodun girilmesi gibi risklere açıktır.
Doğrulama uygulaması (TOTP)
Telefondaki bir uygulama her 30 saniyede bir değişen tek kullanımlık kod üretir. SMS'e göre daha güvenlidir ve internet bağlantısı gerektirmez. Ancak kullanıcı kodu sahte bir siteye girerse yine oltalamaya açık olabilir.
Anlık bildirim onayı
Telefona gelen "Giriş sizseniz onaylayın" bildirimi. Kullanımı kolaydır; ancak dikkatsizce onaylanan bildirimler risk yaratabilir. Onay ekranında konum ve cihaz bilgisi göstermek bu riski azaltır.
Donanım güvenlik anahtarı
USB veya NFC ile çalışan fiziksel anahtarlar. Oltalamaya karşı en dayanıklı yöntemlerden biridir, çünkü anahtar yalnızca gerçek site adresiyle çalışır.
Passkey (geçiş anahtarı)
Parolanın yerini almak üzere tasarlanmış, FIDO standartlarına dayanan yöntemdir. Cihazınızdaki kilit açma yöntemiyle (parmak izi, yüz, PIN) giriş yapılır. Sahip olunan cihaz ve biyometri/PIN birlikte kullanıldığı için tek adımda güçlü doğrulama sağlar ve oltalamaya karşı dayanıklıdır. Büyük platformlar ve modern web çerçeveleri passkey desteğini yaygınlaştırıyor.
İşletmeler için öneriler
Önce kritik hesaplar
Şu hesaplarda 2FA'yı hemen açın:
- Alan adı kayıt ve DNS yönetimi hesabı
- Hosting ve sunucu panelleri
- Kurumsal e-posta
- Web sitesi yönetim paneli
- Muhasebe, banka ve ödeme sağlayıcı panelleri
- Sosyal medya hesapları
Alan adı veya e-posta hesabının ele geçirilmesi, diğer tüm hesapların sıfırlanmasına kapı açar.
Yedek kodları saklayın
Telefon kaybolduğunda hesaba erişim için verilen yedek kodları güvenli bir yerde (örneğin parola yöneticisinde) saklayın.
Parola yöneticisi kullanın
2FA, zayıf parola kullanmanın bahanesi değildir. Her hesap için benzersiz ve güçlü parolalar oluşturmak için parola yöneticisi kullanın.
Kendi uygulamanıza 2FA ekleyin
Müşterilerinize veya çalışanlarınıza sunduğunuz yazılımlarda, özellikle yönetici rolleri için 2FA seçeneği sunun. ASP.NET Core Identity gibi çerçeveler TOTP ve passkey gibi yöntemler için hazır altyapı sağlar. API tarafında kimlik doğrulama için JWT rehberi yazımıza bakabilirsiniz.
Sık sorulan sorular
2FA hesabımı tamamen güvenli yapar mı?
Riski büyük ölçüde azaltır ama sıfırlamaz. Oltalamaya dayanıklı yöntemler (güvenlik anahtarı, passkey) ve kullanıcı farkındalığı en güçlü korumayı sağlar.
Telefonumu kaybedersem ne olur?
Yedek kodlarla veya hesabın sunduğu kurtarma yöntemleriyle erişim sağlarsınız. Bu yüzden 2FA'yı açarken kurtarma seçeneklerini de ayarlamak önemlidir.
Sonuç
İki faktörlü doğrulama, düşük maliyetle yüksek güvenlik sağlayan nadir önlemlerdendir. Kritik hesaplarınızda bugün açın; mümkün olan yerlerde passkey ve güvenlik anahtarı gibi oltalamaya dayanıklı yöntemleri tercih edin. Daha geniş bir güvenlik bakışı için OWASP Top 10 yazımızı okuyabilir, uygulamanıza 2FA eklemek için iletişime geçebilirsiniz.