Ana içeriğe geç

İki Faktörlü Doğrulama (2FA) Nedir? Nasıl Açılır?

İki Faktörlü Doğrulama (2FA) Nedir? Nasıl Açılır? - Güvenlik ve Gizlilik Rehberi

Parolanız sızdığında bunu fark etmeden aylarca geçirebilirsiniz. Credential stuffing saldırıları, farklı servislerden toplanan milyarlarca kullanıcı adı ve parola kombinasyonunu otomatik araçlarla test eder; eğer aynı parolayı birden fazla hesapta kullanıyorsanız bu yöntem işe yarar. İki faktörlü doğrulama (2FA) bu tabloya doğrudan yanıt verir: bilinen parola artık hesaba giriş için yeterli değildir, ikinci bir kimlik kanıtı gerekir. Ancak "2FA açık" ifadesi tek başına yeterli güvence sağlamaz; hangi 2FA yöntemini kullandığınız ve bu yöntemin hangi saldırı türlerine karşı dayanıklı olduğu, pratik güvenlik düzeyini belirler.

TOTP mantığı: kodun nasıl üretildiği

2FA uygulamalarının büyük çoğunluğu TOTP (Time-based One-Time Password) standardını kullanır. Kurulum sırasında sunucu size bir paylaşılan anahtar (shared secret) iletir; bu anahtar QR kod olarak authenticator uygulamasına taranır. Uygulama bu anahtarı 30 saniyelik Unix zaman dilimiyle birleştirerek HMAC-SHA1 algoritmasıyla 6 haneli kod üretir. Sunucu kendi bağımsız hesaplamasını yapar; ikisi uyuşursa giriş onaylanır. Aralarında anlık kod iletişimi olmaz.

6 haneli kodun 1 milyon olası değeri vardır; ama her değer yalnızca 30 saniye geçerlidir. Brute force için bu pencere pratikte değersizdir. Saat farklarını tolere etmek için sunucular genellikle önceki ve sonraki aralıkları da kabul eder; bu da 90 saniyeye kadar geçerlilik süresi anlamına gelir. Bu tolerans kötüye kullanılabilir gibi görünse de kullanıcı saldırganın elindeyken 30 saniye içinde kod denemesi yapması ayrı bir sorundur; TOTP'nin gerçek zayıflığı başka yerdedir.

SMS, TOTP ve FIDO2: yöntemler arasındaki güvenlik farkı

SMS tabanlı 2FA yöntemler arasında en zayıf halkadır.

SS7 protokolü, telekomünikasyon altyapısının köklü bir bileşenidir ve tasarım gereği güven varsayımına dayanır; bu güveni kötüye kullanan saldırganlar SMS mesajlarını yakalayabilir. Daha erişilebilir yöntem ise SIM swap'tir. Saldırgan operatör müşteri hizmetlerini arayarak kurban adına SIM aktivasyon talebi oluşturur; yeterli kişisel bilgiye (ad, soyad, kimlik numarası gibi) sahipse numara kendi SIM kartına taşınır ve ardından tüm SMS mesajları ona iletilir. Bu süreç teknik bilgi gerektirmez; sosyal mühendislik yeterlidir.

TOTP uygulamaları bu riskleri taşımaz. Kod ağ üzerinden iletilmez, cihazda üretilir ve yalnızca sonuç sunucuya gönderilir. Paylaşılan anahtarın şifreli saklandığı koşuluyla saldırganın fiziksel cihaz erişimi olmadan kodu ele geçirmesi güçtür. Uygulamalar arasında Authy bulut yedeklemesi sunduğu için cihaz değişiminde ek sürtünme yaratmaz; ancak bu kolaylığın bir karşılığı vardır: Authy hesabı ele geçirilirse tüm TOTP paylaşılan anahtarları risk altına girer. Hangi yaklaşımın tercih edileceği kullanım alışkanlığına ve tolere edilen risk düzeyine bağlıdır.

FIDO2/WebAuthn tabanlı yöntemler (donanım anahtarları ve passkey'ler) farklı bir kriptografik model kullanır. Her site için ayrı anahtar çifti oluşturulur; özel anahtar cihazdan hiç çıkmaz, sunucuya yalnızca imzalanmış bir yanıt gönderilir. Bu tasarımın en kritik özelliği alan adı bağlılığıdır: kimlik doğrulama yalnızca belirli bir alan adı için geçerlidir. Sahte bir giriş sayfasına yapılan istek, farklı alan adı nedeniyle reddedilir. Bu, kimlik avına karşı gerçek anlamda dirençli tek yöntemdir.

2FA'nın durduramadığı saldırılar

AiTM saldırısı TOTP'yi geçersiz kılar. Sonucu başta belirtmek doğru; çünkü bu gerçeği bilmeden "2FA açık, güvendeyim" yanılgısına düşmek kolaydır.

AiTM (Adversary-in-the-Middle), gerçek zamanlı proxy tekniğiyle çalışır. Kurban, görünüşte gerçeğiyle özdeş bir giriş sayfasına yönlendirilir; girilen parola ve ardından istenen TOTP kodu saldırganın proxy'si üzerinden gerçek siteye iletilir. Sunucu doğru kodu aldığı için girişi onaylar, saldırgan oturumu devralır. Bu saldırı hem SMS hem de TOTP kodlarını işe yaramaz kılar; çünkü asıl hedef kodun kendisi değil, başarılı girişin ardından tarayıcıya yazılan oturum token'ıdır. FIDO2 bu senaryodan yapısal olarak muaf kalır.

Session hijacking 2FA'nın kapsamı dışındadır. Giriş tamamlandıktan sonra oturum token'ı çalınırsa, saldırganın ikinci faktörü aşmasına gerek yoktur; oturum zaten geçerlidir. XSS açığı veya cihaza bulaşmış kötü amaçlı yazılım bu yöntemi mümkün kılar ve 2FA hiçbir engel oluşturmaz.

Kritik altyapı hesapları için bu risk özellikle ağırdır. DNS yönetim panelleri, alan adı tescil hesapları ve e-posta, zincirin kırılgan noktalarıdır; bu hesaplardan birinin ele geçirilmesi diğer tüm hesapları dolaylı yoldan tehlikeye açar. Beklenmedik değişiklikleri erken fark etmek için alan adınıza ait NS ve MX kayıtlarını düzenli aralıklarla sorgulamak yeterlidir.

Popüler platformlarda 2FA açma adımları

Uygulama arayüzleri sık değiştiğinden adım adım ekran görüntüsü yerine genel akış şablonu daha kalıcı bir rehber sunar. Hesap ayarlarına girin, "güvenlik" veya "gizlilik" başlığını bulun, "iki faktörlü doğrulama" veya "2 adımlı doğrulama" seçeneğini etkinleştirin, önerilen yöntemler arasından uygulama tabanlı TOTP tercihini seçin, QR kodu tarayın ve test kodu girerek kurulumu doğrulayın.

  • Google Hesabı: myaccount.google.com üzerinden Güvenlik bölümüne girin, "Google'da oturum açma" altında "2 adımlı doğrulama" seçeneğini bulun. Authenticator uygulaması, Google Prompt veya SMS seçenekleri sunulur; uygulama tabanlı yöntemi tercih edin.
  • GitHub: Settings menüsünden Password and authentication sekmesine gidin. Two-factor authentication bölümünden uygulama tabanlı yöntemi etkinleştirin ve yedek kodları indirin.
  • Microsoft/Outlook: Hesap ayarlarından gelişmiş güvenlik seçeneklerine girin, iki adımlı doğrulama açılabilir. Microsoft Authenticator öncelikli sunulur; üçüncü parti TOTP uygulamaları da kabul edilir.
  • Apple Kimliği: iOS'ta Ayarlar üzerinden adınıza dokunun, Parola ve Güvenlik bölümünden İki Faktörlü Kimlik Doğrulama etkinleştirilebilir. Apple, SMS ve güvenilir cihaz kombinasyonunu kullanır; üçüncü parti TOTP uygulaması desteklenmez.
  • Cloudflare ve diğer altyapı panelleri: My Profile üzerinden Authentication bölümüne girin. Cloudflare TOTP uygulamasını ve donanım anahtarlarını destekler; alan adı yönetimi gibi kritik işlemler için donanım anahtarı tercih edilebilir.

Kurulum sırasında sunulan yedek kodları (recovery codes) güvenli bir konuma kaydetmek zorunludur. Telefona erişiminiz kesildiğinde hesaba giriş yapmanın tek yolu bu kodlardır. Kağıda yazılmış veya cihazdan bağımsız şifreli bir depolama alanında saklanmaları gerekir; hesap kilidini açmak için operatör destek hattı çoğu durumda yetersiz kalır.

Yeni telefona geçiş öncesinde mevcut TOTP hesaplarının aktarılması ayrı bir adım gerektirir. Çoğu authenticator uygulaması bu aktarımı QR kodu veya şifreli yedek dosyasıyla yönetir; telefonunuzu değiştirmeden önce her platformdaki 2FA ayarını yeni cihazla test etmeniz, kilit dışı kalma riskini baştan ortadan kaldırır. Bu adımı atlamak ve eski telefonu fabrika ayarına döndürmek, yedek kod olmadığı durumda telafi edilmesi güç bir sorun yaratır.

Parola kalitesi ve 2FA: savunma katmanlarının doğru kurulması

2FA parolayı önemsiz kılmaz.

2FA açık olsa da parola kimlik doğrulamanın birinci katmanıdır. Saldırgan credential stuffing listesinde doğru parolayı bulursa ikinci faktörü aşmak için daha fazla çaba harcamaya değer bulur; zayıf veya yeniden kullanılan parola bu çabayı meşrulaştırır. Bunun yanı sıra parola sıfırlama akışları genellikle e-posta doğrulamasına dayanır: e-posta hesabı ele geçirilirse 2FA açık diğer hesaplar sıfırlama mekanizmasıyla dolaylı olarak tehlikeye girer. E-posta hesabı bu zincirin köküdür; hem güçlü parola hem de TOTP veya FIDO2 birlikte zorunlu hale gelir.

Her hesap için farklı ve uzun parola kullanmak pratik sürtünme yaratır; parola yöneticisi bu sürtünmeyi azaltır. Hesaba özgü, rastgele karakterlerden oluşan parolalar parola üreticisiyle oluşturulabilir ve parola yöneticisinde saklanır; böylece her servis için farklı kombinasyon korunur.

Giriş sayfalarında bağlantının güvenliğini doğrulama alışkanlığı da 2FA'nın etkinliğini destekler. Phishing sitelerinin artık büyük çoğunluğu geçerli HTTPS sertifikası kullanır; bu yüzden kilit simgesi yeterli bir güvence olmaktan çıkmıştır. Alan adının kendisi doğrulama noktasına dönüşür. Şüpheli bir giriş sayfasıyla karşılaşıldığında SSL sertifikasının ayrıntılarını incelemek ve özellikle sertifikadaki alan adını okumak, proxy tabanlı saldırıları fark etmenin en hızlı yollarından biridir.

Yüksek riskli hesaplar (e-posta, bankacılık, DNS ve alan adı yönetim panelleri) için FIDO2 veya en azından TOTP kullanımı, SIM swap ve kimlik avı saldırılarının büyük bölümüne karşı bu hesapları belirgin biçimde daha dayanıklı kılar. Hangi hesap zincirin kırılgan halkasına dönüşür? Tüm hesaplara eşit ağırlık vermek pratik değildir; saldırganın önce en kolay hedefe yöneldiği göz önüne alındığında savunma kaynakları risk düzeyiyle orantılı dağıtılmalıdır.