İçeriğe geç
ORİJİNALGİRİŞDoğrulama ve ödemeGiriş

SMS mi, uygulama mı? Doğrulama yöntemleri

İki adımlı doğrulamanın hepsi aynı korumayı vermez. SMS ile gelen kod, <strong>telefon numaranızın başkasına devredilmesi</strong> durumunda saldırganın eline geçer; kimlik doğrulayıcı uygulamanın ürettiği kod ise cihazın kendisinde üretilir ve ağ üzerinden hiç geçmez. Aradaki fark küçük bir konfor tercihi değil, saldırı yüzeyinin tamamen değişmesidir.

Güncellendi:

Kod Nerede Üretiliyor? Fark Buradan Başlıyor

SMS yönteminde kodu sunucu üretir ve operatör ağı üzerinden telefonunuza gönderir. Kod yolculuk eder: sunucudan servis sağlayıcıya, oradan operatöre, oradan SIM kartınıza. Bu zincirin her halkası ayrı bir saldırı noktasıdır ve zincirin hiçbir parçası sizin kontrolünüzde değildir.

Kimlik doğrulayıcı uygulamada ise böyle bir yolculuk yoktur. Kurulum sırasında bir kez paylaşılan gizli anahtar cihazınızda saklanır; uygulama her otuz saniyede bir, o anahtarla saatin birleşiminden altı haneli bir kod hesaplar. Aynı hesabı sunucu da yapar ve iki sonuç karşılaştırılır. Kod hiçbir ağdan geçmediği için yolda ele geçirilemez.

Donanım anahtarı bir adım daha ileri gider: kod göstermez, sitenin adresini kendisi doğrular. Sahte bir sayfada anahtar imza üretmeyi reddeder. Bu, oltalamaya karşı gerçekten etkili tek yöntemdir çünkü kullanıcının dikkatine değil, adresin kriptografik olarak eşleşmesine dayanır.

Üç Yöntem Yan Yana

Aşağıdaki tabloda önemli olan son iki sütundur. Birincisi kullanım kolaylığını, ikincisi gerçek koruma seviyesini gösterir ve ikisi ters yönde çalışır.

YöntemKod nerede üretilirSIM takasına dayanıklı mıOltalamaya dayanıklı mıÇevrimdışı çalışır mı
SMS koduSunucuda, ağ üzerinden gelirHayırHayırHayır
E-posta koduSunucuda, posta kutusuna gelirKısmenHayırHayır
Kimlik doğrulayıcı uygulamaCihazın kendisindeEvetHayırEvet
Anlık onay bildirimiSunucu sorar, cihaz onaylarEvetKısmenHayır
Donanım güvenlik anahtarıAnahtarın içinde, adres doğrulamalıEvetEvetEvet

Hiçbir yöntem, hiç kullanmamaktan kötü değildir. SMS bile tek başına şifreden belirgin biçimde daha güvenlidir; buradaki karşılaştırma daha iyisine geçmek içindir.

SIM Takası Tam Olarak Nedir?

SIM takası, saldırganın operatörü ikna ederek numaranızı kendi kartına taşıtmasıdır. Teknik bir açık kullanılmaz; süreç tamamen sosyal mühendisliktir. Saldırgan sizin adınıza numara taşıma ya da kart yenileme talebi oluşturur ve ikna edici bilgi sunar. Talep onaylandığı anda numaranız artık onun cihazındadır.

Belirti çok tipiktir ve fark edilmesi kolaydır: telefonunuz aniden şebekesiz kalır. Arama yapılamaz, mesaj gelmez, hat tamamen sessizleşir. Bu durum kapsama sorunuyla karıştırılabilir ama kapsama sorunu konum değiştirince düzelir; SIM takasında düzelmez.

Numara devredildikten sonra SMS ile gelen tüm doğrulama kodları saldırgana ulaşır. Şifre sıfırlama akışları da genellikle telefona bağlıdır; bu yüzden tek bir devir işlemi birden fazla hesabı aynı anda açar. Kimlik doğrulayıcı uygulamada bu senaryonun karşılığı yoktur, çünkü kod numaraya değil cihazdaki anahtara bağlıdır.

SMS'ten Uygulamaya Güvenli Geçiş

Geçişin tek riskli yeri kurtarma kodlarıdır. Aşağıdaki sıra, telefonu kaybetseniz bile hesaba erişimi korur.

  1. Önce kimlik doğrulayıcı uygulamayı kurun

    Kurulumu hesap ayarlarına dokunmadan önce yapın. Uygulama seçerken yedekleme özelliğinin olup olmadığına bakın; cihaz değiştirdiğinizde asıl fark burada ortaya çıkar.

  2. Hesap ayarlarında yöntemi ekleyin

    Güvenlik bölümünde iki adımlı doğrulama seçeneğini açın ve uygulama yöntemini seçin. Ekranda çıkan kare kodu uygulamayla okutun; hesap listeye eklenir ve altı haneli kodlar üretilmeye başlar.

  3. Kurtarma kodlarını çevrimdışı saklayın

    Sistem size tek kullanımlık yedek kodlar verir. Bunları ekran görüntüsü olarak telefonda tutmayın; telefonu kaybettiğinizde kodlar da gider. Kâğıda yazıp fiziksel olarak saklamak en dayanıklı yöntemdir.

  4. Yeni yöntemi test edin

    Oturumu kapatıp yeniden giriş yapın. Uygulama kodu çalışıyorsa geçiş tamamlanmıştır. Bu adımı atlayıp SMS'i kapatmak, yanlış kurulum durumunda hesaba erişimi tamamen kaybettirir.

  5. SMS'i ancak testten sonra kaldırın

    Uygulama yöntemi doğrulandıktan sonra SMS'i yedek olarak bırakmak veya kaldırmak sizin tercihinizdir. Yedek olarak bırakmak konfor sağlar ama SIM takası riskini de geri getirir; kurtarma kodlarınız güvendeyse kaldırmak daha tutarlıdır.

Yöntem Seçerken Dört Kontrol

  • Telefonunuzu kaybederseniz ne olur?

    Cevabınız "hesabıma giremem" ise kurtarma kodlarınız yok demektir. Yöntem seçiminden önce çözülmesi gereken soru budur; doğrulama yöntemi değil, kurtarma planı asıl belirleyicidir.

  • Uygulama yedeklemeyi destekliyor mu?

    Bazı kimlik doğrulayıcı uygulamalar hesapları şifreli olarak yedekler, bazıları yalnızca o cihazda tutar. İkincisinde cihaz değişimi manuel taşıma gerektirir ve bu planlanmadan yapılırsa erişim kaybına yol açar.

  • Kod istemi beklediğiniz anda mı geldi?

    Siz giriş yapmadığınız hâlde bir doğrulama kodu ya da onay bildirimi geliyorsa şifreniz başkasının elindedir. Kodu kimseyle paylaşmayın ve şifreyi hemen değiştirin.

  • Hattınız beklenmedik şekilde sustu mu?

    Telefonun aniden şebekesiz kalması SIM takasının en net belirtisidir. Konum değiştirince düzelmiyorsa operatörünüzü başka bir hattan arayıp numaranızda işlem yapılıp yapılmadığını sorun.

Sık Sorulan Sorular

Kimlik doğrulayıcı uygulama belirgin biçimde daha güvenlidir. SMS kodu operatör ağı üzerinden yolculuk eder ve numaranın devredilmesiyle ele geçirilebilir. Uygulama kodu cihazın içinde üretilir, hiçbir ağdan geçmez ve çevrimdışı çalışır.