SMS mi, uygulama mı? Doğrulama yöntemleri
İki adımlı doğrulamanın hepsi aynı korumayı vermez. SMS ile gelen kod, <strong>telefon numaranızın başkasına devredilmesi</strong> durumunda saldırganın eline geçer; kimlik doğrulayıcı uygulamanın ürettiği kod ise cihazın kendisinde üretilir ve ağ üzerinden hiç geçmez. Aradaki fark küçük bir konfor tercihi değil, saldırı yüzeyinin tamamen değişmesidir.
Güncellendi:
Kod Nerede Üretiliyor? Fark Buradan Başlıyor
SMS yönteminde kodu sunucu üretir ve operatör ağı üzerinden telefonunuza gönderir. Kod yolculuk eder: sunucudan servis sağlayıcıya, oradan operatöre, oradan SIM kartınıza. Bu zincirin her halkası ayrı bir saldırı noktasıdır ve zincirin hiçbir parçası sizin kontrolünüzde değildir.
Kimlik doğrulayıcı uygulamada ise böyle bir yolculuk yoktur. Kurulum sırasında bir kez paylaşılan gizli anahtar cihazınızda saklanır; uygulama her otuz saniyede bir, o anahtarla saatin birleşiminden altı haneli bir kod hesaplar. Aynı hesabı sunucu da yapar ve iki sonuç karşılaştırılır. Kod hiçbir ağdan geçmediği için yolda ele geçirilemez.
Donanım anahtarı bir adım daha ileri gider: kod göstermez, sitenin adresini kendisi doğrular. Sahte bir sayfada anahtar imza üretmeyi reddeder. Bu, oltalamaya karşı gerçekten etkili tek yöntemdir çünkü kullanıcının dikkatine değil, adresin kriptografik olarak eşleşmesine dayanır.
Üç Yöntem Yan Yana
Aşağıdaki tabloda önemli olan son iki sütundur. Birincisi kullanım kolaylığını, ikincisi gerçek koruma seviyesini gösterir ve ikisi ters yönde çalışır.
| Yöntem | Kod nerede üretilir | SIM takasına dayanıklı mı | Oltalamaya dayanıklı mı | Çevrimdışı çalışır mı |
|---|---|---|---|---|
| SMS kodu | Sunucuda, ağ üzerinden gelir | Hayır | Hayır | Hayır |
| E-posta kodu | Sunucuda, posta kutusuna gelir | Kısmen | Hayır | Hayır |
| Kimlik doğrulayıcı uygulama | Cihazın kendisinde | Evet | Hayır | Evet |
| Anlık onay bildirimi | Sunucu sorar, cihaz onaylar | Evet | Kısmen | Hayır |
| Donanım güvenlik anahtarı | Anahtarın içinde, adres doğrulamalı | Evet | Evet | Evet |
Hiçbir yöntem, hiç kullanmamaktan kötü değildir. SMS bile tek başına şifreden belirgin biçimde daha güvenlidir; buradaki karşılaştırma daha iyisine geçmek içindir.
SIM Takası Tam Olarak Nedir?
SIM takası, saldırganın operatörü ikna ederek numaranızı kendi kartına taşıtmasıdır. Teknik bir açık kullanılmaz; süreç tamamen sosyal mühendisliktir. Saldırgan sizin adınıza numara taşıma ya da kart yenileme talebi oluşturur ve ikna edici bilgi sunar. Talep onaylandığı anda numaranız artık onun cihazındadır.
Belirti çok tipiktir ve fark edilmesi kolaydır: telefonunuz aniden şebekesiz kalır. Arama yapılamaz, mesaj gelmez, hat tamamen sessizleşir. Bu durum kapsama sorunuyla karıştırılabilir ama kapsama sorunu konum değiştirince düzelir; SIM takasında düzelmez.
Numara devredildikten sonra SMS ile gelen tüm doğrulama kodları saldırgana ulaşır. Şifre sıfırlama akışları da genellikle telefona bağlıdır; bu yüzden tek bir devir işlemi birden fazla hesabı aynı anda açar. Kimlik doğrulayıcı uygulamada bu senaryonun karşılığı yoktur, çünkü kod numaraya değil cihazdaki anahtara bağlıdır.
SMS'ten Uygulamaya Güvenli Geçiş
Geçişin tek riskli yeri kurtarma kodlarıdır. Aşağıdaki sıra, telefonu kaybetseniz bile hesaba erişimi korur.
Önce kimlik doğrulayıcı uygulamayı kurun
Kurulumu hesap ayarlarına dokunmadan önce yapın. Uygulama seçerken yedekleme özelliğinin olup olmadığına bakın; cihaz değiştirdiğinizde asıl fark burada ortaya çıkar.
Hesap ayarlarında yöntemi ekleyin
Güvenlik bölümünde iki adımlı doğrulama seçeneğini açın ve uygulama yöntemini seçin. Ekranda çıkan kare kodu uygulamayla okutun; hesap listeye eklenir ve altı haneli kodlar üretilmeye başlar.
Kurtarma kodlarını çevrimdışı saklayın
Sistem size tek kullanımlık yedek kodlar verir. Bunları ekran görüntüsü olarak telefonda tutmayın; telefonu kaybettiğinizde kodlar da gider. Kâğıda yazıp fiziksel olarak saklamak en dayanıklı yöntemdir.
Yeni yöntemi test edin
Oturumu kapatıp yeniden giriş yapın. Uygulama kodu çalışıyorsa geçiş tamamlanmıştır. Bu adımı atlayıp SMS'i kapatmak, yanlış kurulum durumunda hesaba erişimi tamamen kaybettirir.
SMS'i ancak testten sonra kaldırın
Uygulama yöntemi doğrulandıktan sonra SMS'i yedek olarak bırakmak veya kaldırmak sizin tercihinizdir. Yedek olarak bırakmak konfor sağlar ama SIM takası riskini de geri getirir; kurtarma kodlarınız güvendeyse kaldırmak daha tutarlıdır.
Yöntem Seçerken Dört Kontrol
Telefonunuzu kaybederseniz ne olur?
Cevabınız "hesabıma giremem" ise kurtarma kodlarınız yok demektir. Yöntem seçiminden önce çözülmesi gereken soru budur; doğrulama yöntemi değil, kurtarma planı asıl belirleyicidir.
Uygulama yedeklemeyi destekliyor mu?
Bazı kimlik doğrulayıcı uygulamalar hesapları şifreli olarak yedekler, bazıları yalnızca o cihazda tutar. İkincisinde cihaz değişimi manuel taşıma gerektirir ve bu planlanmadan yapılırsa erişim kaybına yol açar.
Kod istemi beklediğiniz anda mı geldi?
Siz giriş yapmadığınız hâlde bir doğrulama kodu ya da onay bildirimi geliyorsa şifreniz başkasının elindedir. Kodu kimseyle paylaşmayın ve şifreyi hemen değiştirin.
Hattınız beklenmedik şekilde sustu mu?
Telefonun aniden şebekesiz kalması SIM takasının en net belirtisidir. Konum değiştirince düzelmiyorsa operatörünüzü başka bir hattan arayıp numaranızda işlem yapılıp yapılmadığını sorun.
Sık Sorulan Sorular
Kimlik doğrulayıcı uygulama belirgin biçimde daha güvenlidir. SMS kodu operatör ağı üzerinden yolculuk eder ve numaranın devredilmesiyle ele geçirilebilir. Uygulama kodu cihazın içinde üretilir, hiçbir ağdan geçmez ve çevrimdışı çalışır.
En net belirti telefonun aniden şebekesiz kalmasıdır: arama gitmez, mesaj gelmez. Kapsama sorunundan farkı, konum değiştirince düzelmemesidir. Bu durumda başka bir hattan operatörünüzü arayıp numaranızda taşıma veya kart yenileme talebi olup olmadığını sorun.
Çalışır. Kod, cihazda saklanan gizli anahtar ile saatin birleşiminden hesaplanır; sunucuyla anlık iletişim gerekmez. Uçak modunda bile geçerli kod üretir. Tek koşul cihaz saatinin doğru olmasıdır.
Kurulum sırasında verilen tek kullanımlık kurtarma kodlarıyla. Bu kodlar çevrimdışı ve fiziksel olarak saklanmalıdır; telefonda ekran görüntüsü olarak tutulursa telefonla birlikte kaybolur. Kod yoksa geriye yalnızca destek üzerinden kimlik doğrulamalı kurtarma kalır ve bu süreç uzundur.
SMS ve uygulama kodları engellemez. Sahte bir sayfa şifrenizi ve o anki kodu aynı anda isteyip gerçek sitede kullanabilir. Oltalamaya gerçekten dayanıklı tek yöntem donanım güvenlik anahtarıdır, çünkü anahtar sitenin adresini kendisi doğrular ve sahte adreste imza üretmeyi reddeder.
Asla. Hiçbir meşru destek görevlisi doğrulama kodu istemez. Kod istenmesi, karşınızdakinin sizin adınıza giriş yapmaya çalıştığının en açık göstergesidir ve görüşme orada bitirilmelidir.
SMS'ten iyidir çünkü numaraya değil cihaza bağlıdır, ancak kendi zayıflığı vardır: art arda gönderilen bildirimlerle kullanıcının yorulup onaylaması. Gelen her onay istemini, o anda gerçekten siz giriş yapıyor musunuz diye sormadan kabul etmeyin.
İlgili sayfalar
- parola yöneticisi nedirParola yöneticisi şifreleri nasıl saklar, ana parola ne işe yarar ve tarayıcıya kaydetmekten hangi noktalarda ayrılır? Karşılaştırmalı anlatım.
- ortak bilgisayarda hesap güvenliğiOrtak kullanılan bilgisayar ve telefonlarda oturum, şifre ve otomatik doldurma riskleri. Çıkış yapmanın neden yetmediği ve ne yapılması gerektiği.