İki Adımlı Doğrulama SMS Güvenli mi? SMS, Uygulama ve Passkey Karşılaştırması
Neredeyse her uygulama artık iki adımlı doğrulamayı (2FA) açmanızı öneriyor ve çoğu zaman ilk sunduğu seçenek telefonunuza gelen SMS kodu oluyor. Kolay olduğu için çoğumuz bunu seçiyoruz. Ancak soru yerinde: iki adımlı doğrulama SMS güvenli mi, yoksa daha iyi bir yöntem mi seçmeliyiz? Kısa cevap: SMS, hiç ikinci adım olmamasına göre belirgin biçimde daha güvenlidir; ama ana e-posta gibi en değerli hesaplarınız için en güçlü seçenek değildir.
Bu yazıda SMS, doğrulayıcı uygulama, push onayı, passkey ve fiziksel güvenlik anahtarını yan yana koyuyoruz. SMS'in hangi saldırılara açık olduğunu, hangi hesaplarda yeterli sayılabileceğini ve SMS onay ile alınan sanal numaraların iki adımlı doğrulamada nerede mantıklı, nerede tehlikeli olduğunu ayrı ayrı ele alıyoruz. En sonda uygulayabileceğiniz bir kontrol listesi var.
İki adımlı doğrulama yöntemleri karşılaştırması
İki adımlı doğrulamanın amacı, şifreniz ele geçirilse bile hesaba girmek için ikinci bir kanıt istemektir. Yöntemler bu ikinci kanıtı nereden aldıklarına göre ayrışır. Aşağıda güçlü ve zayıf yanlarıyla en yaygın seçenekleri bulabilirsiniz:
- SMS kodu: Kurulumu yok, her telefonda çalışır, kullanıcıların en kolay benimsediği yöntemdir. Zayıf yanı, kodun operatör hattına bağlı olması ve sahte sayfalara kolayca yazdırılabilmesidir.
- Doğrulayıcı uygulama (TOTP): Kod telefonunuzda üretilir, hattan bağımsızdır, sinyal olmadan da çalışır. Sahte giriş sayfasına kodu kendiniz yazarsanız yine ele geçirilebilir. Telefon kaybına karşı yedek kod ya da yedekleme şarttır.
- Push onayı: Kayıtlı cihaza gelen "Giriş yapan siz misiniz?" bildirimine dokunursunuz. Pratiktir; ancak art arda gelen bildirimlere dikkatsizce onay vermek hesabı açık eder. Numara eşleştirmeli push daha güvenlidir.
- Passkey (geçiş anahtarı): Şifre yerine cihazınızdaki kriptografik anahtar ve parmak izi, yüz tanıma ya da ekran kilidi kullanılır. Anahtar yalnızca gerçek site adresinde çalıştığı için oltalamaya karşı en dirençli yöntemlerdendir.
- Fiziksel güvenlik anahtarı: USB ya da NFC ile takılan küçük bir donanımdır; passkey ile benzer koruma sunar. Kaybetmeye karşı ikinci bir anahtar kaydetmek önerilir.
- Yedek kodlar: Tek başına bir yöntem değil, diğerlerinin emniyet kemeridir. Kâğıtta ya da şifre yöneticisinde saklanır.
SMS ile iki adımlı doğrulama neden daha zayıf kalır?
SMS'in sorunu kodun kendisi değil, kodun taşındığı kanaldır. Üç temel risk öne çıkar.
Hattın ele geçirilmesi (SIM swap)
Saldırgan numaranızı kendi SIM kartına aktarmayı başarırsa, doğrulama kodları doğrudan ona gider. Bu yöntemi, uyarı işaretlerini ve korunma adımlarını SIM kart kopyalama dolandırıcılığı yazısında ayrıntılı anlattık.
Oltalama ile kod aktarımı
Gerçeğine benzeyen bir giriş sayfası, yazdığınız şifreyi ve ardından gelen SMS kodunu anında gerçek siteye iletebilir. Kod geçerli olduğu birkaç dakika içinde kullanıldığı için süre sınırı burada koruma sağlamaz. Aynı risk doğrulayıcı uygulama kodları için de geçerlidir; passkey ve güvenlik anahtarları ise yanlış adreste çalışmadığı için bu saldırıya karşı çok daha dayanıklıdır.
Kilit ekranı, numara değişikliği ve erişim kaybı
Kod bildirimleri çoğu telefonda kilit ekranında önizlenir; telefonunuza kısa süre erişen biri kodu görebilir. Ayrıca numaranızı değiştirir ya da hattı kapatırsanız, ikinci adımınız da gider. Kullanılmayan numaraların bir süre sonra başka abonelere verilebildiğini de unutmamak gerekir; bu konuda operatörünüzün uygulamasını öğrenebilirsiniz.
SMS ne zaman yeterli, ne zaman daha güçlüsü gerekir?
Güvenlik bir denge meselesidir. Her hesaba güvenlik anahtarı almak gerçekçi değil; en değerli hesapları doğru korumak ise zorunlu.
SMS'in kabul edilebilir olduğu durumlar
Aşağıdaki koşullarda SMS kodu makul bir ikinci adımdır:
- Hesap başka bir 2FA yöntemi sunmuyorsa; SMS, hiç ikinci adım olmamasından iyidir.
- Ele geçirilmesi sizin için ciddi bir para ya da itibar kaybı yaratmayacak hesaplarda.
- Benzersiz ve güçlü bir şifreyle birlikte kullanıldığında.
Daha güçlü yöntem gerektiren hesaplar
Ana e-posta hesabınız, diğer tüm hesapların kurtarma kapısıdır; burada passkey, güvenlik anahtarı ya da en azından doğrulayıcı uygulama kullanın. Şifre yöneticiniz, iş hesaplarınız, reklam ya da ödeme yetkisi olan sosyal medya hesaplarınız ve kripto hesaplarınız da bu gruptadır. Bankalar ve e-Devlet ise doğrulama yöntemini genellikle kendileri belirler; bu hesaplarda kurumun sunduğu yöntemleri kendi adınıza kayıtlı hattınız ve cihazınızla kullanın.
Sanal numara ile iki adımlı doğrulama: nerede evet, nerede asla
SMS onay hizmetleri kayıt sırasında kişisel numaranızı vermemek için tasarlanmıştır; iki adımlı doğrulamanın kalıcı anahtarı olmak için değil. Bu ayrımı net yapmak, hesabınızı kilitlemenin önüne geçer.
Asla: kritik hesaplarda geçici numara
Banka, e-Devlet, ana e-posta, şifre yöneticisi ve iş açısından kritik hesaplarda geçici bir sanal numarayı 2FA ya da kurtarma numarası olarak ayarlamayın. SMS Onay Evi'nde tek SMS numarası 20 dakika sizindir; sonrasında o numaraya gelen kodları göremezsiniz ve hesaba bir daha giremeyebilirsiniz. Bu hesaplarda kiralık numara da doğru tercih değildir, çünkü kiralama süresi bittiğinde aynı sorun ortaya çıkar.
Makul olabilir: ikincil hesaplarda kiralık numara
Test hesapları, ikinci bir sosyal medya profili ya da proje bazlı kullandığınız bir araç gibi ikincil hesaplarda, uygulama yalnızca SMS ile 2FA sunuyorsa numara kiralama geçici bir çözüm olabilir. Kiralık numarada 1, 3, 7, 14 ya da 30 günlük seçenekler (ülkeye göre) bulunur, gelen tüm SMS'ler panelde listelenir ve süre uzatılabilir. Yine de planınız şu olmalı: uygulama izin verdiği anda 2FA'yı doğrulayıcı uygulamaya taşıyın, yedek kodları kaydedin ve kiralama bitmeden hesabın numaraya bağımlılığını kaldırın. Kiralamanın ne zaman mantıklı olduğunu bu yazıda tartıştık.
Tek seferlik kayıtlarda ise SMS onay ile aldığınız numara yalnızca hesabı açmak içindir; hesap açılır açılmaz iki adımlı doğrulamayı doğrulayıcı uygulama ya da e-posta ile kurun. Genel kullanım için SMS onay ve geçici numara rehberlerine bakabilirsiniz.
İki adımlı doğrulama kontrol listesi
Bu listeyi yılda bir kez gözden geçirmeniz yeterli:
- Önce ana e-posta: Passkey, güvenlik anahtarı ya da doğrulayıcı uygulama ile koruyun.
- Değerli hesapları listeleyin: E-posta, şifre yöneticisi, iş, ödeme ve reklam hesaplarında SMS'ten daha güçlü bir yönteme geçin.
- Yedek kodları saklayın: Çevrimdışı ya da şifre yöneticisinde, telefonunuzdan ayrı bir yerde.
- Birden fazla yöntem ekleyin: Tek cihaz kaybı sizi hesaptan kilitlemesin.
- Operatör güvenliğini sorun: SIM değişikliği için ek doğrulama seçeneği varsa etkinleştirin.
- Kodu kimseyle paylaşmayın: Hiçbir kurum telefonda doğrulama kodu istemez.
- Geçici numarayı 2FA yapmayın: Sanal numarayı kayıt için kullanın, kritik hesapların anahtarı yapmayın.
- Push bildirimlerine dikkat: Başlatmadığınız bir girişi asla onaylamayın.
Sık sorulan sorular
SMS ile iki adımlı doğrulama güvenli mi?+
Hiç ikinci adım olmamasından çok daha güvenlidir, ancak SIM swap ve oltalama saldırılarına açıktır. Ana e-posta gibi değerli hesaplarda doğrulayıcı uygulama, passkey ya da güvenlik anahtarı tercih edin.
Doğrulayıcı uygulama mı SMS mi daha güvenli?+
Genel olarak doğrulayıcı uygulama. Kod telefonunuzda üretildiği için hattın ele geçirilmesinden etkilenmez. Ancak sahte bir sayfaya kodu kendiniz yazarsanız o da ele geçirilebilir.
Passkey nedir, SMS'ten neden daha güvenli?+
Passkey, şifre yerine cihazınızdaki kriptografik anahtarla giriş yapmanızı sağlar. Yalnızca gerçek site adresinde çalıştığı için sahte giriş sayfaları onu kullanamaz.
İki adımlı doğrulama için sanal numara kullanılır mı?+
Banka, e-Devlet, ana e-posta ve kritik iş hesaplarında hayır; numara süresi dolunca erişimi kaybedebilirsiniz. İkincil hesaplarda kiralık numara geçici çözüm olabilir, ama en kısa sürede doğrulayıcı uygulamaya geçin.
Telefonumu kaybedersem iki adımlı doğrulamaya nasıl erişirim?+
Kurulum sırasında kaydettiğiniz yedek kodlarla ya da hesaba eklediğiniz ikinci yöntemle. Bu yüzden her önemli hesapta en az iki yöntem ve saklanmış yedek kodlar bulunmalıdır.
Kayıt 30 saniye, kart bilgisi istenmez. 150+ ülke, 500+ uygulama.
Ücretsiz hesap aç