Google Authenticator Etkinleştir
Şifre tek başına neden yetmiyor?
Parolanız ne kadar uzun olursa olsun, sızdırılmış bir veritabanında, sahte bir giriş sayfasında ya da bilgisayarınıza bulaşmış bir keylogger'da açığa çıkabilir. Bu durumda saldırganın elinde çalışan bir anahtar vardır ve kapı ilk denemede açılır. İki faktörlü kimlik doğrulama tam olarak bu noktada devreye girer: parolayı bilmek artık yetmez, ayrıca o an sizde bulunan bir cihazın ürettiği kodu da girmek gerekir.
Kısa cevap: parola "bildiğiniz şey", doğrulayıcı uygulama ise "sahip olduğunuz şey". İkisini birleştirdiğinizde, parolanız çalınsa bile hesabınıza girilemez.
Google Authenticator tam olarak ne yapıyor?
Uygulama, hesabı ilk eklerken sunucuyla paylaştığınız gizli bir anahtarı telefonunuzda saklar. Sonrasında bu anahtarı ve cihazın saatini kullanarak her 30 saniyede bir altı haneli kod üretir. Sunucu da aynı hesabı yaptığı için kodlar tutar. Bu yöntemin adı TOTP'dir (zaman tabanlı tek kullanımlık parola).
İnternet bağlantısı gerekiyor mu? Hayır. Kod üretimi tamamen çevrimdışıdır; uçak modundayken bile çalışır. Yalnızca telefonun saatinin doğru olması gerekir.
Hangi doğrulama yöntemi daha iyi?
"SMS de kod gönderiyor, neden uygulama kurayım?" sorusu en sık gelen soru. Yöntemleri yan yana koyalım:
| Yöntem | Güvenlik | Çevrimdışı | Zayıf noktası |
|---|---|---|---|
| SMS kodu | Düşük-orta | Hayır | SIM kart devralma, şebeke gecikmesi, yurt dışında ulaşamama |
| E-posta kodu | Düşük | Hayır | Korumak istediğiniz hesabın kendisine bağımlı olması |
| Authenticator uygulaması (TOTP) | Yüksek | Evet | Telefon kaybında yedek yoksa erişim kaybı |
| Anlık bildirim onayı | Yüksek | Hayır | Dikkatsizce "onayla"ya basma (bildirim bombardımanı) |
| Fiziksel güvenlik anahtarı | Çok yüksek | Evet | Maliyet, yanında taşıma zorunluluğu |
Pratik öneri: birincil yöntem olarak doğrulayıcı uygulamayı seçin, yedek yöntem olarak yedek kodları saklayın. SMS'i tamamen kapatmak yerine son çare olarak bırakabilirsiniz; ancak sadece SMS'e güvenmeyin.
Kurulum adımları neler?
- Telefonunuza Google Authenticator (veya Authy, Microsoft Authenticator, aegis gibi bir alternatif) kurun.
- Bilgisayardan Google Hesabınıza girin, Güvenlik bölümünü açın.
- 2 Adımlı Doğrulama seçeneğine tıklayıp parolanızla kimliğinizi onaylayın.
- Yöntem listesinden Authenticator seçeneğini bulun ve yeni cihaz eklemeyi başlatın.
- Ekranda çıkan QR kodunu telefondaki uygulamanın "+" düğmesiyle taratın.
- Uygulamada beliren altı haneli kodu tarayıcıya girip doğrulamayı tamamlayın.
- Aynı sayfada sunulan yedek kodları indirin ve güvenli bir yerde saklayın.
QR kodu okutamıyorsam? Ekranda "elle giriş" bağlantısı bulunur; oradaki uzun harf-rakam dizisini uygulamaya yazarak aynı sonucu alırsınız. Kamera izni kapalıysa da bu yol işinizi görür.
Sık karşılaşılan hatalar
Kod "geçersiz" diyor, ama doğru yazdım
Neredeyse her zaman saat kayması yüzündendir. Telefonun tarih-saat ayarında "otomatik ayarla" seçeneğini açın. Google Authenticator'da ayarlar menüsündeki zaman düzeltme seçeneği de kaymayı sıfırlar. Bir de kodun 30 saniyelik ömrü bittiği anda yazmamaya dikkat edin; sayaç azaldığında yeni kodu bekleyin.
Telefonumu değiştirdim, kodlar gitti
Uygulama artık Google hesabınızla senkronizasyon sunuyor; açıksa yeni telefonda oturum açtığınızda hesaplar taşınır. Senkronizasyon kapalıysa eski cihaz elinizdeyken "hesapları aktar" özelliğiyle QR üzerinden taşıma yapın. Eski telefon tamamen kaybolduysa yedek kodlar ya da hesap kurtarma süreci devreye girer.
Yedek kodları nereye koyayım?
Aynı telefondaki bir not uygulamasına koymak, yedeklemenin amacını ortadan kaldırır. Şifre yöneticisinin güvenli notlar bölümü, şifrelenmiş bir dosya veya kağıda yazıp fiziksel olarak saklamak makul seçenekler. Dosya olarak saklayacaksanız uzantı ve dosya konumu konusunda kendinize bir düzen kurun; sistemdeki önemli klasörler ve dosya uzantıları rehberimiz bu tür düzenlemelerde işe yarar.
Her girişte kod istemesi can sıkıcı
Güvendiğiniz kişisel cihazda "bu cihazı bir daha sorma" seçeneğini işaretleyebilirsiniz. Ortak veya iş bilgisayarında bunu asla yapmayın. Ayrıca eski e-posta istemcileri gibi 2FA desteklemeyen programlar için uygulama şifresi üretmeniz gerekebilir; bu şifreler tek bir uygulamaya özeldir ve iptal edilebilir.
Bir de şunu yapın
Doğrulamayı açtıktan sonra hesap güvenliği sayfasındaki etkin oturumlar listesini kontrol edin ve tanımadığınız cihazların oturumlarını kapatın. Kurtarma e-postası ile telefon numarasının güncel olduğundan emin olun. Bu üç adımı birlikte yaptığınızda, parolanız bir gün sızsa bile hesabın kapısı kapalı kalır.
Doğrulayıcı uygulamayı kurup yedek kodları saklamamak, kapıya çelik kilit takıp anahtarı içeride unutmaya benzer. Kurulumu bitirmeden yedek adımını atlamayın.