Passwise
Tüm rehberler

İki Adımlı Doğrulama: Uygulamalı Bir Rehber

7 dk okumaGüncelleme: 05.05.2026

İki adımlı doğrulama (2FA), kim olduğunuzu tek bir şey yerine iki farklı şeyle kanıtlamak demektir. Bir saldırgan şifrenizi çalsa bile ikinci faktör olmadan içeri giremez. Benzersiz şifreler kullanmaktan sonra ekleyebileceğiniz en etkili tek savunmadır.

Üç tür faktör

Doğrulama faktörleri üç kategoriye ayrılır: bildiğiniz bir şey (şifre veya PIN), sahip olduğunuz bir şey (telefon, güvenlik anahtarı) ve olduğunuz bir şey (parmak izi veya yüz). Gerçek iki adımlı doğrulama, iki farklı kategoriyi birleştirir — örneğin bir şifre artı telefonunuzdan bir kod. İki şifre sayılmaz, çünkü aynı tür faktördür.

Yaygın yöntemler, en zayıftan en güçlüye

  • SMS kodları: hiç yoktan iyidir ama SIM değiştirme ve araya girmeye karşı savunmasızdır. Yalnızca başka seçenek yokken kullanın.
  • Doğrulayıcı uygulamalar (TOTP): tamamen cihazınızda, her 30 saniyede bir değişen 6 haneli bir kod üretir. Çoğu kişi için sağlam ve ücretsiz bir seçim.
  • Anlık onaylar (push): telefonunuzda dokunarak onayladığınız bir bildirim. Pratiktir ama "onay yorgunluğuna" dikkat — başlatmadığınız bir isteği asla onaylamayın.
  • Donanım güvenlik anahtarları (FIDO2/WebAuthn): kimlik avına karşı neredeyse dayanıklı fiziksel bir anahtar ya da geçiş anahtarı. Mevcut en güçlü seçenek.
SMS, 2FA'nın en zayıf biçimidir. Telefon numaranız bir SIM değiştirmeyle ele geçirilebiliyorsa saldırgan kodlarınızı araya girerek alabilir. Önemli hesaplar için bir doğrulayıcı uygulama ya da donanım anahtarı tercih edin.

Doğrulayıcı uygulamalar neden gizlidir

Bir TOTP doğrulayıcı uygulaması ile web sitesi, kurulumda bir kez, genellikle bir QR kodu aracılığıyla bir gizli dize paylaşır. Bundan sonra iki taraf da aynı zamana dayalı kodu bağımsız olarak hesaplar; bu yüzden kodu üretmek için ağ üzerinden hiçbir şey gönderilmesi gerekmez. Kodların uçak modunda bile çalışmasının — ve hiç kimsenin iletim sırasında bir kodu araya girip alamamasının — nedeni budur.

Geçiş anahtarları: girişin geleceği

Geçiş anahtarları (passkey), donanım anahtarlarıyla aynı kimlik avına dayanıklı kriptografi üzerine kurulu daha yeni bir standarttır, ancak telefonunuzda veya bilgisayarınızda saklanır. Şifreyi tamamen, cihazınızdan hiç çıkmayan ve parmak izi ya da yüzünüzle açılan özel bir anahtarla değiştirir. Çalınacak veya kimlik avıyla elde edilecek paylaşılan bir gizli dize olmadığından geçiş anahtarları, şifre artı koddan hem daha güvenli hem de daha pratiktir.

Kendinizi kilitlemeden kurun

2FA ile tek gerçek risk, ikinci faktörünüzü kaybedip giriş yapamamaktır. Bunu biraz hazırlıkla önleyin:

  • Sitenin verdiği yedek veya kurtarma kodlarını, ideal olarak parola yöneticinizde saklayın.
  • İkinci bir yöntem kaydedin (örneğin iki güvenlik anahtarı ya da bir uygulama artı yedek kodlar).
  • Önce e-postanızda 2FA'yı açın — geri kalan her şeyi sıfırlamanın ana anahtarı odur.
E-postanız, parola yöneticiniz ve finansal hesaplarınız için 2FA'yı bugün açın. Bir doğrulayıcı uygulama hesap başına iki dakika alır ve hesap ele geçirme girişimlerinin büyük çoğunluğunu engeller.