İki Faktörlü Doğrulama (2FA) Nedir, Nasıl Kurulur?
İki faktörlü doğrulama (2FA), şifreye ek olarak ikinci bir onay adımı (SMS, Authenticator) gerektirerek hesap güvenliğini artıran bir kimlik doğrulama yöntemidir.

İÇİNDEKİLER
%0 okundu
- İki Faktörlü Doğrulama (2FA) Nedir?
- 2FA Neden Kritik Bir Güvenlik Önlemidir?
- İki Faktörlü Doğrulama Yöntemleri Nelerdir?
- İki Faktörlü Doğrulama (2FA) Nasıl Kurulur? (Adım Adım Rehber)
- Güvenlik Uyarısı: SMS Yerine Neden Authenticator Kullanılmalı?
- Telefonunuzu Kaybederseniz Ne Olur? (Kriz Yönetimi ve Hesap Kurtarma)
İki faktörlü doğrulama (2FA), şifreye ek olarak ikinci bir onay adımı (SMS, Authenticator) gerektirerek hesap güvenliğini artıran bir kimlik doğrulama yöntemidir.
Parola güvenliğinin tek başına kurumsal ve bireysel varlıkları korumada yetersiz kaldığı siber tehdit ortamında, erişim denetimini çok katmanlı hale getirmek zorunlu bir güvenlik standardıdır. Geleneksel kimlik doğrulama süreçleri, statik parolaların ele geçirilmesi durumunda tüm sistemi savunmasız bırakırken, çok faktörlü doğrulama protokolleri yetkisiz erişim riskini doğrudan sınırlar. Bu rehberde, dijital operasyonlarını ve kişisel verilerini güvence altına almak isteyen teknik karar vericiler ile işletme yöneticileri için İki Faktörlü Doğrulama (2FA) Nedir, Nasıl Kurulur? sorusunun tüm teknik dinamiklerini, kimlik doğrulama mimarilerini ve pratik uygulama protokollerini ayrıntılı olarak inceliyoruz.
İki Faktörlü Doğrulama (2FA) Nedir?

İki faktörlü doğrulama (Two-Factor Authentication - 2FA), kullanıcının bir sisteme, uygulamaya veya veri tabanına erişim talebinde bulunurken kimliğini doğrulamak amacıyla birbirinden bağımsız iki ayrı kanıt (faktör) sunmasını şart koşan bir güvenlik mimarisidir. Bilgi güvenliği disiplininde kimlik doğrulama (Authentication), kullanıcının iddia ettiği kişi olduğunu kanıtlama sürecidir. Geleneksel tek faktörlü sistemler (SFA - Single-Factor Authentication) yalnızca kullanıcının "bildiği bir bilgiye" (statik şifre veya PIN) dayanır. 2FA ise kimlik doğrulama süreçlerini üç temel doğrulama kategorisinden en az ikisini birleştirecek şekilde yapılandırır.
Kimlik doğrulama faktörleri uluslararası bilgi güvenliği standartlarında (örneğin NIST SP 800-63 Dijital Kimlik Kılavuzu) üç ana grupta sınıflandırılır:
Bildiğiniz Bir Şey (Knowledge Factor): Kullanıcının zihninde tuttuğu şifre, parola veya güvenlik sorusu cevabı.
Sahip Olduğunuz Bir Şey (Possession Factor): Fiziksel veya yazılımsal olarak kullanıcının elinde bulunan akıllı telefon, donanım anahtarı (security key), OTP üreteci veya akıllı kart.
Olduğunuz Bir Şey (Inherence Factor): Biyometrik veriler; parmak izi, yüz geometrisi veya retina taraması.
İki faktörlü doğrulamanın temel teknik amacı, kimlik doğrulama bileşenlerinden birinin (örneğin şifrenin) siber saldırı, veri ihlali veya oltalama (phishing) yoluyla ele geçirilmesi durumunda, saldırganın ikinci faktöre erişim sağlayamayarak sisteme sızmasını engellemektir. Dolayısıyla 2FA, savunma hattını tek bir hata noktasından (single point of failure) kurtararak çok katmanlı savunma (defense-in-depth) stratejisini hayata geçirir.
Kurumsal altyapılarda 2FA, kimlik ve erişim yönetimi (IAM - Identity and Access Management) sistemlerinin temel taşıdır. Yetkisiz erişim girişimlerinin büyük bir kısmı, brute-force (kaba kuvvet) saldırıları, kimlik bilgisi doldurma (credential stuffing) ve çalınan veri tabanlarının sızdırılması sonucu gerçekleşir. 2FA devrede olduğunda, saldırgan doğru şifreye sahip olsa dahi kullanıcının fiziksel cihazı veya biyometrik onayı olmadan oturum açma işlemini tamamlayamaz.
2FA Neden Kritik Bir Güvenlik Önlemidir?

Kurumsal veri ihlallerinin ve yetkisiz sistem erişimlerinin temel kaynağı, kullanıcı kaynaklı parola zafiyetleridir. Siber güvenlik araştırmaları ve Verizon Veri İhlali İnceleme Raporları (DBIR), saldırıların %80'inden fazlasının çalınan, zayıf veya tekrar kullanılan kimlik bilgileri üzerinden gerçekleştirildiğini ortaya koymaktadır. Kullanıcıların birden fazla platformda aynı parolayı tercih etmesi, tek bir servisin sızdırılması durumunda tüm kurumsal hesapların zincirleme biçimde risk altına girmesine neden olur.
2FA, parola güvenliğinin tek başına yetersiz kaldığı bu tehdit ortamında devreye girerek saldırı vektörlerini önemli ölçüde sınırlar:
Kimlik Bilgisi Doldurma (Credential Stuffing) Koruması: Dark Web'de satılan veya herkese açık forumlara sızdırılan e-posta ve parola kombinasyonları otomatik botlar yardımıyla yüzlerce farklı platformda denenir. 2FA aktif olan hesaplarda botlar doğru şifreyi girse bile ikinci onay adımını geçemez.
Kaba Kuvvet (Brute-Force) ve Sözlük Saldırıları Engeli: Saldırganların otomatik yazılımlarla saniyede milyonlarca şifre kombinasyonu denemesi, 2FA katmanı sayesinde işlevsiz kalır; zira doğru şifre bulunsa dahi erişim sağlanamaz.
Gelişmiş Oltalama (Phishing) Girişimlerinin Sınırlandırılması: Kullanıcının sahte bir web sitesine şifresini girmesi durumunda dahi, zaman tabanlı tek kullanımlık şifreler (TOTP) veya FIDO donanım anahtarları saldırganın oturum açmasını engeller.
Yasal ve Regülasyonel Uyum (KVKK, GDPR, ISO 27001): Kişisel verilerin korunması kanunları ve uluslararası güvenlik standartları, kurumsal sistemlere erişimde çok faktörlü doğrulamayı zorunlu veya güçlü bir idari/teknik tedbir olarak tanımlar. 2FA uygulamamak, olası bir veri sızıntısında doğrudan ağır idari para cezalarına yol açabilir.
Yönetici (Admin), Finans, İnsan Kaynakları ve Yazılım Geliştirme gibi kritik verilere erişimi bulunan hesaplarda 2FA kullanılmaması, işletmenin tüm bilgi varlıklarını doğrudan tehlikeye atar. Bu nedenle 2FA, isteğe bağlı bir konfor tercihi değil, kurumsal risk yönetiminin vazgeçilmez birincil güvenlik kuralıdır.
İki Faktörlü Doğrulama Yöntemleri Nelerdir?
İki faktörlü doğrulama protokolleri, kullanılan iletişim kanalına, şifreleme algoritmasına ve donanım gereksinimlerine göre farklı güvenlik seviyelerine sahiptir. Tüm yöntemler genel güvenliği tek faktörlü sistemlere göre artırsa da, her bir yöntemin kendine özgü saldırı yüzeyleri ve teknik sınırlılıkları bulunur.
SMS ve E-Posta ile Doğrulama (Geleneksel Yöntem)
SMS ve e-posta tabanlı doğrulama, kullanıcının kayıtlı telefon numarasına veya alternatif e-posta adresine tek kullanımlık şifre (OTP - One-Time Password) gönderilmesi prensibine dayanır. Kurulum kolaylığı ve ek uygulama indirme zorunluluğu getirmemesi nedeniyle geniş kitleler tarafından en yaygın kullanılan yöntemdir.
Ancak SMS tabanlı doğrulama, modern siber güvenlik standartlarında (özellikle NIST yönergelerinde) düşük güvenlikli bir yöntem olarak kabul edilir. Telekomünikasyon altyapısındaki SS7 protokol açıklarının istismar edilmesi ve sosyal mühendislik yöntemleriyle gerçekleştirilen SIM kart kopyalama (SIM swapping) saldırıları, SMS ile gelen doğrulama kodlarının saldırganlar tarafından uzaktan ele geçirilmesine olanak tanır. E-posta ile doğrulamada ise kullanıcının e-posta hesabı ele geçirildiği takdirde tüm doğrulama zinciri çökmektedir.
Kimlik Doğrulama Uygulamaları (Google / Microsoft Authenticator)
Yazılım tabanlı kimlik doğrulama uygulamaları (Authenticator Apps), RFC 6238 standardına dayanan Zaman Tabanlı Tek Kullanımlık Şifre (TOTP - Time-Based One-Time Password) algoritmasını kullanır. Google Authenticator, Microsoft Authenticator, Duo Security ve Twilio Authy bu kategorinin önde gelen araçlarıdır.
Sistem, platform sunucusu ile kullanıcının Authenticator uygulaması arasında paylaşılan gizli bir şifreleme anahtarı (Secret Key / Seed) ve mevcut UNIX zaman damgası üzerinden 30 saniyede bir geçerliliği yenilenen 6 haneli kodlar üretir. Bu işlem tamamen cihaz üzerinde çevrimdışı (offline) olarak gerçekleştiği için internet bağlantısı gerektirmez ve telekomünikasyon altyapısındaki zaaflardan etkilenmez. SIM swapping ve SS7 açıklarına karşı tam koruma sağlar.
Donanım Tabanlı Güvenlik Anahtarları (FIDO/U2F)
FIDO2 ve U2F (Universal 2nd Factor) açık standartlarını kullanan fiziksel donanım anahtarları (örneğin Yubico YubiKey, Google Titan Security Key), günümüzdeki en yüksek güvenlik seviyesini temsil eden kimlik doğrulama yöntemidir. USB-A, USB-C, Lightning veya NFC üzerinden bilgisayar ve akıllı telefonlarla iletişim kurarlar.
Donanım anahtarları, açık anahtarlı asimetrik kriptografi (Public-Key Cryptography) ile çalışır. Kullanıcı bir web sitesinde oturum açmak istediğinde tarayıcı anahtara kriptografik bir meydan okuma (challenge) iletir; anahtar bu sorguyu kendi içindeki güvenli donanım çipinde (Secure Element) özel anahtarıyla (Private Key) imzalayarak geri gönderir. Bu işlem doğrudan web sitesinin alan adına (domain name) bağlı olarak yapıldığından, sahte oltalama (phishing) web siteleri kullanıcıyı kandırsa dahi donanım anahtarı sahte alan adına imza üretmez. Bu sayede insan hatasına dayalı kimlik avı saldırıları tamamen bertaraf edilir.
Biyometrik Doğrulama (Parmak İzi ve Yüz Tanıma)
Biyometrik doğrulama, kullanıcının fiziksel veya davranışsal özelliklerini (Touch ID, Face ID, Windows Hello parmak izi/yüz tanıma) kimlik doğrulama faktörü olarak kullanır. FIDO/WebAuthn standartlarıyla entegre çalışan biyometrik sistemler, biyometrik verinin sunucuya iletilmeden yalnızca yerel cihazın güvenli donanım alanında (Apple Secure Enclave, Android TrustZone veya TPM çipi) doğrulanmasını sağlar. Kullanıcı deneyimi açısından son derece hızlı ve pratiktir.
İki Faktörlü Doğrulama (2FA) Nasıl Kurulur? (Adım Adım Rehber)
İki faktörlü doğrulama kurulumu, platformdan bağımsız olarak genellikle benzer bir mantıksal iş akışını takip eder. Güvenliğin maksimum seviyede tutulması için kurulum sırasında SMS yerine bağımsız bir kimlik doğrulama uygulamasının (Google Authenticator, Microsoft Authenticator veya 2FAS) tercih edilmesi önerilir.
Tüm platformlarda geçerli standart 2FA yapılandırma adımları. İlgili platformun hesap yönetimi veya güvenlik sekmesine giderek İki Adımlı Doğrulama seçeneğini başlatın. Mobil cihazınızdaki Authenticator uygulamasıyla ekranda beliren şifreli QR kodu taratın. Uygulamanın ürettiği 30 saniyelik dinamik kodu ilgili platforma girerek eşleştirmeyi onaylayın. Platform tarafından verilen tek kullanımlık yedek kodları kopyalayıp çevrimdışı güvenli bir ortamda arşivleyin.Genel 2FA Kurulum Süreci
Güvenlik Ayarlarına Erişim
Kimlik Doğrulama Uygulaması ile QR Kod Okutma
6 Haneli Doğrulama Kodunu Girme
Yedek Kurtarma Kodlarını Güvenle Saklama
Google Hesabında 2FA Kurulumu
Google Workspace veya bireysel Gmail hesaplarında 2FA (Google İki Adımlı Doğrulama) yapılandırması şu adımlarla gerçekleştirilir:
myaccount.google.comadresine giderek Google hesabınıza giriş yapın.Sol menüde yer alan Güvenlik sekmesini açın.
"Google'da oturum açma" bölümünün altında bulunan 2 Adımlı Doğrulama seçeneğine tıklayın ve Başlayın butonunu seçin.
Kimliğinizi doğrulamak için mevcut hesap şifrenizi tekrar girin.
Birincil yöntem olarak bir akıllı telefon onay adımı seçildikten sonra, alternatif ikinci adımlar arasından Authenticator Uygulaması seçeneğini bulun ve Uygulamayı Kur butonuna basın.
Akıllı telefonunuzda Google Authenticator veya tercih ettiğiniz uygulamayı açıp + simgesine dokunarak Karekod (QR kod) tara seçeneğini çalıştırın.
Bilgisayar ekranındaki QR kodu telefonunuza okutun. Uygulamanın oluşturduğu 6 haneli zaman tabanlı şifreyi (TOTP) ekrandaki doğrulama alanına yazarak işlemi tamamlayın.
Kurulum sonrasında ekranda listelenen Yedek Kodlar (Backup Codes) sekmesine girerek 10 adet tek kullanımlık kodu indirin veya fiziksel olarak not edin.
Microsoft Hesabında ve Kurumsal E-postalarda 2FA Kurulumu
Microsoft 365, Outlook ve kurumsal Azure Active Directory (Microsoft Entra ID) hesaplarında 2FA kurulum adımları şunlardır:
account.microsoft.comadresine gidip oturum açın ve Güvenlik sekmesine tıklayın.Gelişmiş Güvenlik Seçenekleri bölümünü açın.
İki Adımlı Doğrulama başlığını bulun ve Aç bağlantısına tıklayın.
Açılan sihirbazda doğrulama yöntemi olarak Uygulama seçeneğini işaretleyin.
Telefonunuza yüklediğiniz Microsoft Authenticator uygulamasında "İş veya Okul Hesabı" ya da "Kişisel Hesap" seçeneğini belirleyin.
Ekranda görüntülenen QR kodu Microsoft Authenticator ile taratın.
Uygulama üzerinde beliren sayı eşleştirme (Number Matching) veya 6 haneli şifre onayını yaparak hesabı bağlayın.
Instagram ve Sosyal Medya Hesaplarında 2FA Kurulumu
Sosyal medya hesapları, hesap çalma ve fidye saldırılarının en yaygın hedefleri arasındadır. Instagram üzerinde güvenli yapılandırma:
Instagram mobil uygulamasını açın, profilinize gidin ve sağ üstteki menü ikonuna dokunun.
Ayarlar ve Gizlilik > Hesaplar Merkezi > Şifre ve Güvenlik yolunu izleyin.
İki Faktörlü Kimlik Doğrulaması seçeneğini seçin ve ilgili hesabı işaretleyin.
Güvenlik yöntemi olarak Kimlik Doğrulama Uygulaması (Önerilen) seçeneğini etkinleştirin.
Instagram size cihazınızdaki Authenticator uygulamasına doğrudan aktarım yapacak bir bağlantı veya manuel girilecek bir anahtar/QR kod sunacaktır.
Authenticator uygulamasında oluşan 6 haneli kodu Instagram'a girerek doğrulamayı tamamlayın.
Son ekranda verilen Yedek Kodları ekran görüntüsü almadan, güvenli bir parola yöneticisine kaydedin.
WhatsApp İki Adımlı Doğrulama Nasıl Açılır?
WhatsApp'ta iki adımlı doğrulama, telefon numaranızın başka bir cihazda yetkisiz olarak etkinleştirilmesini önleyen 6 haneli bir PIN kodu mekanizmasıdır:
WhatsApp uygulamasını açın ve Ayarlar (iOS) veya üç nokta menüsünden Ayarlar (Android) sekmesine girin.
Hesap > İki Adımlı Doğrulama seçeneğine dokunun.
Etkinleştir butonuna basın.
Unutmayacağınız 6 haneli bir güvenlik PIN kodu belirleyin ve tekrar girerek onaylayın.
PIN kodunu unutmanız durumunda sıfırlama yapabilmek için geçerli bir kurtarma e-posta adresi tanımlayın.
Güvenlik Uyarısı: SMS Yerine Neden Authenticator Kullanılmalı?

Pek çok kullanıcı kullanım kolaylığı sebebiyle SMS ile gelen doğrulama kodlarını tercih etse de, siber güvenlik dünyasında SMS tabanlı 2FA artık güvenilir bir savunma hattı olarak görülmemektedir. Telekomünikasyon altyapısının doğasından kaynaklanan mimari zayıflıklar, gelişmiş siber tehdit aktörleri tarafından aktif olarak suiistimal edilmektedir.
SMS tabanlı kimlik doğrulamanın temel risk faktörleri şunlardır:
SIM Kart Kopyalama (SIM Swapping): Saldırganlar, sosyal mühendislik taktikleriyle GSM operatörünün müşteri hizmetlerini manipüle ederek kurbanın telefon numarasını kendi kontrollerindeki yeni bir SIM karta taşırlar. Bu işlem tamamlandığı anda tüm SMS doğrulama kodları doğrudan saldırganın cihazına düşer ve kurbanın banka, e-posta ve kurumsal hesapları dakikalar içinde ele geçirilir.
SS7 Protokolü Zafiyetleri: Küresel hücresel ağların omurgasını oluşturan SS7 (Signalling System No. 7) protokolü, uçtan uca şifreleme içermeyen eski bir mimaridir. İstihbarat düzeyinde veya karaborsadan SS7 erişimi sağlayan siber suç grupları, SMS mesajlarını hücresel ağ seviyesinde havada yakalayabilir (interception).
Zararlı Yazılımlar ve Bildirim İhlalleri: Akıllı telefonlara sızan mobil truva atları (Android/iOS malware) cihazın SMS okuma izinlerini veya bildirim paneli erişimlerini kullanarak gelen OTP kodlarını anında uzak komut ve kontrol sunucularına aktarabilir.
Buna karşılık TOTP tabanlı Kimlik Doğrulama Uygulamaları (Google Authenticator, Microsoft Authenticator, Apple Password Manager vb.) hücresel şebekeden, telefon numarasından veya internet bağlantısından tamamen bağımsız çalışır. Üretilen şifreler hiçbir ağ üzerinden iletilmez; tamamen cihazın kendi işlemcisi tarafından yerel bir matematiksel algoritmayla oluşturulur. Dolayısıyla SIM swapping veya SS7 saldırılarının TOTP kodlarını hedef alması teknik olarak imkansızdır.
Telefonunuzu Kaybederseniz Ne Olur? (Kriz Yönetimi ve Hesap Kurtarma)
2FA kullanıcılarının en büyük endişelerinden biri, doğrulama kodlarını üreten akıllı telefonun kaybolması, çalınması veya arızalanması durumunda hesaplara erişimin kalıcı olarak kaybedilmesidir. 2FA mimarisi gereği şifrenizi bilseniz dahi ikinci onay adımı olmadan oturum açamazsınız. Bu kriz senaryosunu sorunsuz yönetmenin tek yolu, proaktif kurtarma mekanizmalarını önceden planlamaktır.
Yedek Kurtarma Kodlarının (Backup Codes) Önemi ve Saklanması
2FA kurulumu yaptığınız her platform (Google, Microsoft, GitHub, Amazon, sosyal medya ağları), kurulumun son adımında genellikle 8 veya 10 adet 8 haneli tek kullanımlık "Yedek Kurtarma Kodu" üretir. Bu kodların her biri yalnızca bir kez kullanılabilir ve acil durumlarda ikinci faktörün (TOTP veya SMS) yerine geçer.
Yedek kodların saklanmasında dikkat edilmesi gereken kritik kurallar:
Fiziksel / Çevrimdışı Saklama: Kodları yazdırarak veya bir kağıda not ederek fiziksel bir kasada veya güvenli bir çekmecede muhafaza edin.
Şifreli Parola Yöneticisi: Kodları düz metin (Notepad, e-posta taslağı) olarak değil; Bitwarden, 1Password gibi uçtan uca şifreli (zero-knowledge) parola yöneticilerinin güvenli notlar bölümünde saklayın.
Cihaz Ekran Görüntülerinden Kaçınma: Ekran görüntüsü alıp galeriye kaydetmek, telefonun çalınması veya bulut fotoğraf senkronizasyonunun ihlal edilmesi halinde kodların ele geçirilmesine yol açar.
Yeni Cihaza Authenticator Taşıma İşlemleri
Eski cihazınız hala erişilebilir durumdayken yeni bir telefona geçiş yapıyorsanız, Authenticator verilerini aktarmak son derece basittir:
Google Authenticator: Uygulama içi menüden Hesapları Aktar > Hesapları Dışa Aktar seçeneğini kullanın. Eski telefonun ekranında tüm hesapları içeren tek bir büyük QR kod oluşacaktır. Yeni telefondaki Google Authenticator ile Hesapları İçe Aktar diyerek bu QR kodu taratmanız tüm hesapları anında yeni cihaza kopyalar.
Bulut Senkronizasyonu (Cloud Sync): Güncel Google Authenticator ve Microsoft Authenticator sürümleri, TOTP anahtarlarını uçtan uca şifreli olarak Google veya Microsoft hesabınıza yedekleyebilir. Yeni cihazda aynı hesapla oturum açtığınızda kodlar otomatik olarak senkronize edilir. (Yüksek güvenlik gerektiren kurumsal ortamlarda bu özelliğin kapatılması ve manuel anahtar yönetimi yapılması tercih edilebilir).
Sıkça Sorulan Sorular
İki faktörlü doğrulama (2FA) kesin olarak tüm siber saldırıları engeller mi?
2FA, şifre sızıntıları, kaba kuvvet ve kimlik bilgisi doldurma saldırılarına karşı %99'un üzerinde koruma sağlar; ancak gelişmiş ortadaki adam (MitM) ve oturum çerezi hırsızlığı (session hijacking) gibi saldırılara karşı mutlak koruma sağlamaz. En üst düzey phishing direnci için FIDO2/U2F donanım anahtarları tercih edilmelidir.
Authenticator uygulaması kullanırken telefonumun internete bağlı olması gerekir mi?
Hayır, gerekmez. Authenticator uygulamaları RFC 6238 TOTP algoritmasını kullanarak cihazın yerel saati ve kurulumda tanımlanan gizli anahtar üzerinden tamamen çevrimdışı (offline) olarak 30 saniyelik kodlar üretir.
Telefonumu kaybedersem ve yedek kodlarım yoksa hesabıma nasıl erişebilirim?
Yedek kodlarınız yoksa ilgili platformun resmi "Hesap Kurtarma" (Account Recovery) prosedürünü işletmeniz gerekir. Bu süreçte kimlik belgesi ibrazı, kayıtlı kurtarma e-postası onayı veya güvenlik sorularının cevaplanması talep edilir ve erişimin açılması birkaç gün sürebilir.
2FA ile MFA (Çok Faktörlü Doğrulama) arasındaki fark nedir?
2FA, kimlik doğrulama için tam olarak iki ayrı faktörün (örneğin parola + TOTP kodu) kullanılmasını ifade eder. MFA (Multi-Factor Authentication) ise iki veya daha fazla faktörün (parola + donanım anahtarı + parmak izi gibi) bir arada kullanıldığı tüm çok katmanlı doğrulama mimarilerini kapsayan genel çatı terimdir.
SMS ile 2FA doğrulaması neden güvensiz kabul ediliyor?
SMS protokolü uçtan uca şifrelemeye sahip değildir ve telekomünikasyon altyapısındaki SS7 protokol açıklarına karşı savunmasızdır. Ayrıca saldırganların sosyal mühendislikle kurbanın numarasını başka bir SIM karta taşıdığı SIM swapping saldırıları nedeniyle SMS kodları uzaktan kolayca ele geçirilebilir.
Şirket çalışanları için en güvenli 2FA yöntemi hangisidir?
Kurumsal ortamlar için en yüksek güvenlik standardı, FIDO2/WebAuthn tabanlı fiziksel donanım güvenlik anahtarları (YubiKey vb.) ve sayı eşleştirme (number matching) zorunluluğu getiren kurumsal Authenticator uygulamalarıdır. Bu yöntemler personelin oltalama saldırılarına aldanmasını engeller.
2FA açıkken bilgisayarıma virüs bulaşırsa hesaplarım çalınabilir mi?
Evet, cihazınıza bilgi çalan zararlı yazılımlar (InfoStealer malware) bulaşırsa, tarayıcınızda halihazırda açık olan oturum çerezleri (session cookies) çalınabilir. Saldırgan bu çerezleri kendi tarayıcısına aktararak 2FA adımını sormadan doğrudan açık oturuma erişebilir.
Google Authenticator'daki hesaplarımı yeni bir telefona nasıl aktarırım?
Eski telefonunuzdaki Google Authenticator uygulamasında "Hesapları Aktar" menüsünden "Hesapları Dışa Aktar" seçeneğini seçip ekranda oluşan QR kodu yeni telefonunuzdaki Authenticator uygulamasına taratarak tüm hesaplarınızı saniyeler içinde taşıyabilirsiniz.