Kısayol Köşesi

E-Mail Hesabının İki Faktörlü Kimlik Doğrulama Kurulumu

E-posta hesabınız aslında dijital kimliğinizin ana anahtarıdır. Banka bildirimleri, sosyal medya şifre sıfırlama bağlantıları, iş yazışmaları… hepsi oraya düşer. Bu yüzden şifre ne kadar güçlü olsa da tek başına yetersiz kalır. İşte tam bu noktada iki faktörlü doğrulama devreye giriyor.

Problem ne? Güçlü şifre yetmiyor mu?

Hayır, yetmiyor. Çünkü şifrenizin ele geçmesi her zaman sizin hatanızdan kaynaklanmaz. Kullandığınız bir alışveriş sitesinin veritabanı sızdırıldığında, aynı şifreyi başka yerde de kullandıysanız e-postanız da risk altına girer. Ayrıca oltalama (phishing) sayfaları, sahte giriş ekranlarıyla şifreyi doğrudan sizden ister.

İki faktörlü doğrulama, giriş sırasında "bildiğiniz bir şey" (şifre) yanına "sahip olduğunuz bir şey" (telefon, uygulama, fiziksel anahtar) ekler. Saldırgan şifrenizi bilse bile ikinci faktör elinde olmadığı için içeri giremez.

"Zaten önemli bir şeyim yok" desem?

Bu en yaygın yanılgı. Saldırganın hedefi çoğu zaman e-postanızdaki içerik değil, o adresle açılmış diğer hesaplardır. E-postaya erişen kişi, sırayla bütün hesaplarınızın şifresini sıfırlayabilir. Güvenli şifre oluşturma alışkanlığı kadar, o şifrenin arkasına bir kilit daha koymak da bu yüzden önemli.

Hangi yöntemi seçmeliyim?

İkinci faktör olarak kullanabileceğiniz birkaç seçenek var ve hepsi aynı güvenlik seviyesinde değil. Karşılaştırma tablosu kafanızdaki soruyu netleştirecek:

Yöntem Nasıl çalışır? Güvenlik Kolaylık Zayıf noktası
SMS kodu Telefona 6 haneli kod gelir Düşük-orta Çok kolay SIM kart kopyalama, şebeke sorunları, yurt dışında kod gelmemesi
Kimlik doğrulayıcı uygulama (TOTP) Uygulama 30 saniyede yenilenen kod üretir Yüksek Kolay Telefon kaybolursa yedek kod gerekir
Uygulama içi onay (push) Telefonda "Bu siz misiniz?" bildirimi çıkar Yüksek En kolay Dalgınlıkla "evet"e basma riski, internet gerekir
Fiziksel güvenlik anahtarı USB/NFC anahtarı takıp dokunursunuz Çok yüksek Orta Maliyet, yanınızda taşıma zorunluluğu
Yedek kodlar Tek kullanımlık basılı kod listesi Orta Acil durumlar için Kâğıdı kaybetmek ya da başkasının bulması

Neden SMS'i öncelikli önermiyoruz?

SMS, hiçbir şey yapmamaktan kesinlikle iyidir; ama numaranızın operatör tarafında başka bir SIM'e taşınması durumunda kodlar saldırganın telefonuna düşer. Ayrıca yurt dışında hat kapalıysa kendi hesabınıza giremeyebilirsiniz. Bu yüzden SMS'i ana yöntem değil, yedek yöntem olarak tutmak daha mantıklı.

Gmail'de kurulum nasıl yapılır?

  1. Google hesabınıza giriş yapın ve hesap ayarlarındaki Güvenlik bölümüne gidin.
  2. "İki Adımlı Doğrulama" seçeneğini açın; şifrenizi yeniden isteyecek.
  3. Kurulum sizden bir telefon numarası isteyebilir. Bunu geçin ya da yedek olarak bırakın.
  4. Ardından "Kimlik doğrulayıcı uygulama" adımını seçin. Ekranda bir QR kod çıkar.
  5. Telefonunuza bir TOTP uygulaması kurun (Google Authenticator, Microsoft Authenticator, Authy, Aegis gibi). Uygulamada "hesap ekle" deyip QR kodu okutun.
  6. Uygulamanın ürettiği 6 haneli kodu tarayıcıya girin ve doğrulayın.
  7. Son ve en kritik adım: Yedek kodları indirin veya yazdırın. Bunları e-posta hesabınızın içinde saklamayın.

Outlook, Yahoo ve diğerleri?

Menü isimleri değişse de mantık aynıdır: Hesap ayarları → Güvenlik → İki adımlı doğrulama → Doğrulayıcı uygulama ekle. Microsoft hesaplarında push onayı da sunulur; Yahoo ve Proton benzeri hizmetlerde TOTP standardı desteklenir, yani aynı uygulamayı kullanabilirsiniz.

Sık sorulan pratik sorular

Telefonum çalınırsa hesabıma bir daha giremez miyim?

Yedek kodlarınız varsa girerseniz. Ayrıca ikinci bir cihaz (tablet ya da eski telefon) üzerine aynı hesabı ekleyerek çift kopya tutabilirsiniz. Bazı uygulamalar şifreli bulut yedeklemesi de sunuyor; bulut depolamayı verimli kullanmak burada işinizi kolaylaştırır.

Her girişte kod girmek zorunda mıyım?

Hayır. "Bu cihazı hatırla" seçeneğini işaretlediğiniz kişisel bilgisayarda kod bir süre istenmez. Ortak veya iş bilgisayarında bu seçeneği asla işaretlemeyin.

Eski bir e-posta programı çalışmıyor, neden?

Bazı eski masaüstü istemciler modern doğrulamayı desteklemez. Bu durumda hesap ayarlarından "uygulama şifresi" üretip yalnızca o programda kullanmanız gerekir. Uygulama şifresi kişiye özeldir, paylaşılmaz ve gerektiğinde tek tek iptal edilebilir.

Doğrulayıcı uygulama kodları neden kabul edilmiyor?

Neredeyse her zaman saat sorunudur. TOTP kodları cihaz saatine göre üretilir; telefonun tarih-saat ayarını "otomatik" konuma alın, kodlar düzelir.

Öneri: 15 dakik