İki faktörlü kimlik doğrulama (2FA) aktifleştirildiğinde hesabın güvende olduğunu düşünmek doğal bir refleks. Ancak 2023’te T-Mobile’ın SIM swap saldırısına maruz kalmasıyla 836 müşterinin kripto varlıkları çalındı; hepsinde SMS tabanlı 2FA etkinleşti. Yani doğru yöntem seçilmezse 2FA, saldırgana karşı gerçek bir barikat oluşturmayabilir.
\n\n
SMS Tabanlı 2FA’nın Zayıf Halkası: SIM Swap
\n
SIM swap saldırısında saldırgan, operatörü arayarak hedef kişinin numarasını kendi SIM’ine taşıtır. Bunun için gereken tek şey ad-soyad, adres ve bazen son arama kaydı gibi sosyal mühendislikle elde edilebilecek verilerdir. Numara ele geçirildiğinde SMS ile gelen 2FA kodları da ele geçirilmiş olur. FBI’ın 2022 raporuna göre SIM swap vakaları bir yılda %400 artış gösterdi ve kayıp 72 milyon doları aştı.
\n\n
OTP Uygulamaları: SMS’ten Daha Güvenli Ama Tek Başına Yeterli Değil
\n
Google Authenticator veya Authy gibi TOTP (Time-based One-Time Password) uygulamaları, kodu telefonun kendisinde üretir; ağ bağlantısı gerekmez. SIM swap bu yönteme etki etmez. Ama gerçek zamanlı phishing sitelerinde saldırgan, kurbanın girdiği kodu anında kendi arayüzüne iletirse TOTP kodu da 30 saniyelik geçerlilik penceresi içinde ele geçirilebilir. 2022’de Twilio çalışanlarına yönelik phishing saldırısı tam olarak bu zafiyeti kullandı.
\n\n
FIDO2 ve Donanım Anahtarları: Şu Anki Altın Standart
\n
YubiKey veya Google Titan gibi donanım güvenlik anahtarları, FIDO2/WebAuthn protokolü üzerinden çalışır. Kimlik doğrulama site kaynağına kriptografik olarak bağlıdır; bu yüzden sahte siteler bu kodu yakalayamaz. Google, 2017’de tüm çalışanlarına donanım anahtarı zorunlu kıldıktan sonra kimlik avı kaynaklı hesap ihlali sıfıra indi. 50 dolarlık bir YubiKey, bu düzeyde koruma sağlar.
\n\n
Passkey: Parolasız Geleceğe Geçiş
\n
Apple, Google ve Microsoft’un 2022’den itibaren desteklediği Passkey sistemi, cihazda saklanan kriptografik anahtar çiftiyle çalışır. Kullanıcı yalnızca parmak izi veya yüz tanımayla oturum açar; kimlik avı, şifre sızıntısı ya da SIM swap bu sistemi etkileyemez. 2024 itibarıyla GitHub, Shopify ve PayPal passkey desteğini genel kullanıma açtı.
\n\n
Hangi Senaryoda Hangi Yöntem?
\n
- \n
- Banka ve kripto hesapları: Donanım anahtarı (YubiKey 5 serisi veya Titan Security Key)
- E-posta ve iş uygulamaları: TOTP uygulaması + Passkey desteği varsa passkey
- Sosyal medya: En azından TOTP; SMS’e güvenme
- Düşük riskli hesaplar: SMS kabul edilebilir ama tek seçenek olmamalı
\n
\n
\n
\n
\n\n
Kurtarma Kodlarını Doğru Saklamak
\n
2FA yöntemi ne olursa olsun, kurtarma kodları dijital ortamda saklanmamalıdır. Ekran görüntüsü bulutta senkronize olursa hesabın tüm güvenliği bu görüntüye bağlı hale gelir. En güvenli yöntem: yazdır, kasaya kilitle. Alternatif olarak şifreli bir parola yöneticisinin notlar alanı kullanılabilir; Bitwarden bu amaç için uygundur.
\n\n
Hesabı Denetleme: Hangi Oturumlar Açık?
\n
Google Hesabı → Güvenlik → Cihazlarınız bölümünden aktif oturumları görmek mümkündür. Tanımadığınız bir cihaz gördüğünüzde derhal çıkış yaptırın ve şifreyi değiştirin. Bu denetimi her 30 günde bir yapmak, hesap güvenliğinin sürdürülmesinde çoğu 2FA yönteminden daha etkili bir alışkanlıktır.
\n\n
Güvenlik Katmanlarını Birleştirin
\n
2FA tek başına bir zırh değil, savunmanın bir halkasıdır. Güçlü ve benzersiz parola + doğru 2FA yöntemi + güncel yazılım + phishing farkındalığı birlikte çalıştığında saldırı yüzeyi ciddi ölçüde daralır. SMS tabanlı 2FA’yı bugün TOTP veya donanım anahtarıyla değiştirmek için beş dakika yeterlidir; bu beş dakika ilerleyen dönemde büyük bir fark yaratabilir.


