İki faktörlü doğrulama, hesabınıza girerken şifrenizin yanında ikinci bir kanıt istemektir. Bu kanıt genelde telefonunuza gelen bir kod ya da uygulama üretimi altı haneli bir sayıdır. Şifreniz çalınsa bile, saldırganın elinde ikinci faktör olmadığı için hesaba giremez. Etkinleştirmek için hesabın güvenlik ayarlarına girip "iki adımlı doğrulama" seçeneğini açmanız ve bir doğrulama yöntemi seçmeniz yeterlidir. İşlem çoğu serviste beş dakikadan kısa sürer.
Kimlik doğrulama üç ana türe ayrılır:
Tek faktörlü giriş sadece ilk gruba dayanır. İki faktörlü doğrulamada farklı iki gruptan birer öğe birleşir. Yani sadece şifre + gizli soru yeterli sayılmaz; ikisi de "bildiğiniz şey" kategorisindedir.
Pratikte akış şöyle işler: şifrenizi girersiniz, sistem ikinci adımı ister, kodu yazarsınız, giriş tamamlanır. Tanıdığınız cihazlarda bu adım genellikle 30 gün boyunca tekrar sorulmaz.
Yöntemler güvenlik ve kolaylık açısından farklıdır. Aşağıdaki tablo karar vermenizi kolaylaştırır.
| Yöntem | Güvenlik | Kimin için uygun |
|---|---|---|
| SMS kodu | Düşük–orta | Yeni başlayanlar, başka seçeneği olmayanlar |
| Doğrulama uygulaması (TOTP) | Yüksek | Çoğu kullanıcı için ideal denge |
| Uygulama bildirimi (tek dokunuş onay) | Yüksek | Google, Microsoft gibi büyük hesaplar |
| Fiziksel güvenlik anahtarı | Çok yüksek | Hassas veri tutanlar, işletme sahipleri |
| Yedek kodlar | Yedek amaçlı | Herkes — mutlaka saklayın |
SMS neden zayıf? Çünkü SIM kart kopyalama gibi yöntemlerle numaranız başkasının eline geçebilir. Yine de hiç kullanmamaktan iyidir. Mümkünse doğrulama uygulamasına geçin.
Bu sırayı e-posta hesabınızda başlatın. E-posta, diğer tüm hesapların şifre sıfırlama merkezidir. Orası korunmazsa geri kalanı da savunmasız kalır. Ardından sosyal medya hesaplarınız, bulut depolama alanınız ve bankacılık uygulamalarınızla devam edin.
En sık yaşanan sorun telefonun kaybolması ya da sıfırlanmasıdır. Doğrulama uygulaması silinirse kodlar da gider. Yedek kodlar bu durumda tek çıkış yolunuzdur.
Saldırganlar artık kodu doğrudan sizden istemeye çalışıyor. Tipik senaryo şudur: sahte bir giriş sayfası açılır, şifrenizi ve kodunuzu yazarsınız, saldırgan bunları gerçek siteye anında iletir.
Korunmak için:
Yedek kodlarınız varsa girebilirsiniz. Ayrıca doğrulama uygulamasını tablet gibi ikinci bir cihaza da kurabilirsiniz.