Notebookcheck Logo

Sadece şifre yeterli değildir: Hesaplarınızı gerçekten nasıl güvence altına alabilirsiniz?

Bir el, bir akıllı telefonu tutuyor ve kilit ekranındaki parmak izi sensörünü kullanarak kilidi açıyor.
ⓘ Im Zion / Pexels
Şifre anahtarı parmak izi kullanılarak açılır; özel anahtar cihazdan asla dışarı çıkmaz.
2026 yılında güçlü bir şifre tek başına yeterli olmayacak. Veri sızıntıları ve oltalama saldırıları bu şifreyi aşabiliyor. İki faktörlü kimlik doğrulama ve her şeyden önce şifre anahtarları, hesaplarınızı gerçekten güvenli hale getirir. Hangi yöntemlerin en iyi korumayı sağladığını, bunları birkaç dakika içinde nasıl kuracağınızı ve kimlerin donanım anahtarı kullanmayı düşünmesi gerektiğini size gösteriyoruz.

Veri ihlaliyle ilgili bir haber daha çıktığında, şifrenizin de ele geçirilenler arasında olup olmadığını merak ettiğiniz o hissi bilir misiniz? Bu endişe haklıdır. Geçmişteki ihlallerden elde edilen milyarlarca giriş bilgisi dolaşımda ve modern kimlik avı siteleri şifreleri gerçek zamanlı olarak çalıyor. Güçlü bir şifre önemlidir, ancak bu sadece bir engeldir. Şifreniz ele geçirilirse, hesabınız tamamen açık hale gelir. İyi haber şu ki: İki faktörlü kimlik doğrulama veya daha da iyisi bir erişim anahtarı ile hesaplarınızı birkaç dakika içinde çok daha güvenli hale getirebilirsiniz. BSI de tam olarak bunu önermektedir.

Neden artık şifre tek başına yeterli değil?

Şifrelerin, en karmaşık şifrelerin bile koruyamadığı üç güvenlik açığı vardır. Birincisi, veri sızıntıları: Bir hizmetin sistemi ele geçirilirse, milyonlarca oturum açma bilgisi dolaşıma girer ve aynı şifreyi tekrar kullanan herkes birden fazla hesabını aynı anda kaybeder. İkincisi, kimlik avı: Aldatıcı bir şekilde gerçek gibi görünen bir oturum açma sayfası şifrenizi ister ve siz de bunu gönüllü olarak girersiniz. Üçüncüsü, SIM kart değiştirme: Dolandırıcılar cep telefonu numaranızı ele geçirir ve bunu SMS kodlarını bile ele geçirmek için kullanır. FBI’a göre, yalnızca 2024 yılında kayıpların toplamı yaklaşık 26 milyon dolara ulaştı ve SIM kart değiştirme, en sık bildirilen saldırı türlerinden biri olmaya devam ediyor. İki faktörlü kimlik doğrulama, saldırganların kolayca aşamayacağı ikinci bir engel ekler.

SMS'den şifre anahtarlarına kadar yöntemlere genel bakış

Tüm iki faktörlü kimlik doğrulama yöntemleri aynı değildir. Kısa mesaj veya e-posta yoluyla gönderilen bir kod en bilinen seçenektir ve hiç yoktan iyidir, ancak aynı zamanda en zayıf olanıdır. Telefonunuzdaki bir kimlik doğrulama uygulaması, cihazda yerel olarak ve hücresel ağa dokunmadan her 30 saniyede bir yeni bir kod (TOTP olarak adlandırılan) üretir. Bu, yöntemi SIM kart değiştirme saldırılarına karşı korur. Geçiş anahtarları ise bir adım daha ileri gider: Bir kod yerine, parmak izi, yüz tanıma veya PIN ile kilidi açılan bir şifreleme anahtarını cihazınızda saklarsınız. FIDO Alliance’ın da belirttiği gibi, özel anahtar cihazınızdan asla dışarı çıkmaz. YubiKey gibi bir donanım anahtarı, aynı prensibi donanım düzeyinde uygulayan küçük bir USB veya NFC dongle'dır. Almanya'da ise özellikle bankacılık ve devlet kurumları için chipTAN ve ulusal kimlik kartı olmak üzere iki ek yüksek güvenlikli yöntem daha bulunmaktadır.

BSI’ye göre gerçek koruma nedir?

Neden bir iki faktörlü kimlik doğrulama yöntemi diğerinden daha güvenlidir? BSI, yaygın yöntemler üzerinde teknik bir değerlendirme gerçekleştirmiştir ve temel fark, kimlik avına karşı gerçek zamanlı korumadır. SMS ve e-posta ile bir saldırgan, siz hiçbir şeyden şüphelenmeden sahte web sitesine kodu girerken, bu kodu bir ara sunucu üzerinden kolayca iletebilir. BSI’ye göre, kimlik doğrulama uygulamaları da bu tür gerçek zamanlı saldırılara veya veri sızıntılarına karşı güvenilir bir koruma sağlamamaktadır. Öte yandan, geçiş anahtarları ve donanım anahtarları, web sitesinin gerçek adresine bağlıdır. Sahte bir sitede çalışmadıkları için kimlik avı girişimini etkisiz hale getirirler. BSI’ye göre, chipTAN ve ulusal kimlik kartı, değerlendirilen tüm saldırılara karşı bile dayanıklıdır. BSI burada temel bir varsayımda bulunur: temel olarak güçlü bir şifre ve iki ayrı cihaz.

BSI, bu yöntemleri farklı şekilde değerlendirir: şifre anahtarları, donanım anahtarları, chipTAN ve kimlik kartları, gerçek zamanlı kimlik avı, SMS ve kimlik doğrulama uygulamalarını güvenilir bir şekilde engellemez.

Birkaç dakika içinde geçiş anahtarlarını ayarlayın

Geçiş anahtarları, yüksek güvenlik elde etmenin en kolay yoludur çünkü bunları genellikle zaten kullandığınız yöntemlerle (parmak iziniz veya yüzünüz) açarsınız. Bu anahtarlar, iOS 16 veya sonraki sürümleri çalıştıran iPhone'larda, Android 9 veya sonraki sürümleri çalıştıran Android cihazlarda ve Windows 10 ile 11'de, tüm güncel tarayıcılarda çalışır. Google, Apple, Microsoft, Amazon, PayPal ve GitHub gibi şirketler tarafından destekleniyorlar ve bu liste hızla büyüyor. FIDO Alliance’a göre, 2026 yılına kadar dünya çapında yaklaşık beş milyar aktif şifre anahtarı olacak ve farkındalık şu anda yüzde 90’a ulaştı.

İşte bunları nasıl kuracağınız: Google’da g.co/passkeys adresine, Apple’da appleid.apple.com adresine, Microsoft’ta account.microsoft.com adresine gidin ve birkaç tıklamayla bir geçiş anahtarı oluşturun. Bundan sonra, oturum açma işlemlerini parmak izinizle veya yüzünüzle onaylayacak ve şifre girmek zorunda kalmayacaksınız. Paylaşılan bir bilgisayarda Authenticator uygulaması iyi bir alternatiftir: Google Authenticator, Microsoft Authenticator veya açık kaynaklı Aegis gibi bir uygulamayı yükleyin; hizmetin “Güvenlik” bölümüne gidin ve gösterilen QR kodunu tarayın. Hepsi bu kadar, SMS kodu yerine bir uygulama.

En hassas hesabınız için bir donanım anahtarı

En önemli hesabınız için, örneğin tüm şifre sıfırlama mesajlarının geldiği e-posta gelen kutusu gibi, maksimum güvenlik sağlamak istiyorsanız bir donanım anahtarı kullanın. Bunlar, YubiKey (Amazon'da burada bulabilirsiniz) veya Google’ın Titan Key gibi FIDO2 tokenleridir; oturum açarken bunları kısa bir süre takar veya NFC aracılığıyla telefonunuza yaklaştırırsınız. Bu anahtarlar, passkey'ler kadar kimlik avına karşı dayanıklıdır, ancak uzaktan kopyalanamayan ayrı bir cihazdır.

Biraz bağlam verelim, çünkü bu konu 2024'te manşetlere çıkmıştı: Araştırmacılar, EUCLEAK saldırısıyla, 5.7'den önceki firmware sürümlerine sahip 5 serisindeki belirli YubiKey'lerin klonlanabileceğini gösterdiler. Bu kulağa dramatik gelse de, sıradan kullanıcılar için pek de önemli değildir. Saldırı, cihaza fiziksel erişim ve pahalı özel laboratuvar ekipmanı gerektirir; uzaktan gerçekleştirilen bir saldırı değildir. Yubico, 5.7 sürümündeki donanım yazılımı ile bu güvenlik açığını gidermiştir. Pratik olarak bu, sadece şunu ifade eder: güncel bir model satın aldığınızdan emin olun. Bir ipucu daha: iki anahtar alın, biri yedek olsun.

Kurtarma işlemini unutmayın; işte kimin ne yapması gerektiği

En yaygın güvenlik açığı, iki faktörlü kimlik doğrulamanın kendisi değil, kurtarma sürecidir. Bir hizmet, telefonunuzu kaybettiğinizde basit bir e-posta yoluyla yeniden giriş yapmanıza izin veriyorsa, iki faktörlü güvenliğin tamamı tehlikeye girer. Bu nedenle BSI, iki aşamalı bir kurtarma süreci önermektedir. Her hizmetin kurulum sırasında sunduğu yedek kodları, çevrimdışı olarak veya bir şifre yöneticisinde güvenli bir yerde saklayın. Donanım anahtarlarında, ikinci anahtar tam da bu yedek işlevi görür.

Peki, kimler için ne en iyisidir? Çoğu hesap için bir geçiş anahtarı, güvenlik ve kolaylık arasında en iyi dengeyi sunar ve genellikle şifre ihtiyacını tamamen ortadan kaldırır. Geçiş anahtarlarının henüz mevcut olmadığı durumlarda, SMS yerine bir kimlik doğrulama uygulaması kullanın. En hassas hesabınızı ise bir donanım anahtarıyla koruyun. Harcadığınız çaba minimum düzeyde, ancak fark çok büyük.

Google LogoAdd as a preferred source on Google
Mail Logo
> Notebooklar Hakkında Aradığınız Herşey > Haberler > Haber Arşivi > Haber arşivi 2026 07 > Sadece şifre yeterli değildir: Hesaplarınızı gerçekten nasıl güvence altına alabilirsiniz?
Steffen Zahn, 2026-07-19 (Update: 2026-07-19)