Bir tamamlayıcı uygulama için iki adımlı doğrulamayı etkinleştirmeli misiniz? Kurulum ve kurtarma hususları
Bir tamamlayıcı uygulama hesabı; sohbetleri, kayıtlı karakterleri, satın alımları, kimlik bağlantılarını ve şifre kurtarma için kullanılan bir e-posta adresini içerebilir. Hizmet iki adımlı doğrulama sunuyorsa bunu etkinleştirmek, genellikle şifrenin ötesinde faydalı bir engel ekler. Ancak bu karar, yalnızca bir düğmenin açılmasıyla tamamlanmış sayılmaz. Bir telefon değiştirilebilir, bir kimlik doğrulayıcı sıfırlanabilir, güvenilen bir cihaz paylaşılabilir ve bir kurtarma gelen kutusu, ek faktörü aşmanın en kolay yolu haline gelebilir. Dolayısıyla doğru kurulum sırası şöyledir: önce kurtarma, ikinci olarak kaydolma ve üçüncü olarak kontrollü bir oturum açma testi. Yöntem adları, kod sayıları ve destek olanakları ürüne göre farklılık gösterdiğinden, yalnızca hizmetin şu anda belgelerinde açıkladığı seçenekleri kullanın.
Etkinleştirmeden önce koruma sınırını teyit edin
Özelliğin neyi koruduğunu kontrol edin: her yeni cihazı mı, yalnızca web'den oturum açmayı mı, satın alımları mı, dışa aktarmaları mı, güvenlik değişikliklerini mi yoksa bunların bir kombinasyonunu mu? Uygulama hesabının bağımsız mı olduğunu yoksa Apple, Google veya başka bir kimlik sağlayıcısını mı kullandığını öğrenin; ikinci durumda ilgili iki adımlı doğrulama denetimi söz konusu sağlayıcıda bulunabilir. Mevcut oturumları da inceleyin. İkinci bir faktörü etkinleştirmek, zaten kimliği doğrulanmış bir cihazın yetkisini otomatik olarak iptal etmeksizin gelecekteki girişleri koruyabilir. Hesap e-postasını, kimlik sağlayıcısını, etkin cihazları ve resmi destek sayfasının tarihini not edin. Fiilen kullandığınız oturum açma yolu bu ayarı atlıyorsa, uygulamanın "2FA'yı desteklediğine" dair genel bir iddia yetersiz kalır.
Kurulum kodunu taramadan önce kurtarmayı güvenceye alın
Kurtarma e-postasının ve telefonunun size ait, güncel ve koruma altında olduğunu doğrulayın. Eski adresleri ve tanımadığınız güvenilen cihazları kaldırın. Hizmet kurtarma kodları sunuyorsa bunları kurulum sırasında oluşturun ve tamamlayıcı uygulama hesabının dışında, birincil kimlik doğrulama cihazından uzakta saklayın. Snapchat'in birinci taraf talimatları, kayıtlı telefon veya kimlik doğrulayıcı artık kullanılamadığında kodları önceden oluşturmanın neden önemli olduğunu açıkça göstermektedir. Her koda bir şifre gibi davranın: resmi bir oturum açma formu özellikle talep etmedikçe kodları mesajlara, ekran görüntülerine, aynı hesap tarafından erişilebilen bulut notlarına veya destek taleplerine yapıştırmayın. Kodların tek kullanımlık olup olmadığını, yeni bir grup oluşturmanın eskileri geçersiz kılıp kılmadığını ve bunların nasıl iptal edileceğini kaydedin.
Çalıştırabileceğiniz desteklenen en güçlü yöntemi seçin
Bir geçiş anahtarı (passkey) veya donanım güvenlik anahtarı, hizmet doğru şekilde uyguladığında kimlik avına (phishing) karşı daha güçlü bir direnç sağlayabilir; daha güçlü seçenekler mevcut olmadığında bir kimlik doğrulama uygulaması genellikle aktarılabilir bir SMS koduna tercih edilir. CISA rehberi, kimlik avına dirençli yöntemleri SMS ve sesli aramalardan açıkça ayırır. Bu durum, her geçiş anahtarı uygulamasını aynı veya her kodu işe yaramaz kılmaz. Ürünün gerçek menüsünden seçim yapın, cihaz uyumluluğunu göz önünde bulundurun ve hizmet izin veriyorsa bağımsız ikinci bir yöntem kaydedin. Başka biri tarafından gösterilen bir QR kodunu taramayın veya beklenmedik bir oturum açma istemini onaylamayın. Meşru görünen bir alan adı bile başlatmadığınız bir oturum açma işleminin parçası olabilir.
Kurulumun tamamlandığını ilan etmeden önce yeni bir oturumu test edin
Kritik olmayan bir tarayıcı oturumundan çıkış yapın veya kontrolünüzdeki bir cihazda gizli bir pencere kullanın. Hizmetin resmi adresinden başlayın, normal kimlik bilgilerini girin ve hangi ikinci adımın göründüğünü doğrulayın. Ardından, kalan tek kurtarma seçeneğini tüketmeden belgelenmiş bir yedek yöntemi test edin. Beklenmeyen bir anlık bildirimin (push) reddedilmesinin sizi karmaşık bir döngüye sokmadığını ve güvenlik sayfasının yeni oturumu gösterdiğini onaylayın. Kodlar yalnızca bir kez görüntüleniyorsa, kaydettiğiniz kopyanın kurtarmaya çalıştığınız hesabı açmaya gerek kalmadan okunabildiğini doğrulayın. Amaç, birincil cihaz hala çalışırken varsayımları ortaya çıkarmaktır; hizmetin kurtarma denetimlerini bozmak veya atlatmak değildir.
Telefon değişikliği ve kayıp senaryosunu planlayın
Bir telefonu değiştirmeden önce, uygulamanın ve kimlik doğrulayıcı sağlayıcısının talimatlarına göre kimlik doğrulayıcıyı aktarın veya yeniden kaydedin; yeni güvenilen cihazı ekleyin, test edin ve ancak bundan sonra eskisini kaldırın. Beklenmeyen bir kayıp durumunda, önceden kaydedilmiş bir yöntemi veya kurtarma kodunu kullanın, kaybolan oturumu iptal edin, açığa çıkan kimlik bilgilerini değiştirin ve kurtarma ayrıntılarını resmi yoldan güncelleyin. Apple, güvenilen cihazlar ve numaralar kullanılamadığında hesap kurtarma işleminin günler veya daha uzun sürebileceğini ve desteğin bu süreci mutlaka hızlandıramayacağını belirtmektedir. Bu gecikmenin sizi resmi olmayan bir "kurtarma uzmanına" veya doğrudan mesajla gönderilen bir bağlantıya yöneltmesine izin vermeyin. Kurtarma sürecindeki zorluklar güvenlik ödünleşiminin bir parçasıdır ve etkinleştirmeden önce anlaşılmalıdır.
Gerçek taban sınırını belirlediği için yedek yöntemi denetleyin
E-postanız, telefon numaranız, cihaz filonuz, şifre yöneticiniz veya kimlik sağlayıcınızdaki değişikliklerden sonra kurtarma durumunu gözden geçirin. Yalnızca gelen kutusuna erişimi olan birinin neleri sıfırlayabileceğini, desteğin bu faktörü devre dışı bırakıp bırakamayacağını, bir destek talebinin hangi kanıtları gerektirdiğini ve başarılı kurtarmanın bir bildirim tetikleyip tetiklemediğini sorgulayın. NIST'in kimlik doğrulayıcı kılavuzu, kurtarma ve değiştirmeyi idari birer ayrıntı olarak değil, yaşam döngüsü olayları olarak ele alır. Gizli bilginin kendisini kaydetmeden, kayıtlı yöntemlerin ve kod konumunun tarihli bir kaydını tutun. İki adımlı doğrulama, bazı hesap ele geçirme yollarını engeller; ancak bilerek paylaştığınız materyalleri, kilidi zaten açık bir cihazı, güvenliği ihlal edilmiş bir kurtarma kanalını veya sağlayıcı tarafındaki her türlü olayı korumaz.
Sık sorulan sorular
Her tamamlayıcı uygulamada iki adımlı doğrulamayı etkinleştirmeli miyim?
Hizmet yönetebileceğiniz bir yöntemi ve kurtarma sürecini destekliyorsa etkinleştirin. Harici bir kimlik sağlayıcısına dayanıyorsa, o sağlayıcı hesabını da güvenceye alın.
Kurtarma kodlarını nerede saklamalıyım?
Bunları birincil kimlik doğrulayıcıdan ayrı ve aynı hesapta oturum açmadan erişilebilen korumalı bir konumda saklayın. Hizmetin tek seferlik kullanım ve yeniden oluşturma kurallarına uyun.
SMS ile iki adımlı doğrulama işe yaramaz mı?
Hayır. Yine de şifrenin ötesinde bir engel sağlayabilir, ancak resmi kılavuzlar kimlik avı ve telefon numarası risklerine dikkat çekmektedir. Mümkün olduğunda desteklenen daha güçlü bir yöntemi tercih edin.
