Geçiş Anahtarı mı SMS Kodu mu? Hesap Güvenliği İçin Doğru Giriş Yöntemini Seçme Rehberi
Geçiş anahtarı mı SMS kodu mu? Hesabın önemi yüksekse geçiş anahtarı ana giriş yöntemi olmalı; SMS kodu ise yalnızca hizmet destekliyorsa yedek seçenek olarak tutulmalıdır. Geçiş anahtarları WebAuthn ve FIDO2 tabanlı açık anahtarlı kriptografi kullandığı için sahte giriş sayfalarına karşı SMS’e göre daha dayanıklıdır. SMS ise telefon numarasına erişimin kolay olduğu durumlarda pratik olsa da SIM değişikliği, numara taşıma ve mesaj yönlendirme gibi risklere bağlıdır.
Geçiş anahtarı ile SMS kodu nasıl çalışır?
Geçiş anahtarı oluşturulduğunda cihazınız veya güvenlik anahtarınız, ilgili hesap için benzersiz bir anahtar çifti üretir. Hizmet yalnızca açık anahtarı görür; gizli anahtar cihazda ya da seçtiğiniz kimlik bilgisi yöneticisinde korunur. Giriş sırasında telefon kilidi, parmak izi, yüz tanıma veya cihaz PIN’i ile onay verirsiniz. FIDO Alliance, bu yapının FIDO2 kapsamındaki WebAuthn ve CTAP standartlarına dayandığını ve kimlik doğrulamayı oltalamaya karşı dirençli hâle getirmeyi amaçladığını açıklıyor: FIDO Alliance geçiş anahtarı açıklaması. İlgili ayrıntılar için Kategoriler kategorisindeki ilgili yazılar içeriği de değerlendirilebilir.
SMS doğrulamasında hizmet, telefon numaranıza tek kullanımlık bir kod gönderir. Kodu giriş ekranına yazdığınızda oturum açılır. Yöntem ek uygulama gerektirmediği için eski veya ortak kullanılan cihazlarda kolay olabilir; ancak kodun güvenliği telefon hattına ve mesajın doğru kişiye ulaşmasına bağlıdır.
Güvenlik açısından hangisi daha güçlü?
| Kriter | Geçiş anahtarı | SMS kodu |
|---|---|---|
| Oltalama | Alan adıyla ilişkilendirildiği için sahte sitede kullanılmaya karşı dirençlidir. | Kullanıcı kodu sahte siteye yazarsa saldırgan kodu ele geçirebilir. |
| SIM değiştirme | Telefon numarasına doğrudan bağlı olmak zorunda değildir. | Numara yeni SIM’e taşınırsa kod saldırgana ulaşabilir. |
| Kullanım kolaylığı | Cihaz kilidiyle hızlı onay sunar. | Mesajı bekleyip kodu elle girmek gerekir. |
| Yeni cihaz | Senkronize sağlayıcı veya başka bir geçiş anahtarı gerekebilir. | Telefon hattına erişim varsa genellikle daha kolaydır. |
| Kurtarma | Yedek cihaz, kurtarma kodu veya başka doğrulama yöntemi önceden kurulmalıdır. | Telefon numarası erişilebilir kaldığı sürece pratik bir yedek olabilir. |
NIST’in dijital kimlik kılavuzu, PSTN üzerinden SMS veya ses doğrulamasını kısıtlı bir yöntem olarak ele alıyor ve doğrulayıcıların SIM değişikliği, numara taşıma ve cihaz değişimi gibi riskleri dikkate almasını öneriyor. Bu, SMS’in her durumda güvensiz olduğu anlamına gelmez; yüksek değerli hesaplarda tek başına en güçlü seçenek olmadığı anlamına gelir. Ayrıntılar için NIST SP 800-63B kimlik doğrulama kılavuzuna bakılabilir.
Geçiş anahtarı mı SMS kodu mu: cihaz değişikliği ve kurtarma
Geçiş anahtarının avantajı, doğru sağlayıcı kullanıldığında cihazlar arasında senkronize edilebilmesidir. Google Password Manager, hesabınıza bağlı cihazlarda geçiş anahtarlarını saklayıp kullanabilir; Apple cihazlarında iCloud Keychain benzer biçimde onaylanmış cihazlar arasında eşitleme sağlar. Google’ın resmi açıklamasına göre geçiş anahtarı kaybolan cihazdan hesap üzerinden kaldırılabilir ve başka bir cihazdaki geçiş anahtarı, kurtarma kodu veya güvenlik anahtarı kullanılabilir: Google hesaplarında geçiş anahtarı kullanımı.
Buradaki kritik ayrım, senkronize geçiş anahtarı ile cihaza bağlı geçiş anahtarı arasındadır. Senkronize edilen anahtar yeni telefonda daha kolay kullanılabilir. Cihaza bağlı anahtar ise yalnızca oluşturulduğu cihazda bulunabilir; telefon kaybolursa yedek yöntem yoksa hesap erişimi zorlaşır. Microsoft da cihaz kaybında cihaza bağlı anahtarın, başka bir kurtarma yolu kurulmamışsa kullanılamayacağını belirtiyor: Microsoft’un geçiş anahtarı ve kurtarma açıklaması.
SMS’in kurtarma avantajı, aynı telefon numarasına erişiminiz sürdüğü sürece yeni cihazda kod alabilmenizdir. Ancak telefon çalınır, SIM devre dışı kalır, numara başka bir SIM’e taşınır veya operatör hesabı ele geçirilirse SMS’e dayalı kurtarma zayıflar. Bu yüzden telefon numarasını tek kurtarma yöntemi olarak bırakmak yerine kurtarma e-postası, yedek kod veya ikinci bir geçiş anahtarı eklemek daha sağlamdır.
Hesabın önemine göre seçim yapın
- Düşük önem taşıyan hesaplar: Forum, kampanya veya geçici hizmetlerde geçiş anahtarı varsa onu tercih edin. Hizmet yalnızca SMS sunuyorsa güçlü ve benzersiz bir parola ile birlikte SMS’i kullanın.
- Orta önem taşıyan hesaplar: Sosyal medya, alışveriş ve kişisel e-posta hesaplarında geçiş anahtarı oluşturun; farklı bir cihazda ikinci geçiş anahtarı veya yedek kod bulundurun. SMS’i yalnızca kurtarma seçeneği olarak açık bırakın.
- Yüksek önem taşıyan hesaplar: Ana e-posta, bulut depolama, finans ve yönetici hesaplarında geçiş anahtarı ya da FIDO2 güvenlik anahtarı kullanın. En az iki ayrı giriş/kurtarma yöntemi kurun ve SMS’i mümkünse birincil doğrulama olmaktan çıkarın.
Güvenli geçiş için uygulanacak kontrol listesi
- Geçiş anahtarını yalnızca size ait ve ekran kilidi etkin bir cihazda oluşturun.
- Hesapta en az bir yedek cihaz, ikinci geçiş anahtarı veya güvenlik anahtarı tanımlayın.
- Kurtarma kodlarını parola yöneticisi dışında güvenli bir yerde saklayın.
- Yeni telefon çalışır durumdayken eski cihazdaki geçiş anahtarlarını ve oturumları gözden geçirin.
- SMS açık kalacaksa operatör hesabına PIN veya ek güvenlik kilidi koyun.
- Giriş kodunu isteyen telefon aramalarına, e-postalara veya mesajlara kod göndermeyin; gerçek hizmet sizden kodu başka bir kişiye aktarmanızı istemez.
Karar: Günlük kullanımda daha hızlı ve oltalamaya karşı daha dirençli seçenek geçiş anahtarıdır. SMS kodu, geçiş anahtarının desteklenmediği hizmetlerde veya önceden hazırlanmış başka bir kurtarma yöntemi bulunmadığında işe yarayan bir yedek olarak düşünülmelidir. En dengeli kurulum, geçiş anahtarı ile güvenli kurtarma yöntemini birlikte kullanmak; telefon numarasını ise tek güvenlik dayanağı hâline getirmemektir.