Güçlü bir şifre tek başına artık yeterli değil. Şifreler veri sızıntılarında ortaya çıkabiliyor, sahte giriş sayfalarıyla çalınabiliyor ya da başka bir sitede kullandığınız şifre denenerek hesabınıza girilebiliyor. İki adımlı doğrulama (2FA) tam bu noktada devreye giriyor: Biri şifrenizi ele geçirse bile ikinci adımı geçemediği için hesabınıza giremez. Bu rehberde Google, Instagram, WhatsApp ve e-Devlet hesaplarınızda iki adımlı doğrulamayı nasıl açacağınızı adım adım anlatıyoruz.
İki adımlı doğrulama nedir?
İki adımlı doğrulama, bir hesaba girerken şifreye ek olarak ikinci bir kanıt istenmesidir. Bu ikinci kanıt genellikle "sahip olduğunuz bir şey" olur: telefonunuza gelen kod, telefonunuzdaki bir onay bildirimi, doğrulayıcı uygulamanın ürettiği altı haneli sayı ya da USB/NFC ile bağlanan bir güvenlik anahtarı.
Mantık basit: Saldırganın hesabınıza girmesi için hem şifrenizi bilmesi hem de telefonunuza veya anahtarınıza fiziksel olarak erişmesi gerekir. İkisini birden elde etmek çok daha zordur.
Hizmetler bu özelliğe farklı adlar veriyor. Google "2 Adımlı Doğrulama", Instagram "iki faktörlü kimlik doğrulama", WhatsApp "iki adımlı doğrulama", e-Devlet ise "İki Aşamalı Giriş" diyor. Hepsi aynı fikre dayanıyor.
Hangi doğrulama yöntemi daha güvenli?
Her yöntem aynı düzeyde koruma sağlamaz. Aşağıdaki tablo, yaygın yöntemleri güvenlik ve kullanım kolaylığı açısından karşılaştırıyor:
| Yöntem | Nasıl çalışır? | Oltalamaya karşı | Kullanım kolaylığı | Ne zaman tercih edilmeli? |
|---|---|---|---|---|
| SMS kodu | Telefon numaranıza tek kullanımlık kod gelir | Zayıf | Çok kolay | Başka seçenek yoksa |
| Doğrulayıcı uygulama | Google Authenticator gibi bir uygulama her 30 saniyede yeni kod üretir | Orta | Kolay | Çoğu hesap için iyi bir varsayılan |
| Uygulama içi onay bildirimi | Telefonunuza "Giriş yapan siz misiniz?" bildirimi gelir | Orta | Çok kolay | Google ve e-Devlet gibi destekleyen hizmetlerde |
| Passkey | Cihazınızdaki anahtar, parmak izi veya ekran kilidiyle onaylanır | Güçlü | Çok kolay | Destekleyen tüm hesaplarda |
| Fiziksel güvenlik anahtarı | USB veya NFC ile bağlanan küçük bir donanım | Güçlü | Orta (anahtarı taşımak gerekir) | Önemli iş, e-posta ve yönetici hesaplarında |
| Yedek kodlar | Önceden alınmış tek kullanımlık kod listesi | — | Acil durum için | Her zaman, yedek olarak |
SMS neden en zayıf halka? SMS kodları, operatörde numaranızın başka bir SIM karta taşınması (SIM değiştirme dolandırıcılığı) veya sahte bir sayfaya kodun yazdırılması yoluyla ele geçirilebiliyor. Google da kendi yardım sayfasında SMS'in telefon tabanlı saldırılara açık olduğuna dikkat çekiyor. Yine de SMS'li 2FA, hiç 2FA kullanmamaktan kat kat iyidir.
Passkey neden en güçlüsü? Passkey yalnızca oluşturulduğu gerçek alan adında çalıştığı için sahte bir siteye verilemez. Ayrıntılar için passkey rehberi sayfamıza göz atabilirsiniz.
Google hesabında 2 Adımlı Doğrulama nasıl açılır?
Google hesabınız Gmail, YouTube, Google Drive ve Android telefonunuzun anahtarı olduğu için korumaya ilk buradan başlamak mantıklı.
- Tarayıcıdan veya Android'de Ayarlar > Google üzerinden Google Hesabınızı açın.
- Güvenlik (bazı arayüzlerde "Güvenlik ve oturum açma") bölümüne geçin.
- Google'da oturum açma ile ilgili kısımda 2 Adımlı Doğrulama seçeneğine dokunun ve özelliği açın.
- Ekrandaki yönergeleri izleyerek ikinci adım yönteminizi belirleyin. Google genellikle önce telefonunuzu ekler.
Google'da kullanabileceğiniz ikinci adım seçenekleri şunlar: telefonunuza gelen Google istemleri (onay bildirimi), Google Authenticator veya benzeri bir doğrulayıcı uygulama, SMS ya da sesli arama ile gelen kod, passkey, fiziksel güvenlik anahtarı ve yedek kodlar. Google'ın yedek kodları sekiz hanelidir ve her biri yalnızca bir kez kullanılabilir.
İpucu: 2FA'yı açtıktan sonra aynı sayfadan en az iki farklı yöntem ekleyin. Örneğin hem doğrulayıcı uygulama hem de passkey tanımlarsanız biri çalışmadığında diğerine geçebilirsiniz.
Instagram'da iki faktörlü kimlik doğrulama nasıl açılır?
Instagram'ın güvenlik ayarları artık Meta'nın ortak Hesaplar Merkezi üzerinden yönetiliyor. Menü adları uygulama sürümüne göre değişebildiği için yol aşağı yukarı şöyle:
- Profilinize gidin ve sağ üstteki menü simgesinden Ayarlar'ı açın.
- Hesaplar Merkezi'ne dokunun.
- Şifre ve güvenlik bölümüne, ardından İki faktörlü kimlik doğrulama'ya girin.
- Korumak istediğiniz Instagram hesabını seçin.
- Doğrulama yönteminizi belirleyip ekrandaki adımları tamamlayın.
Instagram'da doğrulama uygulaması, SMS ve WhatsApp üzerinden kod alma seçenekleri bulunuyor. Meta'nın yardım sayfasında güvenlik anahtarı desteğinden de söz ediliyor. Yöntem olarak doğrulayıcı uygulamayı seçmenizi öneririz.
Yedek kodlar: Aynı İki faktörlü kimlik doğrulama ekranında hesabınızı seçtikten sonra Ek yöntemler > Yedek kodlar yolunu izleyerek kod listenizi görebilir veya yenisini alabilirsiniz. Bu listeye yalnızca hesabınıza giriş yapmışken ulaşabildiğiniz için kodları 2FA'yı açar açmaz kaydedin.
WhatsApp'ta iki adımlı doğrulama nasıl açılır?
WhatsApp hesabınız telefon numaranıza bağlıdır. Dolandırıcılar sık sık "size yanlışlıkla bir kod gönderdim, bana iletir misiniz?" diyerek numaranızı kendi telefonlarında kaydettirmeye çalışır. İki adımlı doğrulama, numara başka bir cihaza kaydedilirken sizin belirlediğiniz ek bir kodu sorarak bunu engeller.
- WhatsApp'ı açın ve Ayarlar'a gidin.
- Hesap bölümünden İki adımlı doğrulama seçeneğine girin.
- Aç düğmesine dokunun ve kolayca tahmin edilmeyecek bir kod belirleyin.
- İsterseniz bir e-posta adresi ekleyin ve doğrulayın. Kodu unutursanız sıfırlama bağlantısı bu adrese gönderilir.
Bu kod klasik olarak altı haneli bir PIN'dir. WhatsApp yardım merkezi, bu PIN'i zamanla bir parolaya dönüştürdüğünü belirtiyor. Bu yüzden ekranda "PIN" yerine "parola" ifadesini görebilirsiniz. Menü adları da Android ve iPhone sürümlerinde küçük farklılıklar gösterebilir.
E-posta eklemek neden önemli? Kodu unutur ve kayıtlı bir e-postanız yoksa, WhatsApp hesabı yeniden doğrulamanız için yedi gün beklemenizi isteyebiliyor. E-posta adresi eklemek bu bekleme süresini atlatmanın en kolay yolu.
e-Devlet'te İki Aşamalı Giriş nasıl açılır?
e-Devlet hesabınız vergi, SGK, tapu ve adli sicil gibi hassas bilgilere erişim sağladığı için ek korumayı hak ediyor. Burada önemli bir ön koşul var: Hesabınızda kimlikle doğrulanmış bir telefon numarası tanımlı olmalı.
Telefon numaranızı kimlikle doğrulamanın yolları:
- NFC destekli bir telefon ve yeni çipli kimlik kartıyla, kartı telefona okutarak,
- e-Devlet'e elektronik imza, mobil imza ya da çipli kartla girdikten sonra numaranıza gelen SMS'i onaylayarak,
- Kimliğinizle PTT şubesine başvurarak.
İki Aşamalı Giriş'i açmak için:
- Web'de e-Devlet Kapısı'na giriş yapın ve Şifre ve Güvenlik Ayarlarım sayfasını açın. Mobil uygulamadaysanız Ayarlar bölümüne gidin.
- İki Aşamalı Giriş İşlemleri menüsünü seçin.
- Özelliği açın ve ekrandaki adımları tamamlayın.
Özellik açıldıktan sonra e-Devlet'e her girişte şifreden sonra ikinci adımı tamamlamanız gerekir. İkinci adım; kayıtlı cihazınızdaki e-Devlet mobil uygulamasına gelen bildirimi onaylamak, doğrulanmış numaranıza gelen SMS kodunu girmek ya da Turkcell kullanıcıları için BiP üzerinden gelen kodu kullanmak olabilir. Bildirim veya SMS gelmezse yedek kodlar devreye girer. Yedek kodları aynı güvenlik ayarları sayfasından istediğiniz zaman yeniden oluşturabilirsiniz.
Yedek kodlar nedir, nerede saklanmalı?
Yedek kodlar, ikinci adım yönteminize ulaşamadığınız durumlar için verilen tek kullanımlık kodlardır. Telefonunuz kaybolduğunda, bozulduğunda veya SMS gelmediğinde hesabınıza girmenin çoğu zaman tek yolu bunlardır.
Saklarken şu kurallara dikkat edin:
- Telefonun içinde saklamayın. Telefon kaybolursa kodlar da gider. Kâğıda yazıp güvenli bir yerde tutmak veya güvendiğiniz bir şifre yöneticisine kaydetmek daha iyi.
- Ekran görüntüsünü buluta otomatik yedekleyen galeride bırakmayın. Bulut hesabınız ele geçirilirse kodlar da ele geçirilmiş olur.
- Kullandıkça yenileyin. Her kod tek kullanımlıktır. Birkaç kodu harcadıysanız yeni liste alın.
- Kimseyle paylaşmayın. Hiçbir şirket çalışanı sizden yedek kod veya doğrulama kodu istemez.
Telefonumu değiştirirsem 2FA ne olur?
Doğrulayıcı uygulama kullanıyorsanız, eski telefonu sıfırlamadan önce kodları yeni cihaza aktarın. Google Authenticator gibi uygulamalar hesap aktarımı veya bulut yedekleme seçeneği sunuyor. Passkey'ler ise genellikle aynı Google veya Apple hesabıyla giriş yaptığınız yeni cihaza kendiliğinden eşitlenir. e-Devlet'te bildirimle giriş kullanıyorsanız yeni telefonda uygulamaya giriş yapıp cihazınızı yeniden kaydetmeniz gerekebilir. Aktarım sırasında bir sorun çıkarsa yedek kodlarınız sizi kurtarır.
Sonuç
İki adımlı doğrulama, hesap güvenliğinde en az emekle en büyük farkı yaratan adımlardan biri. Önce en kritik hesaplarınızdan başlayın: Google (veya ana e-posta hesabınız), e-Devlet, WhatsApp ve Instagram. Mümkün olan her yerde SMS yerine doğrulayıcı uygulama, passkey veya güvenlik anahtarı seçin, yedek kodlarınızı da telefon dışında güvenli bir yerde saklayın. Menü adları zaman içinde değişebilir. Aradığınız seçeneği bulamazsanız hesap ayarlarındaki "Güvenlik" bölümüne bakmanız yeterli.











