KipInCrypto LogoKipInCryptoEN
Sözlük

2FA Nedir?

2FA Nedir?
🛡️ Editoryal Şeffaflık ve GüvenGörüntüle ↓

Yazar ve Editoryal Denetim: KipInCrypto Editör Ekibi

Bilgi Doğruluğu: Bu rehberdeki adımlar, borsa komisyon oranları ve yasal bilgiler resmi borsa yardım merkezleri ve kamu tebliğleriyle doğrulanmıştır.
🔒Güvenlik İlkesi: KipInCrypto sizden asla özel anahtar, şifre veya cüzdan kurtarma kelimelerini istemez. Resmi borsa siteleri haricinde şifrenizi girmeyin.

2FA, “two-factor authentication” yani iki faktörlü kimlik doğrulama ifadesinin kısaltmasıdır. Bir hesaba girişte yalnızca parola yerine iki farklı doğrulama unsurunun kullanılmasını sağlar. Bu unsurlar genellikle kullanıcının bildiği bir bilgi, sahip olduğu bir cihaz veya kendisine ait biyometrik özellik kategorilerinden seçilir. Kripto borsaları, e-posta hesapları ve finansal uygulamalarda 2FA; parola sızdırıldığında saldırganın doğrudan hesaba girmesini zorlaştıran önemli bir güvenlik katmanıdır.

Two-Factor Authentication (2FA) Ne İşe Yarar?

Kripto platformlarında 2FA giriş, para çekme, API anahtarı oluşturma, parola değiştirme veya güvenlik ayarlarını güncelleme sırasında istenebilir. Yöntemler arasında SMS kodu, e-posta kodu, zaman tabanlı doğrulama uygulaması, donanım güvenlik anahtarı, passkey ve biyometrik doğrulama bulunur. Her yöntem aynı saldırılara karşı aynı düzeyde koruma sağlamaz. SMS tabanlı kodlar telefon numarası taşıma dolandırıcılığına ve mesaj yönlendirme saldırılarına daha açıktır. Donanım anahtarları ve phishing dirençli passkey yöntemleri, sahte sitelerde kod paylaşma riskini azaltabilir.

Two-Factor Authentication (2FA) Nasıl Çalışır?

Zaman tabanlı tek kullanımlık parola uygulamalarında platform ve doğrulama uygulaması ortak bir gizli anahtar paylaşır. Uygulama bu anahtar ile mevcut zamandan kısa süre geçerli kod üretir. Donanım güvenlik anahtarında ise giriş yapılan alan adı kriptografik süreçte doğrulanabilir ve kullanıcı fiziksel onay verir. SMS yönteminde kod mobil operatör ağı üzerinden gönderilir. Bir platform birden fazla 2FA yöntemini birlikte kullanabilir; ancak yedek yöntemlerin zayıf olması güçlü ana yöntemin etkisini azaltabilir. Hesap kurtarma süreci de güvenlik tasarımının parçasıdır.

Kavramın Doğru Yorumlanması

Kripto güvenliği tek bir ürün veya ayardan ibaret değildir. Güçlü parola, güncel yazılım, doğrulanmış alan adı, ayrı cihaz veya güvenlik anahtarı, kurtarma bilgilerinin çevrimdışı saklanması ve işlem ayrıntılarının onaydan önce okunması birbirini tamamlayan kontrollerdir. Bir önlem diğer bütün riskleri ortadan kaldırmaz. Özellikle kullanıcıdan özel anahtar, kurtarma ifadesi veya uzaktan erişim isteyen kişilere karşı temkinli olunmalıdır.

Two-Factor Authentication (2FA) ile ilgili güvenlik değerlendirmesi, yalnızca özelliğin mevcut olup olmadığına bakılarak yapılamaz. Kurulum kaynağı, hesap kurtarma yöntemi, cihazın fiziksel güvenliği, yedeklerin saklanma biçimi ve kullanıcıya gösterilen onay ekranları aynı güvenlik zincirinin parçalarıdır. Saldırganlar çoğu zaman teknik korumayı doğrudan kırmak yerine kullanıcıyı doğru bilgiyi yanlış yere girmeye veya zararlı bir işlemi onaylamaya ikna eder. Bu nedenle beklenmeyen talepler durdurulmalı, resmî kanala bağımsız biçimde ulaşılmalı ve destek personeli dâhil hiç kimseyle parola, doğrulama kodu, özel anahtar ya da kurtarma ifadesi paylaşılmamalıdır.

Temel Unsurlar

  • Doğrulama uygulaması: İnternet bağlantısından bağımsız, zaman tabanlı kod üretir. Kurulum anahtarı ve yedek kodlar güvenli biçimde saklanmalıdır.
  • Güvenlik anahtarı: Fiziksel cihaz veya uyumlu passkey aracılığıyla alan adına bağlı kriptografik doğrulama sağlar.
  • SMS kodu: Kullanımı kolaydır ancak SIM değiştirme, mesaj yönlendirme ve sosyal mühendislik riskleri taşır.
  • Yedek kod: Ana doğrulama cihazına erişilemediğinde hesabı kurtarmak için kullanılır. Paroladan ayrı ve çevrimdışı tutulmalıdır.

Riskler ve Yanlış Anlamalar

  • 2FA kodunu isteyen destek görevlisi veya mesaj, hesap ele geçirme girişimi olabilir.
  • Doğrulama uygulaması yedeklenmeden telefon kaybedilirse hesaba erişim güçleşebilir.
  • Aynı e-posta hesabının zayıf korunması, 2FA sıfırlama sürecinin kötüye kullanılmasına yol açabilir.
  • API anahtarları ve açık oturumlar, bazı durumlarda yeni 2FA doğrulaması olmadan işlem yapılmasına izin verebilir.

2FA, iki kez parola girmek değildir; farklı faktör türlerinin birlikte kullanılması gerekir. Ayrıca 2FA cüzdanın özel anahtarını koruyan sihirli bir çözüm değildir. Öz saklamalı cüzdanlarda blokzincir işlemi, özel anahtarla imzalanır ve merkezi bir sunucu her transferde 2FA isteyemez. Buna karşılık cüzdan uygulamasına veya donanım cihazına ek yerel doğrulama konabilir. Merkezi borsalardaki 2FA ile zincir üstü anahtar güvenliği bu nedenle birbirinden ayrılmalıdır.

Yeni Başlayanlar Nelere Dikkat Etmeli?

Öncelik, phishing dirençli yöntemlere ve doğrulama uygulamasına verilebilir; SMS yalnızca platformun seçenekleri ve kullanıcının koşulları içinde değerlendirilmelidir. Yedek kodlar çevrimdışı tutulmalı, kurulum QR kodu başkalarıyla paylaşılmamalıdır. Yeni telefona geçmeden önce doğrulama hesaplarının güvenli aktarımı planlanmalıdır. Para çekme adresi beyaz listesi, cihaz yönetimi ve oturum bildirimleri gibi ek kontroller etkinleştirilebilir. Beklenmeyen bir 2FA isteği geldiğinde işlem onaylanmamalı ve hesap etkinliği incelenmelidir.

İlgili Kavramlar

phishing, KYC, saklamalı cüzdan ve Ledger kavramları bu başlığın teknik ve güvenlik bağlamını tamamlar.

2FA; phishing, KYC hesapları, saklamalı cüzdanlar ve donanım cüzdanlarıyla farklı biçimlerde ilişkilidir. Bağlantılı kavramlar, hesap güvenliği ile özel anahtar güvenliğinin neden ayrı katmanlar olduğunu gösterir.

🔗 Bilgi Kaynakları ve Referanslar