2FA İçin Sanal Numara Kullanımı: Doğru Kurulum
İki aşamalı doğrulama (2FA), şifrenizi bilen birinin hesabınıza girmesini engelleyen ikinci kapıdır. Bu kapının anahtarı çoğu zaman telefonunuza gelen SMS kodudur — peki bu numara sanal olabilir mi? Cevap duruma göre değişir: hesabı açarken evet, kalıcı güvenlik katmanı olarak dikkatli. Bu yazıda ikisinin farkını ve doğru kurulumu anlatıyoruz.
2FA Nedir, Neden Şart?
2FA, girişte iki farklı kanıt istemektir: bildiğiniz bir şey (şifre) ve sahip olduğunuz bir şey (telefon, uygulama, donanım anahtarı). Şifreniz bir veri sızıntısında ele geçse bile ikinci faktör olmadan hesaba girilemez. Sızıntılar bugün istisna değil, rutin olduğu için 2FA artık opsiyonel bir güvenlik lüksü değildir.
| 2FA yöntemi | Güvenlik | Pratiklik |
|---|---|---|
| SMS ile kod | Orta — SIM swap riski var | Yüksek, ek uygulama gerekmez |
| Authenticator uygulaması (TOTP) | Yüksek — cihazdan çıkmaz | Orta, kurulum gerektirir |
| Donanım anahtarı (FIDO2) | Çok yüksek | Düşük, cihaz taşımak gerekir |
| E-posta kodu | Düşük — e-posta ele geçerse çöker | Yüksek |
Sanal Numara 2FA'nın Neresinde Durur?
Sanal numarayla 2FA arasındaki ilişkiyi iki ayrı ana bölmek gerekir:
- Hesap açılışı: Platform kayıt sırasında numara doğrulaması ister. Burada kişisel hattınız yerine sanal numara kullanmak mantıklıdır — numaranız platformun veritabanına girmez.
- Kalıcı ikinci faktör: Platform her girişte o numaraya kod gönderecekse, numaraya sürekli erişiminiz olmalıdır. Tek kullanımlık numara doğrulamadan sonra havuza döneceği için bu senaryoda uygun değildir.
Bu ayrımı gözden kaçırmak, sanal numarayla ilgili en yaygın hatadır: hesap açılır, aylar sonra platform tekrar kod ister ve numara artık sizde olmadığı için hesaba erişim kaybedilir.
Doğru Kurulum: Üç Adımlı Yaklaşım
- Kaydı sanal numarayla tamamlayın. Kişisel hattınızı platformla paylaşmamış olursunuz. Kodun 15 dakika içinde gelmemesi durumunda ücret otomatik iade edildiği için deneme risksizdir.
- İlk girişten sonra authenticator'a geçin. Platform destekliyorsa 2FA yöntemini TOTP uygulamasına çevirin. Böylece ikinci faktör telefonunuzdaki uygulamada durur, numaraya bağımlılık biter.
- Yedek kodları saklayın. Kurulum sırasında verilen tek kullanımlık kurtarma kodlarını çevrimdışı bir yerde tutun. Cihazınızı kaybettiğinizde hesabı geri açan şey budur.
Platform authenticator desteklemiyor ve tek seçenek SMS ise, numarayı tek kullanımlık almak yerine kiralamak doğru yaklaşımdır; 1 gün ile 30 gün arasında süre seçip numaraya gelen tüm mesajları görebilirsiniz.
SMS 2FA'nın Bilinen Zayıflıkları
SMS ile gelen kodlar, kodun kendisinden çok iletim kanalı yüzünden eleştirilir:
- SIM swap: saldırgan operatörü ikna ederek numarayı kendi kartına taşır; tüm kodlar ona gider.
- Sosyal mühendislik: telefonla aranıp kodun söylenmesi istenir. Hiçbir kurum kodunuzu sormaz.
- Cihaz üstü bildirim: kilit ekranında görünen mesaj önizlemesi, telefonu eline alan herkese kodu gösterir. Bildirim içeriğini gizleyin.
- Ortak numara siteleri: herkese açık numaralara gelen 2FA kodlarını isteyen herkes okur; hesap fiilen korumasızdır.
Bu risklerin nasıl işlediğini ücretsiz SMS onay sitelerinin riskleri yazımızda örnekledik; SMS ile authenticator'ı yan yana karşılaştırdığımız ayrıntılı incelemeye de bakabilirsiniz.
Hangi Hesapta Hangi Yöntem?
| Hesap | Kayıt doğrulaması | Kalıcı 2FA |
|---|---|---|
| Ana e-posta hesabınız | Kendi hattınız | Authenticator + yedek kodlar |
| Banka / ödeme uygulaması | Kendi hattınız | Uygulamanın kendi yöntemi |
| Sosyal medya (ikincil hesap) | Sanal numara | Authenticator |
| Oyun ve içerik platformları | Sanal numara | Authenticator veya kiralık numara |
| Deneme amaçlı kayıtlar | Tek kullanımlık numara | Gerekmez |
Kayıt aşamasında kişisel numaranızı vermeden ilerlemek istiyorsanız sanal numara hizmetimizi inceleyebilir, süreklilik gereken hesaplar için numara kiralama seçeneğini değerlendirebilirsiniz.