SMS mi Authenticator mı? OTP Güvenliği Karşılaştırması

İki aşamalı doğrulamada kod ya telefonunuza SMS ile gelir ya da telefonunuzdaki bir uygulama tarafından üretilir. İkisi de "6 haneli kod" gösterir ama güvenlik açısından aynı şey değildir. Bu yazıda farkı teknik olarak açıklıyor, hangi hesapta hangisini kullanmanız gerektiğini tabloyla veriyoruz.

İki Yöntem Nasıl Çalışıyor?

SMS OTP: Kodu platformun sunucusu üretir, SMS sağlayıcısına verir, oradan operatör ağına düşer ve telefonunuza ulaşır. Kod bu zincirdeki her durakta teorik olarak görülebilir; en zayıf halka operatör tarafındaki numara devri işlemleridir.

Authenticator (TOTP): Kurulumda platform size bir gizli anahtar verir (genellikle QR kod olarak). Uygulama bu anahtarı ve o anki zamanı kullanarak her 30 saniyede yeni bir kod üretir. Kod hiçbir yere gönderilmez; sunucu da aynı anahtarla aynı kodu hesaplar ve karşılaştırır. Ortada iletilen bir mesaj olmadığı için araya girilecek bir kanal da yoktur.

Yan Yana Karşılaştırma

ÖlçütSMS OTPAuthenticator (TOTP)
SIM swap riskiVar — numara el değiştirirse kodlar da giderYok
Ağ bağımlılığıŞebeke gerekir; kapsama dışında çalışmazÇevrimdışı çalışır
Yurt dışında kullanımDolaşımda gecikebilir veya hiç gelmeyebilirSorunsuz
Kurulum zorluğuYokUygulama kurup QR okutmak gerekir
Cihaz kaybındaNumarayı yeni SIM'e taşıyıp devam edilirYedek kod yoksa erişim kaybedilir
Oltalamaya dirençDüşük — kod söyletilebilirDüşük — kod söyletilebilir
MaliyetPlatforma mesaj başına maliyetÜcretsiz

Dikkat edilmesi gereken satır sonuncudan bir öncekidir: her iki yöntem de sizi kendi elinizle kodu söylemeye karşı korumaz. Oltalamaya gerçekten dirençli tek yöntem, alan adını doğrulayan donanım anahtarlarıdır (FIDO2).

SIM Swap: SMS'in Asıl Zaafı

SIM swap, saldırganın operatörü ikna ederek numaranızı kendi SIM kartına taşımasıdır. Genellikle kimlik bilgilerinizin bir kısmını önceden ele geçirmiş olurlar; operatör çalışanını yanıltmak için bu bilgileri kullanırlar. Numara taşındığı anda telefonunuz şebekeden düşer ve gelen tüm 2FA kodları saldırgana gider.

Belirti nettir: telefonunuz beklenmedik biçimde "servis yok" durumuna geçer. Bu durumda vakit kaybetmeden operatörünüzü başka bir hattan arayın ve kritik hesaplarınızın şifresini değiştirin. Kripto borsası ve banka hesaplarında SMS 2FA'nın önerilmemesinin temel sebebi bu saldırıdır; ayrıntısını fintech uygulamalarında numara onayı yazımızda ele aldık.

Yedek Kodlar: Kimsenin Almadığı Sigorta

Authenticator'ın tek gerçek dezavantajı, cihazı kaybettiğinizde kodların da gitmesidir. Çözüm kurulum anındadır: platform size 8–10 adet tek kullanımlık yedek kod verir. Bunları ekran görüntüsü olarak telefonda değil, yazdırıp ya da şifre yöneticinizin güvenli notunda saklayın.

İkinci güvenlik ağı, authenticator uygulamasının bulut yedeğini açmaktır. Kolaylık sağlar ama gizli anahtarlarınız buluta çıkar; bu dengeyi hesap kritikliğine göre siz kurmalısınız.

Hangi Hesapta Hangisi?

HesapÖnerilenNeden
Ana e-postaAuthenticator + donanım anahtarıTüm hesapların kurtarma noktasıdır
Banka / ödemeUygulamanın kendi yöntemiMevzuat gereği kendi akışını dayatır
Kripto borsasıAuthenticator, SMS yedeğini kapatınSIM swap saldırılarının ana hedefi
Sosyal medyaAuthenticatorHesap devralma en sık burada olur
Oyun / forum / araçlarSMS yeterliRisk düşük, pratiklik önemli
Tek seferlik kayıtlarTek kullanımlık numara ile SMSKalıcı bağ kurmaya gerek yok

Sanal Numara Bu Tabloda Nerede?

Sanal numaranın yeri kayıt anıdır: kişisel hattınızı platforma vermeden doğrulamayı geçmenizi sağlar. Hesap açıldıktan sonra ikinci faktörü authenticator'a taşımak en sağlıklı düzendir. Platform yalnızca SMS destekliyorsa numarayı tek kullanımlık almak yerine kiralayın; aksi halde numaraya erişiminizi kaybettiğinizde hesabı da kaybedersiniz.

Bu kurulum sırasını adım adım 2FA için sanal numara yazımızda anlattık. Doğrulama kodlarının nasıl üretildiğini merak ediyorsanız OTP nedir yazımıza bakabilirsiniz.

Sık Sorulan Sorular

SMS mi authenticator mı daha güvenli?

Authenticator daha güvenlidir. SMS kodu operatör ağından geçer ve SIM swap ile ele geçirilebilir; authenticator kodu cihazınızda üretilir, ağa hiç çıkmaz.

Authenticator kullanırken telefonumu kaybedersem ne olur?

Yedek kodlarınız veya bulut yedeğiniz yoksa hesaba erişemezsiniz. Bu yüzden 2FA kurarken verilen kurtarma kodlarını mutlaka çevrimdışı saklayın.

Neden hâlâ birçok site SMS kullanıyor?

SMS herkes için çalışır: ek uygulama, akıllı telefon veya kurulum gerektirmez. Kullanım kolaylığı, güvenlik açığına rağmen SMS'i yaygın tutuyor.

İkisini birden kullanabilir miyim?

Çoğu platformda evet ve önerilen budur: authenticator birincil, SMS yedek yöntem olarak tanımlanır. Ancak SMS yedeği açık kaldığında güvenlik en zayıf halka kadar iner.

Sanal numara hangisinde kullanılır?

Hesap açılışındaki tek seferlik doğrulamada kullanılır. Kalıcı ikinci faktör için authenticator tercih edin; SMS zorunluysa numarayı kiralayıp erişiminizi sürekli tutun.

OnayHattı Editör Ekibi

OnayHattı editör ekibi; SMS onayı, sanal numara ve hesap güvenliği konularında platformun güncel işleyişine ve saha deneyimine dayanan rehberler hazırlar. Yazılar yayın öncesi teknik ekipçe gözden geçirilir ve hizmet değiştikçe güncellenir.

İlgili Yazılar

Numaranız saniyeler içinde hazır — SMS gelmezse ücret otomatik iade.

Sanal Numara Al