SMS ile gelen kodlar uzun süre en yaygın ikinci doğrulama yöntemi oldu, ama artık ne en güvenli ne de en pratik seçenek. Numaranızı değiştirdiğinizde, yurt dışına çıktığınızda ya da hattınız kopyalandığında (SIM swap denilen saldırı) SMS tabanlı koruma işe yaramaz hale gelir. Neyse ki Google, telefon numarası gerektirmeyen birkaç farklı doğrulama yöntemi sunuyor ve bunların çoğu SMS'ten hem daha hızlı hem daha dayanıklı.
Aşağıda google 2fa ayarlarında karşınıza çıkacak alternatifleri, hangisinin hangi duruma uyduğunu ve yedekleme mantığını sırayla ele alıyorum. Temel iki adımlı doğrulamayı hiç açmadıysanız, Gmail hesabını korumaya dair kurulum rehberimizle başlamanız daha mantıklı olur; burada anlatılanlar o adımın üzerine kurulur.
Google hesabınızda ikinci adım olarak birden fazla yöntemi aynı anda tanımlayabilirsiniz. Bu önemli bir ayrıntı: tek yöntemle çalışmak, o yöntemi kaybettiğinizde hesabın kilitlenmesi anlamına gelir. Aşağıdaki seçenekleri birbirinin alternatifi değil, katmanları olarak düşünün.
En az uğraş gerektiren yöntem bu. Google hesabınızın ekli olduğu bir Android telefonda veya iOS'ta Gmail/Google uygulaması kuruluysa, giriş denemesinde telefona "Oturum açmayı deneyen siz misiniz?" bildirimi düşer. Onayladığınızda giriş tamamlanır.
Avantajı, kod yazmanıza gerek kalmaması ve bildirimde giriş denemesinin yaklaşık konumunun görünmesidir; tanımadığınız bir konum görürseniz doğrudan reddedebilirsiniz. Dezavantajı ise internet bağlantısına ihtiyaç duymasıdır. Wi-Fi'niz sürekli kopuyorsa bildirim gecikmeli gelebilir; bağlantı kararsızlığı için sitedeki Wi-Fi düzeltme rehberi işinize yarar.
Google Authenticator, Authy, Aegis veya benzeri uygulamalar 30 saniyede bir yenilenen altı haneli kodlar üretir. Bu kodlar tamamen cihazın içinde, saat senkronizasyonuna göre hesaplanır; yani internet bağlantısı olmadan da çalışır. Uçakta, çekim olmayan bir yerde ya da SIM kartsız bir tablette bile giriş yapabilirsiniz.
Kurulum sırasında Google size bir QR kod gösterir. Bunu uygulamayla okuttuğunuzda hesap eklenir. Burada gözden kaçan bir nokta var: QR kodun altındaki metin biçimindeki gizli anahtarı bir kez görürsünüz. Bunu şifrelenmiş bir not dosyasında saklarsanız, telefonunuzu kaybettiğinizde aynı hesabı yeni cihazda yeniden oluşturabilirsiniz. Bu tür hassas dosyaları korumak için şifre ile dosya koruma yöntemlerine göz atabilirsiniz.
USB veya NFC destekli fiziksel güvenlik anahtarları, kimlik avına karşı en dirençli seçenektir; çünkü anahtar yalnızca gerçek Google alan adıyla eşleşir, taklit siteye kod vermez. Fiyatı ve yanınızda taşıma zorunluluğu tek engeldir.
Geçiş anahtarları (passkey) aynı teknolojiyi telefonunuzun veya bilgisayarınızın içine taşır. Parmak izi, yüz tanıma veya cihaz PIN'iniz doğrulama yerine geçer; ayrı bir kod girmezsiniz. Modern tarayıcı ve işletim sistemi sürümleri gerektirdiği için tarayıcınızı güncel tutmanız önemli.
| Yöntem | İnternet gerekir mi? | Kimlik avına dayanıklılık |
|---|---|---|
| Google istemleri | Evet | Orta |
| Doğrulayıcı uygulama | Hayır | Orta |
| Yedek kodlar | Hayır | Orta |
| Güvenlik anahtarı / passkey | Kısmen | Yüksek |
Alternatif yöntemleri kurmanın asıl amacı, telefonunuz kaybolduğunda ya da numaranız değiştiğinde hesabınıza erişimi kaybetmemek. Bunun için üç şeyi baştan ayarlamak gerekir.
Google hesap güvenliği bölümünden on adet tek kullanımlık yedek kod üretebilirsiniz. Her kod bir kez çalışır. Bunları ekran görüntüsü olarak galeriye atmak en kötü fikirdir; galeri çoğu zaman buluta senkronize olur ve hesabınızı ele geçiren kişi kodlara da erişir. Daha iyi iki yol var: kodları kâğıda yazıp fiziksel olarak saklamak veya şifre yöneticinizin güvenli not alanına kaydetmek. Beş kodu kullandığınızda yeni set üretip eskisini geçersiz kılın.
Doğrulayıcı uygulamayı yalnızca ana telefonunuza değil, evde duran eski bir telefona veya tablete de kurun. Aynı QR kodu iki cihazda okutmak mümkündür ve ikisi de aynı kodları üretir. Böylece telefonunuz onarımda olduğunda bile giriş yapabilirsiniz. Eski telefonu bu iş için ayırıyorsanız, gereksiz uygulamaları temizleyip depolama alanı açmak cihazı daha kullanışlı hale getirir.
Kurtarma e-postası alanına, iki adımlı doğrulaması ayrı şekilde açık olan başka bir adresi yazın. Aynı ailedeki iki hesabı birbirine kurtarma adresi yapmak zincirleme risk oluşturur. Ayrıca güvenlik sayfasındaki "oturum açtığınız cihazlar" listesini ara ara kontrol edin; tanımadığınız bir cihaz varsa erişimini kaldırıp şifrenizi değiştirin.
Yeni bir yöntem eklediğinizde eskisini hemen silmeyin. Yeni yöntemle bir kez başarılı giriş yaptıktan sonra eskisini kaldırın; aksi halde yanlış kurulmuş bir ayar sizi kapıda bırakabilir.