Gmail hesabı, çoğu insanın dijital hayatının merkezidir. Banka bildirimleri, fatura kayıtları, sosyal medya hesaplarının kurtarma adresi, iş yazışmaları… Hepsi tek bir posta kutusunda birikir. Bu yüzden bir saldırganın eline geçtiğinde kaybedilen şey yalnızca e-postalar olmaz; parola sıfırlama bağlantıları üzerinden diğer hesaplar da tek tek düşer. Parolanız ne kadar karmaşık olursa olsun, bir veri sızıntısında ya da sahte bir giriş sayfasında ele geçtiği anda tek başına sizi koruyamaz.
İşte tam bu noktada gmail iki faktörlü doğrulama devreye giriyor. Google'ın "iki adımlı doğrulama" adını verdiği bu özellik, parolanın yanına ikinci bir kanıt daha ekler: elinizdeki cihaz. Parolayı bilen ama telefonunuza erişemeyen biri, hesabın kapısından içeri giremez. Aşağıda önce yöntemlerin farklarını, ardından kurulumun tamamını adım adım ele alıyoruz.
Sistemin mantığı basit: giriş sırasında "bildiğiniz bir şey" (parola) ile "sahip olduğunuz bir şey" (telefon, güvenlik anahtarı) birlikte istenir. İkisinden biri eksikse oturum açılmaz. Ancak Google birden fazla ikinci adım seçeneği sunuyor ve bunların güvenlik seviyeleri eşit değil.
Parolalar üç yolla ele geçer: başka bir sitede yaşanan sızıntı sonucu aynı parolayı Gmail'de de kullanıyorsanız, sahte bir giriş sayfasına kendi elinizle yazdığınızda ya da cihazınıza bulaşan bir zararlı yazılım klavyeyi kaydettiğinde. Üçünde de saldırgan doğru parolayı bilir. İkinci adım eklendiğinde, saldırganın ayrıca fiziksel olarak sizin cihazınıza erişmesi gerekir; bu da uzaktan yapılan saldırıların büyük bölümünü işlevsiz bırakır.
| Yöntem | Nasıl çalışır | Güvenlik |
|---|---|---|
| SMS ile kod | Telefona altı haneli kod gelir | En zayıfı; SIM kart dolandırıcılığına açık |
| Google istemi | Telefonda "Siz misiniz?" bildirimi çıkar | İyi; kullanımı en kolay seçenek |
| Authenticator uygulaması | Uygulama 30 saniyede bir yeni kod üretir | Yüksek; internet gerektirmez |
| Fiziksel güvenlik anahtarı | USB/NFC anahtar takılır veya dokundurulur | En yükseği; sahte sitelere karşı da korur |
| Yedek kodlar | Önceden basılan tek kullanımlık kodlar | Acil durum çözümü |
Pratik öneri: birincil yöntem olarak Google istemini veya bir kimlik doğrulayıcı uygulamayı seçin, SMS'i yalnızca yedek olarak bırakın. Hesabınız iş için kritikse fiziksel güvenlik anahtarı en sağlam tercih olur.
Kuruluma oturmadan önce üç şeyi hazır edin: telefonunuzun yanınızda ve şarjlı olması, Gmail parolanızı hatırlıyor olmanız ve yedek kodları kaydedeceğiniz güvenli bir yer. Yedek kodları düz bir metin dosyasında masaüstünde tutmak yerine parola ile korunmuş bir dosyada saklamak çok daha mantıklı; site içinde önemli dosyaları şifre ile koruma konusunu ayrıca anlatmıştık. Kâğıda yazıp çekmecede saklamak da geçerli bir yöntemdir.
İşlem tarayıcıdan yaklaşık beş dakika sürer. Telefonun ayarlar menüsünden de aynı ekranlara ulaşabilirsiniz, ancak bilgisayarda ilerlemek daha rahattır.
Bu noktada hesabınız artık ikinci adım isteyecek duruma gelir. Ama iş burada bitmez; asıl önemli kısım yedek yöntemleri eklemektir.
Aynı sayfada aşağı indiğinizde "Kimlik doğrulayıcı" seçeneğini görürsünüz. Telefonunuza bir doğrulayıcı uygulama kurun, ekrandaki QR kodunu uygulamayla okutun ve uygulamanın ürettiği altı haneli kodu siteye girin. Bu yöntemin en büyük avantajı, şebeke çekmediğinde veya yurt dışındayken bile çalışmasıdır. Telefonu değiştirmeyi düşünüyorsanız, doğrulayıcı hesaplarını yeni cihaza aktarmadan eski