Google Hesabı Güvenlik Denetimi Nasıl Yapılır?
Google hesabı, çoğu kullanıcı için yalnızca bir e-posta kutusundan çok daha fazlası. Drive'daki dosyalar, Google Fotoğraflar kütüphanesi, Play Store satın almaları, takvim etkinlikleri, YouTube abonelikleri ve onlarca üçüncü taraf uygulamayla kurulan bağlantı - hepsi tek bir kimlik bilgisiyle işliyor. Bu bütünleşik yapı kullanışlı, ama aynı zamanda tek bir zayıf noktanın çok geniş bir yüzeyi açabileceği anlamına geliyor.
Google'ın Security Checkup (Güvenlik Denetimi) aracı, hesabın bu tabloya bir bütün olarak bakmasını sağlıyor. Sorunları otomatik olarak kapatan ya da şifreleri değiştiren bir araç değil; ama aylar önce verilen ve unutulan izinleri, hesaba bağlı kalmış eski cihazları ve eskimiş kurtarma bilgilerini görünür kılıyor. Dağınık güvenlik durumunu tek bir ekranda toparlıyor.
Security Checkup yeşil tik basınca iş bitmez. Araç, unutulmuş üçüncü taraf iznini ve elden çıkan telefonu her zaman işaretlemez; cihaz listesi, uygulama izinleri ve kurtarma numarası ayrı bakılır.
Security Checkup'a erişmek ve ilk bakış
Security Checkup'a ulaşmak için myaccount.google.com adresini açın ve sol menüden "Güvenlik" sekmesini seçin. Sayfa açıldığında "Hesabınızı koruyun" başlıklı bir alan görürsünüz; "Güvenlik Denetimi Başlat" bağlantısı sizi doğrudan araca yönlendirir. Araç, mobil tarayıcıda da masaüstüyle aynı kategorileri gösterir.
Araç dört ana kategoride durum raporu verir: yakın zamanlı güvenlik etkinlikleri, hesaba erişen cihazlar, üçüncü taraf uygulamalara verilen erişim izinleri ve oturum açma ile kurtarma bilgileri. Her kategori genişletildiğinde kırmızı veya sarı uyarı simgesi görebilirsiniz. Yeşil tik, o başlık altında aracın tespit ettiği bir sorun olmadığını gösterir; ancak bu her şeyin yolunda olduğunun garantisi değil. Araç, artık kullanılmayan ama hâlâ aktif olan üçüncü taraf erişimlerini ya da tanıdık görünen ama farklı birine geçmiş eski cihazları otomatik işaretlemez.
Bu denetimi kaç ayda bir çalıştırmalı? Üç ila altı ay makul bir aralık. Bunun yanı sıra: yeni bir cihaz aldığınızda, eski bir cihazı devrettikten sonra, "Google ile giriş yap" seçeneğiyle yeni bir uygulamaya bağlandığınızda ve hesabınıza ilişkin herhangi bir güvenlik bildirimi aldığınızda ayrıca çalıştırın.
Bağlı cihazlar: hesabınıza hangi cihazlar erişiyor
"Cihazlarınız" bölümü, Google hesabınızda aktif oturum açmış tüm cihazları listeler: akıllı telefonlar, tabletler, dizüstü ve masaüstü bilgisayarlar, hatta bazı akıllı televizyon uygulamaları. Her cihaz için son etkinlik tarihi ve tahmini konum görünür.
Listede dikkat edilmesi gereken başlıca durumlar şunlar. Farklı bir şehirde ya da ülkede gösterilen, model adını bilmediğiniz bir cihaz şüpheli ve incelenmeli. Artık elinizde olmayan cihazlar da listede kalabiliyor: elden çıkardığınız bir telefon, tamir için bırakıp geri almadığınız bir tablet ya da çalınan bir cihaz. Bu cihazları listeden kaldırmak, o cihazdaki mevcut Google oturumunu kapatır. Aynı ev ya da ofis ağındaki birden fazla cihaz zaman zaman benzer konum bilgisiyle listelenir; bunları ayırt etmek için son etkinlik tarihine ve cihaz modeline bakın.
Bir ayrıntı önemli: cihazı listeden kaldırmak, şifrenizi değiştirmedikçe o cihazdan yeniden giriş yapılmasını engellemez. Şüpheli bir cihaz gördüğünüzde hem cihazı listeden çıkarın hem de şifrenizi değiştirin.
Hesabınızı devreden çıkardığınız ya da satmayı planladığınız bir cihaz varsa, listeden silmek yetmez. Cihazdaki Google oturumunu orada kapatmak, şifreyi değiştirmek ve bazı modellerde fabrika sıfırlaması, yeniden giriş penceresini kapatır.
Üçüncü taraf uygulama ve site erişimlerini inceleme
"Google ile giriş yap" düğmesine tıkladığınız her uygulamaya veya siteye belirli izinler veriyorsunuz. Bu izinler değişkenlik gösteriyor: bazı uygulamalar yalnızca ad ve e-posta adresini alırken, bazıları takviminizdeki etkinliklere, Drive dosyalarınıza ya da Gmail içeriğinize okuma veya yazma erişimi istiyor. Yıllar içinde bu liste kabarıyor ve artık kullanılmayan kayıtlar varlığını sürdürmeye devam ediyor.
Security Checkup'ın bu bölümü çoğu kullanıcı tarafından en çok atlanan kısım. Her kayıt için şu soruyu sorun: bu uygulamayı son altı ay içinde kullandım mı ve sahip olduğu izin, işlevi için gerçekten gerekli mi? Kaldırmayı değerlendirmeniz gereken durumlar:
- Uygulamanın adını hatırlamıyorsanız ve son erişim tarihi eski bir döneme işaret ediyorsa.
- Uygulamayı artık kullanmıyorsanız ya da servis kapanmışsa.
- İzin kapsamı kullanım amacıyla orantısızsa; örneğin bir hava durumu uygulamasının Google Drive'a erişmesi için makul bir neden yok.
- Gmail'i okuma veya gönderme, Drive dosyalarını görme veya düzenleme izni taşıyorsa ve bu izni bilinçli olarak verdiğinizi hatırlamıyorsanız.
Bir uygulamanın erişimini kaldırmak o uygulamadaki hesabınızı silmez. Sadece Google hesabınıza olan bağlantıyı kesersiniz; uygulama hesabı kendi şifresiyle açık kalmaya devam edebilir. Ama en azından Google verilerinize erişim kapısı kapanmış olur.
İki aşamalı doğrulama ve kurtarma bilgileri
"Oturum açma ve kurtarma" bölümü, hesabı geri almanıza yardımcı olacak bilgilerin güncel olup olmadığını kontrol eder. Buradan üç şeyi gözden geçirin: kurtarma e-posta adresi, kurtarma telefon numarası ve iki aşamalı doğrulama yöntemi.
Kurtarma bilgileri göründüğü kadar basit bir konu değil. Kurtarma e-posta adresi artık erişemediğiniz eski bir adrese işaret ediyorsa, hesap kilitlendiğinde sizi içeri almaz. Kurtarma telefon numarası değiştiyse ve eski numara başka birine geçmişse, bu daha kritik: doğrulama SMS'ini başkası alabilir ve hesabınıza erişebilir. Numara değişikliği yapıldıktan sonra Google hesabındaki kurtarma bilgisini güncellemek sık atlanan bir adım.
İki aşamalı doğrulama konusunda hesap ayarları daha ayrıntılı seçenekler sunar. Security Checkup yalnızca doğrulamanın açık olup olmadığını gösterir; hangi yöntemin aktif olduğunu ve yedek kodların üretilip üretilmediğini myaccount.google.com/security altındaki "2 adımlı doğrulama" sayfasında görebilirsiniz. SMS tabanlı doğrulama yaygın olmakla birlikte, telefon numarasının ele geçirildiği durumlarda tek başına yeterli olmuyor; Google Authenticator gibi bir doğrulama uygulaması ya da donanım anahtarı daha güvenli bir seçenek. Passkey'in iki aşamalı doğrulamayla ilişkisini anlamak istiyorsanız passkey ile 2FA arasındaki farka bakabilirsiniz.
Google Password Manager'daki şifrelerin durumu
Security Checkup'ın "Şifreler" bölümü, Chrome veya Google Password Manager'da kayıtlı şifreleri üç açıdan değerlendirir: sızdırılmış, zayıf ve yeniden kullanılmış. Bu tarama, kayıtlı şifreleri bilinen ihlal veritabanlarıyla karşılaştırır. Sonuç listesi, tarayıcıda kayıtlı olan ve sızdırıldığı tespit edilen şifreleri site bazında gösterir.
Kritik not: bu araç yalnızca Google'a kayıtlı şifreleri tarar. Başka bir parola yöneticisinde saklananlar veya hiçbir yere kaydedilmeyenler bu taramanın dışında. Sonuçta "sızdırılmış şifre yok" çıkması, hesabınızın tamamen güvende olduğunu değil, o kapsamda sorun görülmediğini gösterir.
Yeniden kullanılan şifre uyarıları bu bölümde sık karşılaşılan bir durum. Aynı şifrenin birden fazla sitede kullanılması, bir sitedeki sızıntının tüm hesapları riske atması anlamına gelir. Uyarı sayısı fazlaysa öncelik sırasını belirleyin: finansal hesaplar, iş araçları ve e-posta adresleri ilk grupta yer almalı. Tarayıcıya kaydedilen şifrelerin güvenlik boyutu konusunda tarayıcı senkronizasyonunda kaydedilen şifrelerin ne kadar güvenli olduğu ayrı bir inceleme gerektiriyor.
Bu bölümde "zayıf şifre" olarak işaretlenenler genellikle kısa ve tahmin edilebilir kombinasyonlar. Sekiz karakterin altındaki ya da yalnızca rakamlardan oluşan şifreler bu kategoriye giriyor. Entropi açısından değerlendirirseniz: 8 karakterli, yalnızca küçük harflerden oluşan bir şifre 26⁸ yani yaklaşık 200 milyar olasılık içeriyor; aynı uzunluktaki büyük-küçük harf, rakam ve sembol karışımı bu sayıyı 90⁸'e, yani 430 katrilyon düzeyine çıkarıyor. Karakter havuzunun genişlemesi, brute force saldırısında geçen süreyi doğrudan etkiliyor.
Güvenlik etkinlikleri: son 28 günün kaydı
Security Checkup'ın "Son güvenlik etkinlikleri" bölümü, hesaptaki kritik olayları listeler: yeni bir cihazdan yapılan giriş, şifre değişikliği, kurtarma bilgisi güncelleme, üçüncü taraf uygulamaya erişim izni verme ve benzerleri. Bu liste, hesapta sizin yapmadığınız bir değişiklik olup olmadığını görmek için en hızlı yerdir.
Tanımadığınız bir cihaz veya konum üzerinden gerçekleşmiş giriş kaydı görüyorsanız: önce "Bu ben değildim" seçeneğini tıklayın, ardından şifrenizi hemen değiştirin. Şifre değişikliği, mevcut tüm oturumları kapatır; bu aşamada cihaz listesini de gözden geçirerek bilinmedik cihazları kaldırın.
Bazen normal görünen etkinlikler de dikkat gerektiriyor. Yeni bir ülkeden giriş kaydı, iş ya da tatil seyahati sırasındaki kendi girişiniz olabilir; ama aynı saatte Türkiye ve uzak bir ülkeden iki ayrı giriş varsa, bunların ikisi birden sizin olması mümkün değil. Bu tür çelişkili kayıtlar, güvenlik ihlalinin açık göstergesi sayılır.
Gelişmiş Koruma Programı ne zaman gerekli olur
Google'ın Gelişmiş Koruma Programı (Advanced Protection Program), hesabını yüksek risk altında değerlendiren kullanıcılar için tasarlanmış. Gazeteciler, insan hakları savunucuları, siyasetçiler ve bu profil dışında olmakla birlikte hesabının hedef alındığını bilen kişiler bu programa dahil olabiliyor. Program, donanım güvenlik anahtarı zorunluluğu getiriyor ve üçüncü taraf uygulama erişim izinlerini oldukça kısıtlıyor.
Sıradan bir kullanıcı için bu program gereğinden kısıtlayıcı olabilir: bazı uygulamalar artık Gmail verilerinize erişemiyor, hesap kurtarma süreci daha uzun. Ama hedef alındığını düşünüyorsanız ya da hesabınız kritik iş verilerini barındırıyorsa, bu kısıtlamalar makul bir bedel. Gelişmiş Koruma'ya geçmeden önce en az iki donanım anahtarı edinmek gerekiyor; biri kaybolursa veya bozulursa ikincisi kurtarma yolu olarak kalıyor.
Hesap güvenliği ihlali yaşandıktan sonra yapılanların listesini öğrenmek istiyorsanız çalınan telefonda ilk hangi hesapların korunması gerektiği konusu, acil durum öncelik sırasını netleştiriyor.
Denetimi tamamlayan ek kontroller
Security Checkup bazı şeyleri görmez. Hesabınıza bağlı Google Workspace uygulamaları, Aile bağlantısı üzerinden verilen izinler ve Google hesabınızla oluşturulmuş ama o hesabı kurtarma olarak kullanmayan diğer platform hesapları bu aracın kapsamı dışında. Bu nedenle denetimi tamamlayan birkaç ek adım var.
Google hesabınızla aynı e-posta adresini kullanan platformlardaki güvenlik ayarlarını ayrıca kontrol edin. E-posta adresinizin veri ihlallerinde yer alıp almadığını düzenli olarak gözden geçirmek de bu tabloya dahil. Hesap güvenliği için aylık kontrol listesi, Google'ın ötesinde tüm platformları kapsayan bir denetim döngüsü kurmak için iyi bir başlangıç noktası.
Dijital kimliğinizin bütününe bakıldığında Google hesabı merkezi bir rol taşısa da tek parça değil. Dijital kimlik hijyeni kavramı, bu parçaların birbirine nasıl bağlandığını ve hangisinin zayıflamasının diğerlerini nasıl etkilediğini daha geniş bir çerçevede ele alıyor.
Google hesabının güvenlik denetimi tek seferlik bir görev değil, periyodik bir alışkanlık. Her kontrolde yeni bir şey bulmayabilirsiniz; ama aylar önce bırakılmış bir erişim iznini ya da artık elinizde olmayan bir cihazı fark ettiğinizde, denetimin değerini somut olarak görürsünüz. Listeler uzadıkça ve bağlantılar çoğaldıkça, bu denetim rutin hale gelmesi en kolay güvenlik uygulamalarından biri. Takvime ekleyin ve üç ila altı ayda bir tekrarlayın.