Steam Hesabı Nasıl Korunur?
Steam hesabına bağlı bir oyun kütüphanesi, çoğu kullanıcı için yıllar içinde biriken ciddi bir değeri temsil ediyor. Birkaç yüz oyun, koleksiyon rozetleri, sanal eşyalar ve belki binlerce saatlik oyun geçmişi, tek bir hesap altında toplanıyor. Hesabı ele geçiren biri yalnızca giriş yapmakla kalmıyor; envanteri başka hesaplara aktarabiliyor, oyunları hediye olarak gönderebiliyor, kütüphaneyi saatlerce boşaltabiliyor. Hesap gidiyor.
Çalınan Steam hesaplarının büyük bölümü parola kırma yoluyla değil, phishing (kimlik avı) saldırıları ve zararlı yazılımlar aracılığıyla ele geçiriliyor. Kullanıcılar sahte bir Steam giriş sayfasına bilgilerini giriyor ya da bilinmeyen bir dosyayı çalıştırınca oturum çerezleri kopyalanıyor. Saldırgan parolayı bilmese de, ele geçirdiği aktif bir oturumla envanterinize erişebiliyor. Buna bağlı olarak, hesap güvenliği yalnızca parola kalitesiyle sınırlı bir mesele değil; farklı saldırı yollarını kapatan birden fazla katmanın birlikte çalışması gerekiyor.
Steam Guard kurulumu, güçlü ve benzersiz parola seçimi, API anahtar takibi ve kimlik avı farkındalığı, bu katmanların başında geliyor. Her birinin ne işe yaradığını ve ne zaman yetersiz kaldığını anlamak, hangi önlemlere öncelik verileceğini netleştiriyor.
Steam Guard nedir, hangi korumayı sağlar?
Steam Guard, Valve'ın hesaplara eklediği iki aşamalı doğrulama (two-factor authentication) sistemidir. Yeni bir cihazdan ya da bilinmeyen bir konumdan giriş yapıldığında, doğru parolayı girmek tek başına yeterli olmuyor; tek kullanımlık bir kod da isteniyor. Bu sayede parolası ele geçirilmiş bir hesaba, kodu bilmeden giriş yapılamıyor.
Sistem üç biçimde çalışıyor. E-posta doğrulaması ek kurulum gerektirmiyor; giriş girişimi olduğunda kayıtlı e-posta adresinize bir kod gönderiliyor. SMS doğrulaması, telefon numaranıza bağlı tek kullanımlık kod gönderiyor. Üçüncü ve en güvenilir seçenek, Steam Guard Mobile Authenticator (SGMA) olarak bilinen uygulama tabanlı doğrulama; kodlar doğrudan Steam mobil uygulamasında üretiliyor, ağ üzerinden gönderilmiyor.
Etkinleştirmek için Steam masaüstü uygulamasında kullanıcı adına tıklayıp Hesap Bilgileri'ne, ardından Steam Guard sekmesine gidin. Mobil doğrulayıcı kurmak için telefondaki Steam uygulamasından Menü - Steam Guard - Doğrulayıcı Ekle yolunu izlemeniz yeterli. Kurulum birkaç dakika sürüyor; yapılabilecek en etkili hesap güvenliği adımlarından biri bu.
SMS doğrulama, hiç yoktan çok daha iyi bir koruma sağlıyor; ancak belirli saldırılara karşı zayıf kalabiliyor. SIM swap (SIM kopyalama) saldırısında saldırgan, telefon operatörünü kandırarak numaranızı kendi SIM kartına aktarıyor. Bundan sonra size gelmesi gereken tüm doğrulama mesajları ona ulaşıyor. Bazı kötü amaçlı yazılımlar da telefona gelen SMS içeriklerini okuyabiliyor.
Steam Guard Mobile Authenticator bu zayıflıkları aşıyor. Kodlar, cihazın yerel saatine dayalı bir algoritmayla ağ bağlantısı olmadan üretiliyor. Her kod yalnızca 30 saniye geçerli ve bir sonraki kod öncekiyle ilişkisiz. SMS göndermek için ağ gerekmiyor, SIM swap etkisiz kalıyor.
Pratik açıdan önemli bir fark daha var: SGMA etkinleştirilince trade ve market işlemlerindeki 15 günlük bekleme süresi kalkıyor. Mobil doğrulayıcı olmayan hesaplarda tüm trade teklifleri 15 gün askıda kalıyor ve bu süre iptal penceresi olarak işlev görüyor. Doğrulayıcı etkinleştirilince bu pencere ortadan kalkıyor; yani envanteri değerli olan bir hesapta mobil doğrulayıcı devreye alındıktan sonra hesabın ele geçirilmesi durumunda saldırgan anında trade yapabiliyor. Kurulum sırasında verilen kurtarma kodunu (recovery code) güvenli bir yerde saklamak zorunlu; telefonunuzu kaybettiğinizde bu kodu da yitirmek hesap kurtarma sürecini ciddi ölçüde güçleştiriyor.
Güçlü parola seçimi ve parola yöneticisi kullanımı
Steam parolanız başka bir hesapta da kullanılıyorsa, o sitede yaşanan bir veri sızıntısı Steam'e doğrudan kapı aralıyor. Credential stuffing adı verilen bu yöntemde saldırganlar, sızdırılmış e-posta ve parola çiftlerini otomatik olarak yüzlerce servise deniyorlar. Aynı parola iki yerde kullanılıyor: zincirin en zayıf halkası her ikisini birden tehlikeye atıyor.
Güvenli bir Steam parolası en az 16 karakter içermeli, büyük ve küçük harf ile rakam ve sembol karışımından oluşmalı ve yalnızca Steam'e özgü olmalı. Bu standardı her hesap için elle sürdürmek neredeyse imkansız; parola yöneticisi bu sorunu pratik biçimde çözüyor. Her hesap için rastgele ve benzersiz bir parola üretiyor, siz yalnızca ana parolayı hatırlamak durumundasınız.
Steam hesap şifresini arkadaşlarla paylaşmak, kısa süreli bile olsa hesabı riske atıyor. Steam Family Sharing gibi resmi özellikler, hesabı doğrudan vermeden oyun paylaşımına olanak tanıyor. Şifre paylaşımının hangi durumlarda kaçınılmaz göründüğü ve daha güvenli alternatiflerin neler olduğu için şifre paylaşımının güvenli yolları konusuna bakabilirsiniz.
Kimlik avı siteleri ve sahte Steam sayfaları
Steam kullanıcılarını hedefleyen phishing saldırılarının çoğu oyun içi sohbet, Steam arkadaş mesajlaşması veya Discord sunucuları aracılığıyla başlıyor. Bir mesaj geliyor: "Bu ekran görüntüsüne bak", "Takımımıza katılmak ister misin?", "Sana nadir bir eşya teklifim var." Bağlantıya tıklandığında Steam giriş sayfasına birebir benzeyen bir site açılıyor; yalnızca URL'si farklı.
Gerçek Steam giriş adresi store.steampowered.com veya steamcommunity.com'dur; başka bir domain üzerinden yönlendirme geliyorsa sahte. Tarayıcı adres çubuğunu kontrol etme alışkanlığı, bu saldırıları engelleyen en basit önlem. Steam arkadaş listenizde olmayan bir kullanıcıdan gelen bağlantıya tıklamadan önce durup düşünmek, büyük olasılıkla bir saldırı girişimiyle karşı karşıya olduğunuzu hatırlatıyor.
Steam Guard etkin olsa da phishing bazı durumlarda işe yarıyor. Sahte site hem parolanızı hem de doğrulama kodunuzu aynı anda asıl siteye iletip oturum açabiliyor; buna gerçek zamanlı proxy saldırısı deniyor. Bu yüzden Steam Guard, kimlik avını tamamen geçersiz kılmıyor; yalnızca saldırının başarıya ulaşma süresini daraltıyor. Bağlantının doğruluğunu teyit etmeden kimlik bilgisi girmemek, tek kesin çözüm olmaya devam ediyor.
Steam API anahtarı ve trade dolandırıcılığı
Hesabınız bir phishing sitesi aracılığıyla ele geçirildiğinde saldırganın ilk yaptığı işlemlerden biri Steam Web API anahtarı oluşturmak oluyor. Bu anahtarla envanterinizin içeriğini okuyabiliyorlar, trade tekliflerinizi izleyebiliyorlar ve bazı durumlarda oturum hâlâ aktifken gelen teklifleri kendi lehlerine yönlendirebiliyorlar.
Hesabınızda yetkisiz bir API anahtarı olup olmadığını kontrol etmek için Steam'deyken adres çubuğuna steamcommunity.com/dev/apikey yazın. Bir anahtar görüyorsunuz ama siz hiç oluşturmadıysanız, hesap büyük olasılıkla ele geçirilmiş. Anahtarı iptal edin, parolayı değiştirin, tüm oturumları kapatın. Trade bekleme penceresi SGMA açıkken kısa olduğu için bu üç adım aynı oturumda yapılmalı.
Trade tekliflerini gözden geçirirken ekstra dikkat gerekiyor. Meşru görünen bir teklifin arkasında API manipülasyonu olabilir; teklifi onaylamadan önce Steam uygulamasındaki bildirimde gösterilen eşyaların, masaüstü istemcisinde görünenlerle aynı olup olmadığını kontrol edin. Çelişki varsa onaylamayın.
Oturum çalma ve zararlı yazılımlar
Zararlı yazılımlar, Steam güvenliğine özel bir tehdit oluşturuyor. Özellikle "Steam hesabı hız hilesi", "ücretsiz skin jeneratörü" veya "aimbot" gibi iddialarla dağıtılan programlar, çoğunlukla tarayıcıdaki oturum çerezlerini kopyalayan araçları içeriyor. Saldırgan bu çerezi ele geçirdiğinde, sizi sistemden atmadan ayrı bir tarayıcıda hesabınıza girebiliyor; parola ya da Steam Guard kodu gerekmeden.
Korunmanın ilk adımı açıktır: bilinmeyen kaynaklardan yazılım çalıştırmamak. Ama bunun ötesinde, tarayıcıda kayıtlı şifrelerin ne kadar güvende olduğunu da göz önünde bulundurmak gerekiyor. Tarayıcıda saklanan parolaların güvenliği hakkında daha fazla bilgi edinebilirsiniz. Tarayıcı uzantılarının hesap bilgilerine erişip erişemeyeceği de benzer biçimde önemli; tarayıcı uzantılarının şifrelere erişimi konusu bu açıdan incelemeye değer.
Şüpheli aktivite fark ettiğinizde ya da hesabınızın ele geçirilmiş olabileceğini düşündüğünüzde ilk önlem, Steam web sitesinden tüm oturumları sonlandırmak. Hesap Bilgileri sayfasındaki "Diğer bilgisayarlardan çıkış yap" seçeneği aktif tüm oturumları geçersiz kılıyor. Bu işlemi ardından parola değişikliği izlemeli.
Aktif oturumlar ve cihaz yönetimi
Steam, hesabınıza bağlı cihazları görüntülemenize olanak tanıyor. Tanımadığınız bir cihaz listede yer alıyorsa bu bir saldırı işareti olabilir. Kontrol için Steam masaüstü uygulamasında Hesap Bilgileri - Hesap Güvenliği bölümünü açın; "Bu cihazlardan çıkış yap" seçeneği tüm yetkisiz oturumları aynı anda kapatıyor.
Cihaz listesini düzenli olarak gözden geçirmek, hesabınızdaki yetkisiz erişimi erken fark etmenin en hızlı yolu. Hesap güvenliğini periyodik kontrol alışkanlığına dönüştürmek için aylık hesap güvenliği kontrol listesi iyi bir başlangıç noktası sunuyor.
Eski veya satışa çıkardığınız bir cihazdan Steam oturumunu kapatmayı unutmak da sık yapılan hatalardan biri. Cihaz el değiştirmeden önce oturumu manuel olarak sonlandırmazsanız, o cihazı kullanan biri hesabınıza erişmeye devam edebilir. Eski cihazı satmadan önce hesaplardan çıkış yapma konusu bu riski ayrıntıyla ele alıyor.
Hesap kurtarma bilgilerini güncel tutmak
Steam Guard kurulumu yaparken verilen kurtarma kodu (recovery code), telefonu kaybettiğinizde ya da sıfırladığınızda hesabınıza erişmenin tek yolu haline gelebiliyor. Bu kodu bilmeden telefonsuz kaldığınızda Steam desteğiyle iletişime geçmek ve kimliğinizi çeşitli yollarla kanıtlamak zorundasınız; bu süreç günler, hatta haftalar alabilir.
Kurtarma kodunu güvenli bir yerde, tercihen kağıda yazılı biçimde veya şifreli bir parola yöneticisinde saklamak iyi bir pratik. Bunun yanı sıra hesaba bağlı e-posta adresinin de aktif ve erişilebilir olması gerekiyor; Steam, hesap kurtarma sürecinde bu adrese ulaşmaya çalışıyor. E-posta hesabının güçlü bir parolayla korunmaması, Steam güvenliğinin tamamını dolaylı olarak zayıflatıyor.
Telefon çalındığında ya da kaybolduğunda Steam hesabı dışında hangi hesapların öncelikle korunması gerektiğini düşünmek de önemli; çalınan telefonda önce hangi hesaplar korunmalı sorusu bu bağlamda rehber niteliğinde.
Hesabın değeri ile güvenlik yatırımını dengelemek
Oyun kütüphanesi birkaç TL değerindeyse Steam Guard aktif olması büyük olasılıkla yeterli. Envanteri yüzlerce ya da binlerce liraya ulaşan hesaplarda, özellikle CS2, Dota 2 veya diğer item ekonomisi olan oyunlarda durum farklı; saldırganların aktif olarak hedeflediği bir kitle bu.
Yüksek değerli hesaplarda ek önlemler devreye giriyor: yalnızca Steam için kullanılan ayrı bir e-posta adresi, her platformda benzersiz parola, API anahtarlarının düzenli kontrolü, trade tekliflerini yalnızca mobil uygulama üzerinden onaylama ve üçüncü taraf trade sitelerinden uzak durmak. Bazı oyuncular ayrıca değerli envanteri taşıdıkları hesabı oyun oynamak için kullandıkları hesaptan ayırıyor; bir hesapta yalnızca envanter tutuluyor, diğeri aktif kullanımda kalıyor.
Dijital kimlik güvenliğinin daha geniş çerçevesini anlamak, Steam'in ötesinde tüm hesapları daha bilinçli korumayı kolaylaştırıyor. Dijital kimlik hijyeni bu bakış açısını bütünlüklü biçimde ele alıyor.
Steam hesabı güvenliği, tek bir önlemin yetmediği, katmanların birbirini desteklediği bir yapıya dayanıyor. Mobil doğrulayıcı giriş riskini kısıtlıyor, güçlü ve benzersiz parola credential stuffing'i engelliyor, kimlik avı farkındalığı en yaygın saldırı vektörünü kapatıyor, API anahtarı takibi ele geçirilmiş hesabın sessizce sömürülmesini önlüyor. Dört katmanın tamamı aynı anda aktifse hesabınızı hedef alan bir saldırgan, her adımda ayrı bir engelle karşılaşıyor.