Telefon Bozuldu, 2FA Kodlarına Nasıl Erişirim?
Telefon ekranı çatladı, cihaz suya düştü ya da kaybolup gitti ve hesaba girmek zorunda olduğunuz tam da o andır. İki adımlı doğrulamayı etkinleştirdiğinizde çoğunlukla söylenmeyen şey şudur: kodu üreten cihaza erişim kesilince giriş kapısı da kapanır. Başka bir cihaza uygulamayı yükleyip hesap bilgilerinizle oturum açmak yetmez; 2FA veritabanı o telefona özgü şifreli bir dosyada tutulur.
Kurtarma yolu büyük ölçüde kurulum sırasında neyi hazırladığınıza bağlıdır. Yedek kodu bir parola yöneticisine kaydetmişseniz sorun dakikalar içinde çözülür; hiçbir ön hazırlık yoksa servis sağlayıcıyla uzun bir kimlik doğrulama sürecine girebilirsiniz. İki seçenek arasındaki mesafe oldukça geniştir.
Yedek kod varsa hesap o gün açılır. Kod yoksa kurtarma e-postası, yedek cihaz veya destek formu devreye girer; her atlanan basamak süreyi günlerden haftalara çeker.
Kurtarma kodları: nereye kaydetmiştiniz?
İki adımlı doğrulamayı ilk etkinleştirdiğinizde platform genellikle 8 ile 10 adet tek kullanımlık kurtarma kodu (backup code / recovery code) sunar. Bu kodlar authenticator uygulamasından tamamen bağımsızdır; telefon olmasa da geçerlidir. Giriş ekranındaki "Başka bir yol dene" veya "Kurtarma kodu kullan" bağlantısından ulaşabilirsiniz.
Bu kodları kaydettiğinizi hatırlıyorsanız şu yerlere bakın: parola yöneticinizin notlar bölümü, hesabın ilk kurulum e-postası, bulut depolamada özel bir metin dosyası, ya da yazdırdığınız bir kağıt. Parolanın yanına not yazmak akla ilk gelen yer olduğundan parolayı sakladığınız yere de bakın. Şifrelenmemiş dosyalarda "backup code", "recovery" veya "kurtarma kodu" gibi ifadelerle arama yapabilirsiniz.
Bir kurtarma kodu kullandığınızda o kod geçersiz hale gelir ve elinizde kalan sayısı azalır. Hesaba girdikten hemen sonra iki şeyi yapın: kalan kodları güvenli bir yere taşıyın, ardından yeni cihazda 2FA'yı yeniden kurun. Bu adımı ertelediğinizde kodlar tükenir ve bir dahaki seferde aynı sorunla karşılaşırsınız.
Authenticator uygulamasında bulut yedeği açık mıydı?
Google Authenticator, 2023 itibarıyla isteğe bağlı Google hesabı senkronizasyonu sunmaya başladı. Kurulum sırasında bunu etkinleştirdiyseniz yeni bir cihaza aynı Google hesabıyla giriş yapıp uygulamayı yüklediğinizde tüm kodlar otomatik olarak geri yüklenir. Bu seçeneği açık bırakıp bırakmadığınızı başka bir cihazdan Google hesabınıza girip Güvenlik > 2 Adımlı Doğrulama bölümünden kontrol edebilirsiniz.
Authy farklı bir model izler: kurulum sırasında belirlediğiniz şifreli yedekleme parolasıyla çoklu cihaz desteği sunar. Yeni bir telefona Authy kurarsanız, telefon numaranız ve yedekleme parolası elinizde olduğu sürece kodlarınıza ulaşabilirsiniz. Yedekleme parolasını unuttuysanız bu yol da kapanır; Authy destek ekibi söz konusu parolayı sıfırlayamaz, çünkü şifreleme istemci tarafında gerçekleşir.
Microsoft Authenticator, bulut yedeğini Microsoft hesabına ve iOS'ta iCloud'a bağlar. Android'de Google Drive yedeklemesi etkinse uygulama verisi bu yedeğe dahil olabilir. Yeni cihazda oturum açınca kurtarma seçeneği sunulur.
Yedekleme kapalıydı ve telefon tamamen erişilemez haldeyse, bu yol işe yaramaz. Başka bir cihazdan uygulamayı kurup 2FA QR kodunu yeniden taramak da çözüm değildir; bu işlem yalnızca yeni bir kayıt başlatır, mevcut kodların yerini almaz.
SMS veya e-posta yedek doğrulaması aktifse
Pek çok platform iki adımlı doğrulama kurulumu sırasında yedek yöntem olarak SMS veya e-posta seçeneği de ekletir. Giriş ekranında "Başka bir doğrulama yöntemi" veya "Try another way" bağlantısına tıklayın; kayıtlı telefon numaranıza ya da e-posta adresinize kod gönderme seçeneği çıkıyorsa orada çözülür.
SMS yedek doğrulaması SIM hâlâ o numarada aktifse çalışır. Telefon ekranı kırıldıysa ama SIM erişilebilir durumdaysa SIM kartı başka bir cihaza takmanız yeterlidir. Numara artık sizde değilse - eski hat kapandıysa veya numarayı değiştirdiyseniz - SMS kodu size ulaşmaz. Numara değişikliğini operatöre bildirip 2FA profilini güncellemeden bırakmak, o doğrulama yöntemini fiilen kaybetmekle eşdeğerdir.
E-posta doğrulaması telefona bağlı değildir; farklı bir cihazdan e-posta kutunuza girip kodu alabilirsiniz. Ancak o e-posta hesabı için de 2FA aktifse ve aynı telefonda tutuyordunuz, iç içe kilitlenme yaşanabilir. Bu durumda e-posta hesabını önce çözüp ardından asıl hesaba dönmeniz gerekir. İç içe kilitlenme seyrek olmakla birlikte özellikle tek cihaza bağlı kurulumda mümkündür.
Güvenilir cihaz veya aktif oturum hâlâ açıksa
Çoğu platform, tekrar giriş yapmadan kalan oturumları geçerli kabul eder. Bilgisayarınızda veya başka bir telefonda hesaba giriş yapmış ve oturumu kapatmamışsanız şu anda 2FA sorulmadan hesabınıza erişebilirsiniz. Bu pencere açıkken hızlı davranın: hesap güvenlik ayarlarına gidin, 2FA cihazını kaldırıp yeniden ekleyin ya da kurtarma kodlarını yenilenmiş haliyle kaydedin.
Aktif oturumun ne kadar süre geçerli olduğu platforma göre farklılaşır. Bazı servisler 30 gün hareketsizlikte oturumu kapatır; bazıları tarayıcı çerezi temizlendiğinde sona erdirir. Telefonun bozulduğu an ile fark ettiğiniz an arasındaki süre o pencereyi daraltır. Başka bir cihazda o hesabın sekmesini açık bırakan biri varsa - aile üyesi, iş yeri bilgisayarı - ondan yardım isteyebilirsiniz. Oturum açık olduğu müddetçe kod sorulmaz.
Apple ID, Microsoft ve bazı Google uygulamaları güvenilir cihaz (trusted device) listesi tutar. Bu liste hesap güvenlik ayarlarında görülebilir. Listede kayıtlı başka bir cihaz varsa ve ona erişiminiz varsa, onu giriş aracı olarak kullanıp ardından hasarlı telefonu listeden çıkarın.
Platform hesap kurtarma süreci
Yukarıdaki yolların hiçbiri işe yaramazsa servis sağlayıcının resmi kurtarma akışı kalır. Bu süreç genellikle yavaştır ve kimliğinizi kanıtlamanız gerekir; hazırlıksız girildiğinde günler, hatta haftalar sürebilir.
Google hesabı için accounts.google.com/signin/recovery adresine gidin. Google, güvenilir konum geçmişi, daha önce kullanılan cihazlar ve eski parolalar gibi otomatik sinyaller üzerinden kimliğinizi doğrulamaya çalışır. İlk denemede başarılı olmazsa farklı tarayıcı veya cihazdan tekrar deneyin; her deneme farklı doğrulama soruları sunabilir. Süreç tamamen otomatik işler, doğrudan destek hattı yoktur.
Apple kimliği için 2FA'yı devre dışı bırakmak Apple'ın politikasında yer almaz. Bununla birlikte, kurtarma anahtarı (Recovery Key) oluşturulmadıysa Apple destek hattıyla ilerlenebilir. Kurtarma anahtarı oluşturulmuşsa ve bu anahtar elinizde değilse Apple de hesabı açamaz; bu seçenek aktifken anahtarı saklamak zorunludur.
GitHub, Facebook, Dropbox ve benzeri platformlarda destek ekibine kimlik belgesi göndererek hesap kurtarma talep edebilirsiniz. Talep formuna hesabı ilk açtığınız e-posta adresini, kaydolma tarihini ve varsa eski giriş bilgilerini ekleyin. Yanıt genellikle birkaç iş günü alır; ayrıntı ne kadar fazlaysa süreç o kadar hızlanır.
Kurtarma sonrası 2FA kurulumu
Hesaba girdikten sonra iki adımlı doğrulamayı hemen yeniden kurun. Ertelemeyin. Kurtarma sürecinin yorgunluğuyla bir sonraki güne bırakılan adım, hesabı korumasız halde açık bırakır; bu süre içinde oturum çalınması veya şüpheli giriş girişimi gerçekleşebilir.
Yeni kurulumda şu sırayı izleyin: authenticator uygulamasını yeni cihaza kurun, QR kodunu tarayın ve kurulum tamamlanmadan önce platform yeni kurtarma kodları sunacaktır. Bu kodları en az iki farklı yere kaydedin: parola yöneticinizin güvenli notlar bölümü ve telefona bağlı olmayan bir konum, örneğin şifrelenmiş bir metin dosyası ya da fiziksel kağıt. Kurtarma kodunu yalnızca fotoğraf galerisine kaydetmek, aynı hatayı bir sonraki sefere ertelemektir.
Bulut yedeklemesi sunan bir uygulama kullanıyorsanız kurulum sırasında yedeği etkinleştirin. Authy kullanıyorsanız yedekleme parolasını parola yöneticinize ekleyin; bu parolayı unutmak 2FA veritabanını kalıcı olarak kaybetmekle eşdeğerdir. Google Authenticator senkronizasyonunu etkinleştirirken hangi Google hesabına bağlandığını kontrol edin; iş ve kişisel hesap karıştırıldığında yedekleme gözden kaçabilir.
Bir dahakine hazırlıklı olmak
Kurtarma sürecini yaşadıktan sonra hazırlık, soyut bir güvenlik tavsiyesinden çıkıp somut bir ihtiyaca dönüşür. Telefon bozulmadan önce yapılabilecek üç adım, tüm bu süreci gereksiz kılar.
İlki, kritik hesapların kurtarma kodlarını parola yöneticinize ya da şifrelenmiş bir dosyaya kopyalamaktır; şimdi, bu anda. İkincisi, authenticator uygulamasının yedekleme özelliğini açıp test etmektir: bir yedek aldığınızı zannettiğiniz halde açılmayan şifreli yedek, hiç alınmamış yedekten farklı değildir; kurulumu tamamladıktan sonra başka bir cihazda geri yüklemenin gerçekten çalıştığını bir kez doğrulayın. Üçüncüsü, her kritik hesapta ikinci bir doğrulama yöntemi, örneğin SMS veya yedek e-posta, tanımlanmış olduğundan emin olmaktır.
Authenticator uygulamaları arasında seçim yaparken yedekleme ve şifreleme politikasına bakın. Kapalı kaynaklı bir uygulama yerel veritabanını şifreliyorsa, cihaz bozulduğunda verinin kurtarılıp kurtarılamayacağının yanıtı yalnızca o uygulamanın belgelerinde yazılıdır. Açık kaynak seçenekler, doğrulama mekanizmasını bağımsız olarak incelemenize imkan verir; ancak yedeklemenin uygulandığı ve test edildiği koşulda her iki tür de güvenli biçimde kullanılabilir.
Telefon bozulmasının getirdiği bu türden kilitlenme, önceden birkaç dakika harcanarak tamamen önlenebilir. Hesap kurtarma formunu doldurmak ve kimlik doğrulamak için harcanan saatler düşünüldüğünde kurtarma kodu saklamak, yedekleme açmak ve ikinci bir doğrulama yöntemi eklemek çok küçük bir yatırım kalır.
İki adımlı doğrulama, hesabı ele geçirme girişimlerine karşı güçlü bir engel oluşturur; ancak yalnızca tek cihaza bağlandığında kırılganlık yaratır. Asıl hedef authenticator uygulamasına bağımlılığı azaltmak değil, erişim kanallarını çeşitlendirmektir. Bir yol kapandığında başka bir yolun açık olduğundan emin olmak, güvenlik ile erişilebilirlik arasındaki dengeyi sağlar.