E-posta Hesabı Güvenliğini Arttırma
E-posta hesabı, dijital kimliğin ana anahtarıdır. Bankacılık uygulamasından sosyal medyaya, bulut depolamadan alışveriş sitelerine kadar hemen her servis, şifre sıfırlama bağlantısını aynı adrese gönderir. Bu yüzden email güvenliği tek bir ayarla değil, katmanlı bir yapıyla sağlanır: güçlü bir parola, ikinci bir doğrulama faktörü ve doğru yapılandırılmış kurtarma seçenekleri. Aşağıdaki adımlar, bu üç katmanı yaklaşık yarım saatte kurmanız için tasarlandı.
Doğrulama yöntemlerinin karşılaştırması
İki faktörlü doğrulama (2FA) denince akla ilk gelen SMS kodudur, ancak yöntemler arasında güvenlik ve kullanım kolaylığı açısından belirgin farklar var. Seçiminizi bilinçli yapmak için tablodaki dengeleri inceleyin.
| Yöntem | Güvenlik düzeyi | Zayıf noktası | Kimler için uygun |
|---|---|---|---|
| SMS kodu | Düşük–orta | SIM kart takası, şebeke yönlendirme, kapsama sorunu | Başka seçeneği olmayanlar |
| Uygulama bildirimi (telefonda "onayla") | Orta | Dikkatsizce onaylama, bildirim yağmuru | Günlük kullanıcı |
| Doğrulayıcı uygulama (TOTP, 6 haneli kod) | Yüksek | Cihaz kaybı, yedek alınmamışsa erişim kaybı | Çoğu kullanıcı için ideal denge |
| Donanım güvenlik anahtarı (USB/NFC) | Çok yüksek | Maliyet, yanında taşıma zorunluluğu | Hassas hesap yöneten kişiler |
| Passkey / geçiş anahtarı | Çok yüksek | Cihaz ekosistemine bağlılık | Modern telefon kullananlar |
Pratik yaklaşım şu: birincil yöntem olarak doğrulayıcı uygulama veya passkey, ikincil olarak yazdırılmış yedek kodlar, mümkünse üçüncü katman olarak donanım anahtarı. SMS'i tamamen kapatmanız gerekmez ama tek yöntem olarak bırakmayın.
Adım adım kurulum
- Mevcut durumu envanterleyin. Hesap ayarlarındaki "Güvenlik" bölümüne girin ve üç şeyi not alın: kayıtlı kurtarma e-postası, kurtarma telefonu ve son 28 gün içindeki oturum açma etkinliği. Tanımadığınız bir konum veya cihaz varsa ilerlemeden önce parolayı değiştirin ve tüm oturumları kapatın.
- Parolayı yenileyin. 2FA, zayıf bir parolanın mazereti değildir. En az 14–16 karakterlik, başka hiçbir yerde kullanmadığınız benzersiz bir parola belirleyin. Parola üretme ve saklama mantığını sitedeki güçlü şifreler oluşturma ve saklama rehberinde ayrıntılı ele almıştık; bir parola yöneticisi kurmadan devam etmenizi önermiyorum, çünkü benzersiz parolaları akılda tutmak sürdürülebilir değil.
- Doğrulayıcı uygulamayı kurun. Telefonunuza bir TOTP uygulaması yükleyin. Hesap ayarlarında "İki adımlı doğrulama" → "Doğrulayıcı uygulama" yolunu izleyip QR kodu okutun. Uygulamanın ürettiği 6 haneli kodu girip eşleştirmeyi tamamlayın. QR kodunun ekran görüntüsünü çekip bulutta saklamayın; o görüntü aslında gizli anahtarın kendisidir.
- Yedek kodları alın ve fiziksel olarak saklayın. Servis size genelde 8–10 tek kullanımlık kod verir. Bunları yazdırın veya elle bir kağıda geçirin, cüzdanınızdan ayrı bir yerde (evdeki bir klasör, kasa) tutun. Dijital kopya tutacaksanız parola yöneticinizin şifreli notlar alanı en makul yerdir.
- Kurtarma e-postasını doğru seçin. Kurtarma adresi, ana hesabınızdan farklı bir sağlayıcıda olmalı ve o hesapta da 2FA açık olmalı. Aksi halde zincirin en zayıf halkasını kendiniz yaratırsınız. İş adresinizi kurtarma olarak vermek de risklidir: işten ayrıldığınızda o adrese erişiminizi kaybedersiniz.
- Kurtarma telefonunu güncel tutun. Numara değiştiğinde ilk güncellenmesi gereken yer burasıdır. Operatörünüzden SIM değişikliği için ek kimlik doğrulama veya işlem şifresi talep etmesini isteyin; bu, SIM takası saldırısına karşı ucuz ama etkili bir önlemdir.
- Güvenilir cihaz listesini temizleyin. Artık kullanmadığınız telefonlar, satılmış dizüstü bilgisayarlar listede kalmış olabilir. Hepsini çıkarın; gerçekten kullandığınız cihazlar bir kez daha doğrulama isteyecek, o kadar.
- Uygulama izinlerini denetleyin. "Hesabınıza bağlı üçüncü taraf uygulamalar" bölümünde, yıllar önce tek seferlik denediğiniz servislerin posta okuma izni olabilir. Tanımadığınız veya artık kullanmadığınız her erişimi iptal edin. Eski POP/IMAP uygulama şifreleri de aynı şekilde temizlenmelidir.
- Yönlendirme ve filtre kurallarını kontrol edin. Hesabı ele geçirenlerin en sevdiği taktik, gelen postaların bir kopyasını sessizce başka adrese yönlendirmektir. "Yönlendirme" ve "Filtreler" sekmesinde sizin kurmadığınız hiçbir kural bulunmamalı.
- Kurtarma senaryosunu prova edin. Kurulum bittiğinde tarayıcının gizli penceresinden hesaba girmeyi deneyin ve bir yedek kodun çalıştığını doğrulayın. Test edilmemiş kurtarma planı, plan değildir.
Sık yapılan hatalar
- Doğrulayıcı uygulamayı tek telefona bağlamak. Telefon kaybolduğunda yedek kod yoksa hesap kapanır. Kodları yedekleyin veya ikinci bir cihaza da ekleyin.
- Kurtarma e-postası olarak eşinizin veya kendinizin aynı sağlayıcıdaki ikinci h