Yedek ve Tarayıcı
E-posta Hesap Güvenliğini Artırma
E-posta hesabı, dijital kimliğinizin ana kapısıdır. Banka, sosyal medya, alışveriş sitesi... Hepsinin "şifremi unuttum" bağlantısı oraya düşer. Yani e-posta düşerse, diğerleri de sırayla düşer.
Bu yüzden email güvenliği tek bir güçlü şifreyle bitmez. Katman katman düşünmek gerekir.
Sorun nedir?
Hesapların ele geçirilme yolları genelde birkaç kalıba oturur:
- Şifre tekrarı: Başka bir sitede sızan şifreniz e-postanızda da kullanılıyorsa, otomatik denemelerle hesap açılır.
- Kimlik avı (phishing): Gerçeğe çok benzeyen bir giriş sayfası. Şifreyi siz elinizle verirsiniz.
- Oturum çalınması: Ortak bilgisayarda açık kalan oturum ya da tarayıcıya bulaşan zararlı eklenti.
- Kurtarma bilgisi zayıflığı: Eski, artık erişemediğiniz bir yedek e-posta veya kullanılmayan telefon numarası.
- Uygulama izinleri: Yıllar önce "Google ile giriş yap" dediğiniz ve unuttuğunuz servisler.
Dikkat edin: bunların çoğu şifrenin ne kadar karmaşık olduğuyla ilgili değil. Bu yüzden ikinci bir doğrulama katmanı şart.
İki faktörlü doğrulama seçenekleri
İki faktörlü kimlik doğrulama (2FA), şifreye ek olarak "sende olan bir şey" ister. Ama tüm yöntemler aynı güvende değil.
| Yöntem |
Güvenlik |
Kolaylık |
Zayıf noktası |
| SMS kodu |
Düşük-orta |
Çok kolay |
SIM kopyalama, şebeke yokluğu, yurt dışında sorun |
| E-posta ile kod |
Düşük |
Kolay |
Diğer e-posta da düşerse zincir kırılır |
| Doğrulayıcı uygulama (TOTP) |
Yüksek |
Kolay |
Telefon kaybolursa yedek kod gerekir |
| Uygulama bildirimi (onayla/reddet) |
Yüksek |
Çok kolay |
Dalgınlıkla "onayla" basma riski |
| Fiziksel güvenlik anahtarı |
Çok yüksek |
Orta |
Maliyet, yanında taşıma zorunluluğu |
| Passkey / geçiş anahtarı |
Çok yüksek |
Kolay |
Her serviste desteklenmiyor |
Kısa özet: SMS, hiç yoktan iyidir. Ama tercih sırası passkey → güvenlik anahtarı → doğrulayıcı uygulama şeklinde olmalı.
Adım adım kurulum
- Hesap ayarlarında güvenlik bölümünü açın. Gmail, Outlook, Yandex, Proton; hepsinde "Güvenlik" ya da "Oturum açma" başlığı vardır.
- Doğrulayıcı uygulama ekleyin. Telefonunuza bir TOTP uygulaması kurun. QR kodu okutun. 6 haneli kodu girin.
- Yedek kodları alın. 8-10 tek kullanımlık kod üretilir. Bunları ekran görüntüsü olarak telefonda tutmayın. Yazdırın ya da şifre yöneticinizin güvenli not alanına koyun.
- Kurtarma bilgilerini güncelleyin. Aktif bir telefon numarası, gerçekten eriştiğiniz bir yedek e-posta.
- Passkey desteği varsa etkinleştirin. Telefon parmak izi veya yüz tanıma ile giriş yapmanızı sağlar. Kimlik avına karşı en dirençli yöntemdir.
- Eski yöntemi kaldırmayın, ikinci seçenek olarak bırakın. Tek yönteme bağlı kalmak, telefon kaybında kilitlenmek demektir.
Şüpheli erişimi tespit etmek
2FA kurmak yeterli değil. Düzenli kontrol de gerekir. Ayda bir, on dakika:
- Oturum listesine bakın. "Cihazlarım" veya "Son etkinlik" bölümünde tanımadığınız cihaz varsa oturumu kapatın.
- Yönlendirme kurallarını kontrol edin. Saldırganların klasik hamlesi: gelen postaları sessizce başka adrese kopyalayan bir filtre eklemek. "Filtreler ve Bloklanan Adresler" kısmına mutlaka bakın.
- Otomatik yanıt ve imza satırını gözden geçirin. Buraya da gizli bağlantı eklenebilir.
- Bağlı uygulamaları temizleyin. Tanımadığınız veya artık kullanmadığınız servislerin erişimini iptal edin.
- Kurtarma adresini kontrol edin. Değiştirilmişse hesap zaten ele geçmiş demektir. Hemen şifre değiştirip tüm oturumları kapatın.
- Bildirimleri açın. Yeni cihaz girişinde uyarı gelsin.
Gelen bir "hesabınız kapatılacak" mesajındaki bağlantıya asla tıklamayın. Adresi kendiniz elle yazıp girin. Kimlik avının %90'ı bu tek alışkanlıkla biter.
Sık yapılan hatalar
- Yedek kodları e-postanın kendi içinde saklamak. Hesap kilitlenince kodlara da ulaşamazsınız.
- Doğrulayıcı uygulamayı yedeklemeden telefon değiştirmek.
- Tek e-posta hesabıyla her şeyi yönetmek. Bankacılık ve resmî işler için ayrı, kimseyle paylaşmadığınız bir adres kullanmak iyi bir ayrımdır.
- Tarayıcıda "şifreyi hatırla" deyip cihazı şifresiz bırakmak. Tarayıcı gizlilik ayarlarını gözden geçirmek bu yüzden önemli.
- Ortak veya halka açık ağda hesap açıp oturumu kapatmamak.