- Katılım
- 21 May 2023
- Mesajlar
- 530
- Tepki
- 17
- Puan
- 18
Telefonunuzu kaybettiğinizde ya da sıfırladığınızda, iki faktörlü doğrulamalı bir hesaba girmenin tek yolu genelde kayıt sırasında size gösterilen o tek seferlik yedek kod listesi olur. O listeyi nereye kaydettiğinizi hatırlamıyorsanız, hesap sizin için de kilitli kalır.
Bu yazı, yedek kodların hangi saklama biçiminin tek nokta arızası yarattığını ve bunun yerine ne yapılabileceğini gösteriyor.
Yedek kod aslında neyin yerine geçiyor
NIST'in SP 800-63B Dijital Kimlik Kılavuzu, birincil ikinci faktöre erişimin mümkün olmadığı durumlar için ayrı bir kurtarma mekanizmasının önemine değiniyor; kısıtlı sayılan yöntemlerin bile bir alternatifle desteklenmesi gerektiğini belirtiyor. Yedek kodlar tam olarak bu ihtiyacı karşılıyor: telefonunuz, uygulamanız veya donanım anahtarınız elinizde olmadığında hesaba girebilmenizin son çaresi.
Bu yüzden yedek kod aslında "ekstra bir güvenlik katmanı" değil, birincil yöntem çöktüğünde devreye giren bir kurtarma anahtarı. Bir kurtarma anahtarının güvenliği ise ancak saklandığı yer kadar güçlü.
Tek nokta arızası ne demek
Yedek kodları ekran görüntüsü olarak telefonun galerisine kaydetmek yaygın bir alışkanlık. Ama tam da o telefon kaybolduğunda ya da çalındığında, hem birincil doğrulayıcı hem de yedek kodlar aynı cihazda kaybolmuş olur. Bu, tek bir olayın hem ana yöntemi hem kurtarma yolunu aynı anda devre dışı bırakması anlamına gelir; güvenlik mühendisliğinde buna tek nokta arızası deniyor.
Aynı sorun, yedek kodları yalnızca e-posta taslağında tutmak için de geçerli: e-posta hesabının kendisi de iki faktörlü doğrulamayla korunuyorsa ve o hesaba erişiminizi kaybederseniz, yedek kod da erişilemez hale gelir.
Bulut yedeklemesi olan bir telefon galerisi bu sorunu kısmen çözer gibi görünse de tam çözmez. Galeri fotoğrafları bulut hesabınıza otomatik yükleniyorsa, o bulut hesabı da kendi başına bir hedef haline gelir; hesabınıza kim erişirse yedek kodlarınıza da erişmiş olur. Kurtarma anahtarını sakladığınız yer, korumaya çalıştığınız hesaptan daha zayıf bir noktaya dönüşmemeli.
GitHub'ın kendi kullanıcılarına önerdiği
GitHub'ın resmî 2FA kurtarma yöntemleri belgesine göre kurtarma kodlarının "güvenli bir parola yöneticisiyle saklanması" öneriliyor. Belge ayrıca kodları paylaşmamayı, indirme veya yazdırma seçeneklerinin de mevcut olduğunu belirtiyor.
Aynı belgeye göre kodlar tek kullanımlık: bir kez kullanılan kod tekrar işe yaramıyor, tüm kod seti tükendiğinde yeni bir set oluşturmak mümkün, ama yeni set oluşturulduğunda önceki kodlar geçersiz hale geliyor. Bu, eski bir yedeği "belki işe yarar" diye saklamanın bir anlamı olmadığı anlamına geliyor; güncel seti bulundurmak esas.
Parola yöneticisi neden galeriden daha güvenli
Bir parola yöneticisi, yedek kodları ayrı bir şifreli kasada tutar; bu kasa telefonunuzdan bağımsız bir hesapla (genelde ayrı bir ana parolayla) korunur ve çoğu zaman birden fazla cihazdan senkronize erişilebilir. Telefon kaybolsa bile kasaya bilgisayardan veya yedek bir cihazdan erişebilirsiniz; bu da tek nokta arızasını ortadan kaldırır.
Kurumsal hesaplarda bu planlamanın bir de ekip boyutu var: yedek kodları yalnızca tek bir kişinin telefonunda tutmak, o kişi izinli olduğunda ya da işten ayrıldığında ekibin geri kalanını hesaptan dışlayabilir. Böyle durumlarda kurtarma bilgisinin nerede tutulduğunu ve kimlerin erişebildiğini belgelemek, bireysel kullanımdan daha fazla dikkat gerektiriyor.
- Telefon galerisi: Birincil doğrulayıcıyla aynı cihazda; cihaz kaybı ikisini birden götürür.
- E-posta taslağı: E-posta hesabının kendi 2FA'sına bağımlı; zincirleme kilitlenme riski taşır.
- Parola yöneticisi: Ayrı bir kimlik doğrulamayla korunur, birden fazla cihazdan erişilebilir.
- Yazdırılmış kopya: Dijital arızalardan bağımsızdır, ancak fiziksel güvenliği (kim görebilir, nerede saklanır) kullanıcının sorumluluğunda.
Bu tür kurtarma planlaması, yalnızca yedek kodlarla sınırlı değil; passkey'e geçerken kurtarma planı nasıl kurulur yazımızda aynı mantığın donanım anahtarı ve passkey senaryolarında nasıl kurulduğu ayrıntılı işleniyor.
Kodları test etmek ve elden geçirmek
Bir yedek kod setinin var olması, çalıştığı anlamına gelmiyor. Kod listesini kaydettiğiniz dosyanın bozulmadığından, doğru hesaba ait olduğundan ve hâlâ okunabilir durumda olduğundan emin olmanın tek yolu, gerçekten bir kez test etmek. Şüpheli bir dosya indirdiğinizde nasıl temkinli davrandığınızı anlatan şüpheli dosyayı açmadan incelemek yazımızdaki temkinli yaklaşım, kendi yedek kod dosyanızı nerede sakladığınızı gözden geçirirken de işinize yarar.
Hesabınızla ilgili bir güvenlik açığı fark ederseniz bunu kime bildireceğinizi bilmek de aynı hazırlığın parçası; bir güvenlik açığı bulduğunuzda önce kime bildirirsiniz yazımız bu süreci ayrıca ele alıyor.
Püf nokta' Alıntı:Yedek kodu bir kez de olsa gerçekten kullanarak test etmeden, "yedeğim var" demek erken bir güvence.
Özetle
Yedek kodlar birincil ikinci faktör çöktüğünde devreye giren son kurtarma yolu; bu yüzden onları birincil yöntemle aynı cihazda veya aynı zincirleme bağımlılıkta tutmak, tek bir olayın ikisini birden götürmesine yol açabilir. Ayrı bir parola yöneticisinde saklamak ve tükendiğinde yeni set oluşturmayı unutmamak, bu riski büyük ölçüde azaltıyor.
Yedek kodlarınız şu anda nerede duruyor, en son ne zaman kontrol ettiniz?
Güncelleme: 24 Ağustos 2026.
Dijital Dünyanıza Yön Veren Pusula