0Pricing
Cyber Security Academy · Ders

Çok Faktörlü Kimlik Doğrulama

TOTP, donanım anahtarlarını ve anlık bildirimleri inceleyin; MFA'nın hesap ele geçirme riskini neden büyük ölçüde azalttığını öğrenin.

Çok Faktörlü Kimlik Doğrulama, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

MFA Nedir?

Çok Faktörlü Kimlik Doğrulama (MFA), kullanıcıların farklı kategorilerden iki veya daha fazla bağımsız faktör kullanarak kimliklerini kanıtlamasını gerektirir. Bir faktör ele geçirilse bile (ör. çalınmış parola), hesap korunmaya devam eder.

Üç Faktör Kategorisi

Kimlik doğrulama faktörleri:

  • Bildiğiniz bir şey — parola, PIN, güvenlik sorusu
  • Sahip olduğunuz bir şey — telefon, donanım belirteci, akıllı kart
  • Olduğunuz bir şey — parmak izi, yüz, ses (biyometri)

Gerçek MFA en az iki farklı kategori kullanır — iki parola değil.

TOTP: Zamana Dayalı Tek Kullanımlık Parolalar

TOTP, paylaşılan bir gizli anahtarı ve geçerli zamanı kullanarak her 30 saniyede değişen 6 haneli bir kod üretir (RFC 6238). Uygulamalar: Google Authenticator, Authy, Microsoft Authenticator.

TOTP, yeniden oynatma saldırılarına karşı güvenlidir ancak gerçek zamanlı kimlik avına karşı savunmasızdır.

SMS OTP Güvenlik Açıkları

SMS tabanlı OTP kullanışlıdır ancak önemli zayıflıkları vardır:

  • SIM kart değiştirme — saldırgan, operatörü sosyal mühendislikle kandırarak kurbanın numarasını aktarır
  • SS7 saldırıları — devlet destekli aktörlerin SMS'leri telekomünikasyon düzeyinde ele geçirmesi
  • Gerçek zamanlı kimlik avı — saldırgan OTP'yi kurbandan hedef siteye anında aktarır

SMS OTP hiç MFA kullanmamaktan iyidir ancak en zayıf biçimdir.

Donanım Güvenlik Anahtarları (FIDO2)

Donanım güvenlik anahtarları (YubiKey, Google Titan) açık anahtarlı kriptografi kullanır. Cihaz, belirli web sitesine bağlı bir sorguyu imzalar; bu da anahtarları kimlik avına dayanıklı hâle getirir — sahte sitelerde çalışmazlar.

Bu, MFA'nın altın standardıdır.

Anlık Bildirimle MFA

Kimlik doğrulama uygulaması bir anlık bildirim gönderir: "New York'tan giriş onaylansın mı?" Kullanıcı onayla veya reddet seçeneğine dokunur. Kullanışlıdır ancak MFA yorgunluğu saldırılarına karşı savunmasızdır — saldırganlar, yorgun bir kullanıcı yanlışlıkla onaylayana kadar onay isteklerini yağdırır.

MFA Yorgunluğu Saldırıları

Anlık bildirim bombardımanı olarak da adlandırılır: saldırgan parolayı ele geçirir ve kullanıcının hayal kırıklığı veya kafa karışıklığı nedeniyle isteklerden birini onaylamasını umarak onlarca MFA anlık bildirimi gönderir. Karşı önlem: anlık bildirimde sayı eşleştirmesi isteyin (kullanıcı, giriş ekranında gösterilen bir kodu girmelidir).

Geçiş Anahtarları: Parolasız MFA

Geçiş anahtarları (FIDO2/WebAuthn), kimlik avına dayanıklı tek bir kimlik bilgisi oluşturmak için "sahip olduğunuz bir şeyi" (cihaz anahtarı) "olduğunuz bir şeyle" (biyometrik kilit açma) birleştirir. Parola gerekmez. Büyük platformlar tarafından desteklenir.

Koşullu Erişim İlkeleri

Modern kimlik platformları koşullu erişimi destekler: risk göstergeleri bunu gerektirdiğinde MFA isteyin (tanınmayan konum, yeni cihaz, hassas kaynak). Ek doğrulama, güvenliği korurken kullanıcı deneyimini iyileştirir.

MFA Atlama Teknikleri

Saldırganlar MFA'yı şu yollarla atlar:

  • Gerçek zamanlı kimlik avı (AiTM) — vekil sunucu, MFA sonrasında oturum çerezini ele geçirir
  • SIM kart değiştirme — SMS kodlarını ele geçirir
  • MFA yorgunluğu — anlık bildirimleri spam olarak gönderir
  • Destek masasına sosyal mühendislik uygulama — destek talebi üzerinden MFA'yı devre dışı bırakır

MFA Uygulama

MFA uygularken:

  • Varsayılan olarak tüm kullanıcılar için MFA zorunluluğu getirin
  • Birden fazla MFA seçeneği sunun ancak donanım anahtarlarıyla TOTP'yi kullanılabilir kılın
  • Kullanıcıları MFA yorgunluğu konusunda eğitin — bir girişi kendileri başlatmadıysa anlık bildirimi reddetmelidirler
  • Kimlik doğrulama günlüklerinde MFA atlama örüntülerini izleyin

Hızlı Kontrol: MFA

Kimlik doğrulamayı belirli bir web sitesine kriptografik olarak bağladığı için hangi MFA yöntemi kimlik avına dayanıklıdır?

Ders Özeti

MFA, farklı kategorilerden iki faktör gerektirir (bildiğiniz/sahip olduğunuz/olduğunuz). TOTP uygulamaları iyidir; donanım anahtarları (FIDO2) en iyisidir — kimlik avına dayanıklıdır. SMS OTP en zayıf seçenektir — SIM kart değiştirmeye karşı savunmasızdır. MFA yorgunluğu saldırıları anlık bildirimleri spam olarak gönderir; sayı eşleştirme bunu azaltır. Geçiş anahtarları, donanım ile biyometriyi tek ve sorunsuz bir kimlik bilgisinde birleştirir.

Sıkça Sorulan Sorular

“Çok Faktörlü Kimlik Doğrulama” dersi ücretsiz mi?

Evet — “Çok Faktörlü Kimlik Doğrulama” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Çok Faktörlü Kimlik Doğrulama” dersinde ne öğreneceğim?

TOTP, donanım anahtarlarını ve anlık bildirimleri inceleyin; MFA'nın hesap ele geçirme riskini neden büyük ölçüde azalttığını öğrenin. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“Çok Faktörlü Kimlik Doğrulama” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Parola Gücü ve İlkeleri
  2. Parola Özeti: bcrypt, Argon2, PBKDF2
  3. Çok Faktörlü Kimlik Doğrulama
  4. Kimlik Bilgisi Doldurma ve Parola Spreyleme
← Cyber Security Academy Sayfasına Dön