İki Adımlı Doğrulama Neden Artık Bir Seçenek Değil?
Her gün binlerce kullanıcı hesabı, yalnızca şifrelerinin başka bir web sitesinde sızması ve kullanıcının aynı şifreyi birden fazla hizmette kullanması nedeniyle hackleniyor. En güçlü şifre bile, sızmış bir veritabanında yer alıyorsa pratikte değersizdir. İki adımlı doğrulamayı (Two-Factor Authentication veya kısaca 2FA) etkinleştirmek, şifrenize sahip olsanız bile başka hiç kimsenin hesabınıza giremeyeceğinden emin olmanın tek yoludur.
Bu makalede, 2FA'yı üç önemli düzeyde nasıl etkinleştireceğinizi tamamen pratik bir şekilde öğreneceksiniz: bulut hizmetleri kullanıcı hesabı, hosting kontrol paneli (DirectAdmin veya cPanel gibi) ve WordPress yönetim paneli. Ayrıca en yaygın hatalar ve sorun giderme yöntemleriyle de tanışacaksınız.
Farklı İki Adımlı Doğrulama Yöntemleri; Hangisini Seçmeliyiz?
Başlamadan önce, 2FA'nın yalnızca "SMS almak" anlamına gelmediğini bilmelisiniz. Aşağıdaki yöntemler en yaygın seçeneklerdir:
- Authenticator Uygulamaları (Önerilen): Google Authenticator, Authy veya Microsoft Authenticator gibi uygulamalar her 30 saniyede bir 6 haneli bir kod üretir. Bu yöntem çevrimdışı çalışır ve internete veya operatöre bağımlı değildir.
- Donanım Anahtarları (Security Keys): USB veya NFC üzerinden sisteme bağlanan YubiKey gibi. En güvenli seçenektir ancak donanım satın almayı gerektirir.
- Tek Kullanımlık Kodlar (Backup Codes): Etkinleştirme sırasında aldığınız ve güvenli bir yerde saklamanız gereken tek kullanımlık kodların listesi. Bu kodlar yalnızca acil durumlar içindir.
- SMS: En basit yöntem ancak en az güvenli olanı. SIM kartınız, sosyal mühendislik hileleriyle (SIM Swapping) kopyalanabilir.
Tavsiyemiz mutlaka bir Authenticator uygulaması kullanmanız ve yedek kodları da saklamanızdır. Bir hizmet yalnızca SMS destekliyorsa, hiç yoktan iyidir, ancak tam güvenlik sağlamadığını bilmelisiniz.
Bulut Hizmetleri ve Hosting Kullanıcı Hesabında 2FA Etkinleştirme
Bulut hizmetleri veya hosting kullanıyorsanız, ilk adım Müşteri Alanına (Client Area) giriş yapmak ve güvenlik bölümünü bulmaktır. Servernet dahil neredeyse tüm saygın sağlayıcılar, 2FA etkinleştirme seçeneğini profil ayarlarına koymuştur.
Genel Etkinleştirme Adımları
- Kullanıcı hesabınıza giriş yapın ve
ProfileveyaSecurity Settingsbölümüne gidin. Two-Factor Authenticationveya2FAseçeneğini bulun veEnabledüğmesine tıklayın.- Ekranda bir QR Code görüntülenecektir. Telefonunuzda Authenticator uygulamasını açın ve "hesap ekle" seçeneğine dokunun.
- Telefonun kamerasını QR Code'a doğrultun. Hesap otomatik olarak eklenir.
- Uygulamanın gösterdiği kodu web sitesine girerek etkinleştirmeyi doğrulayın.
- Görüntülenen yedek kodları (Backup Codes) mutlaka yazdırın veya şifrelenmiş bir dosyada saklayın.
Hosting Kontrol Panelinde 2FA Etkinleştirme (DirectAdmin ve cPanel)
Hosting kontrol paneliniz, web sitenizi yönetmenin ana kapısıdır. Birisi buna erişirse tüm dosyalarınızı, veritabanlarınızı ve e-postalarınızı görebilir. Bu düzeyde 2FA etkinleştirmek hayati önem taşır.
DirectAdmin
Yeni DirectAdmin sürümleri varsayılan olarak 2FA'yı destekler:
- DirectAdmin'e giriş yapın ve üst menüden kullanıcı adınıza tıklayın.
Two-Factor Authenticationseçeneğini seçin.Enable 2FAdüğmesine tıklayın. Bir QR Code ve bir metin anahtarı (Secret Key) görüntülenecektir.- Metin anahtarını not edin (telefon değiştirdiğiniz durumlar için).
- 6 haneli kodu girin ve doğrulayın.
cPanel
cPanel'de genellikle güvenlik eklentileri kullanılır, ancak yeni cPanel sürümlerinde de 2FA seçeneği vardır:
- cPanel'e giriş yapın ve
Securitybölümüne gidin. Two-Factor Authenticationüzerine tıklayın.- QR Code tarama ve kod girme adımlarını gerçekleştirin.
- Etkinleştirdikten sonra bir tek kullanımlık kod listesi alırsınız. Bunları mutlaka indirin.
WordPress Yönetim Panelinde 2FA Etkinleştirme
WordPress varsayılan olarak 2FA'ya sahip değildir, ancak ücretsiz ve güvenilir bir eklentiyle ekleyebilirsiniz. Önerimiz WP 2FA'dır çünkü basit, hafif ve Authenticator uygulamalarıyla uyumludur.
WP 2FA Eklentisini Kurma ve Yapılandırma
- WordPress yönetim panelinden
Eklentiler → Eklebölümüne gidin. WP 2FAifadesini arayın ve eklentiyi kurup etkinleştirin.- Yan menüden
WP 2FA → Settingsbölümüne gidin. Force 2FA forbölümünde 2FA'nın tüm kullanıcılar için mi yoksa yalnızca belirli roller için mi (örneğin yöneticiler) zorunlu olacağını seçin.- Doğrulama yöntemini
Time-based one-time password (TOTP)olarak ayarlayın. - Ayarları kaydedin.
Artık her kullanıcı giriş yaptığında hesabı için 2FA'yı etkinleştirmek zorunda kalacaktır. Test etmek için hesabınızdan çıkış yapın ve tekrar giriş yapın. QR Code içeren bir sayfa görüntülenecektir. Telefonunuzla tarayın ve kodu girin.
Alternatif Eklentiler
- Google Authenticator – WordPress: Basit ve popüler ancak biraz eski.
- Wordfence Login Security: Wordfence kullanıyorsanız, 2FA modülünü de etkinleştirebilirsiniz.
- MiniOrange: Donanım anahtarıyla giriş gibi daha gelişmiş seçeneklere sahiptir.
Yaygın 2FA Sorunlarını Giderme
Hiçbir sistem sorunsuz değildir. Bu bölümde en yaygın sorunları ve çözümlerini inceleyeceğiz.
Authenticator Kodu Çalışmıyor
Girdiğiniz kod reddediliyorsa, önce telefonunuzun ve sisteminizin saatini kontrol edin. TOTP kodları zamana dayalı olarak üretilir ve telefon saatiniz ileri veya geriyse kod geçersiz olur. Android ve iOS telefonlarda "saati otomatik ayarla" seçeneğini etkinleştirin.
Telefonunuzu Kaybettiniz veya Değiştirdiniz
İşte yedek kodlar burada devreye girer. Tek kullanımlık kodlardan biriyle giriş yapın ve ardından 2FA'yı devre dışı bırakıp yeniden etkinleştirin. Yedek kodlarınız da yoksa, hesabınızı manuel kimlik doğrulama süreciyle (genellikle destek ekibine belge göndererek) kurtarmanız gerekir. Bu süreç birkaç gün sürebilir, bu nedenle yedek kodları ciddiye alın.
FTP veya SSH ile Giriş
2FA yalnızca web sitesi ve kontrol paneli girişleri için geçerlidir, FTP veya SSH için geçerli değildir. Bu hizmetler için SSH anahtarı veya IP Whitelisting gibi başka yöntemler kullanmalısınız.
Özet; Bugün Atmanız Gereken Üç Adım
İki adımlı doğrulamayı etkinleştirmek zor bir iş değildir, ancak hesaplarınızın güvenliği üzerindeki etkisi yadsınamaz. Hâlâ yapmadıysanız, bugün bu üç adımı gerçekleştirin:
- Bulut hizmetleri ve hosting kullanıcı hesabınız için 2FA'yı etkinleştirin.
- Hosting kontrol paneli (DirectAdmin veya cPanel) için 2FA'yı açın.
- WordPress'e 2FA eklentisini kurun ve tüm yöneticiler için zorunlu kılın.
Son olarak, 2FA'nın bir güvenlik katmanı olduğunu, güçlü bir şifrenin yerine geçmediğini unutmayın. Benzersiz ve uzun bir şifreyi 2FA ile birleştirmek, yaygın saldırılara karşı en iyi savunmadır. Herhangi bir aşamada sorunla karşılaşırsanız, hosting sağlayıcınızın destek ekibi (Servernet gibi) genellikle yardımcı olabilir, ancak şifrenizi veya 2FA kodunuzu asla kimseyle paylaşmayın.