Ana sayfa→Siber Güvenlik & Gizlilik
Siber Güvenlik & Gizlilik

Authy’den ayrılıp yeni 2FA hizmeti seçerken öğrendiklerim.

İki faktörlü doğrulama (2FA) hizmetini değiştirmek, teknik açıdan yapılması gereken işlerin arasında en can sıkıcı olanlardan biri. Yazar, bu süreci geçen...

User Avatar
Kasa Kapagi AcikEditör
3 dk okuma
Yayın:

İki faktörlü doğrulama (2FA) hizmetini değiştirmek, teknik açıdan yapılması gereken işlerin arasında en can sıkıcı olanlardan biri. Yazar, bu süreci geçen hafta sonu tamamladığını ve artık 2FA kodlarının kontrolünün kendisinde olduğunu belirtiyor.

İki faktörlü doğrulama (bazen çok faktörlü doğrulama / MFA olarak adlandırılır), online güvenliğin temel unsurlarından biri. Temelinde tabanlı tek kullanımlık kod (TOTP) denen, giriş sırasında ikinci bir kimlik kanıtı sunan bir sistem işliyor. 2FA etkinleştirilmiş bir hizmete giriş yaparken bu kodu sağlamazsanız, tüm giriş denemeleri başarısız oluyor.

Yaklaşık bir decade önce mevcut sağlayıcısını seçen yazar, bunun kendisi için bugün böyle bir soruna dönüşeceğini tahmin etmediğini söylüyor. Uzun süredir 2FA hizmeti olarak Authy’yi kullandığını belirten yazara göre, ilk başta sorun gibi görünmeyen bu durum zamanla değişmiş.

SayarBilgi sitesini Google’da tercih edilen kaynak olarak seç

Authy’in en büyük avantajının çoklu cihaz senkronizasyonu olduğunu aktaran yazar, kodlara istediği cihazdan erişebileğini hatırlatıyor. Ancak platformun geliştirme yönünün güven vermediğini, masaüstü uygulaması ve eklentileri kaldırarak mobil-öncelikli modele kaydiğini vurguluyor. Son yıllarda yaşanan birçok sızıntının da kendisinde hayal kırıklığı yarattığını ekliyor.

Süreci daha önce neden ertelediğine değinen yazar, Authy’nin geçişi inanılmaz derecede zorlaştırdığını belirtiyor. Kodları çevrimdışı kullanima kaydetme, yedek dosyasına aktarma veya doğrudan başka bir hizmete aktarma seçeneği bulunmuyor; tek tıkla başka bir hizmete geçmek mümkün değil.

Yeni 2FA hizmeti seçiminde birçok seçenek olduğunu belirten yazara göre, Google veya Microsoft doğrulayıcılarını tercih etmek büyük teknoloji şirketlerine güvenmek anlamına geliyor. Değerlendirdiği diğer seçenekler arasında bulut özelliklerinden yoksun açık kaynaklı Aegis, şifre yönetimi için kullandığı Bitwarden ile aynı çatı altında toplamak güvenlik açığı yaratabileceğinden kaçınması gereken bir yaklaşım ve Google Drive tabanlı depolama modeliyle dikkat çeken 2FAS bulunuyor.

Bu seçeneklerin her birinin güçlü ve zayıf yönleri olduğunu belirten yazar, sonunda Ente Auth’a karar verdiğini açıklıyor. Benzer bulut senkronizasyonunu masaüstü ve web dahil çoklu cihazlarda erişim sunan Ente’nin istenirse tamamen çevrimdışı kullanıma da olanak tanıdığını aktarıyor.

Şifrelemeninin hizmetin temelinde yer aldığını, içe-dışa aktarımın teşvik edildiğini ve geliştiricilerin platform kilitlemesini (lock-in) önlemeye dikkat ettiklerini vurgulayan yazar, 2022 yılında yayımlanan bir blog yazısında Auth’ın premium modele geçmesi durumunda mevcut kullanıcıların koruma altında kalacağını belirttiğini aktarıyor.

Aktarım sürecinin en can sıkıcı kısım olduğunu belirten yazar, Authy’nin masaüstü uygulamasını kaldırmasından sonra kodları dışa aktaran topluluk temelli bir çözümün de kalmış olduğunu söylüyor. Bu nedenle tek tek kod aktarmak zorunda kaldığını anlatıyor.

Süreç, kodu alıp yeni hizmete eklemek kadar basit değil. İşleyiş şu şekilde ilerliyor: Authy’de ilgili hesabın ayrıntıları görüntüleniyor, şifre yöneticisindeki bilgilerle ve Authy koduyla hesaba giriş yapılıyor, ayarlar sayfasından 2FA kaldırıldıktan sonra yeni hizmet kullanılarak yeniden etkinleştiriliyor. Doğrulama için çıkış yapıp tekrar giriş yapılacak ve başarılıysa hesap Authy’den silinecek. Bu işlemin yaklaşık 20 kez daha tekrarlandığını belirten yazar, tüm sürecin geçen hafta sonu üç saate yakın sürdüğünü aktarıyor.

Makalenin amacının yalnızca Authy’yi eleştirmek olmadığını vurgulayan yazar, yıllarca sadık kullandığı için hizmete minnettar olduğunu belirtiyor. Ancak zayıf yönleri göz önüne alındığında, sağlayıcı değiştirmenin uzun vadeli güvenlik yönetim stratejisi için en iyi hamle olduğundan şüphe etmediğini ifade ediyor.

Ente Auth’ı düşünenler için onun da bazı eksiklikleri bulunduğunu hatırlatan yazar, kimliklerin kaybedilmesi durumunda hesapların geri getirilmesinin neredeyse imkansız olduğunu aktarıyor. Bu durumun Authy kullanıcıları için daha az sorun oluşturduğunu, çünkü yalnızca bir telefon numarasının yeterli olduğunu belirtiyor. Bulut tabanlı 2FA hizmeti sunduğu için verilerin şirket sunucularında saklanmasını kabul etmek gerektiğini de ekliyor.

İki faktörlü doğrulama kodlarını değiştirmeyi üstlenmesi gereken en can sıkıcı teknik işlerden biri olarak değerlendiren yazar, aynı zamanda bu yıl attığı en önemli adımlardan biri olduğunu vurguluyor. Bu yoğun deneyimin ardından PC temizliğinin artık heyecanla beklediği bir işe dönüştüğünü, ancak teknoloji dolabının düzenlenmesinin biraz daha beklemesi gerektiğini kapatıyor.

İlginizi Çekebilir: Kuantum Anahtar Dağıtımında Fiziksel Güvenlik: Foton Klonlanmasının İmkânsızlığı →
Kaynak: Android Authority ↗
🛡️ SayarBilgi Topluluğu

Bu Gelişmeyi Toplulukta Değerlendirin

Haber hakkındaki düşüncelerinizi, donanım deneyimlerinizi ve teknik sorularınızı topluluk üyeleriyle anlık olarak tartışın.

🛡️ Siber Güvenlik & Gizlilik Odası →
Forumda sor / tartış
TOPLULUĞUN SESİ

Söz sizde.

0 yorum

Deneyiminizi, sorularınızı ve katkılarınızı paylaşın. E-posta adresiniz yayımlanmaz.

Sohbete katıl

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Yorumunuz yayımlanmadan önce onay bekleyebilir.

BİR SONRAKİ OKUMA

Merak etmeye devam

Tümünü gör ↗

Neyi merak ediyorsun?

En az 3 karakter yazın.

Keşfet