← Teknik sözlük
G
KNOWLEDGE FILE / 056468

Google Authenticator.

...

Google Authenticator, Google'ın geliştirdiği yazılım tabanlı kimlik doğrulama uygulamasıdır ve kullanıcıların hesaplarına erişimlerini artırmak amacıyla çoklu faktörlü kimlik doğrulamayı (MFA) sağlar. Uygulama, iki farklı standart üzerinden tek kullanımlık şifre üretimi gerçekleştirebilir: zaman tabanlı tek kullanımlık şifre (TOTP) ve özel anahtar tabanlı tek kullanımlık şifre (HOTP). Bu yöntemlerle kullanıcılar yalnızca bir parola ile değil, aynı zamanda her seferinde değişen ikinci bir doğrulama katmanı kullanarak hesaplarına giriş yapar. Böylece çalınmış veya sızdırılmış parolaların kötü niyetli aktörler tarafından tek başına kullanılması engellenir ve kimlik avı gibi saldırılara karşı direnç sağlanır.

Tek Kullanımlık Şifrelerin Kriptografik Temelleri

Google Authenticator, modern dijital kimlik doğrulamanın omurgasını oluşturan tek kullanımlık şifre (one-time password) kavramını mobil bir arayüz üzerinden kullanıcıların erişimine sunar. Bu yaklaşımın temelinde yatan fikir, her oturum açma girişiminde kullanılan kodun yalnızca tek bir kez geçerli olmasıdır; yani bir saldırgan bile bu kodu yakalasa bile onu tekrar kullanarak hesabı ele geçiremez çünkü uygulama o kod için ayrılan zaman penceresi içinde yeni bir değer üretir. Böylece geleneksel sabit parolaların aksine, her girişte değişen dinamik doğrulayıcılar sunarak kimlik avı ve replay saldırıları gibi yaygın tehditlere karşı önemli bir katman oluşturur.

TOTP ile HOTP Arasındaki Teknik Farklılıklar

Uygulama, iki temel algoritma üzerinden çalışır ve bu algoritmaların çalışma mantığı birbirinden belirgin biçimde ayrılır. Zaman tabanlı tek kullanımlık şifre (TOTP), belirli bir zaman aralımı içinde hesaplanan bir sayaç değerini kullanırken; özel anahtar tabanlı tek kullanımlık şifre (HOTP) ise her doğrulama için manuel olarak artırılan sayısal sayaçıya dayanır. TOTP, genellikle 30 saniyelik zaman pencereleriyle çalıştığından kullanıcıların saat senkronizasyonunda küçük sapmalar olsa dahi giriş yapabilmelerini sağlar.

HMAC ve SHA-1 Altyapısının İşleyişi

Her iki algoritmanın da üretiminde temel alınan kriptografik mekanizma, HMAC (Özel Anahtar Tabanlı Mesaj Otentikleme Kodu) ile birlikte bir hash fonksiyonudur. Google Authenticator'ın orijinal sürümleri SHA-1 tabanlı hesaplamalar kullanırken, güvenlik endişeleri nedeniyle uygulama daha sonra önerilen ve daha güçlü olan SHA-256 tabanlı hesaplamaları da desteklemeye başlamıştır. Kullanıcılar, ayarlar menüsinden hangi hash fonksiyonunu tercih edeceklerini belirleyebilir; bu esneklik farklı sunucuların ve kimlik doğrulama sistemlerinin uyumluluk gereksinimleriyle kolayca eşleşmesini mümkün kılar.

Kurumsal Entegrasyon ve Uyum Standartları

Google Authenticator yalnızca bireysel kullanıcıların günlük hesaplarını korumakla kalmaz, aynı zamanda kurumsal altyapıların da kimlik doğrulama standartlarına uyumunu kolaylaştırır. Özellikle RFC 6238 (TOTP) ve RFC 4226 (HOTP) gibi uluslararası referans belgeleriyle tanımlanan protokoller üzerinden çalışması, uygulamanın Active Directory, Okta, Azure AD ve benzeri sistemlerle sorunsuz biçimde entegre olmasını sağlar. Bu uyum kapasitesi sayesinde organizasyonlar, çalışanlarının hesaplarını merkezi bir politika çerçevesinde koruyabilirken aynı zamanda farklı altyapılar arasında da standartlaşmış bir doğrulama dili kullanır.

📊 Google Authenticator Karşılaştırmalı Parametreleri
Desteklenen Algoritmalar TOTP ve HOTP
Hash Fonksiyonları SHA-1, SHA-256 (önerilen)
Zaman Penceresi (TOTP) 30 saniye
Kod Uzunluğu 6 veya 8 haneli sayısal kodlar
Standart Uyumluluğu RFC 4226 ve RFC 6238
Anahtar Türü Paylaşımlı gizli anahtar (shared secret)

❓ Sıkça Sorulan Sorular (SSS)

Google Authenticator, farklı kimlik doğrulama sistemleriyle uyumlu olabilmek için hangi referans standartlarını kullanır?

Uygulama, iki temel uluslararası standarda dayanarak geniş bir sisteme uyum sağlar. HOTP (HMAC tabanlı tek kullanımlık şifre) için RFC 4226 ve TOTP (zaman tabanlı tek kullanımlık şifre) için ise RFC 6238 referans belgeleri temel alınmıştır. Bu standartlara sadık kalmak, uygulamanın farklı sunucuların ve kurumsal kimlik doğrulama altyapılarının beklentilerini karşılamasını mümkün kılar; böylece bir kullanıcı aynı hesap doğrulayıcısını birden fazla platformda sorunsuz biçimde kullanabilir.

Google Authenticator'ın orijinal sürümü ile güncel sürümleri arasındaki kriptografik fark nedir?

Orijinal sürümde uygulama, tek kullanımlık şifrelerin üretiminde SHA-1 hash fonksiyonunu kullanırken güvenlik açısından daha güçlü kabul edilen SHA-256 tabanlı hesaplamaları da desteklemeye başlamıştır. Kullanıcılar ayarlar menüsünden tercih ettikleri hash fonksiyonunu seçebilir; bu durum, hem eski altyapıların uyumluluğunu korurken hem de modern sistemlerin daha sağlam kriptografik gereksinimlerini karşılayacak şekilde esneklik sunar.

TOPLULUĞUN SESİ

Söz sizde.

0 yorum

Deneyiminizi, sorularınızı ve katkılarınızı paylaşın. E-posta adresiniz yayımlanmaz.

Sohbete katıl

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Yorumunuz yayımlanmadan önce onay bekleyebilir.

Neyi merak ediyorsun?

En az 3 karakter yazın.

Keşfet

📤 Paylaş & Yapay Zekaya Sor

✓ Link otomatik olarak kopyalanacaktır.
⚡ YAPAY ZEKA MODELLERİNDE ANALİZ ET
Kumru AI
Kumru AI
ChatGPT
ChatGPT
Gemini
Gemini
Copilot
Claude
Claude
DeepSeek
DeepSeek
Perplexity
Perplexity
Grok
Grok
Mistral
Mistral
Meta AI
Meta AI
Qwen
Qwen
NotebookLM
NotebookLM
Poe
Poe
Yandex AI
Yandex AI
📢 SOSYAL MEDYADA PAYLAŞ
Link & komut kopyalandı! Açılıyor...