TEKNOLOJİ · GADGET · BİLİM —— BAĞIMSIZ TEKNOLOJİ YAYINI
teleservice TEKNOLOJİ MASASI

Cihazların, ağların ve yazılımın nasıl çalıştığını anlatan bağımsız teknoloji masası. Bir sonraki yıl da geçerli olacak açıklamalar.

Siber Güvenlik

İki Faktörlü Kimlik Doğrulama Yöntemlerinin Karşılaştırması: SMS, Uygulamalar ve Donanım Anahtarları

İki faktörlü kimlik doğrulama (2FA), son yıllarda geniş çapta benimsenen kritik bir güvenlik önlemidir.

Siber Güvenlik5 dakikalık okuma Güncelleme: Eylül 2026
OTP tokens RSA SecurID and VASCO DIGIPASS GO 3
Fotoğraf: Erlend Bjoertvedt · Wikimedia Commons · CC BY 3.0

İki faktörlü kimlik doğrulama (2FA), son yıllarda geniş çapta benimsenen kritik bir güvenlik önlemidir. Ancak tüm 2FA yöntemleri bir değildir. SIM takası saldırıları SMS tabanlı 2FA'yı tehlikeye atmayı sürdürürken, gerçek dünyadaki saldırılara direnmek söz konusu olduğunda hangi 2FA yönteminin kullanıldığının önem taşıdığı açıktır. Burada, en yaygın 2FA yöntemlerini—SMS kodları, doğrulama uygulaması kodları, anlık bildirimler ve FIDO2 donanım anahtarları/geçiş anahtarları—engellemek üzere tasarlandıkları belirli saldırılara dayanarak karşılaştırıyoruz.

"İki Faktörlü" Neden Tek Bir Şey Değildir

2FA, her biri kendi güçlü ve zayıf yönlerine sahip çeşitli doğrulama mekanizmalarını kapsayan bir şemsiye terim haline geldi. Güvenlik açısından tüm 2FA yöntemlerinin aynı olmadığını anlamak son derece önemlidir.

SMS tabanlı 2FA, kullanıcının mobil cihazına tek seferlik bir kodun gönderildiği yaygın bir uygulamadır. Doğru yönde atılmış bir adım olsa da SMS'in, bir saldırganın mobil operatörü kandırarak kullanıcının numarasını yeni bir SIM karta taşıttığı ve 2FA kodları da dahil olmak üzere gelen tüm SMS'leri fiilen ele geçirdiği SIM takası saldırılarına karşı savunmasız olduğu görülmüştür.

Google Authenticator veya Authy gibi uygulamalarda kullanılan zamana dayalı tek seferlik şifreler (TOTP), her 30 saniyede bir yeni bir kod üretir. Bu kod, kullanıcı ile hizmet arasındaki paylaşılan bir gizli anahtardan üretilir; bu da saldırganın bunu atlatabilmek için asıl cihaza veya uygulamanın kendisine erişim sağlamasını gerektirir. Ne var ki, bu paylaşılan gizli anahtar potansiyel olarak oltalama yoluyla ele geçirilebileceğinden tamamen kusursuz değildir.

Anlık bildirimler ise kullanıcının cihazında bir "Onayla" veya "Reddet" istemi görüntüler. SMS'ten daha güvenli olsa da, kullanıcıyı istemeden sahte bir girişi onaylayana kadar tekrarlanan giriş denemelerine boğan "MFA yorgunluğu" saldırılarına karşı savunmasızdır.

Son olarak, donanım anahtarları ve geçiş anahtarları tarafından kullanılan FIDO2 veya WebAuthn standartları, açık anahtarlı kriptografiye dayanır. Bu anahtarlar her web sitesi için benzersiz bir kriptografik imza üretir; sahte bir web sitesi geçerli bir imza oluşturamayacağı için oltalanmaları çok daha zordur. Bu yöntem şu anda NIST ve CISA da dahil olmak üzere çeşitli güvenlik otoriteleri tarafından tavsiye edilmektedir.

SMS Kodları ve SIM Takası Sorunu

SMS tabanlı 2FA, en yaygın 2FA biçimi olmayı sürdürmektedir ancak aynı zamanda saldırılara en açık olanıdır. Tipik bir SIM takası saldırısında saldırgan, mobil operatörü kandırarak kullanıcının telefon numarasını kendi kontrolündeki bir SIM karta taşır. Taşıma işlemi tamamlandıktan sonra, 2FA kodları da dahil olmak üzere her türlü SMS doğrudan saldırgana gider ve saldırgan bu sayede kullanıcıymış gibi giriş yapabilir.

ENISA ve Alman BSI dahil olmak üzere güvenlik otoriteleri, SIM takasının SMS tabanlı 2FA'yı kolayca etkisiz kılabileceğini belgelemiştir. Buna karşılık FIDO2 belirteçlerinin yaygın oltalama saldırılarına karşı dirençli olduğunu vurgulamaktadırlar.

### Uygulama Kodları ve Paylaşılan Gizli Anahtarlar: Daha Güçlü ama Hâlâ Oltalanabilir Google Authenticator veya Authy tarafından üretilenler gibi uygulama tabanlı kodlar, zamana dayalı tek seferlik şifre standardını (TOTP) kullanır. Bu kodların ele geçirilmesi SMS'e kıyasla daha zor olsa da tamamen güvenli değillerdir. Potansiyel olarak oltalama yoluyla çalınabilecek, paylaşılan bir gizli anahtara dayanırlar. Bu tür vekil sunucular, kurbanla aynı gizli anahtarı paylaşıyorlarsa saldırganın hesabıyla başarıyla kimlik doğrulaması yapabilir.

Bir diğer potansiyel zayıflık da uygulamaların yalnızca üzerinde çalıştıkları cihaz kadar güvenli olmasıdır. Bir saldırgan cihaza erişim sağlarsa, paylaşılan gizli anahtarı çalabilir ve geçerli 2FA kodları üretebilir.

Anlık Bildirimler ve MFA Yorgunluğu: Kullanıcı Deneyimi Saldırıya Dönüştüğünde

Duo, Okta Verify ve Microsoft Authenticator gibi hizmetlerle popülerleşen anlık bildirim tabanlı MFA, kullanıcının cihazında bir giriş denemesini onaylayabileceği veya reddedebileceği bir bildirim oluşturur. Genel olarak oldukça güvenli olsa da anlık bildirimler, MFA yorgunluğu olarak bilinen bir taktiğe karşı savunmasızdır.

2022'de Uber, bir saldırganın bir yükleniciye ait çalınmış kimlik bilgilerini satın aldığı ve ardından bir onay bildirimi almak için tekrarlanan Duo anlık bildirim istemleri ve sosyal mühendislikle MFA yorgunluğunu kullandığı bir veri ihlaline uğradı.

FIDO2 Donanım Anahtarları ve Geçiş Anahtarları: Tasarımı Gereği Oltalama Korumalı

FIDO Alliance ve W3C tarafından geliştirilen ve açık anahtarlı kriptografi kullanan açık bir standart olan kimlik doğrulama standardı FIDO2, büyük teknoloji şirketleri tarafından uygulanmıştır. FIDO2 ile özel anahtar cihazdan asla ayrılmaz, bu da saldırganların onu çalmasını çok zorlaştırır. Ayrıca kimlik doğrulama süreci açık anahtarlı kriptografi kullandığından, oltalama saldırılarına dirençli olacak şekilde tasarlanmıştır. Saldırgan kullanıcının kullanıcı adını ve şifresini bilse bile, anahtar web sitesinin belirli alan adına bağlı olduğundan geçerli bir imza oluşturamaz.

Yakında birçok işletme donanım anahtarları, geçiş anahtarları ve diğer güçlü kimlik doğrulama yöntemleri tarafından kullanılan WebAuthn standartlarını bünyesine katacaktır. Bu standartlar şu anda CISA tarafından aradaki düşman (AiTM) saldırılarına karşı güçlü bir savunma olarak önerilmektedir.

Engelledikleri Saldırılara Göre 2FA Yöntemleri Nasıl Sıralanır

Ancak bir 2FA yönteminin "güvenli" mi yoksa "güvensiz" mi olduğunu belirlemek her zaman o kadar basit değildir. Daha incelikli bir yaklaşım, her yöntemin savunmasız olduğu belirli saldırı türlerini göz önünde bulundurmak ve tehdit modeline en uygun olanını seçmektir.

İşte belgelenmiş saldırı sınıflarına dayalı nitel bir sıralama:

  • SMS 2FA: SIM takası saldırılarına karşı savunmasızdır. Güvenlik kılavuzlarının yazarları, SMS 2FA'nın SIM takasına karşı dirençli olmadığını ve son çare olarak başvurulacak bir yedek seçeneğe düşürülmesi gerektiğini açıkça belirtmektedir. Oltalama, Vekil Sunucular ve aradaki düşman (AiTM) saldırılarına karşı savunmasızdır.
  • Uygulama tabanlı TOTP 2FA: SIM takasına karşı savunmasız değildir ancak oltalamaya karşı tamamen dirençli de değildir. Güvenlik kılavuzları, geleneksel OTP ve SMS kodlarının oltalama vekillerine ve AiTM saldırılarına karşı hâlâ savunmasız olduğunu vurgulamaktadır.
  • Anlık bildirimli 2FA: SIM takasına ve AiTM'ye karşı dirençlidir ancak MFA yorgunluğu saldırılarına karşı savunmasızdır. Uber ihlali, saldırganların kullanıcıları tekrarlanan anlık bildirimlere boğarak MFA'yı suistimal ettiği anlık bildirim yorgunluğu saldırılarının etkisini gözler önüne serdi.
  • FIDO2 WebAuthn anahtarları/geçiş anahtarları: SIM takasına, oltalamaya ve AiTM saldırılarına karşı dirençlidir. Açık anahtarlı kriptografi, özel anahtarların cihazdan asla ayrılmamasını sağlar ve etki alanına özgü kriptografik bağlama, kimlik bilgilerinin oltalama sitelerinde yeniden kullanılmasını önler. FIDO2, NIST ve CISA gibi güvenlik otoriteleri tarafından desteklenmektedir ve 2026 yılına kadar şifresiz, oltalama korumalı kimlik doğrulamanın temelini oluşturması beklenmektedir.

SMS, TOTP ve anlık bildirimler ek güvenlik katmanları olarak yerini korusa da FIDO2 WebAuthn anahtarları/geçiş anahtarları, en yaygın ve karmaşık oltalama ve kimlik bilgisi çalma saldırılarına direnmek üzere açıkça tasarlanmış, mevcut en sağlam 2FA biçimidir.

Doğru 2FA yöntemini seçmek sadece "iki faktör" tercihinde bulunmaktan ibaret değildir. Güvenlik daha karmaşıktır ve karşı karşıya olduğunuz belirli saldırıların farklı 2FA yöntemlerinin güçlü ve zayıf yönleriyle nasıl örtüştüğünü anlamak hayati önem taşır.

Kaynaklar

  1. Wikipedia – "SIM swap attack" –
  2. 1Password – "What are SIM swap attacks, and how can you prevent them?" –
  3. Security Boulevard – "SIM Swapping: How the Attack Works and How to Protect Your Users" –
  4. Corbado – "How does SIM swapping compromise SMS authentication?" –
  5. Luxgap – "Phishing‑resistant MFA (FIDO2/WebAuthn)" –
  6. Linuxcent – "MFA Fatigue Attacks: How Uber Got Breached and How to Stop It" –
  7. Secra – "What Is FIDO2: Phishing-Resistant MFA and Passkeys" –
  8. Didit.me – "FIDO2 Explained: WebAuthn, Passkeys, and Security" –

İlgili yazılar