İçindekiler
OTP (One-Time Password), Türkçesiyle tek kullanımlık şifre, yalnızca tek bir giriş ya da işlem için geçerli olan ve kısa sürede kendiliğinden geçersizleşen bir koddur. OTP nedir diye sorduğunuzda akla ilk gelen örnek telefonunuza SMS ile düşen doğrulama kodudur; ancak aynı mantık kimlik doğrulama uygulamalarında, e-postada ve anlık bildirimlerde de çalışır. Amaç, şifreniz başkasının eline geçse bile hesabın o anda yalnızca sizde olan ikinci bir bilgiyle korunmasıdır.
OTP nedir? Tek kullanımlık şifrenin kısa tanımı
Normal şifreniz aylarca aynı kalır; OTP ise her istekte yeniden üretilir ve bir kez kullanıldığında ya da süresi dolduğunda işe yaramaz hale gelir. Bu yüzden ele geçirilen eski bir kod, onu bulan kişiye hiçbir şey kazandırmaz. OTP ile günlük hayatta en çok şu anlarda karşılaşırsınız:
- Bir uygulamaya kaydolup telefon numaranızı doğrularken,
- Yeni bir telefondan ya da bilgisayardan hesabınıza girerken,
- Şifrenizi sıfırlarken,
- İnternetten kartla yaptığınız alışverişte 3D Secure onayı verirken.
Doğrulama kodu, onay kodu, güvenlik kodu ya da aktivasyon kodu diye anılan kodların hepsi bu ailenin üyesidir. Değişen tek şey, kodun size ulaştığı kanaldır.
OTP türleri: kod nereden ve nasıl gelir?
| Tür | Kodu kim üretir? | Size ulaşması için ne gerekir? | Geçerlilik |
|---|---|---|---|
| SMS ile gelen kod | Hizmetin sunucusu | Açık bir hat ve şebeke | Hizmete göre değişir, genellikle birkaç dakika |
| Kimlik doğrulama uygulaması (TOTP) | Telefonunuzdaki uygulama | Doğru ayarlanmış saat; internet gerekmez | Genellikle 30 saniye |
| E-posta ile gelen kod | Hizmetin sunucusu | E-posta hesabınıza erişim | Hizmete göre değişir |
| Anlık bildirim (push) onayı | Hizmet, kod yerine onay isteği yollar | Oturumu açık bir cihaz ve internet | Bildirim kısa süre açık kalır |
SMS en yaygın yöntemdir, çünkü ek uygulama gerektirmez ve her telefonda çalışır. Uygulama kodları ise hattan bağımsız olduğu için güvenlik tarafında bir adım öndedir. Bazı kurumların dağıttığı düğmeli şifre cihazları da aynı ailedendir; bunların bir kısmı kodu saate göre değil, düğmeye her basışınızda ilerleyen bir sayaca göre üretir. Bu yöntemleri hesaplarınızda nasıl açacağınızı iki adımlı doğrulama rehberinde platform platform gösterdik.
SMS doğrulama kodu nasıl çalışır? Adım adım
- Formda telefon numaranızı yazıp kod gönder düğmesine basarsınız.
- Hizmet rastgele bir kod üretir ve onu numaranızla, bir son kullanma zamanıyla ve bir deneme sayacıyla birlikte kaydeder. İyi kurulmuş sistemler kodun kendisini değil, geri çevrilemeyen bir özetini (hash) saklar.
- Kod bir SMS sağlayıcısı üzerinden operatörünüze, oradan da telefonunuza iletilir.
- Mesaj gelir; çoğu telefon kodu klavyenin üstünde öneri olarak gösterir.
- Kodu girdiğinizde sistem üç şeye bakar: kod doğru mu, süresi dolmamış mı, deneme sınırı aşılmamış mı.
- Üçü de uygunsa kod “kullanıldı” olarak işaretlenir ve bir daha kabul edilmez.
Gecikmeler çoğunlukla üçüncü adımda, kodun operatörler arasında taşındığı aşamada yaşanır. Kodun ortalama ne kadar sürede geldiğini ve beklerken nelere dikkat etmeniz gerektiğini SMS onay kodu ne kadar sürede gelir yazısında ele aldık.
Bu akışın kendi numaranızı vermeden, sanal bir numarayla nasıl işlediğini aşağıdaki videoda adım adım izleyebilirsiniz.
Uygulama kodları internetsiz nasıl üretiliyor?
Kimlik doğrulama uygulamasını kurarken okuttuğunuz QR kod, hizmetle telefonunuz arasında paylaşılan gizli bir anahtar taşır. Uygulama bu anahtarı o anki saatle birleştirip her 30 saniyede bir yeni kod üretir; sunucu da aynı hesaplamayı kendi tarafında yapar. Kodların eşleşmesi için internet değil, doğru saat gerekir. Uygulama kodlarınız reddediliyorsa önce telefonunuzun tarih ve saatinin otomatik ayarda olup olmadığına bakın.
Doğrulama kodlarının süresi neden bu kadar kısa?
Kısa ömür, çalınan bir kodun kullanılmadan çöpe gitmesini sağlar. Mantığı üç başlıkta toplayabiliriz:
- Zaman penceresi: Kod birkaç dakika içinde geçersiz olursa bir ekran görüntüsünde ya da yanlış kişiye iletilen bir mesajda kalsa bile kullanılamaz.
- Tahmin hesabı: Altı haneli bir kodun bir milyon olası değeri vardır. Sistem birkaç yanlış denemeden sonra kilitlendiğinde, rastgele tahminle doğru kodu bulma ihtimali milyonda birkaçla sınırlı kalır.
- Tek kullanım: Kabul edilen bir kod yeniden gönderilse bile reddedilir; araya giren biri aynı kodu ikinci kez kullanamaz.
Pratikteki karşılığı basit: kodu ancak formun başındayken isteyin, birden fazla kod geldiyse en yenisini girin ve süresi dolan kod yerine yenisini talep edin.
OTP güvenliği: kodunuzu isteyen herkes şüphelidir
Kodu kimseyle paylaşmayın
Bankalar ve büyük platformlar doğrulama kodunu telefonda ya da mesajla sizden istemez; Google gibi hizmetler, kodu doğrulamak için kullanıcılarını aramadıklarını açıkça belirtir. En yaygın tuzak, ele geçirilmiş bir arkadaş hesabından gelen “Sana yanlışlıkla kod gönderdim, iletir misin?” mesajıdır. O kod, sizin hesabınızın anahtarıdır.
Sahte sayfalara dikkat edin
Kimlik avı sayfaları şifrenizi ve kodunuzu aynı anda isteyip saniyeler içinde gerçek siteye aktarır. Kodu girmeden önce adres çubuğundaki alan adını kontrol edin. Bazı SMS'lerin son satırında “@alanadi.com #123456” biçiminde bir ifade görürsünüz; bu satır, tarayıcının kodu yalnızca o alan adında otomatik doldurması içindir ve sahte sitelere karşı ek bir kalkan oluşturur.
İstemediğiniz bir kod geldiyse
Siz hiçbir işlem yapmamışken gelen bir kod, birinin numaranızla giriş ya da şifre sıfırlama denediğini gösterebilir. Mesajın hangi hizmetten geldiğine bakın, kodu kimseyle paylaşmayın ve o hizmetin kendi uygulamasından şifrenizi değiştirip açık oturumları kontrol edin. Bazen de biri kendi numarasını yanlış yazmıştır; kod sizde kaldığı sürece bunun bir zararı yoktur.
SIM kart değiştirme dolandırıcılığına karşı önlem alın
Saldırgan operatörü kandırarak numaranızı kendi elindeki yeni bir SIM karta taşıtırsa SMS kodlarınız ona gider. Telefonunuz sebepsiz yere şebekeden düşerse vakit kaybetmeden operatörünüzü arayın. E-posta ve sosyal medya gibi önemli hesaplarda SMS yerine uygulama tabanlı kod ya da geçiş anahtarı kullanmak bu riski büyük ölçüde azaltır. Tanımadığınız uygulamalara SMS okuma izni vermemek de gelen kodların arka planda okunmasını engeller.
Sanal numara OTP sürecinde nereye oturur?
Bir forum, bir uygulama denemesi ya da bir kampanya formu için gerçek numaranızı vermek istemiyorsanız kayıt kodunu tek kullanımlık bir numarayla alabilirsiniz. Böylece numaranız üyelik listelerinde, olası veri sızıntılarında ve pazarlama aramalarında dolaşmaz; bu yaklaşımın gerekçelerini gizlilik için sanal numara kullanmanın nedenlerini anlattığımız yazıda bulabilirsiniz.
smsvar.com'da servis ve ülke seçildiği anda numara siparişinize atanır ve platformun gönderdiği kod panelinizde belirir. Bekleme penceresi 20 dakikadır; bu sürede mesaj gelmeyen siparişin bedeli, sizin bir şey yapmanıza gerek kalmadan bakiyenize döner. İşleyişin tamamı SMS onay hizmeti sayfasında.
Böyle bir numaranın görevi aktivasyon koduyla biter. Banka ve e-Devlet gibi kimliğinize bağlı hesaplar ya da kalıcı iki adımlı doğrulama için uygun değildir, çünkü numara ileride başka birine tahsis edilebilir. Kayıt biter bitmez hesaba kendi e-postanızı ekleyin ve uygulama tabanlı doğrulamayı açın. Hangi durumda ne kadar güvenli olduğunu sanal numaranın güvenliğini tarttığımız yazıda bulabilirsiniz. Her platformun kullanım koşullarına uymak ise her zaman sizin sorumluluğunuzdadır.
Sık sorulan sorular
OTP ile normal şifre arasındaki fark nedir?
Normal şifreyi siz belirlersiniz ve değiştirene kadar aynı kalır; bu yüzden bir kez sızarsa defalarca kullanılabilir. OTP ise sistem ya da uygulama tarafından her seferinde yeniden üretilir, tek bir işlemde geçerlidir ve kısa sürede kendiliğinden geçersiz olur. İkisi birlikte kullanıldığında şifre bildiğiniz bir şeyi, kod ise sahip olduğunuz bir cihazı kanıtlar.
OTP kodu kaç haneli olur?
Hizmete göre değişir; SMS kodlarında 4 ile 8 hane arası yaygındır. Kimlik doğrulama uygulamalarının dayandığı standartlar en az 6 hane öngörür, bu yüzden uygulama kodlarının çoğu 6 hanelidir. Hane sayısı arttıkça tahmin ihtimali düşer; ancak asıl korumayı kısa geçerlilik süresi ve sınırlı deneme hakkı sağlar.
Biri benden doğrulama kodunu isterse ne yapmalıyım?
Kim olursa olsun kodu vermeyin; tanıdığınız birinin hesabından gelse bile o hesap ele geçirilmiş olabilir. Kod istenen bir arama ya da mesaj aldıysanız konuşmayı bitirin ve ilgili hizmetin kendi uygulamasından hesabınızı kontrol edin. Kodu yanlışlıkla paylaştıysanız hemen şifrenizi değiştirin ve tanımadığınız açık oturumları kapatın.
SMS kodu mu, uygulama kodu mu daha güvenli?
Uygulama kodu daha güvenlidir. SMS kodu hattınıza bağlıdır; SIM kart değiştirme dolandırıcılığı ya da şebeke sorunları kodu sizden uzaklaştırabilir. Uygulama kodu ise telefonunuzda, internetsiz üretilir ve numaranız ele geçirilse bile etkilenmez. Yine de SMS, hiç ikinci adım kullanmamaktan çok daha iyidir; elinizdeki tek seçenek buysa kapatmayın.
Kişisel numaranızı kayıt formlarından uzak tutmak istiyorsanız ücretsiz hesap açarak ilk doğrulamanızı birkaç adımda tamamlayabilirsiniz.