Google Authenticator Kurulumu Adım Adım
Kısa cevap: Google Authenticator'ı kurmak için uygulamayı Play Store veya App Store'dan indirin, açın, "Kod ekle" seçeneğine dokunun ve korumak istediğiniz hesabın güvenlik ayarlarında ürettiğiniz QR kodunu taratın. Uygulama o andan itibaren 30 saniyede bir yenilenen 6 haneli kodlar üretmeye başlar. Tüm işlem, hesap başına ortalama iki dakika sürer ve internet bağlantısı yalnızca kurulum aşamasında gerekir.
Google Authenticator Tam Olarak Ne Yapar?
Uygulama, TOTP (Time-based One-Time Password) standardını kullanır. Kurulum sırasında taradığınız QR kod, aslında yalnızca sizin cihazınızda ve sunucuda bulunan gizli bir anahtarı içerir. Uygulama bu anahtarı, telefonunuzun saatiyle birleştirerek matematiksel olarak kod üretir. Yani kodlar SMS gibi bir yerden "gelmez"; cihazınızda hesaplanır.
Bu ayrım pratikte önemli bir sonuç doğurur: SIM kart kopyalama (SIM swap) saldırıları TOTP'ye işlemez, çünkü aktarılacak bir mesaj yoktur. Aşağıdaki karşılaştırma, üç yaygın ikinci faktör yönteminin dayanıklılığını özetliyor.
| Yöntem | Çevrimdışı çalışır mı? | Oltalamaya direnç | Zayıf noktası |
|---|---|---|---|
| SMS kodu | Hayır | Düşük | SIM kopyalama, şebeke sorunları |
| Authenticator (TOTP) | Evet | Orta | Telefon kaybı, sahte giriş sayfasına kod girme |
| Fiziksel güvenlik anahtarı | Evet | Yüksek | Maliyet, cihaz uyumluluğu |
Adım Adım Kurulum
- Uygulamayı indirin. Android için Google Play, iPhone için App Store. Geliştirici adının "Google LLC" olduğunu doğrulayın; mağazalarda benzer isimli taklit uygulamalar bulunabiliyor.
- Google hesabınızla oturum açın (isteğe bağlı). Oturum açarsanız kodlarınız hesabınızla senkronize edilir ve yeni telefona geçerken sıfırdan kurulum yapmanız gerekmez. Senkronizasyonu kapatıp tamamen yerel kullanmayı da seçebilirsiniz.
- Korumak istediğiniz hesabın ayarlarına gidin. Örneğin Google için "Güvenlik → 2 Adımlı Doğrulama → Authenticator", Instagram için "Hesap Merkezi → Şifre ve güvenlik → İki faktörlü kimlik doğrulama". Instagram tarafında zaten gizlilik ayarlarını düzenlemişseniz bu menüyü tanıyacaksınız.
- QR kodu ekranda açın. Bilgisayarda kurulum yapıyorsanız QR ekranda görünür.
- Authenticator'da "+" → "QR kodu tara" seçin. Kod anında listeye eklenir. QR taranamıyorsa "Kurulum anahtarı gir" seçeneğiyle 16-32 karakterlik metni elle yazabilirsiniz.
- Ekrandaki 6 haneli kodu siteye girin. Doğrulama başarılıysa bağlantı tamamlanmıştır.
- Yedek kodları indirin. Çoğu servis 8-10 adet tek kullanımlık kod verir. Bunları ekran görüntüsü olarak telefonda tutmak yerine yazdırın veya şifre yöneticinizin güvenli not alanına kaydedin.
Sık Yapılan Üç Hata
1. Yedek kodları atlamak
Telefonu kaybettiğinizde hesaba dönmenin en hızlı yolu yedek kodlardır. Bunlar olmadan kurtarma süreci, kimlik doğrulama taleplerine bağlı olarak günler sürebilir.
2. Tek hesabı korumakla yetinmek
E-posta hesabınız, diğer tüm hesapların şifre sıfırlama kapısıdır. Bu yüzden önceliği Gmail veya Outlook gibi ana e-posta adresinize verin. Gmail'de gönderilen maili geri alma gibi küçük kolaylıklar bile bu hesabın ne kadar kritik olduğunu gösteriyor: içeride oturum açan biri iletişiminizin tamamına erişir.
3. Saat senkronizasyonunu bozmak
TOTP tamamen zamana bağlıdır. Telefonun saati elle değiştirilmiş ve gerçek zamandan 1-2 dakika sapmışsa kodlar reddedilir. Android'de Authenticator ayarlarındaki "Kodlar için zaman düzeltmesi" seçeneği bunu onarır; genel çözüm ise cihaz saatini otomatik moda almaktır.
Yeni Telefona Geçiş
İki yol var. Bulut senkronizasyonu açıksa yeni cihazda aynı Google hesabıyla oturum açmanız yeterli. Kapalıysa eski telefonda Authenticator → sağ üst menü → "Hesapları aktar" → "Hesapları dışa aktar" adımlarını izleyip oluşan QR kodunu yeni telefonla taratın. Aktarım tamamlandıktan sonra eski cihazdaki kayıtları silin; iki cihazda birden aynı kodun bulunması güvenlik yüzeyini gereksiz genişletir.
Önemli bir sınır: Authenticator, telefonu tamamen kaybettiğinizde ve senkronizasyon kapalıysa hiçbir kurtarma imkânı sunmaz. Bu nedenle bazı kullanıcılar TOTP'yi Authy, 2FAS veya Aegis gibi şifreli yedekleme sunan alternatiflerle yönetmeyi tercih ediyor. Kritik hesaplarda ise ikinci bir yöntemi (yedek kod + fiziksel anahtar) paralel tutmak en dayanıklı yapıdır.
Cihaz Tarafında Dikkat Edilecekler
- Telefonda ekran kilidi mutlaka açık olsun; Authenticator'ın kendi PIN'i yoktur, cihaz kilidi tek savunmadır.
- Android'de uygulama izinlerini sınırlandırmak, ekran kaydı yapabilen şüpheli uygulamaların kod görüntülemesini engeller.
- WhatsApp gibi mesajlaşma uygulamalarına