05 | İki Aşamalı Doğrulamada Kullanılabilirlik Meselesi
Hesap güvenliğinde ikinci bir doğrulama adımı uzun süredir öneriliyor. Ancak uygulamada kullanıcıların önüne SMS kodu, doğrulama uygulaması, cihaz bildirimi veya fiziksel güvenlik anahtarı gibi farklı seçenekler çıkıyor. Teknoloji gündemindeki asıl tartışma, hangi yöntemin herkes için aynı derecede güvenli ve kullanılabilir olmadığı. Bir koruma adımı çok zorlayıcı hale gelirse insanlar onu erteleyebilir ya da hesabı kurtarmak için daha riskli yollara başvurabilir.
Tek yöntem herkese uymuyor
SMS erişilebilirliği yüksek olabilir, fakat numara değişikliği ve hat devri gibi süreçler ayrı risk oluşturur. Uygulama tabanlı kodlar mobil hat bağımlılığını azaltır; buna karşılık telefonun kaybolması durumunda kurtarma planı gerekir. Fiziksel anahtarlar güçlü bir seçenek olabilir, ama satın alma ve yedek anahtar saklama yükü getirir. İyi tasarım, yöntemlerin avantajlarını ve sınırlarını açıkça anlatır; tercihi kişinin cihazlarına ve ihtiyaçlarına bırakır.
Giriş aramalarındaki beklenti
Bir kişinin betrupi sayfasını aramasıyla betrupi giriş sorgusunu kullanması, ikinci durumda özellikle oturum açma arayışı olabileceğini düşündürür. Böyle bir arayüzde doğrulama kodu gecikirse destek kanalına erişim kolay olmalı. Bu bağlantılar belirli bir sitede hangi güvenlik yönteminin bulunduğunu söylemez; örnek yalnızca giriş deneyimini değerlendirmek içindir. Kodun nereden geleceğinin açık yazılması bile çok sayıda yanlış denemeyi önleyebilir.
Kurtarma güvenliğin parçası
Kullanıcı yeni bir cihaza geçtiğinde veya telefonunu kaybettiğinde hesabı geri almak için ne yapacağını önceden öğrenmeli. Tek kullanımlık kurtarma kodlarının saklanacağı yer, destek görevlisinin hangi bilgileri isteyebileceği ve işlemin ne kadar sürebileceği belirsiz bırakılmamalı. Aksi halde güçlü giriş yöntemi zayıf bir kurtarma akışıyla aşılabilir. Özellikle destek ekibinin telefon üzerinden aceleyle doğrulama kaldırması, bütün korumayı anlamsızlaştırabilir.
05 | Koruma gerçekten çalışıyor mu?
İkinci adımın güvenliği, yalnızca kurulurken değil, şüpheli giriş denemelerinde de sınanır. Kullanıcının başlatmadığı doğrulama isteği geldiğinde iptal seçeneği görünür olmalı ve ne yapacağı anlatılmalı. Sürekli gelen istekler için bildirim kapatma ile hesabı koruma arasındaki fark belirtilmeli. Fiziksel anahtar kullanan kişinin yedek anahtar edinmesi, ayrı yerde saklaması ve eski cihazlarını listeden çıkarması gerekebilir. Kurumsal hesaplarda personel ayrıldığında eski telefon numarasının doğrulama aracı olarak kalması ayrıca incelenmeli. Ürün ekipleri erişilebilirliği yalnızca alternatif düğme koymak olarak görmemeli; kodun süresi, sesli okunma biçimi ve odak sırası da test edilmeli. Çok kısa süren kodlar bazı kullanıcıları sürekli yeniden denemeye zorlar. Güvenlik ile kullanılabilirlik birlikte izlenirse gerçek saldırılar engellenirken yanlışlıkla kilitlenen kişilerin sayısı azaltılabilir.
05 | Uygulama notu
Hesap sahibinin kendi cihazlarını belirli aralıklarla gözden geçirmesi de bu sistemin parçasıdır. Artık kullanılmayan telefonun onay aygıtı olarak kalması, korumayı karmaşıklaştırır. Yeni yönteme geçmeden önce yedek kodların nerede tutulacağı belirlenebilir. Sağlayıcı da başarısız denemeleri yalnızca istatistik olarak değil, yardım içeriklerinin anlaşılabilirliği bakımından incelemelidir. İnsanları sık sık kilitleyen kural, kâğıt üzerinde güçlü görünse bile günlük kullanımda sürdürülemez.
İki aşamalı doğrulama bir kez açılıp unutulan ayar değil, cihaz ve yaşam koşulları değiştikçe gözden geçirilen bir süreç. Teknoloji üreticileri başarıyı yalnızca bu özelliği etkinleştiren hesap yüzdesiyle değerlendirmemeli. Kilitlenen gerçek kullanıcılar, başarısız girişler ve yanlış kurtarma talepleri de izlenmeli. Kullanıcının yapabileceği en iyi hazırlık ise yedek yöntemini önceden tanımlamak ve beklenmedik kod taleplerini onaylamamaktır.