
Peris E.Bu yazıda
Bilmeniz gerekenler
- —Kod nasıl üretilir?
- —otpauth bağlantısı ne işe yarar?
- —TOTP kullanırken dikkat
- —Zaman penceresi ve kod doğrulama
- —QR kodu ve otpauth bağlantısını güvenli kullanma
- —TOTP sorunlarını sistematik çözme
TOTP, zamana dayalı tek kullanımlık parola anlamına gelir. Bir doğrulama servisiyle uygulama aynı gizli anahtarı ve zamanı kullanır; böylece kısa süre geçerli olan aynı kodu üretir.
TOTP, aynı gizli anahtar ve zaman penceresi üzerinden kısa süre geçerli kod üreten standart bir yöntemdir. Kodun kendisi kısa ömürlüdür; fakat onu üreten gizli anahtar uzun süre korunmalıdır.
Kod nasıl üretilir?
Kurulum sırasında servis, doğrulama uygulamasına bir gizli anahtar verir. Uygulama bu anahtarı geçerli zaman aralığıyla birlikte işleyerek kısa ömürlü bir kod üretir.
Kodun doğru çalışması için cihaz saatinin büyük ölçüde senkron olması gerekir. Saat birkaç dakika kaydığında geçerli görünen kodlar reddedilebilir.
otpauth bağlantısı ne işe yarar?
otpauth:// bağlantısı, hesap adı, sağlayıcı adı ve gizli anahtar gibi kurulum bilgilerini tek bir QR kodunda veya metin bağlantısında taşır. QR kodu tararken ekranın ve bağlantının gerçekten doğru servise ait olduğunu kontrol edin.
TOTP kullanırken dikkat
Gizli anahtar, kodun kendisinden daha değerlidir. Bir kişi gizli anahtara erişirse kendi cihazında aynı kodları üretebilir. Bu nedenle anahtarı mesaj, ekran görüntüsü veya destek talebiyle paylaşmayın.
Zaman penceresi ve kod doğrulama
TOTP sisteminde servis ve doğrulama uygulaması aynı gizli başlangıç değerini kullanır. Zaman, sabit aralıklara bölünür ve her aralıkta yeni bir kod üretilir. Kullanıcı kodu bu pencere içinde girdiğinde servis aynı sonucu hesaplar.
Servisler küçük saat farklılıklarına izin verebilir; ancak bu tolerans sınırsız değildir. Telefonun tarih, saat ve saat dilimi ayarlarını otomatik yapmak, geçersiz kod hatalarının en yaygın nedenlerinden birini ortadan kaldırır.
Kod yenilenmek üzereyken giriş yapmak yerine yeni pencerenin başlamasını beklemek bazen daha güvenlidir. Kodun süresi dolduğunda eski kodu tekrar tekrar denemek hesabı kilitleyebilir.
QR kodu ve otpauth bağlantısını güvenli kullanma
Kurulum ekranındaki QR kod, genellikle hesap adını ve gizli anahtarı taşıyan bir otpauth bağlantısı içerir. QR kodu okutacağınız ekranın doğru servisin resmi güvenlik ayarları olduğundan emin olun.
Gizli anahtar tarayıcı geçmişinde, ekran görüntülerinde veya bulut fotoğraf yedeklerinde kalabilir. Kurulum tamamlandıktan sonra gereksiz kopyaları temizleyin ve anahtarın başkalarının görebileceği bir yerde bulunmadığını kontrol edin.
Bir destek görevlisi veya başka bir kişi sizden TOTP gizli anahtarınızı istememelidir. Kodun çalışıp çalışmadığını göstermek için canlı kodu da paylaşmayın; kısa ömürlü olsa bile hesabınızın güvenlik akışını ifşa edebilir.
TOTP sorunlarını sistematik çözme
Önce doğru servise ait doğru kaydı seçtiğinizi kontrol edin. Aynı hesap için birden fazla kayıt varsa etiketleri ayırın ve eski kaydı kaldırmadan yeni kaydı test edin.
Saat ayarı doğru olduğu hâlde sorun devam ederse servis tarafında 2FA kaydının yenilenip yenilenmediğini ve uygulamadaki gizli anahtarın eksiksiz aktarılıp aktarılmadığını kontrol edin.
Hiçbir doğrulama cihazına erişemiyorsanız resmi kurtarma kodu, yedek yöntem veya hesap kurtarma formu kullanılmalıdır. Yeni bir QR kodu rastgele bir kişiden istemek güvenli bir kurtarma yöntemi değildir.
Kaynaklar
Daha fazla oku
Bu yazı genel bilgilendirme amacıyla hazırlanmıştır. Teknik ayrıntılar için aşağıdaki birincil ve güvenilir kaynaklara başvurabilirsiniz.