E-posta Hesaplarını Güvenlik Denetimi ile Koru
Birkaç yıl önce bir sabah, kullanmadığım bir e-posta adresime "yeni cihazdan giriş yapıldı" bildirimi düştü. Konum Türkiye değildi, cihaz da benim değildi. O gün şunu öğrendim: e-posta hesabı sadece bir yazışma kutusu değil, dijital kimliğin ana kapısı. Banka, sosyal medya, bulut depolama, alışveriş… hepsinin şifre sıfırlama linki oraya gidiyor. Yani birisi e-postana girerse, diğer her yere de sırayla girebilir.
O olaydan sonra kendime bir rutin kurdum: her üç ayda bir oturup email hesap güvenliği kontrol listesini baştan sona geçiyorum. Aşağıda bu listeyi olduğu gibi paylaşıyorum. Yarım saatinizi alır, karşılığında çok şey kazandırır.
1. Şifreni gerçekten değiştir, "biraz düzenleme"
Uzun süre "Kablo1234!" mantığında şifreler kullandım, sonra sadece sonundaki sayıyı değiştirip yeni şifre saydım. Bu işe yaramıyor; sızdırılmış bir şifrenin varyasyonları saldırganların ilk denediği şeyler arasında.
Benim yöntemim: birbirini takip etmeyen dört kelimeyi birleştirip araya sayı ve işaret serpmek. "limon-kanguru7-perde-Mavi!" gibi. Akılda tutmak kolay, kırmak zor. Daha iyisi, bir şifre yöneticisi kullanıp rastgele üretilmiş 20 karakterlik bir şifre almak. Tek koşul: o şifreyi başka hiçbir yerde kullanmayacaksın. E-posta şifresi eşsiz olmak zorunda.
2. İki faktörlü kimlik doğrulamayı aç
Bu adım listenin en kritik maddesi. İki faktörlü doğrulama açıkken, şifren birinin eline geçse bile hesaba giremiyor; çünkü ikinci bir onay gerekiyor.
Hesap ayarlarında "Güvenlik" bölümüne git, "iki adımlı doğrulama" ya da "2FA" başlığını bul. Karşına çıkacak seçenekleri şöyle sıralıyorum:
- Kimlik doğrulama uygulaması: Telefonundaki uygulama 30 saniyede bir kod üretir. Benim tercihim bu. İnternet bağlantısı gerekmez.
- Fiziksel güvenlik anahtarı: USB ya da NFC ile çalışan küçük bir cihaz. En güçlü seçenek; ana hesabımda bunu kullanıyorum.
- SMS kodu: Hiç yoktan iyidir, ama SIM kart kopyalama saldırılarına açık. Başka seçenek yoksa aç, varsa uygulamaya geç.
Kurulumu bitirdiğinde sistem sana yedek kodlar verecek. Bunları ekran görüntüsü olarak telefonda tutma; yazdır ya da şifre yöneticinin güvenli notlar bölümüne kaydet. Telefonunu kaybettiğinde hesabına dönmenin tek yolu bu kodlar olabilir.
3. Bağlı cihaz listesini tek tek oku
Güvenlik ayarlarında "cihazların etkinliği" ya da "oturum açmış cihazlar" diye bir bölüm var. Ben ilk baktığımda beş yıl önce sattığım bir tableti ve iki eski telefonu hâlâ oturumu açık halde buldum. Tanımadığın veya artık kullanmadığın her cihazı çıkar. Konum bilgileri kabaca doğru olur; şehir tutmuyorsa oturumu kapatıp şifreyi hemen değiştir.
Aynı ekranda son giriş saatlerini de görürsün. Sen uykudayken yapılmış bir giriş varsa, bu ciddiye alınacak bir sinyal.
4. Kurtarma bilgilerini güncelle
Yedek e-posta adresi ve telefon numarası, hesabı kaybettiğinde geri almanın yolu. Numaran değiştiyse eski numara orada durmasın; o hattı bir başkası aldığında kurtarma kodları ona gider. Yedek adres olarak kullanmadığın bir hesabı yazma, ona da 2FA kurmayı unutma.
5. Uygulama erişimlerini temizle
"Hesabınıza erişimi olan uygulamalar" listesi zamanla şişer. Bir kez denediğin takvim uygulaması, bir e-posta imza aracı, artık kullanmadığın bir yedekleme servisi… Her biri gelen kutunu okuma iznine sahip olabilir. Tanımadıklarını ve kullanmadıklarını iptal et. Bu mantık telefondaki uygulama izinlerini sınırlamayla birebir aynı: verdiğin her izin, kapatmadığın bir kapı.
6. Yönlendirme ve filtre kurallarını denetle
Bu adım çoğu kişinin atladığı ama saldırganların en sevdiği yer. Hesabına giren biri, gelen postaların kopyasını kendi adresine yönlendiren bir kural bırakabiliyor. Sen şifreyi değiştirsen bile yönlendirme çalışmaya devam ediyor. Ayarlarda "filtreler ve yönlendirme" bölümünü aç, senin kurmadığın hiçbir kural olmadığından emin ol. "Belirli kelimeleri içeren postaları arşivle" gibi masum görünen kurallar bile bir uyarıyı senden saklamak için konmuş olabilir.
7. Giriş uyarılarını aç ve tarayıcı tarafını topla
Yeni cihaz girişlerinde bildirim gelmesini etkinleştir. Ayrıca hesaba girdiğin tarayıcıda kayıtlı şifreleri gözden geçir; birçok tarayıcı artık sızdırılmış şifreleri işaretliyor. Uyarı verdiği hesapları sırayla değiştir. Bilgisayarında gereksiz eklenti kalabalığı varsa onları da azalt; hem güvenlik hem hız açısından rahatlarsın.
Sık yapılan hatalar
- Yedek kodları hiç indirmemek. Telefon kaybolunca hesabı geri almak günler sürebiliyor.
- 2FA'yı sadece ana hesapta açmak. Kurtarma adresin korumasızsa zincir en zayıf halkadan kopar.
- Ortak Wi-Fi'da hesaba girip oturumu açık bırakmak. Kafede kullandığın cihazda "beni hatırla" işaretlemekten kaçın.
- Panikle gelen linke tıklamak. "Hesabınız kapatılacak" temalı postalar tam olarak bu refleksi hedefliyor. Adres çubuğuna kendin yazarak gir.
- Şifreyi e-postanın kendi taslaklarında saklamak. Hesaba giren kişinin ilk baktığı yer taslaklar ve "şifre" aramasının sonuçları.
- Tek seferlik denetim yapıp bırakmak. Cihaz listesi ve uygulama erişimleri sürekli değişir.