← Blog
05 Eylül 2026· otomatik üretildi

Modern Kimlik Doğrulama: OTP, 2FA ve Oturum Yönetimi

Parola artık tek başına yeterli değil. OTP, 2FA ve sağlıklı oturum yönetimiyle uygulamalarınızı nasıl güvende tutursunuz? Pratik bir bakış.

#kimlik doğrulama#güvenlik#2FA#oturum yönetimi

Kullanıcı adı ve parola ikilisi, dijital kimlik doğrulamanın neredeyse otuz yıllık temel taşıydı. Ama artık tek başına yeterli değil. Veri ihlalleri, kimlik bilgisi doldurma saldırıları ve kimlik avı kampanyaları bu denklemi tamamen değiştirdi. Bu yazıda OTP, 2FA ve oturum yönetiminin modern sistemlerde nasıl çalıştığını ve neden bu üçünü birlikte düşünmemiz gerektiğini konuşacağız.

Parola Neden Artık Yetmiyor?

Bir düşünce deneyi yapın: Kullanıcılarınızın kaçı aynı parolayı birden fazla serviste kullanıyor? Araştırmalar bu oranın %60'ın üzerinde olduğunu söylüyor. Bir servis ihlal edildiğinde, saldırgan ele geçirdiği kimlik bilgilerini otomatik araçlarla yüzlerce farklı platformda deniyor — buna credential stuffing deniyor ve son derece etkili.

İşte tam bu noktada çok katmanlı doğrulama devreye giriyor.

OTP: Tek Kullanımlık Parola Mantığı

OTP (One-Time Password), adından da anlaşılacağı üzere yalnızca bir kez geçerli olan, kısa ömürlü bir doğrulama kodudur. İki farklı türü var:

  • HOTP (HMAC-based OTP): Sayaç tabanlı çalışır. Her kod üretiminde sayaç bir artar. Dezavantajı senkronizasyon sorunlarına açık olmasıdır.
  • TOTP (Time-based OTP): Zamana dayalıdır ve genellikle 30 saniyelik pencerelerle geçerlidir. Google Authenticator, Authy gibi uygulamalar bu yöntemi kullanır. Çok daha yaygın ve güvenlidir.

Geliştirici perspektifinden bakıldığında TOTP implementasyonu oldukça basit; pyotp (Python) ya da speakeasy (Node.js) gibi kütüphanelerle birkaç satır kodda işi bitirebilirsiniz. Asıl kritik nokta, secret key'in güvenli depolanması ve QR kod paylaşım sürecinin şifreli kanallar üzerinden yapılmasıdır.

2FA: Katmanları Düzgün Seçmek

2FA (İki Faktörlü Kimlik Doğrulama) üç faktör kategorisinden ikisini bir araya getirir:

1. Bildiğiniz bir şey → Parola, PIN 2. Sahip olduğunuz bir şey → Telefon, donanım anahtarı (YubiKey) 3. Olduğunuz bir şey → Parmak izi, yüz tanıma

SMS tabanlı 2FA hâlâ yaygın ama artık zayıf kabul ediliyor. SIM swap saldırıları gerçek bir tehdit. Mümkün olduğunca authenticator uygulama tabanlı TOTP veya donanım anahtarlarını tercih edin. Yüksek güvenlik gerektiren sistemlerde FIDO2/WebAuthn standardı altın standarttır.

Oturum Yönetimi: Gözden Kaçan Kritik Halka

Kimlik doğrulamayı ne kadar güçlendirirseniz güçlendirin, oturum yönetimini ihmal ederseniz kapıyı ardına kadar açık bırakmış olursunuz. Dikkat etmeniz gereken başlıca noktalar:

  • Token ömrü: Access token'lar kısa tutulmalı (15–60 dakika). Refresh token'lar daha uzun ama mutlaka döndürülmeli (rotation).
  • Güvenli depolama: Token'ları localStorage'a koymayın. HttpOnly ve Secure flag'li cookie'ler çok daha güvenlidir.
  • Oturum sonlandırma: Kullanıcı çıkış yaptığında token'ın sunucu tarafında da geçersiz kılınması şart. Blacklist veya kısa TTL kombinasyonu işe yarar.
  • Eşzamanlı oturum kontrolü: Aynı hesabın farklı cihazlarda kaç aktif oturumu olduğunu takip edin ve kullanıcıya görünür hale getirin.
  • Şüpheli aktivite tespiti: Farklı coğrafyadan ani giriş, kısa sürede çok sayıda başarısız deneme gibi anomalileri loglayın ve gerektiğinde oturumu kırın.

Sonuç: Güvenlik Bir Özellik Değil, Altyapıdır

OTP ve 2FA sisteminize eklediğinizde "güvenlik özelliğini" sunmuş olmazsınız; sadece minimum çıtayı tutturmuş olursunuz. Gerçek güvenlik bu mekanizmaların oturum yönetimiyle bütünleşik şekilde tasarlanmasından, düzenli audit'lerden ve kullanıcıyı bilinçlendirmekten geçiyor.

Uygulamanızın kimlik doğrulama akışını en son ne zaman baştan sona gözden geçirdiniz? Belki bugün tam zamanıdır.