İki Adımlı Doğrulama (2FA)
Purvisor hesabın tek bir kapıdan açılır: şifren. O kapıdan çağrı kayıtlarına, kontak listene, API anahtarına ve fatura bilgilerine ulaşılır — hepsi aynı anahtarın arkasında. Şifre bir phishing e-postasıyla, sızmış bir şifre listesiyle ya da omzunun üstünden bakan biriyle ele geçerse, tek faktörle içeri girilir. Purvisor’daki API anahtarı da aynı durumdadır: elinde olan, hesabın adına arama başlatabilir. İki Adımlı Doğrulama (2FA), girişe telefonundaki bir authenticator uygulamasının ürettiği, 30 saniyede bir değişen 6 haneli bir kod daha ekler — şifreni bilen biri, telefonun olmadan hesabına giremez.
Neden önemli?
Şifre + 2FA’yı ev kapısında hem anahtar hem parmak izi okuyucu olması gibi düşünebilirsin: biri anahtarını çalsa da parmak izin olmadan içeri giremez. Purvisor’da işlediğin veriler (kontak telefon numaraları, çağrı kayıtları, görüşme transkriptleri) KVKK kapsamında kişisel veridir — hesabına yetkisiz erişim, bu verilere de yetkisiz erişim demektir. 2FA, bu riski en düşük maliyetle azaltan önlemdir. Detay: KVKK ve Veri Yönetimi.
“Zaten güçlü bir şifrem var” itirazı geçerli değil — güçlü şifreler de phishing sayfalarına yazılabilir veya başka bir sitede sızan aynı şifre burada da denenebilir. 2FA, şifre ele geçse bile ikinci bir engel koyar.
Nasıl çalışır?
Ayarlar → "İki Adımlı Doğrulama (2FA)" kartı → "2FA Kur"
↓ (POST /api/user/2fa/setup)
Purvisor yeni bir TOTP anahtarı üretir + QR kod döner
(2FA HENÜZ ETKİN DEĞİL — bu adımda kilitlenme riski yok)
↓
QR kod authenticator uygulamasına okutulur
(Google Authenticator, Authy, 1Password vb. — RFC 6238 uyumlu her uygulama)
↓ (POST /api/user/2fa/verify — ilk kod girilir)
Kod doğrulanır → 2FA ETKİNLEŞİR + 10 kurtarma kodu üretilir (bir kerelik gösterim)
↓
Sonraki girişlerde: şifre doğru girilir → 6 haneli kod istenir → giriş tamamlanırKurulum
Kurulumu başlat
Ayarlar sayfasındaki İki Adımlı Doğrulama (2FA) kartında 2FA Kur’a tıkla. Purvisor yeni bir TOTP (zaman tabanlı tek kullanımlık şifre) anahtarı üretir; ekranda bir QR kod ve yanında manuel giriş için düz bir anahtar gösterir.
Bu adımda 2FA henüz devreye girmez. QR kodu okutup ilk kodu doğrulamadan sayfadan çıkarsan hiçbir şey değişmemiş olur — kilitlenmezsin. 2FA yalnızca bir sonraki adımda ilk kod başarıyla doğrulandığında etkinleşir.
📸 [Ekran görüntüsü: İki Adımlı Doğrulama kurulum ekranı — QR kod + manuel giriş anahtarı]
QR kodu authenticator uygulamana ekle
Telefonunda Google Authenticator, Authy veya 1Password gibi bir uygulama aç, “Hesap ekle” ile QR kodu tara. Kamerayla okutamıyorsan QR’ın altındaki manuel anahtarı elle gir. Uygulama, her 30 saniyede bir değişen 6 haneli bir kod üretmeye başlar.
İlk kodu doğrula
Uygulamadaki güncel 6 haneli kodu Purvisor’daki kutuya gir ve onayla. Purvisor kodu doğrular; saat kaymalarına karşı bir önceki ve bir sonraki 30 saniyelik pencereyi de kabul eder. Kod doğruysa 2FA bu anda etkinleşir.
📸 [Ekran görüntüsü: 6 haneli kod giriş kutusu — “Doğrula ve Etkinleştir” butonu]
Kurtarma kodlarını kopyala ve sakla
Doğrulama başarılı olur olmaz ekranda 10 adet kurtarma kodu (xxxx-xxxx formatında) belirir. Kopyala butonuyla hepsini al; bir parola yöneticisine kaydet veya yazdır. Sakladıktan sonra “Kaydettim, kapat” ile ekranı kapatabilirsin.
Bu kodlar yalnızca bu ekranda, bir kez gösterilir. Purvisor sunucusunda düz metin olarak saklanmaz — yalnızca geri döndürülemez bir özeti (hash) tutulur. Kaydetmeden sayfadan çıkarsan kodları bir daha göremezsin; yeni bir set almanın tek yolu 2FA’yı kapatıp yeniden kurmaktır.
Kurtarma kodları
Telefonunu kaybedersen ya da authenticator uygulamana erişemezsen, kurtarma kodlarından biriyle 2FA adımını geçip giriş yapabilirsin.
| Özellik | Değer |
|---|---|
| Kod sayısı | 10 |
| Format | xxxx-xxxx (8 karakter, hex) |
| Kullanım | Tek kullanımlık — bir kod girişte kullanılınca listeden düşer, tekrar kullanılamaz |
| Saklama | Sunucuda yalnızca SHA-256 özeti (hash) tutulur; düz kod yalnızca etkinleştirme anında bir kez gösterilir |
| Kalan sayı | Ayarlar sayfasında “kaç kod kaldı” bilgisi görünür |
Kurtarma kodlarına ekleme yapılmaz. Birkaçını kullandıktan sonra yeni bir set almanın tek yolu 2FA’yı devre dışı bırakıp yeniden kurmaktır — bu, yeni bir QR kod ve yeni 10 kurtarma kodu üretir.
Giriş yaparken ne olur?
2FA etkinken şifreni girmen girişi tek başına tamamlamaz:
- E-posta + şifre doğru girilir.
- Şifre yanlışsa 2FA adımı hiç görünmez — bu, şifreni bilmeyen birinin “bu hesapta 2FA var mı” bilgisini bile öğrenememesini sağlar.
- Şifre doğruysa, 6 haneli authenticator kodu veya bir kurtarma kodu istenir.
- Kod doğrulanır (ya da kurtarma kodu tüketilir) → giriş tamamlanır.
2FA’yı devre dışı bırakma
Ayarlar → İki Adımlı Doğrulama (2FA) kartında 2FA’yı Devre Dışı Bırak’a tıkla. Kapatmak için de geçerli bir authenticator kodu veya kullanılmamış bir kurtarma kodu girmen gerekir — oturumun ele geçirilmiş olsa bile 2FA sessizce kapatılamaz.
Devre dışı bırakınca TOTP anahtarı silinir ve kalan tüm kurtarma kodları geçersizleşir. Tekrar açarsan tamamen yeni bir QR kod ve yeni 10 kurtarma kodu üretilir; eski kodlar geçerli olmaz.
Kilitlenmeyi önleyen mantık
Kurulum (QR kod üretimi) ile etkinleştirme (ilk kod doğrulama) bilerek iki ayrı adıma bölünmüştür. Bunun nedeni basit: QR kod okutulur okutulmaz 2FA etkinleşseydi ve authenticator uygulaman saatinle senkron değilse — ya da QR’ı yanlış okutmuşsan — bir sonraki girişte hesabından dışarıda kalabilirdin. Purvisor bunun yerine önce kodun gerçekten çalıştığını doğrular, ancak o zaman kilidi devreye sokar. Aynı korumanın bir parçası olarak sistem, hesabında zaten etkin bir 2FA varken ikinci bir kurulum başlatmana da izin vermez — önce mevcutu kapatman istenir.
İyi uygulamalar
- Kurtarma kodlarını Purvisor dışında sakla — yazıcı çıktısı veya bir parola yöneticisi; telefonda ekran görüntüsü olarak bırakma.
- Bulut yedekli bir authenticator kullan (Authy, 1Password gibi) — telefon değişiminde QR’ı yeniden okutmak zorunda kalmazsın.
- Kurtarma kodların azaldıysa yeni set almak için 2FA’yı kapatıp yeniden kur; bekleme riskli bir tercih değildir, kapatma adımı da kod ister.
Sorun giderme
| Belirti | Olası neden / çözüm |
|---|---|
| ”Kod geçersiz” hatası | Telefonun saati kaymış olabilir — TOTP saat senkronizasyonuna duyarlıdır. Purvisor ±30 saniyelik bir tolerans tanır ama daha büyük kaymalarda kod tutmaz; telefonun saatini otomatik ayarla. |
| ”2FA zaten etkin — önce devre dışı bırakın” | Kurulumu tekrar başlatmaya çalışıyorsun ama hesabında zaten aktif bir 2FA var. Önce mevcut authenticator kodu veya bir kurtarma koduyla devre dışı bırak. |
| ”Önce /setup ile kurulum başlatın” | Doğrulama adımına, kurulum adımını atlayarak gelmeye çalışıyorsun — sayfayı yenile, 2FA Kur’dan tekrar başla. |
| Kurtarma kodu da çalışmadı | Kod daha önce kullanılmış olabilir (tek kullanımlıktır) veya xxxx-xxxx formatı yanlış girilmiş olabilir. |
| Kurtarma kodlarını da kaybettim, authenticator’a da erişemiyorum | Panel içinden self-servis kurtarma yoktur — bu, güvenlik gereği tasarlanmıştır; destek ekibiyle iletişime geç. |