Gmail Hesabınızı Hackerlardan Koruyun
Birkaç yıl önce bir sabah e-postamı açtığımda gelen kutumda tanımadığım bir "Google hesabınıza yeni bir cihazdan giriş yapıldı" bildirimi buldum. Cihaz adı bir Android telefondu, konum ise hiç gitmediğim bir şehir. O anki panik hissini hâlâ hatırlıyorum: Gmail sadece e-posta değil ki — Drive'daki belgelerim, Photos'taki fotoğraflarım, tarayıcıda kayıtlı şifrelerim, hatta bankacılık uygulamalarının doğrulama kodları hep o hesabın arkasında duruyordu. O gün hesabı kurtardım ama daha önemlisi, Gmail güvenlik ayarlarını ciddiye almayı öğrendim.
Aşağıda anlattıklarım teorik bir kontrol listesi değil; kendi hesabımda ve yardım ettiğim onlarca kişinin hesabında adım adım uyguladığım, gerçekten işe yarayan düzenlemeler. Yarım saatinizi ayırın, bir daha aylarca dönüp bakmanız gerekmeyecek.
İki Adımlı Doğrulamayı Doğru Kurmak
Şifreniz ne kadar karmaşık olursa olsun, bir gün bir sızıntıda karşımıza çıkabilir. İki adımlı doğrulama, şifreniz ele geçse bile kapıyı kapalı tutan tek gerçek engel. Ama nasıl kurduğunuz çok önemli — çünkü herkesin kullandığı yöntem aynı korumayı sağlamıyor.
SMS yerine uygulama tabanlı kodları seçin
Google, ikinci adım olarak size birkaç seçenek sunuyor. Çoğu kişi en kolay olduğu için SMS'i işaretliyor. Ben de öyle başlamıştım, sonra vazgeçtim. SIM kart takası dediğimiz yöntemle birinin operatörü ikna edip numaranızı kendi kartına taşıtması mümkün; ayrıca yurt dışında hat çekmediğinde kod gelmiyor, sinyalsiz kalınca hesabınıza giremiyorsunuz.
Bunun yerine Google Authenticator, Authy ya da benzeri bir kimlik doğrulayıcı uygulama kurun. Hesap ayarlarındaki güvenlik bölümünden "Kimlik Doğrulayıcı" seçeneğini açıp QR kodu okutmanız yeterli. Kodlar internet olmadan da üretiliyor, telefonunuzda yerel olarak hesaplanıyor. Ben Authy kullanıyorum çünkü şifreli yedekleme sunuyor; telefon değiştirdiğimde her hesabı tek tek yeniden kurmak zorunda kalmıyorum.
Yedek kodları gerçekten bir yere yazın
İki adımlı doğrulamayı açtığınızda Google size on tane tek kullanımlık yedek kod veriyor. Çoğu insan bu ekranı "sonra bakarım" diye geçiyor. Telefonu kaybettiği gün de hesabına giremiyor. Ben o kodları yazdırıp evdeki bir dosyanın içine koydum, bir kopyasını da şifre yöneticimin güvenli not alanına ekledim. Kodları e-posta taslağında ya da telefonun galerisinde ekran görüntüsü olarak tutmayın — hesap ele geçtiğinde ilk bakılacak yerler tam olarak buralar.
Güvenlik anahtarı ve Passkey tarafına bakın
Hesabınızda gerçekten kritik veriler varsa fiziksel bir güvenlik anahtarı (USB/NFC destekli donanım anahtarları) en güçlü katman. Kimlik avı sayfalarına karşı bağışık, çünkü anahtar hangi siteye bağlandığını doğruluyor. Daha pratik bir alternatif olarak Passkey desteğini açabilirsiniz: telefonunuzun parmak izi veya yüz tanımasıyla, şifre girmeden giriş yapıyorsunuz. Ben ana bilgisayarımda Passkey, seyahatlerde ise yanımda taşıdığım küçük bir donanım anahtarı kullanıyorum.
İki Adımın Ötesi: Hesabı Sızdırmayan Alışkanlıklar
İki adımlı doğrulama tek başına yeterli değil. Hesabına giren saldırganların büyük kısmı zorla şifre kırmıyor; siz farkında olmadan kapıyı aralık bıraktığınız için içeri giriyor.
Güvenlik kontrolünü ayda bir dakikanızı ayırarak yapın
Google Hesabı ayarlarındaki Güvenlik sekmesinde üç yeri düzenli olarak kontrol ediyorum:
- Cihazlarınız: Oturumu açık olan tüm telefon, tablet ve bilgisayarlar burada listelenir. Tanımadığınız ya da artık kullanmadığınız her cihazın oturumunu kapatın. Eski telefonunuzu sattıysanız bu adım şart.
- Üçüncü taraf erişimi: Yıllar içinde "Google ile giriş yap" dediğiniz her uygulama burada birikiyor. Bir keresinde kendi listemde adını bile hatırlamadığım, Gmail'imi okuma izni olan bir takvim uygulaması buldum. Kullanmadığınız her şeyin erişimini iptal edin, özellikle "Gmail verilerinizi okuma" izni olanları.
- Kurtarma bilgileri: Kurtarma e-postası ve telefon numarası güncel mi? Yıllar önce kapattığınız bir numara oradaysa hesabı geri almanız neredeyse imkânsız hale gelir.
Filtreler ve yönlendirme ayarlarına mutlaka bakın
Bu, çoğu rehberde atlanan ama benim en çok karşılaştığım sorun. Hesabı ele geçiren biri şifreyi değiştirmek yerine sessiz kalmayı tercih eder: gelen kutunuza bir yönlendirme kuralı ekler, banka veya şifre sıfırlama e-postalarınız kendisine de gider ve siz aylarca fark etmezsiniz. Gmail ayarlarında "Filtreler ve Engellenen Adresler" ile "Yönlendirme ve POP/IMAP" sekmelerini açıp sizin oluşturmadığınız her kuralı silin. Ayrıca gelen kutusundaki gizli filtreler bazı e-postaları doğrudan çöp kutusuna atıyor olabilir.
Şifre ve kimlik avı disiplini
Gmail şifreniz başka hiçbir yerde kullanılmamalı — tek bir forum sızıntısı, tüm dijital hayatınızı açar. Bir şifre yöneticisi kurun ve Gmail için 16 karakterden uzun, rastgele bir şifre üretin. Kimlik avı konusunda ise tek kuralım var: e-postadaki bağlantıya tıklayarak asla giriş yapmıyorum. Google'dan geldiğini düşündüğüm bir uyarı varsa tarayıcıda adresi kendim yazıp hesabıma giriyorum, uyarı gerçekse orada da görünür.
Bilgisayarınızda gizli bir keylogger varsa bu önlemlerin hiçbiri işe yaramaz; bu yüzden zararlı yazılım taramasını ve tarayıcıdaki şüpheli uzantıları temizlemeyi de bu işin parçası sayın. Ayn