2FA kurulumu
TOTP (Time-based One-Time Password) ile iki faktörlü kimlik doğrulama. Google Authenticator, Authy, 1Password, Bitwarden vs. ile çalışır.
Kayıt
Sidebar → Settings → Two-Factor Authentication kartı → Enable.
Şunları görürsünüz:
- QR kod + metin secret (QR taranamazsa diye)
- Verification code girişi
- Save butonu
Adımlar:
- Authenticator uygulamanızı açın
- Yeni bir entry ekleyin — QR'ı tarayın veya metin secret'ı yapıştırın
- Uygulama 30s'de bir dönen 6 haneli kod göstermeye başlar
- Mevcut kodu verification input'a yazın
- Kaydedin
Kod reddedilirse telefon saatiniz drift etmiş olabilir — cihazınızın "set automatically" zaman ayarını kontrol edin. TOTP ± 30 saniye drift'i kabul eder; daha fazlasında kod eşleşmez.
Bir sonraki girişte ne olur
Enable sonrası her giriş şunları sorar:
- E-posta + şifre (önceki gibi)
- Mevcut 6 haneli TOTP
İkinci faktör olmadan giriş yapamazsınız.
2FA policy gereği zorunluysa
Admin'iniz Two-factor authentication required ayarını açmış olabilir. Bu durumda:
- Henüz kayıtlı olmayan mevcut kullanıcılar bir sonraki girişte kayıt ister (mid-flow setup)
- Yeni kullanıcılar daveti kabul ettikten hemen sonra kayıt adımını görür
Bir grace window'da prompt'u atlayıp bir kez giriş yapabilirsiniz, ama sonraki her giriş kayıt yapılana kadar bloke eder.
2FA'yı devre dışı bırak
Settings → Two-Factor Authentication kartı → Disable → onay.
Onay olarak mevcut TOTP kodunuz istenir — şifrenizi bilen ama telefonunuza erişemeyen birinin onu kapatmasın diye.
2FA policy gereği zorunluysa kendiniz devre dışı bırakamazsınız. Authenticator cihazınız kayıpsa admin'inize konuşun.
Authenticator cihazınızı kaybettiniz
İki yol:
Recovery code ile self-service
Kurulumunuz recovery kodları çıkarıyorsa (bazıları çıkarır, bazıları çıkarmaz — Settings sayfanızı kontrol edin) onları kayıt sırasında saklamış olmalısınız. 2FA prompt'unda "Use recovery code" → kayıtlı kodlardan birini yapıştırın. Her kod tek-kullanımlıktır.
Giriş yaptıktan sonra hemen yeni bir authenticator kaydedin: 2FA'yı devre dışı bırakın → tekrar enable → yeni QR'ı tarayın.
Admin sıfırlama
Recovery kodlarınız yoksa admin'den isteyin: hesabınız için Admin → Users → Reset 2FA yapabilirler. Sıfırlama sonrası sadece şifreyle giriş yapar ve oracıkta yeniden kayıt olursunuz.
Neden TOTP, SMS / e-posta değil
Kısa cevap: SMS phishable + SIM-swap'lanabilir; e-posta-as-second- factor sadece kötü bir ikinci şifredir. TOTP offline'dır (ağ round-trip yok), shared secret kullanır ve 2FA için standart öneridir.
U2F / WebAuthn / hardware key şu an desteklenmez. Buna ihtiyacınız varsa feature request açın.
Yaygın hatalar
INVALID_2FA_CODE— yanlış kod veya saat drift'i2FA_REQUIRED— server policy kayıt zorunlu kılıyor; giriş akışı sizi setup'a yönlendirir- TOTP kod birden çalışmaz oldu — telefon saati >30s drift etti veya biri authenticator'ı yeniden key'leyen bir telefon yedeği geri yükledi. Recovery code kullanın veya admin sıfırlamasın.