İki Faktörlü Doğrulama: Bahis Paneli için Güvenlik Rehberi
SMS, TOTP, donanım anahtarı ve passkey yöntemlerinin karşılaştırması, ekip rolleri için 2FA politikası, kurtarma planı ve LLCBullet panelinde Telegram girişi ile passkey'in birlikte çalışması.
LLCBullet Ekibi4 dk okuma

Bahis operasyonunda panel hesapları; oyuncu verisine, ödeme ayarlarına ve operasyon kararlarına açılan kapılardır. Bu kapıları yalnızca bir parolaya emanet etmek, sızdırılmış bir parola listesinin ya da tek bir başarılı kimlik avı mesajının tüm operasyonu tehlikeye atabileceği anlamına gelir. İki faktörlü doğrulama (2FA), parolanın tek başına yeterli olmamasını sağlayan temel katmandır. Ancak her 2FA yöntemi aynı korumayı sunmaz.
2FA yöntemlerinin karşılaştırması
- SMS kodu: Kurulumu en kolay yöntemdir, ancak en zayıfıdır. SIM kart değiştirme (SIM swap) saldırıları ve mobil ağ altyapısındaki açıklar kodun ele geçirilmesine yol açabilir. Hiç yoktan iyidir, ama yüksek yetkili hesaplar için yeterli değildir.
- TOTP uygulamaları: Kimlik doğrulayıcı uygulamalar kodu cihazda üretir ve ağ üzerinden göndermez. SMS'e göre belirgin şekilde güvenlidir; ancak kullanıcı kodu sahte bir sayfaya yazarsa kimlik avına karşı koruma sağlamaz.
- Donanım güvenlik anahtarları: Fiziksel bir cihaz gerektirir ve kimlik avına karşı dayanıklıdır. Yüksek yetkili hesaplar için güçlü bir seçenektir.
- Passkey: WebAuthn standardına dayanır. Özel anahtar cihazdan hiç çıkmaz, sunucu yalnızca açık anahtarı saklar ve doğrulama kriptografik olarak sitenin gerçek alan adına bağlıdır. Sahte bir sayfa bu doğrulamayı kullanamaz.
SMS ile passkey arasındaki farkları daha ayrıntılı görmek için passkey ve SMS karşılaştırmamıza göz atabilirsin.
Kimlik avına dayanıklılık neden belirleyici?
Bahis sektöründe en sık görülen saldırılardan biri, gerçek panelin birebir kopyası olan sahte sayfalardır. Kullanıcı parolasını ve TOTP kodunu bu sayfaya yazdığında saldırgan bu bilgileri anında gerçek panelde kullanabilir. Passkey ve donanım anahtarlarında ise doğrulama tarayıcının gördüğü alan adına bağlıdır; sahte alan adında geçerli bir imza üretilmez. Bu yüzden passkey, 'kullanıcı dikkatli olursa güvenli' değil, 'kullanıcı hata yapsa bile güvenli' bir yöntemdir. Yoğun ve aceleyle çalışılan operasyon ekiplerinde bu fark hayati önemdedir.
Ekip rolleri için 2FA politikası
Kendi panellerinde ve kullandığın sağlayıcı arka ofislerinde rol bazlı bir politika tanımlamak güvenliği ve kullanılabilirliği dengeler:
- Yönetici ve ödeme yetkisi olan hesaplar: Passkey ya da donanım anahtarı zorunlu.
- Operasyon ve trading ekibi: En az TOTP; passkey önerilir.
- Müşteri destek ekibi: En az TOTP; oyuncu verisine erişim kapsamı sınırlı tutulmalı.
- Salt okunur raporlama hesapları: En az TOTP; gereksiz yetkiler düzenli olarak gözden geçirilmeli.
Rollerin ve yetkilerin nasıl kurgulanacağına dair ayrıntılar için RBAC ile erişim kontrolü yazımıza bakabilirsin.
Kurtarma planı
2FA'nın en zayıf halkası çoğu zaman kurtarma sürecidir. Cihazını kaybeden kullanıcının hesabına nasıl geri döneceği önceden tanımlanmamışsa ya kullanıcı hesabından kilitlenir ya da destek ekibi sosyal mühendisliğe açık, gevşek bir doğrulamayla erişimi geri verir. Saldırganlar bunu bildiği için çoğu zaman doğrudan 2FA'yı değil, kurtarma sürecini hedef alır.
- Kurtarma kodları kullanıyorsan onları şifreli bir parola yöneticisinde sakla; e-posta ya da mesajlaşma uygulamalarında bırakma.
- Her kullanıcının birden fazla doğrulama cihazı kaydetmesini teşvik et.
- Kurtarma taleplerini ikinci bir kanaldan doğrula; yalnızca telefon ya da e-postayla gelen talebe güvenme.
- Ekipten ayrılan kişilerin tüm cihazlarını ve oturumlarını aynı gün kapat.
2FA'yı ekibe yaymak: pratik geçiş planı
Yeni bir güvenlik kuralını bir gecede herkese zorunlu kılmak çoğu zaman direnç ve destek talebi yağmuruyla sonuçlanır. Kademeli bir geçiş daha sağlıklıdır:
- Önce yönetici ve ödeme yetkisi olan hesaplarda passkey ya da donanım anahtarını zorunlu hale getir.
- Diğer ekiplere kısa bir kurulum rehberi hazırla ve belirli bir geçiş süresi tanı.
- Geçiş süresi boyunca 2FA'sı olmayan hesapları düzenli raporla ve ilgili kişilere hatırlat.
- Süre sonunda 2FA'sı olmayan hesapların girişini kapat ve kurtarma sürecini devreye al.
LLCBullet panelinde iki aşamalı giriş
LLCBullet panelinde parola yoktur. Giriş, Telegram botuna /panel yazdığında gelen tek kullanımlık ve süreli bir linkle yapılır; yani ilk faktör Telegram hesabına sahip olmaktır. Passkey eklediğinde ikinci faktör devreye girer: link doğru olsa bile giriş, yalnızca kayıtlı cihazınla onaylandığında tamamlanır. Doğrulama tamamlanana kadar panel verisi gösterilmez.
- Panelde Profil ve güvenlik sayfasını aç ve passkey bölümünde cihaz için bir ad yaz.
- Tarayıcının açtığı pencerede parmak izi, yüz tanıma, cihaz PIN'i ya da güvenlik anahtarıyla doğrulamayı tamamla.
- İlk passkey eklendiğinde iki aşamalı giriş kendiliğinden açılır ve Telegram'a bir güvenlik bildirimi gelir.
- Tek cihazını kaybetme riskine karşı ikinci bir passkey ekle; örneğin telefon ve bilgisayar.
Passkey silme işlemi Telegram'dan onay ister; isteği sen yapmadıysan Reddet'e basıp destek ekibine yazabilirsin. Son passkey'ini silersen iki aşamalı giriş kapanır ve girişler yeniden yalnızca Telegram linkiyle yapılır. Giriş linkinin geçerlilik süresini de profil ayarlarından 2 ile 30 dakika arasında kısa tutabilirsin. Kurulumun tüm ayrıntıları passkey ve oturum yönetimi rehberinde.
Sonuç
Tüm 2FA yöntemleri parolayı tek başına yetersiz kılar, ama yalnızca passkey ve donanım anahtarları kimlik avına karşı tasarım gereği dayanıklıdır. Yüksek yetkili hesaplarla başla, kurtarma sürecini yazılı hale getir ve LLCBullet hesabın için en az iki passkey ekle.
- iki faktörlü doğrulama
- 2fa
- passkey
- totp
- panel güvenliği
Bu yazıyı paylaş