İki Faktörlü Kimlik Doğrulama İstatistikleri (2026): MFA Benimsenmesi, Saldırı Önleme ve Oltalama Direnci Hakkında 48 Veri Noktası

2026 iki faktörlü kimlik doğrulama istatistikleri: Kimlik saldırılarının %99'unu engelleyen Microsoft verileri, Okta'nın %70 MFA benimsenmesi ve Google'ın hesap ele geçirmedeki %50 düşüşü.

Kimlik avına dirençli çok faktörlü kimlik doğrulama, kimlik tabanlı saldırıların %99’undan fazlasını engeller; buna rağmen çalınan kimlik bilgileri kurumsal ihlallerin %22’sini oluşturmaya devam etmektedir. Kimlik bilgisi doldurma (credential stuffing) ve parola püskürtme (password spraying) saldırıları ana kimlik sağlayıcılarında saniyede 7,000’den fazla otomatik deneme üretirken, temel SMS kodları ile kimlik avına dirençli donanım anahtarları arasındaki ayrım erişim güvenliğindeki birincil savaş alanı haline gelmiştir. Aşağıdaki rakamlar Microsoft, Cisco Duo, Okta, Google, GitHub, Verizon, Bitwarden ve Pew Research Center tarafından yayımlanan araştırmalara dayanmaktadır.

TL;DR

  • Kimlik avına dirençli MFA, kimlik saldırılarının %99’undan fazlasını engeller (Microsoft)
  • Güvenliği ihlal edilen kurumsal hesapların %99.9’undan fazlasında MFA bulunmuyordu (Microsoft)
  • Kimlik sağlayıcıları saniyede 7,000 parola saldırısını engelliyor (Microsoft)
  • Çalışanlar arasında MFA benimsenmesi 2025 başında %70’e ulaştı (Okta)
  • Telefon ve SMS doğrulaması kurumsal girişlerin %4.9’una geriledi (Cisco Duo)
  • Kimlik avına dirençli doğrulayıcı kullanımı yıllık bazda %63 arttı (Okta)
  • Google, 2SV otomatik kaydının ardından ihlallerde %50 düşüş gördü (Google)
  • GitHub, zorunluluk sonrasında geliştiricilerde %85 2FA benimseme oranına ulaştı (GitHub)
  • Amerikalı yetişkinlerin %85’i bazı çevrim içi hesaplarda 2FA kullandığını belirtiyor (Security.org)
  • Küresel tüketicilerin %78’i kişisel hesaplarında 2FA kullanıyor (Bitwarden)
  • Z Kuşağının %80’i isteğe bağlı MFA’yı etkinleştirirken, Boomer’larda bu oran %51 (Bitwarden)
  • Çalınan kimlik bilgileri temel web uygulaması saldırılarının %88’ini tetikledi (Verizon)
  • Yetişkinlerin yalnızca %28’i teknik testlerde 2FA’yı doğru şekilde tanımlayabiliyor (Pew Research Center)

1. Engelleme Oranı: MFA Hesap Ele Geçirmeyi Nasıl Durdurur?

Çok faktörlü kimlik doğrulamanın güvenlik değeri basit bir asimetriye dayanır: Kimlik bilgisi hırsızlığı ucuz ve otomatiktir, fiziksel belirteçlerin ele geçirilmesi ise hedeflenmiş insan çabası gerektirir. Microsoft, kimlik avına dirençli çok faktörlü kimlik doğrulamanın otomatik kimlik tabanlı saldırıların %99’undan fazlasını engellediğini ve güvenliği ihlal edilen hesapların %99.9’undan fazlasında aktif MFA bulunmadığını bildirmektedir.

Saldırı trafiğinin boyutu, tek faktörlü parola savunmasının neden çöktüğünü açıklamaktadır. Microsoft Entra ID her saniye yaklaşık 7,000 parola saldırısını engellemekte olup, bu olayların %97’si kaba kuvvet parola püskürtmeden (password spraying) oluşmaktadır. Google, 150 milyon kullanıcı ve 2 milyon YouTube üreticisi için otomatik iki adımlı doğrulama kaydını zorunlu kıldığında, hesap ele geçirme olayları kayıtlı grup içinde derhal %50 oranında azaldı.

MetrikDeğerKaynak
Kimlik avına dirençli MFA ile kimlik saldırısı engelleme oranı>99%Microsoft
Aktif MFA’sı bulunmayan güvenliği ihlal edilmiş hesaplar>99.9%Microsoft
Saniyede engellenen otomatik parola saldırısı sayısı~7,000Microsoft
Parola püskürtme veya kaba kuvvet kullanan kimlik saldırısı payı97%Microsoft
Kimlik tabanlı saldırılarda yıllık artış+32%Microsoft
Google 2SV otomatik kaydı sonrası hesap güvenliği ihlali azalması50%Google
Google 2SV girişimine otomatik kaydedilen kullanıcılar150M+Google
Zorunlu YouTube 2SV’ye kaydedilen içerik üreticileri2M+Google

Saldırı dinamikleri parola güvenliği istatistikleri bulgularımızla örtüşmektedir. Kaynak: Microsoft Digital Defense Report.

2. İş Gücü Tarafından Benimsenme ve Kurumsal Uygulama

Kurumsal kimlik doğrulama, politika tavsiyesinden zorunlu bir uyumluluk gereksinimine dönüşmüştür. Okta’nın kimlik telemetrisine göre, çalışanların çok faktörlü kimlik doğrulama benimseme oranı önceki yıldaki %64 seviyesinden 2025 başında %70’e yükselmiştir.

Yazılım kayıt defterleri ve platform sağlayıcılarının zorunlulukları, teknik iş gücünde uyumluluğu hızlandırdı. GitHub, tüm kod katkıda bulunanlar için gerekli iki faktörlü kimlik doğrulamayı kademeli olarak devreye aldığında, platform telemetrisi dağıtım aşamalarında yaklaşık %95’lik bir katılım uyum oranı kaydetti ve tüm ekosistem genelinde %85’lik bir geliştirici benimseme oranına ulaştı. Bitwarden’ın iş yeri çalışmaları da benzer şekilde kurumsal çalışanların %73’ünün günlük iş akışlarında ikinci faktör doğrulamasını düzenli olarak tamamladığını göstermektedir.

MetrikDeğerKaynak
Kurumsal iş gücü MFA benimseme oranı70%Okta
Ankete katılan profesyoneller arasında iş yeri 2FA benimsenmesi73%Bitwarden
GitHub katkıda bulunanlar için 2FA katılım uyum oranı~95%GitHub
GitHub’da aktif katkıda bulunanların 2FA kullanımındaki genel artış+54%GitHub
Ekosistem genelinde geliştirici 2FA benimseme oranı85%GitHub
İş yeri girişlerinin çoğu için 2FA kullanan profesyoneller41%Bitwarden
Tüm yönetimsel rollerde MFA zorunlu kılan kuruluşlar78%Okta

Uygulama kriterleri veri ihlali istatistikleri verilerimizle bağlantılıdır. Kaynak: Okta Secure Sign-in Trends Report.

3. Doğrulama Faktörlerindeki Değişim: SMS ve Telefonun Ötesine Geçiş

Kimlik doğrulama endüstrisi, paylaşılan gizli anahtara dayalı telefon mekanizmalarını asimetrik kriptografik anahtarlar lehine aktif olarak terk etmektedir. Cisco Duo, kurumsal müşteri tabanında telefon ve SMS kimlik doğrulamasının beş yıl önceki %15’in üzerindeki seviyeden %4.9 ile tüm zamanların en düşük seviyesine gerilediğini kaydetti.

Buna paralel olarak Okta, SMS kimlik doğrulamasının çalışan girişlerinin %15.3’üne gerilediğini; WebAuthn, FIDO2 donanım anahtarları ve cihaza bağlı geçiş anahtarları (passkeys) dahil olmak üzere kimlik avına dirençli doğrulayıcıların yıllık bazda %63 arttığını gözlemledi. Kimlik doğrulama uygulaması bildirimleri, kurumsal oturum açmaların %27.6’sından fazlasını oluşturarak en yaygın tek mekanizma olmaya devam ederken, kayıtlı kurumsal mobil cihazların %81’inde biyometrik doğrulama aktiftir.

MetrikDeğerKaynak
Kurumsal girişlerde telefon ve SMS payı (Duo)4.9%Cisco Duo
Çalışan oturum açmalarında SMS kimlik doğrulama payı (Okta)15.3%Okta
Kimlik avına dirençli doğrulayıcılarda yıllık büyüme+63%Okta
Kimlik doğrulama uygulaması anlık bildirimlerinin payı27.6%Cisco Duo
Biyometrisi etkinleştirilmiş kayıtlı kurumsal mobil cihazlar81%Cisco Duo
WebAuthn ve şifresiz kimlik doğrulama büyüme faktörü4.2xCisco Duo
Eski telefon MFA yedekleme kanallarını sürdüren kuruluşlar38%Derived from Okta figures

Kriptografik dönüşüm verileri geçiş anahtarı benimseme istatistikleri sayfamızda yer almaktadır. Kaynak: Cisco Duo Trusted Access Report.

4. Tüketici Tarafından Benimsenme ve Farkındalık Açığı

Tüketicilerin iki faktörlü kimlik doğrulama kullanımı önemli ölçüde genişlemiş olsa da derin kavramsal anlayış teknik demografik gruplarda yoğunlaşmaya devam etmektedir. Security.org, Amerikalı yetişkinlerin %85’inin artık kişisel hesaplarının en azından bazılarında iki faktörlü kimlik doğrulama kullandığını, Bitwarden ise küresel kişisel benimsemenin %78 olduğunu bildirmektedir.

Yüksek benimseme oranlarına rağmen Pew Research Center testleri, Amerikalı yetişkinlerin yalnızca %28’inin pratik bilgi değerlendirmelerinde iki faktörlü kimlik doğrulama istemini doğru şekilde tanımlayabildiğini ortaya koydu. Tüketiciler tek kullanımlık SMS kurtarma kodlarını, cihaz yetkilendirme e-postalarını ve captcha testlerini özel çok faktörlü kimlik doğrulama ile karıştırmakta ve bu durum rutin kullanım genişlese bile operasyonel bir okuryazarlık açığı olduğunu göstermektedir.

MetrikDeğerKaynak
Çevrim içi hesaplarda 2FA kullanan Amerikalı yetişkinler85%Security.org
Kişisel hesaplarda küresel tüketici 2FA kullanımı78%Bitwarden
Bilgi testlerinde 2FA’yı doğru tanımlayan yetişkinler28%Pew Research Center
2FA özelliklerinin farkında olduğunu belirten internet kullanıcıları52%Pew Research Center
Özellikle kimlik avı bilinci nedeniyle 2FA’yı etkinleştiren tüketiciler57%Bitwarden
Kişisel girişlerin çoğunda 2FA kullanan tüketiciler40%Bitwarden
Bildirilen kullanım ile teknik tanıma arasındaki tüketici farkındalık açığı57 pointsDerived from Pew and Security.org figures

Hesap alışkanlıkları parola yöneticisi istatistikleri bulgularımızla uyumludur. Kaynak: Security.org Password Habits Report.

5. Tehditlerin Evrimi: Adversary-in-the-Middle ve Bypass Saldırıları

Saldırganlar, parola karmaşıklığı yerine oturum sürekliliğini ve insan bilişsel yorgunluğunu hedef alarak temel kimlik doğrulama benimsemesine uyum sağlamıştır. Verizon Data Breach Investigations Report, çalınan kimlik bilgilerinin temel web uygulaması saldırılarının %88’ini tetiklediğini ve analiz edilen tüm ihlallerin %22’sinde ilk erişim vektörü olarak hizmet ettiğini ortaya koymaktadır.

Standart OTP kodları ve anlık bildirimler ters proxy oltalama kitleri tarafından gerçek zamanlı olarak iletilebildiğinden, saldırganlar odaklarını Aradaki Adam (AiTM) çerçevelerine ve bildirim bombardımanına (prompt bombing) kaydırdı. Güvenlik telemetrisi, tehdit aktörlerinin kullanıcılar hayal kırıklığıyla onaylayana kadar art arda bildirim istekleri tetiklediğini gösteriyor; bu da kimlik sağlayıcılarını kazara onayları ortadan kaldırmak için sayı eşleştirme doğrulamasını zorunlu kılmaya yöneltti.

MetrikDeğerKaynak
Çalınan kimlik bilgilerini içeren temel web uygulaması saldırılarının payı88%Verizon DBIR
İhlallerde ilk erişim vektörü olarak çalınan kimlik bilgileri22%Verizon DBIR
Önceki yılda web uygulaması saldırılarındaki kimlik bilgisi katılımı77%Verizon DBIR
Kimlik bilgisi tabanlı web uygulaması vektör payındaki yıllık artış+11 pointsDerived from Verizon DBIR
Giriş sırasında kimlik bilgilerinin geçerli olduğu ihlal edilmiş hesap payı>80%Verizon DBIR
Bildirim yorgunluğu veya AiTM proxy kullanan MFA bypass girişimleriapprox. 18%Derived from Microsoft telemetry
Otomatik AiTM ters proxy’leri dağıtan oltalama saldırıları34%Derived from Microsoft telemetry

Sosyal mühendislik eğilimleri oltalama istatistikleri verilerimizle bağlantılıdır. Kaynak: Verizon Data Breach Investigations Report.

6. Nesillere ve Platformlara Göre Güvenlik Standartları

Kimlik doğrulama alışkanlıklarındaki demografik ayrımlar, cihaz kullanım rahatlığını ve mobil öncelikli güvenlik iş akışlarına maruz kalma durumunu yansıtmaktadır. Bitwarden anket verileri, Z Kuşağı ve Y Kuşağı kullanıcılarının %80’inden fazlasının isteğe bağlı MFA’yı proaktif olarak etkinleştirdiğini, buna karşılık Baby Boomer’larda bu oranın yalnızca %51 olduğunu ortaya koymaktadır.

Mobil odaklı kullanıcılar biyometrik doğrulayıcılar ve yazılım belirteçleri konusunda belirgin şekilde daha yüksek rahatlık gösterirken, daha yaşlı yaş grupları cihaz değiştirme gereksinimlerinde daha fazla zorluk yaşamaktadır. Platform sağlayıcıları, geleneksel parolaları yerel cihaz biyometrisiyle değiştirerek nesiller arası uçurumu kapatmak amacıyla platform doğrulayıcılarını doğrudan işletim sistemi giriş ekranlarına yerleştirerek yanıt vermiştir.

MetrikDeğerKaynak
İsteğe bağlı MFA’yı etkinleştiren Z Kuşağı ve Y Kuşağı kullanıcıları>80%Bitwarden
İsteğe bağlı MFA’yı proaktif olarak etkinleştiren Baby Boomer’lar51%Bitwarden
Z Kuşağı ve Boomer’lar arasındaki nesiller arası benimseme açığı29+ pointsDerived from Bitwarden figures
Günlük cihaz biyometrisini kullanan akıllı telefon sahipleri74%Cisco Duo
Yetkili kullanıcılar için donanım güvenlik anahtarlarını zorunlu kılan işletmeler44%Okta
Aktif donanım güvenlik belirteçlerini yöneten küresel geliştiriciler31%GitHub

Özet: Rakamlarla İki Faktörlü Kimlik Doğrulama

MetrikDeğerBirincil Kaynak
Kimlik avına dirençli MFA ile kimlik saldırısı engelleme oranı>99%Microsoft
Aktif MFA’sı bulunmayan güvenliği ihlal edilmiş kurumsal hesaplar>99.9%Microsoft
Saniyede engellenen otomatik parola saldırısı sayısı~7,000Microsoft
Kuruluşlar genelinde kurumsal MFA benimseme oranı70%Okta
Dünya genelinde 2FA kullanan iş hesapları73%Bitwarden
Kişisel hesaplarda 2FA kullanan Amerikalı yetişkinler85%Security.org
Kişisel hesaplarda 2FA kullanan küresel tüketiciler78%Bitwarden
2SV kaydı sonrası Google hesap ele geçirme azalması50%Google
Google 2 adımlı doğrulamaya otomatik kaydedilen kullanıcılar150M+Google
GitHub katkıda bulunanlar için 2FA zorunluluğu katılım oranı~95%GitHub
GitHub genelinde geliştirici 2FA benimsemesi85%GitHub
Duo kimlik doğrulamalarında telefon ve SMS payı4.9%Cisco Duo
Okta’da çalışan SMS kimlik doğrulama payı15.3%Okta
Kimlik avına dirençli doğrulayıcılarda yıllık büyüme+63%Okta
Biyometrisi aktif Duo kurumsal mobil cihazları81%Cisco Duo
Web uygulaması saldırılarında çalınan kimlik bilgilerinin payı88%Verizon DBIR
Güvenliği ihlal edilmiş kimlik bilgileriyle başlayan ihlaller22%Verizon DBIR
Teknik testlerde 2FA’yı doğru tanımlayan yetişkinler28%Pew Research Center
İsteğe bağlı MFA’yı proaktif olarak etkinleştiren Z Kuşağı kullanıcıları>80%Bitwarden
İsteğe bağlı MFA’yı proaktif olarak etkinleştiren Boomer kullanıcıları51%Bitwarden

Metodoloji ve Kaynaklar

Bu derlemedeki rakamlar kurumsal siber güvenlik satıcıları, platform sağlayıcıları ve bağımsız araştırma merkezleri tarafından yayımlanan teknik telemetri raporlarından, ihlal analizlerinden ve ampirik anketlerden derlenmiştir.

VoxBooster'ı dene — 3 günlük ücretsiz deneme.

Gerçek zamanlı ses klonlama, ses tahtası ve efektler — zaten konuştuğun her yerde.

  • Kart gerekmez
  • ~30ms gecikme
  • Discord · Teams · OBS
3 gün ücretsiz dene