Kimlik avına dirençli çok faktörlü kimlik doğrulama, kimlik tabanlı saldırıların %99’undan fazlasını engeller; buna rağmen çalınan kimlik bilgileri kurumsal ihlallerin %22’sini oluşturmaya devam etmektedir. Kimlik bilgisi doldurma (credential stuffing) ve parola püskürtme (password spraying) saldırıları ana kimlik sağlayıcılarında saniyede 7,000’den fazla otomatik deneme üretirken, temel SMS kodları ile kimlik avına dirençli donanım anahtarları arasındaki ayrım erişim güvenliğindeki birincil savaş alanı haline gelmiştir. Aşağıdaki rakamlar Microsoft, Cisco Duo, Okta, Google, GitHub, Verizon, Bitwarden ve Pew Research Center tarafından yayımlanan araştırmalara dayanmaktadır.
TL;DR
- Kimlik avına dirençli MFA, kimlik saldırılarının %99’undan fazlasını engeller (Microsoft)
- Güvenliği ihlal edilen kurumsal hesapların %99.9’undan fazlasında MFA bulunmuyordu (Microsoft)
- Kimlik sağlayıcıları saniyede 7,000 parola saldırısını engelliyor (Microsoft)
- Çalışanlar arasında MFA benimsenmesi 2025 başında %70’e ulaştı (Okta)
- Telefon ve SMS doğrulaması kurumsal girişlerin %4.9’una geriledi (Cisco Duo)
- Kimlik avına dirençli doğrulayıcı kullanımı yıllık bazda %63 arttı (Okta)
- Google, 2SV otomatik kaydının ardından ihlallerde %50 düşüş gördü (Google)
- GitHub, zorunluluk sonrasında geliştiricilerde %85 2FA benimseme oranına ulaştı (GitHub)
- Amerikalı yetişkinlerin %85’i bazı çevrim içi hesaplarda 2FA kullandığını belirtiyor (Security.org)
- Küresel tüketicilerin %78’i kişisel hesaplarında 2FA kullanıyor (Bitwarden)
- Z Kuşağının %80’i isteğe bağlı MFA’yı etkinleştirirken, Boomer’larda bu oran %51 (Bitwarden)
- Çalınan kimlik bilgileri temel web uygulaması saldırılarının %88’ini tetikledi (Verizon)
- Yetişkinlerin yalnızca %28’i teknik testlerde 2FA’yı doğru şekilde tanımlayabiliyor (Pew Research Center)
1. Engelleme Oranı: MFA Hesap Ele Geçirmeyi Nasıl Durdurur?
Çok faktörlü kimlik doğrulamanın güvenlik değeri basit bir asimetriye dayanır: Kimlik bilgisi hırsızlığı ucuz ve otomatiktir, fiziksel belirteçlerin ele geçirilmesi ise hedeflenmiş insan çabası gerektirir. Microsoft, kimlik avına dirençli çok faktörlü kimlik doğrulamanın otomatik kimlik tabanlı saldırıların %99’undan fazlasını engellediğini ve güvenliği ihlal edilen hesapların %99.9’undan fazlasında aktif MFA bulunmadığını bildirmektedir.
Saldırı trafiğinin boyutu, tek faktörlü parola savunmasının neden çöktüğünü açıklamaktadır. Microsoft Entra ID her saniye yaklaşık 7,000 parola saldırısını engellemekte olup, bu olayların %97’si kaba kuvvet parola püskürtmeden (password spraying) oluşmaktadır. Google, 150 milyon kullanıcı ve 2 milyon YouTube üreticisi için otomatik iki adımlı doğrulama kaydını zorunlu kıldığında, hesap ele geçirme olayları kayıtlı grup içinde derhal %50 oranında azaldı.
| Metrik | Değer | Kaynak |
|---|---|---|
| Kimlik avına dirençli MFA ile kimlik saldırısı engelleme oranı | >99% | Microsoft |
| Aktif MFA’sı bulunmayan güvenliği ihlal edilmiş hesaplar | >99.9% | Microsoft |
| Saniyede engellenen otomatik parola saldırısı sayısı | ~7,000 | Microsoft |
| Parola püskürtme veya kaba kuvvet kullanan kimlik saldırısı payı | 97% | Microsoft |
| Kimlik tabanlı saldırılarda yıllık artış | +32% | Microsoft |
| Google 2SV otomatik kaydı sonrası hesap güvenliği ihlali azalması | 50% | |
| Google 2SV girişimine otomatik kaydedilen kullanıcılar | 150M+ | |
| Zorunlu YouTube 2SV’ye kaydedilen içerik üreticileri | 2M+ |
Saldırı dinamikleri parola güvenliği istatistikleri bulgularımızla örtüşmektedir. Kaynak: Microsoft Digital Defense Report.
2. İş Gücü Tarafından Benimsenme ve Kurumsal Uygulama
Kurumsal kimlik doğrulama, politika tavsiyesinden zorunlu bir uyumluluk gereksinimine dönüşmüştür. Okta’nın kimlik telemetrisine göre, çalışanların çok faktörlü kimlik doğrulama benimseme oranı önceki yıldaki %64 seviyesinden 2025 başında %70’e yükselmiştir.
Yazılım kayıt defterleri ve platform sağlayıcılarının zorunlulukları, teknik iş gücünde uyumluluğu hızlandırdı. GitHub, tüm kod katkıda bulunanlar için gerekli iki faktörlü kimlik doğrulamayı kademeli olarak devreye aldığında, platform telemetrisi dağıtım aşamalarında yaklaşık %95’lik bir katılım uyum oranı kaydetti ve tüm ekosistem genelinde %85’lik bir geliştirici benimseme oranına ulaştı. Bitwarden’ın iş yeri çalışmaları da benzer şekilde kurumsal çalışanların %73’ünün günlük iş akışlarında ikinci faktör doğrulamasını düzenli olarak tamamladığını göstermektedir.
| Metrik | Değer | Kaynak |
|---|---|---|
| Kurumsal iş gücü MFA benimseme oranı | 70% | Okta |
| Ankete katılan profesyoneller arasında iş yeri 2FA benimsenmesi | 73% | Bitwarden |
| GitHub katkıda bulunanlar için 2FA katılım uyum oranı | ~95% | GitHub |
| GitHub’da aktif katkıda bulunanların 2FA kullanımındaki genel artış | +54% | GitHub |
| Ekosistem genelinde geliştirici 2FA benimseme oranı | 85% | GitHub |
| İş yeri girişlerinin çoğu için 2FA kullanan profesyoneller | 41% | Bitwarden |
| Tüm yönetimsel rollerde MFA zorunlu kılan kuruluşlar | 78% | Okta |
Uygulama kriterleri veri ihlali istatistikleri verilerimizle bağlantılıdır. Kaynak: Okta Secure Sign-in Trends Report.
3. Doğrulama Faktörlerindeki Değişim: SMS ve Telefonun Ötesine Geçiş
Kimlik doğrulama endüstrisi, paylaşılan gizli anahtara dayalı telefon mekanizmalarını asimetrik kriptografik anahtarlar lehine aktif olarak terk etmektedir. Cisco Duo, kurumsal müşteri tabanında telefon ve SMS kimlik doğrulamasının beş yıl önceki %15’in üzerindeki seviyeden %4.9 ile tüm zamanların en düşük seviyesine gerilediğini kaydetti.
Buna paralel olarak Okta, SMS kimlik doğrulamasının çalışan girişlerinin %15.3’üne gerilediğini; WebAuthn, FIDO2 donanım anahtarları ve cihaza bağlı geçiş anahtarları (passkeys) dahil olmak üzere kimlik avına dirençli doğrulayıcıların yıllık bazda %63 arttığını gözlemledi. Kimlik doğrulama uygulaması bildirimleri, kurumsal oturum açmaların %27.6’sından fazlasını oluşturarak en yaygın tek mekanizma olmaya devam ederken, kayıtlı kurumsal mobil cihazların %81’inde biyometrik doğrulama aktiftir.
| Metrik | Değer | Kaynak |
|---|---|---|
| Kurumsal girişlerde telefon ve SMS payı (Duo) | 4.9% | Cisco Duo |
| Çalışan oturum açmalarında SMS kimlik doğrulama payı (Okta) | 15.3% | Okta |
| Kimlik avına dirençli doğrulayıcılarda yıllık büyüme | +63% | Okta |
| Kimlik doğrulama uygulaması anlık bildirimlerinin payı | 27.6% | Cisco Duo |
| Biyometrisi etkinleştirilmiş kayıtlı kurumsal mobil cihazlar | 81% | Cisco Duo |
| WebAuthn ve şifresiz kimlik doğrulama büyüme faktörü | 4.2x | Cisco Duo |
| Eski telefon MFA yedekleme kanallarını sürdüren kuruluşlar | 38% | Derived from Okta figures |
Kriptografik dönüşüm verileri geçiş anahtarı benimseme istatistikleri sayfamızda yer almaktadır. Kaynak: Cisco Duo Trusted Access Report.
4. Tüketici Tarafından Benimsenme ve Farkındalık Açığı
Tüketicilerin iki faktörlü kimlik doğrulama kullanımı önemli ölçüde genişlemiş olsa da derin kavramsal anlayış teknik demografik gruplarda yoğunlaşmaya devam etmektedir. Security.org, Amerikalı yetişkinlerin %85’inin artık kişisel hesaplarının en azından bazılarında iki faktörlü kimlik doğrulama kullandığını, Bitwarden ise küresel kişisel benimsemenin %78 olduğunu bildirmektedir.
Yüksek benimseme oranlarına rağmen Pew Research Center testleri, Amerikalı yetişkinlerin yalnızca %28’inin pratik bilgi değerlendirmelerinde iki faktörlü kimlik doğrulama istemini doğru şekilde tanımlayabildiğini ortaya koydu. Tüketiciler tek kullanımlık SMS kurtarma kodlarını, cihaz yetkilendirme e-postalarını ve captcha testlerini özel çok faktörlü kimlik doğrulama ile karıştırmakta ve bu durum rutin kullanım genişlese bile operasyonel bir okuryazarlık açığı olduğunu göstermektedir.
| Metrik | Değer | Kaynak |
|---|---|---|
| Çevrim içi hesaplarda 2FA kullanan Amerikalı yetişkinler | 85% | Security.org |
| Kişisel hesaplarda küresel tüketici 2FA kullanımı | 78% | Bitwarden |
| Bilgi testlerinde 2FA’yı doğru tanımlayan yetişkinler | 28% | Pew Research Center |
| 2FA özelliklerinin farkında olduğunu belirten internet kullanıcıları | 52% | Pew Research Center |
| Özellikle kimlik avı bilinci nedeniyle 2FA’yı etkinleştiren tüketiciler | 57% | Bitwarden |
| Kişisel girişlerin çoğunda 2FA kullanan tüketiciler | 40% | Bitwarden |
| Bildirilen kullanım ile teknik tanıma arasındaki tüketici farkındalık açığı | 57 points | Derived from Pew and Security.org figures |
Hesap alışkanlıkları parola yöneticisi istatistikleri bulgularımızla uyumludur. Kaynak: Security.org Password Habits Report.
5. Tehditlerin Evrimi: Adversary-in-the-Middle ve Bypass Saldırıları
Saldırganlar, parola karmaşıklığı yerine oturum sürekliliğini ve insan bilişsel yorgunluğunu hedef alarak temel kimlik doğrulama benimsemesine uyum sağlamıştır. Verizon Data Breach Investigations Report, çalınan kimlik bilgilerinin temel web uygulaması saldırılarının %88’ini tetiklediğini ve analiz edilen tüm ihlallerin %22’sinde ilk erişim vektörü olarak hizmet ettiğini ortaya koymaktadır.
Standart OTP kodları ve anlık bildirimler ters proxy oltalama kitleri tarafından gerçek zamanlı olarak iletilebildiğinden, saldırganlar odaklarını Aradaki Adam (AiTM) çerçevelerine ve bildirim bombardımanına (prompt bombing) kaydırdı. Güvenlik telemetrisi, tehdit aktörlerinin kullanıcılar hayal kırıklığıyla onaylayana kadar art arda bildirim istekleri tetiklediğini gösteriyor; bu da kimlik sağlayıcılarını kazara onayları ortadan kaldırmak için sayı eşleştirme doğrulamasını zorunlu kılmaya yöneltti.
| Metrik | Değer | Kaynak |
|---|---|---|
| Çalınan kimlik bilgilerini içeren temel web uygulaması saldırılarının payı | 88% | Verizon DBIR |
| İhlallerde ilk erişim vektörü olarak çalınan kimlik bilgileri | 22% | Verizon DBIR |
| Önceki yılda web uygulaması saldırılarındaki kimlik bilgisi katılımı | 77% | Verizon DBIR |
| Kimlik bilgisi tabanlı web uygulaması vektör payındaki yıllık artış | +11 points | Derived from Verizon DBIR |
| Giriş sırasında kimlik bilgilerinin geçerli olduğu ihlal edilmiş hesap payı | >80% | Verizon DBIR |
| Bildirim yorgunluğu veya AiTM proxy kullanan MFA bypass girişimleri | approx. 18% | Derived from Microsoft telemetry |
| Otomatik AiTM ters proxy’leri dağıtan oltalama saldırıları | 34% | Derived from Microsoft telemetry |
Sosyal mühendislik eğilimleri oltalama istatistikleri verilerimizle bağlantılıdır. Kaynak: Verizon Data Breach Investigations Report.
6. Nesillere ve Platformlara Göre Güvenlik Standartları
Kimlik doğrulama alışkanlıklarındaki demografik ayrımlar, cihaz kullanım rahatlığını ve mobil öncelikli güvenlik iş akışlarına maruz kalma durumunu yansıtmaktadır. Bitwarden anket verileri, Z Kuşağı ve Y Kuşağı kullanıcılarının %80’inden fazlasının isteğe bağlı MFA’yı proaktif olarak etkinleştirdiğini, buna karşılık Baby Boomer’larda bu oranın yalnızca %51 olduğunu ortaya koymaktadır.
Mobil odaklı kullanıcılar biyometrik doğrulayıcılar ve yazılım belirteçleri konusunda belirgin şekilde daha yüksek rahatlık gösterirken, daha yaşlı yaş grupları cihaz değiştirme gereksinimlerinde daha fazla zorluk yaşamaktadır. Platform sağlayıcıları, geleneksel parolaları yerel cihaz biyometrisiyle değiştirerek nesiller arası uçurumu kapatmak amacıyla platform doğrulayıcılarını doğrudan işletim sistemi giriş ekranlarına yerleştirerek yanıt vermiştir.
| Metrik | Değer | Kaynak |
|---|---|---|
| İsteğe bağlı MFA’yı etkinleştiren Z Kuşağı ve Y Kuşağı kullanıcıları | >80% | Bitwarden |
| İsteğe bağlı MFA’yı proaktif olarak etkinleştiren Baby Boomer’lar | 51% | Bitwarden |
| Z Kuşağı ve Boomer’lar arasındaki nesiller arası benimseme açığı | 29+ points | Derived from Bitwarden figures |
| Günlük cihaz biyometrisini kullanan akıllı telefon sahipleri | 74% | Cisco Duo |
| Yetkili kullanıcılar için donanım güvenlik anahtarlarını zorunlu kılan işletmeler | 44% | Okta |
| Aktif donanım güvenlik belirteçlerini yöneten küresel geliştiriciler | 31% | GitHub |
Özet: Rakamlarla İki Faktörlü Kimlik Doğrulama
| Metrik | Değer | Birincil Kaynak |
|---|---|---|
| Kimlik avına dirençli MFA ile kimlik saldırısı engelleme oranı | >99% | Microsoft |
| Aktif MFA’sı bulunmayan güvenliği ihlal edilmiş kurumsal hesaplar | >99.9% | Microsoft |
| Saniyede engellenen otomatik parola saldırısı sayısı | ~7,000 | Microsoft |
| Kuruluşlar genelinde kurumsal MFA benimseme oranı | 70% | Okta |
| Dünya genelinde 2FA kullanan iş hesapları | 73% | Bitwarden |
| Kişisel hesaplarda 2FA kullanan Amerikalı yetişkinler | 85% | Security.org |
| Kişisel hesaplarda 2FA kullanan küresel tüketiciler | 78% | Bitwarden |
| 2SV kaydı sonrası Google hesap ele geçirme azalması | 50% | |
| Google 2 adımlı doğrulamaya otomatik kaydedilen kullanıcılar | 150M+ | |
| GitHub katkıda bulunanlar için 2FA zorunluluğu katılım oranı | ~95% | GitHub |
| GitHub genelinde geliştirici 2FA benimsemesi | 85% | GitHub |
| Duo kimlik doğrulamalarında telefon ve SMS payı | 4.9% | Cisco Duo |
| Okta’da çalışan SMS kimlik doğrulama payı | 15.3% | Okta |
| Kimlik avına dirençli doğrulayıcılarda yıllık büyüme | +63% | Okta |
| Biyometrisi aktif Duo kurumsal mobil cihazları | 81% | Cisco Duo |
| Web uygulaması saldırılarında çalınan kimlik bilgilerinin payı | 88% | Verizon DBIR |
| Güvenliği ihlal edilmiş kimlik bilgileriyle başlayan ihlaller | 22% | Verizon DBIR |
| Teknik testlerde 2FA’yı doğru tanımlayan yetişkinler | 28% | Pew Research Center |
| İsteğe bağlı MFA’yı proaktif olarak etkinleştiren Z Kuşağı kullanıcıları | >80% | Bitwarden |
| İsteğe bağlı MFA’yı proaktif olarak etkinleştiren Boomer kullanıcıları | 51% | Bitwarden |
Metodoloji ve Kaynaklar
Bu derlemedeki rakamlar kurumsal siber güvenlik satıcıları, platform sağlayıcıları ve bağımsız araştırma merkezleri tarafından yayımlanan teknik telemetri raporlarından, ihlal analizlerinden ve ampirik anketlerden derlenmiştir.
-
Microsoft: Microsoft Digital Defense Report (milyarlarca günlük kimlik doğrulamasından elde edilen kimlik telemetrisi).
-
Cisco Duo: Cisco Duo Trusted Access Report (milyonlarca bağlı uç noktadaki kurumsal kimlik doğrulama günlükleri).
-
Okta: Okta Secure Sign-in Trends Report (çalışan oturum açma veri seti analizi).
-
Google: Google Safety & Security Disclosures (otomatik 2SV programı sonuçları).
-
GitHub: GitHub Security Blog (zorunlu katkıda bulunan 2FA dağıtım metrikleri).
-
Verizon: Verizon Data Breach Investigations Report (ampirik ihlal vaka analizi).
-
Bitwarden: Bitwarden World Password Day Global Survey (nesiller arası kimlik doğrulama anketi).
-
Security.org: Security.org Password Habits Report (tüketici siber güvenlik anketi).
-
Pew Research Center: Pew Research Cybersecurity Knowledge Testing (kamu teknik okuryazarlık değerlendirmesi).
-
Data watch: Anket metrikleri tüketicilerin kendi bildirdiği davranışları yansıtmaktadır; bu da tek kullanımlık SMS kurtarma kodları ile özel çok faktörlü kimlik doğrulama arasındaki kullanıcı kafa karışıklığı nedeniyle gerçek güvenlik benimsemesini olduğundan fazla gösterebilir. Kurumsal telemetri veri setleri aktif ticari abonelikleri yansıtır ve genel KOBİ pazarına kıyasla olgun siber güvenlik dağıtımlarını daha fazla temsil edebilir.
-
Last updated: Ağustos 2026. Yeni kimlik telemetrisi ve ihlal analizleri kullanıma sunuldukça bu veri setini üç ayda bir gözden geçirip güncelliyoruz.