Hesab təhlükəsizliyi bir parolu daha mürəkkəb etmək deyil. Giriş, bərpa, e-poçt, cihaz, API və çıxarış səlahiyyəti ayrı müdafiə qatlarına malik olmalıdır. Hücumçu bir qatı keçəndə bütün aktivləri dərhal idarə edə bilməməlidir.

1. Beş qatlı hesab modeli

  1. Giriş nöqtəsi: yoxlanmış domen və rəsmi tətbiq. Axtarış reklamı və şəxsi mesaj linki istifadə edilmir.
  2. Doğrulama: unikal parol və keçid açarı, autentifikator və ya aparat təhlükəsizlik açarı. Tək SMS-ə bağlılıq azaldılır.
  3. Bərpa: e-poçt, ehtiyat kod və ikinci cihaz ayrı qorunur. Bir cihazın itməsi bütün yolları bağlamır.
  4. Səlahiyyət: aktiv sessiyalar, üçüncü tərəf tətbiqi və API yalnız lazım olan qədər saxlanılır.
  5. Aktiv: çıxarış ağ siyahısı, yeni ünvan üçün gözləmə müddəti, kiçik sınaq və təhlükəsizlik bildirişi istifadə olunur.

Heç bir qat “100% təhlükəsizlik” yaratmır. Keçid açarı saxta domenin təkrar istifadə edilən parolu oğurlamasını çətinləşdirə bilər, amma ekranı uzaqdan idarə edən şəxsin sizin təsdiqinizi manipulyasiya etməsinə mane olmaya bilər. Ağ siyahı naməlum ünvana çıxarışı məhdudlaşdıra bilər, lakin sizi hücumçunun ünvanını şəxsən əlavə etməkdən qoruya bilməz.

2. Keçid açarı fişinq riskini necə azaldır

Keçid açarı (passkey) sayt üçün yaradılan açar cütü ilə işləyir. Şəxsi açar cihazda və ya qorunan sinxronizasiya xidmətində qalır, sayt açıq açarı saxlayır. İstifadəçi cihaz PIN-i, biometrik yoxlama və ya aparat açarı ilə əməliyyatı təsdiqləyir. Etimadnamə düzgün domenə bağlı olduğuna görə saxta səhifə onu başqa domendə eyni şəkildə istifadə edə bilmir.

Lakin keçid açarının bərpa yolu ayrıca riskdir. Açar Apple, Google və ya Microsoft hesabı ilə sinxronlaşdırılırsa həmin hesabın qorunması vacibdir. Ekran kilidi, cihaz yeniləməsi, naməlum sessiyaların çıxarılması və bulud hesabında güclü çoxmərhələli doğrulama keçid açarının bir hissəsi kimi düşünülməlidir.

Keçid açarını qurmadan əvvəl platformanın rəsmi təlimatında cihaz dəstəyini və bərpa prosesini oxuyun. Yeganə keçid açarını bir telefonda saxlamaq cihaz itəndə giriş probleminə səbəb ola bilər. İkinci müstəqil üsul qurun və işlədiyini sınayın; bütün ehtiyatı eyni telefonun ekran görüntüsü kimi saxlamayın.

3. Autentifikator kodu və aparat təhlükəsizlik açarı

Vaxta əsaslanan birdəfəlik kod (TOTP) tək paroldan güclüdür, lakin kod saxta saytda real vaxtda tutulub həqiqi sayta ötürülə bilər. Kodu yalnız özünüz rəsmi girişdən başladığınız prosesdə daxil edin. Telefonla “çıxarışı ləğv etmək üçün” kod istəyən şəxslə əlaqəni dayandırın.

Aparat təhlükəsizlik açarı və keçid açarı domenlə əlaqəli doğrulama sayəsində daha güclü fişinq müqaviməti verə bilər. Yüksək dəyərli hesab üçün iki aparat açarını ayrı yerlərdə saxlamaq düşünülə bilər. Ehtiyat açarın həqiqətən işlədiyini sınamadan əsas açarı yeganə üsula çevirməyin.

Ehtiyat kodlar və autentifikatorun bərpa sirri yüksək həssas məlumatdır. Onu çatda, e-poçtda, telefon qalereyasında və əsas parolla eyni bulud faylında saxlamayın. Yeni kod dəsti yaradanda köhnə surəti nəzarətli şəkildə məhv edin.

4. Əvvəl e-poçtu və cihazı qoruyun

E-poçt parolu sıfırlaya, yeni cihazı təsdiqləyə və çıxarış xəbərdarlığını qəbul edə bilər. Unikal parol və güclü MFA qurun. Avtomatik yönləndirmə qaydalarını, tətbiq parollarını, bərpa nömrəsini, üçüncü tərəf girişlərini və aktiv sessiyaları yoxlayın. Hücumçu parolu dəyişmədən gizli yönləndirmə qaydası yarada bilər.

Cihazları yeniləyin və yalnız lazım olan proqramları saxlayın. Uzaqdan idarəetmə və ekran paylaşımını həssas icazə sayın. Telefon itəndə sosial şəbəkədə “dəstək” axtarmaq əvəzinə etibarlı cihazdan sessiyaları ləğv edin, mobil nömrəni qoruyun və platformanın rəsmi bərpa kanalına müraciət edin.

Binance fişinqə qarşı kodu bəzi rəsmi məktubları tanımağa kömək edir, amma düzgün kod məktubu avtomatik təhlükəsiz etmir. Göndərən domenini, məzmunu və tələb olunan hərəkəti ayrıca yoxlayın. Fişinqə qarşı kodu hesab parolu, doğum tarixi və ictimai ləqəb kimi seçməyin.

5. API və çıxarış səlahiyyətini minimuma endirin

Aktiv cihazları, API açarlarını, ticarət botlarını və üçüncü tərəf bağlantılarını hər ay yoxlayın. Bir çox istifadəçinin API-yə ehtiyacı yoxdur. Özünüz yaratmadığınız və ya artıq istifadə etmədiyiniz açarı ləğv edin. Çıxarış səlahiyyəti olmayan API belə zərərli ticarət vasitəsilə itki yarada bilər.

Çıxarış ağ siyahısı yalnız əvvəl təsdiqlənmiş ünvanlara köçürməni məhdudlaşdırır. Yeni ünvan əlavə edərkən aktiv, şəbəkə, memo/tag və tam ünvanı qəbul edən tərəfin cari səhifəsindən götürün. Kiçik sınaq köçürməsini gözləyin. Ağ siyahı ünvan sahibini təsdiqləmir.

Giriş, cihaz, təhlükəsizlik ayarı, API və çıxarış bildirişlərini aktiv edin. Sizə aid olmayan bildirişdə e-poçtdakı “ləğv et” linkinə klik etməyin; rəsmi əlfəcindən hesabı açın. Yeni ünvan üçün gözləmə müddəti varsa onun nə vaxt başladığını və necə sıfırlandığını anlayın.

6. Rübdə bir bərpa məşqi edin

  • Ehtiyat keçid açarı və ya aparat açarı ilə girişin mümkün olduğunu yoxlayın.
  • E-poçtun bərpa məlumatında yalnız sizə aid nömrə və ünvanın qaldığını yoxlayın.
  • Telefon itəndə cihazı, mobil nömrəni və platforma sessiyasını hansı ardıcıllıqla dayandıracağınızı yazın.
  • Ehtiyat kodların oxunaqlı və əsas paroldan ayrı saxlandığını yoxlayın.
  • İstifadə edilməyən cihaz, API, tətbiq və köhnə çıxarış ünvanını silin.

Məşq zamanı yeganə doğrulama üsulunu silməyin. Əvvəl yeni ehtiyatı əlavə edib sınayın, sonra köhnəni çıxarın. Bərpa yalnız internetdə tanımadığınız şəxsin köməyindən asılıdırsa plan tamamlanmayıb.

7. Naməlum sessiya və ayar dəyişikliyi görürsünüzsə

  1. Etibarlı cihazdan e-poçtu qoruyun və naməlum yönləndirməni silin.
  2. Platformadakı bütün sessiyaları ləğv edin və unikal parol yaradın.
  3. Keçid açarı, 2FA, API və çıxarış ünvanlarını yoxlayın.
  4. İcazəsiz əməliyyat varsa sübutu saxlayıb rəsmi dəstəyə bildirin.
  5. Cihazda zərərli proqram ehtimalı varsa yeni sirrləri həmin cihazda yaratmayın.

Etməyin

  • Bütün parol və ehtiyat kodları eyni bulud faylında saxlamayın.
  • Birdəfəlik kodu “dəstəyə” verməyin.
  • E-poçt və birja üçün eyni paroldan istifadə etməyin.
  • Keçid açarı qurdunuz deyə uzaqdan giriş riskini unutmayın.

Tez-tez verilən suallar

Keçid açarı autentifikatordan daha təhlükəsizdirmi?

Keçid açarı adətən domenlə bağlı olduğuna görə daha güclü fişinq müqaviməti verir. TOTP kodu real vaxtda oğurlana bilər. Lakin cihaz və bərpa prosesi zəifdirsə keçid açarı da təkbaşına zəmanət deyil.

Telefonu dəyişəndə keçid açarımı itirəcəyəmmi?

Açarın sinxronlaşdırılması, yalnız cihazda saxlanması və ya aparat açarında olması nəticəni dəyişir. Köhnə cihazı silməzdən əvvəl rəsmi təlimatı oxuyun və müstəqil ehtiyat üsulu sınayın.

Çıxarış ağ siyahısı qurulanda oğurluq mümkün olmurmu?

Xeyr. Hücumçu e-poçtu və ayarları ələ keçirə və ya sizi zərərli ünvanı təsdiqləməyə inandıra bilər. Ağ siyahını digər müdafiə qatları ilə birlikdə istifadə edin.

Mənbələr və yoxlama sərhədi

Aşağıdakı səhifələr 26.07.2026 tarixində ayrıca yoxlanıb. Məqalə yalnız birbaşa dəstəklənən təhlükəsizlik qaydasını və institusional məlumatı istifadə edir. Platforma funksiyası, komissiya, qayda və dəstək imkanı dəyişə bilər.

  1. Binance Academy: Secure Your Binance Account in 7 Simple Steps

    Bu məqalədə əlaqəli faktı, rəsmi qaydanı və ya təhlükəsizlik addımını yoxlamaq üçün istifadə olunub.

    Yoxlanma tarixi: 2026-07-26
  2. Binance Academy: What Is Two-Factor Authentication (2FA)?

    Bu məqalədə əlaqəli faktı, rəsmi qaydanı və ya təhlükəsizlik addımını yoxlamaq üçün istifadə olunub.

    Yoxlanma tarixi: 2026-07-26
  3. National Institute of Standards and Technology: Digital Identity Guidelines: Authentication and Authenticator Management

    Bu məqalədə əlaqəli faktı, rəsmi qaydanı və ya təhlükəsizlik addımını yoxlamaq üçün istifadə olunub.

    Yoxlanma tarixi: 2026-07-26
  4. National Institute of Standards and Technology: Phishing Resistance: Protecting the Keys to Your Kingdom

    Bu məqalədə əlaqəli faktı, rəsmi qaydanı və ya təhlükəsizlik addımını yoxlamaq üçün istifadə olunub.

    Yoxlanma tarixi: 2026-07-26
  5. FIDO Alliance: Passkeys

    Bu məqalədə əlaqəli faktı, rəsmi qaydanı və ya təhlükəsizlik addımını yoxlamaq üçün istifadə olunub.

    Yoxlanma tarixi: 2026-07-26
  6. Cybersecurity and Infrastructure Security Agency: Require Multifactor Authentication

    Bu məqalədə əlaqəli faktı, rəsmi qaydanı və ya təhlükəsizlik addımını yoxlamaq üçün istifadə olunub.

    Yoxlanma tarixi: 2026-07-26
  7. ethereum.org: Ethereum security and scam prevention

    Bu məqalədə əlaqəli faktı, rəsmi qaydanı və ya təhlükəsizlik addımını yoxlamaq üçün istifadə olunub.

    Yoxlanma tarixi: 2026-07-26
  8. Electronic Security Service of Azerbaijan: Phishing email warning

    Bu məqalədə əlaqəli faktı, rəsmi qaydanı və ya təhlükəsizlik addımını yoxlamaq üçün istifadə olunub.

    Yoxlanma tarixi: 2026-07-26