Kimlik avına dayanıklı çok faktörlü kimlik doğrulama, kimlik tabanlı saldırıların %99’undan fazlasını engellemektedir; buna rağmen çalınan kimlik bilgileri kurumsal ihlallerin %22’sinden sorumludur. Kimlik bilgisi doldurma ve parola püskürtme saldırılarının büyük kimlik sağlayıcılarında saniyede 7.000’den fazla otomatik deneme ürettiği günümüzde, temel SMS kodları ile kimlik avına dayanıklı donanım anahtarları arasındaki ayrım erişim güvenliğindeki ana mücadele alanı haline gelmiştir. Aşağıdaki veriler Microsoft, Cisco Duo, Okta, Google, GitHub, Verizon, Bitwarden ve Pew Research Center tarafından yayımlanan araştırmalardan derlenmiştir.
TL;DR
- Kimlik avına dayanıklı MFA, kimlik saldırılarının %99’undan fazlasını engeller (Microsoft)
- Güvenliği ihlal edilen kurumsal hesapların %99,9’undan fazlasında MFA yoktu (Microsoft)
- Kimlik sağlayıcıları saniyede 7.000 parola saldırısını engellemektedir (Microsoft)
- İş gücünde MFA benimseme oranı 2025 başlarında %70’e ulaştı (Okta)
- Telefon ve SMS doğrulaması kurumsal girişlerin %4,9’una geriledi (Cisco Duo)
- Kimlik avına dayanıklı doğrulayıcı kullanımı yılda %63 arttı (Okta)
- Google, 2SV otomatik kaydının ardından ihlallerde %50 düşüş gördü (Google)
- GitHub, zorunluluğun ardından geliştiricilerde %85 2FA benimseme oranına ulaştı (GitHub)
- Amerikalı yetişkinlerin %85’i bazı çevrim içi hesaplarda 2FA kullandığını belirtiyor (Security.org)
- Küresel tüketicilerin %78’i kişisel hesaplarda 2FA kullanıyor (Bitwarden)
- Z Kuşağının %80’i isteğe bağlı MFA’yı etkinleştirirken Boomer’larda bu oran %51’dir (Bitwarden)
- Çalınan kimlik bilgileri temel web uygulaması saldırılarının %88’ini tetikledi (Verizon)
- Yetişkinlerin yalnızca %28’i teknik testlerde 2FA’yı doğru tanımlayabiliyor (Pew Research Center)
1. The Block Rate: How MFA Stops Account Takeover
Çok faktörlü kimlik doğrulamanın güvenlik değeri basit bir asimetriye dayanır: Kimlik bilgisi hırsızlığı ucuz ve otomatiktir, fiziksel bir belirtecin ele geçirilmesi ise hedeflenmiş insan çabası gerektirir. Microsoft, kimlik avına dayanıklı çok faktörlü kimlik doğrulamanın otomatik kimlik saldırılarının %99’undan fazlasını engellediğini ve ihlal edilen hesapların %99,9’undan fazlasında aktif MFA bulunmadığını bildirmektedir.
Saldırı trafiğinin büyüklüğü, tek faktörlü parola savunmasının neden çöktüğünü açıklamaktadır. Microsoft Entra ID her saniye yaklaşık 7.000 parola saldırısını engellemekte olup, bu olayların %97’sini kaba kuvvet ve parola püskürtme girişimleri oluşturmaktadır. Google, 150 milyon kullanıcı ve 2 milyon YouTube üreticisi için 2 adımlı doğrulamayı zorunlu kıldığında, kayıtlı grup içindeki hesap ele geçirmeleri anında %50 azaldı.
| Metric | Value | Source |
|---|---|---|
| Kimlik avına dayanıklı MFA ile kimlik saldırısı engelleme oranı | >99% | Microsoft |
| Aktif MFA’sı bulunmayan güvenliği ihlal edilmiş hesaplar | >99.9% | Microsoft |
| Saniyede engellenen otomatik parola saldırısı | ~7,000 | Microsoft |
| Parola püskürtme ve kaba kuvvet kullanan kimlik saldırısı payı | 97% | Microsoft |
| Kimlik tabanlı saldırılarda yıllık artış | +32% | Microsoft |
| Google 2SV otomatik kaydından sonra hesap ihlallerindeki azalma | 50% | |
| Google 2SV girişimine otomatik kaydedilen kullanıcılar | 150M+ | |
| Zorunlu YouTube 2SV programına kaydedilen üreticiler | 2M+ |
Saldırı mekanizmaları, parola güvenliği istatistiklerimizdeki bulgularla örtüşmektedir. Source: Microsoft Digital Defense Report.
2. Workforce Adoption and Enterprise Implementation
Kurumsal kimlik doğrulama, bir politika tavsiyesinden zorunlu bir uyumluluk kuralına dönüştü. Okta’nın kimlik telemetrisine göre iş gücünde çok faktörlü kimlik doğrulama benimsemesi, önceki yıldaki %64 seviyesinden 2025 başlarında %70’e yükseldi.
Yazılım kayıt defterleri ve platform sağlayıcılarının zorunlulukları, teknik ekipler arasındaki uyumu hızlandırdı. GitHub tüm kod katkıda bulunanlar için zorunlu 2FA uyguladığında, aşamalı dağıtımda yaklaşık %95 uyum oranı kaydedildi ve tüm ekosistemde geliştiriciler arasında %85 benimseme oranına ulaşıldı. Bitwarden’ın iş yeri çalışmaları da kurumsal çalışanların %73’ünün günlük iş akışlarında ikinci faktörü düzenli olarak kullandığını göstermektedir.
| Metric | Value | Source |
|---|---|---|
| Kurumsal iş gücünde MFA benimseme oranı | 70% | Okta |
| Ankete katılan profesyoneller arasında iş yerinde 2FA kullanımı | 73% | Bitwarden |
| GitHub 2FA zorunluluğunda katılımcı uyum oranı | ~95% | GitHub |
| GitHub’daki aktif katkıda bulunanlarda 2FA genel artışı | +54% | GitHub |
| Ekosistem genelinde geliştirici 2FA benimseme oranı | 85% | GitHub |
| Çoğu iş girişinde 2FA kullanan profesyoneller | 41% | Bitwarden |
| Tüm yönetici rolleri için MFA zorunlu kılan kuruluşlar | 78% | Okta |
Kullanıma alma kıyaslamaları veri ihlali istatistiklerimizle bağlantılıdır. Source: Okta Secure Sign-in Trends Report.
3. The Shift in Factors: Moving Beyond SMS and Telephony
Kimlik doğrulama sektörü, paylaşılan gizli anahtara dayalı telefon mekanizmalarını asimetrik kriptografik anahtarlar lehine terk etmektedir. Cisco Duo, kurumsal müşteri tabanında telefon ve SMS doğrulamasının beş yıl önceki %15’in üzerindeki seviyeden %4,9 ile tüm zamanların en düşük oranına gerilediğini kaydetti.
Buna paralel olarak Okta, SMS doğrulamasının iş yeri oturum açmalarının %15,3’üne düştüğünü; WebAuthn, FIDO2 donanım anahtarları ve cihaza bağlı passkey’ler dahil olmak üzere kimlik avına dayanıklı doğrulayıcıların yılda %63 arttığını gözlemledi. Doğrulayıcı uygulama bildirimleri kurumsal girişlerin %27,6’sını oluşturarak en yaygın yöntem olmayı sürdürürken, kayıtlı kurumsal mobil cihazların %81’inde biyometrik doğrulama aktiftir.
| Metric | Value | Source |
|---|---|---|
| Kurumsal girişlerde telefon ve SMS payı (Duo) | 4.9% | Cisco Duo |
| İş gücü girişlerinde SMS doğrulama payı (Okta) | 15.3% | Okta |
| Kimlik avına dayanıklı doğrulayıcılarda yıllık büyüme | +63% | Okta |
| Doğrulayıcı uygulama bildirimlerinin sahip olduğu pay | 27.6% | Cisco Duo |
| Biyometrisi etkinleştirilmiş kayıtlı kurumsal mobil cihazlar | 81% | Cisco Duo |
| Şifresiz ve WebAuthn doğrulamaları büyüme katsayısı | 4.2x | Cisco Duo |
| Eski telefon MFA’sını yedek olarak tutan kuruluşlar | 38% | Derived from Okta figures |
Kriptografik geçiş verileri passkey benimseme istatistiklerimizde yer almaktadır. Source: Cisco Duo Trusted Access Report.
4. Consumer Adoption and the Literacy Gap
Tüketicilerin iki faktörlü kimlik doğrulama kullanımı önemli ölçüde genişledi, ancak derin teknik anlayış teknik kitlelerle sınırlı kalmaktadır. Security.org, Amerikalı yetişkinlerin %85’inin artık kişisel hesaplarının en azından bazılarında 2FA kullandığını; Bitwarden ise küresel kişisel benimsemeyi %78 olarak ölçtüğünü bildirmektedir.
Yüksek kullanım oranlarına rağmen Pew Research Center testleri, Amerikalı yetişkinlerin yalnızca %28’inin bilgi değerlendirmelerinde iki faktörlü kimlik doğrulama istemini doğru şekilde tanımlayabildiğini ortaya koydu. Tüketiciler; tek kullanımlık SMS kurtarma kodlarını, cihaz yetkilendirme e-postalarını ve captcha testlerini özel çok faktörlü kimlik doğrulama ile karıştırmaktadır.
| Metric | Value | Source |
|---|---|---|
| Çevrim içi hesaplarda 2FA kullanan Amerikalı yetişkinler | 85% | Security.org |
| Kişisel hesaplarda küresel tüketici 2FA kullanımı | 78% | Bitwarden |
| Bilgi testlerinde 2FA’yı doğru tanımlayan yetişkinler | 28% | Pew Research Center |
| 2FA özelliklerinden haberdar olduğunu belirten çevrim içi yetişkinler | 52% | Pew Research Center |
| Özellikle kimlik avı farkındalığı nedeniyle 2FA’yı etkinleştiren tüketiciler | 57% | Bitwarden |
| Çoğu kişisel girişte 2FA kullanan tüketiciler | 40% | Bitwarden |
| Bildirilen kullanım ile teknik tanıma arasındaki fark | 57 points | Derived from Pew and Security.org figures |
Hesap alışkanlıkları, parola yöneticisi istatistiklerimizdeki bulgularla uyumludur. Source: Security.org Password Habits Report.
5. Threat Evolution: Adversary-in-the-Middle and Bypass Attacks
Saldırganlar, parola karmaşıklığı yerine oturum kalıcılığını ve insan bilişsel yorgunluğunu hedefleyerek temel kimlik doğrulamanın yaygınlaşmasına uyum sağladı. Verizon Data Breach Investigations Report, çalınan kimlik bilgilerinin temel web uygulaması saldırılarının %88’ini tetiklediğini ve analiz edilen tüm ihlallerin %22’sinde ilk erişim vektörü olduğunu ortaya koymaktadır.
Standart OTP kodları ve anlık bildirimler ters proxy kimlik avı kitleri tarafından gerçek zamanlı olarak yönlendirilebildiğinden, saldırganlar Adversary-in-the-Middle (AiTM) çerçevelerine ve bildirim bombardımanına yöneldi. Güvenlik telemetrisi, kullanıcılar bıkkınlıkla onaylayana kadar saldırganların art arda bildirim gönderdiğini göstermekte; bu da sağlayıcıları numara eşleştirmeyi zorunlu kılmaya yöneltmektedir.
| Metric | Value | Source |
|---|---|---|
| Çalınan kimlik bilgilerini içeren temel web uygulaması saldırıları payı | 88% | Verizon DBIR |
| İhlallerde ilk erişim vektörü olarak çalınan kimlik bilgileri | 22% | Verizon DBIR |
| Önceki yılda web uygulaması saldırılarındaki kimlik bilgisi payı | 77% | Verizon DBIR |
| Web uygulamalarında kimlik bilgisi vektöründeki yıllık artış | +11 points | Derived from Verizon DBIR |
| Giriş anında kimlik bilgilerinin geçerli olduğu ihlal edilmiş hesaplar | >80% | Verizon DBIR |
| Bildirim yorgunluğu veya AiTM kullanan MFA atlatma girişimleri | approx. 18% | Derived from Microsoft telemetry |
| Otomatik AiTM ters proxyleri kullanan kimlik avı saldırıları | 34% | Derived from Microsoft telemetry |
Sosyal mühendislik eğilimleri kimlik avı istatistiklerimizle bağlantılıdır. Source: Verizon Data Breach Investigations Report.
6. Generational and Platform Security Baselines
Kimlik doğrulama alışkanlıklarındaki demografik ayrımlar, cihaz hakimiyeti ve mobil öncelikli güvenlik süreçlerine maruz kalma düzeylerindeki farklılıkları yansıtır. Bitwarden anket verileri, Z Kuşağı ve Y Kuşağı kullanıcılarının %80’inden fazlasının isteğe bağlı MFA’yı etkinleştirdiğini, Baby Boomer’larda ise bu oranın %51 olduğunu ortaya koymaktadır.
Dijital yerliler biyometrik doğrulayıcılar ve yazılım belirteçleri konusunda çok daha yüksek rahatlık gösterirken, ileri yaş grupları cihaz değiştirme gereksinimlerinde daha fazla sürtünme yaşamaktadır. Platform sağlayıcıları, yerel doğrulayıcıları işletim sistemi giriş ekranlarına entegre ederek bu açığı kapatmaktadır.
| Metric | Value | Source |
|---|---|---|
| İsteğe bağlı MFA’yı etkinleştiren Z Kuşağı ve Y Kuşağı kullanıcıları | >80% | Bitwarden |
| İsteğe bağlı MFA’yı proaktif olarak etkinleştiren Baby Boomer’lar | 51% | Bitwarden |
| Z Kuşağı ve Boomer’lar arasındaki nesiller arası benimseme farkı | 29+ points | Derived from Bitwarden figures |
| Cihaz biyometrisini günlük kullanan akıllı telefon sahipleri | 74% | Cisco Duo |
| Yetkili kullanıcılar için donanım güvenlik anahtarı zorunlu kılan işletmeler | 44% | Okta |
| Aktif donanım güvenlik belirteçlerini yöneten küresel geliştiriciler | 31% | GitHub |
Summary: Two-Factor Authentication by the Numbers
| Metric | Value | Primary Source |
|---|---|---|
| Kimlik avına dayanıklı MFA ile kimlik saldırısı engelleme oranı | >99% | Microsoft |
| Aktif MFA’sı bulunmayan ihlal edilmiş kurumsal hesaplar | >99.9% | Microsoft |
| Saniyede engellenen otomatik parola saldırısı | ~7,000 | Microsoft |
| İşletmelerde iş gücü MFA benimseme oranı | 70% | Okta |
| Küresel olarak 2FA kullanan iş hesapları | 73% | Bitwarden |
| Kişisel hesaplarda 2FA kullanan Amerikalı yetişkinler | 85% | Security.org |
| Kişisel hesaplarda 2FA kullanan küresel tüketiciler | 78% | Bitwarden |
| 2SV kaydı sonrası Google hesap ele geçirmelerindeki azalma | 50% | |
| Google 2 adımlı doğrulamaya otomatik kaydedilen kullanıcılar | 150M+ | |
| GitHub katkıda bulunanlar 2FA zorunluluğu uyum oranı | ~95% | GitHub |
| GitHub genelinde geliştirici 2FA benimsemesi | 85% | GitHub |
| Duo doğrulamalarında telefon ve SMS payı | 4.9% | Cisco Duo |
| Okta’da iş gücü SMS doğrulama payı | 15.3% | Okta |
| Kimlik avına dayanıklı doğrulayıcılarda yıllık büyüme | +63% | Okta |
| Duo kurumsal mobil cihazlarında aktif biyometri oranı | 81% | Cisco Duo |
| Web uygulaması saldırılarında çalınan kimlik bilgileri payı | 88% | Verizon DBIR |
| Çalınan kimlik bilgileriyle başlayan ihlaller | 22% | Verizon DBIR |
| Teknik testlerde 2FA’yı doğru tanımlayan yetişkinler | 28% | Pew Research Center |
| İsteğe bağlı MFA’yı proaktif etkinleştiren Z Kuşağı kullanıcıları | >80% | Bitwarden |
| İsteğe bağlı MFA’yı proaktif etkinleştiren Boomer kullanıcıları | 51% | Bitwarden |
Methodology and Sources
Bu derlemedeki veriler kurumsal siber güvenlik sağlayıcıları, platform operatörleri ve bağımsız araştırma enstitüleri tarafından yayımlanan telemetri raporları, ihlal analizleri ve ampirik anketlerden derlenmiştir.
-
Microsoft: Microsoft Digital Defense Report (günlük milyarlarca kimlik doğrulama işlemi telemetrisi).
-
Cisco Duo: Cisco Duo Trusted Access Report (milyonlarca bağlı uç noktadaki kurumsal doğrulama günlükleri).
-
Okta: Okta Secure Sign-in Trends Report (iş gücü oturum açma veri seti analizi).
-
Google: Google Safety & Security Disclosures (otomatik 2SV kayıt programı sonuçları).
-
GitHub: GitHub Security Blog (zorunlu katkıda bulunan 2FA dağıtım metrikleri).
-
Verizon: Verizon Data Breach Investigations Report (ampirik ihlal vaka analizi).
-
Bitwarden: Bitwarden World Password Day Global Survey (nesiller arası kimlik doğrulama anketi).
-
Security.org: Security.org Password Habits Report (tüketici siber güvenlik anketi).
-
Pew Research Center: Pew Research Cybersecurity Knowledge Testing (kamusal teknik bilgi değerlendirmesi).
-
Data watch: Anket metrikleri tüketicilerin kendi beyanlarına dayanır; bu da tek kullanımlık SMS kodları ile çok faktörlü kimlik doğrulamanın karıştırılması nedeniyle gerçek benimsemenin olduğundan yüksek görünmesine yol açabilir. Kurumsal telemetri verileri aktif işletme aboneliklerini yansıtır ve KOBİ pazarına kıyasla daha olgun güvenlik ortamlarını temsil edebilir.
-
Last updated: August 2026. Yeni telemetri ve ihlal analizleri yayımlandıkça bu veri setini üç ayda bir gözden geçirip güncellemekteyiz.