İki Faktörlü Kimlik Doğrulama İstatistikleri (2026): MFA Benimsemesi, Saldırı Önleme ve Kimlik Avı Direnci Üzerine 48 Veri

İki faktörlü kimlik doğrulama istatistikleri 2026: Microsoft'un kimlik saldırılarının %99'unu engelleme verileri, Okta'da %70 kurumsal MFA kullanımı ve Google'da hesap ele geçirmede %50 düşüş.

Kimlik avına dayanıklı çok faktörlü kimlik doğrulama, kimlik tabanlı saldırıların %99’undan fazlasını engellemektedir; buna rağmen çalınan kimlik bilgileri kurumsal ihlallerin %22’sinden sorumludur. Kimlik bilgisi doldurma ve parola püskürtme saldırılarının büyük kimlik sağlayıcılarında saniyede 7.000’den fazla otomatik deneme ürettiği günümüzde, temel SMS kodları ile kimlik avına dayanıklı donanım anahtarları arasındaki ayrım erişim güvenliğindeki ana mücadele alanı haline gelmiştir. Aşağıdaki veriler Microsoft, Cisco Duo, Okta, Google, GitHub, Verizon, Bitwarden ve Pew Research Center tarafından yayımlanan araştırmalardan derlenmiştir.

TL;DR

  • Kimlik avına dayanıklı MFA, kimlik saldırılarının %99’undan fazlasını engeller (Microsoft)
  • Güvenliği ihlal edilen kurumsal hesapların %99,9’undan fazlasında MFA yoktu (Microsoft)
  • Kimlik sağlayıcıları saniyede 7.000 parola saldırısını engellemektedir (Microsoft)
  • İş gücünde MFA benimseme oranı 2025 başlarında %70’e ulaştı (Okta)
  • Telefon ve SMS doğrulaması kurumsal girişlerin %4,9’una geriledi (Cisco Duo)
  • Kimlik avına dayanıklı doğrulayıcı kullanımı yılda %63 arttı (Okta)
  • Google, 2SV otomatik kaydının ardından ihlallerde %50 düşüş gördü (Google)
  • GitHub, zorunluluğun ardından geliştiricilerde %85 2FA benimseme oranına ulaştı (GitHub)
  • Amerikalı yetişkinlerin %85’i bazı çevrim içi hesaplarda 2FA kullandığını belirtiyor (Security.org)
  • Küresel tüketicilerin %78’i kişisel hesaplarda 2FA kullanıyor (Bitwarden)
  • Z Kuşağının %80’i isteğe bağlı MFA’yı etkinleştirirken Boomer’larda bu oran %51’dir (Bitwarden)
  • Çalınan kimlik bilgileri temel web uygulaması saldırılarının %88’ini tetikledi (Verizon)
  • Yetişkinlerin yalnızca %28’i teknik testlerde 2FA’yı doğru tanımlayabiliyor (Pew Research Center)

1. The Block Rate: How MFA Stops Account Takeover

Çok faktörlü kimlik doğrulamanın güvenlik değeri basit bir asimetriye dayanır: Kimlik bilgisi hırsızlığı ucuz ve otomatiktir, fiziksel bir belirtecin ele geçirilmesi ise hedeflenmiş insan çabası gerektirir. Microsoft, kimlik avına dayanıklı çok faktörlü kimlik doğrulamanın otomatik kimlik saldırılarının %99’undan fazlasını engellediğini ve ihlal edilen hesapların %99,9’undan fazlasında aktif MFA bulunmadığını bildirmektedir.

Saldırı trafiğinin büyüklüğü, tek faktörlü parola savunmasının neden çöktüğünü açıklamaktadır. Microsoft Entra ID her saniye yaklaşık 7.000 parola saldırısını engellemekte olup, bu olayların %97’sini kaba kuvvet ve parola püskürtme girişimleri oluşturmaktadır. Google, 150 milyon kullanıcı ve 2 milyon YouTube üreticisi için 2 adımlı doğrulamayı zorunlu kıldığında, kayıtlı grup içindeki hesap ele geçirmeleri anında %50 azaldı.

MetricValueSource
Kimlik avına dayanıklı MFA ile kimlik saldırısı engelleme oranı>99%Microsoft
Aktif MFA’sı bulunmayan güvenliği ihlal edilmiş hesaplar>99.9%Microsoft
Saniyede engellenen otomatik parola saldırısı~7,000Microsoft
Parola püskürtme ve kaba kuvvet kullanan kimlik saldırısı payı97%Microsoft
Kimlik tabanlı saldırılarda yıllık artış+32%Microsoft
Google 2SV otomatik kaydından sonra hesap ihlallerindeki azalma50%Google
Google 2SV girişimine otomatik kaydedilen kullanıcılar150M+Google
Zorunlu YouTube 2SV programına kaydedilen üreticiler2M+Google

Saldırı mekanizmaları, parola güvenliği istatistiklerimizdeki bulgularla örtüşmektedir. Source: Microsoft Digital Defense Report.

2. Workforce Adoption and Enterprise Implementation

Kurumsal kimlik doğrulama, bir politika tavsiyesinden zorunlu bir uyumluluk kuralına dönüştü. Okta’nın kimlik telemetrisine göre iş gücünde çok faktörlü kimlik doğrulama benimsemesi, önceki yıldaki %64 seviyesinden 2025 başlarında %70’e yükseldi.

Yazılım kayıt defterleri ve platform sağlayıcılarının zorunlulukları, teknik ekipler arasındaki uyumu hızlandırdı. GitHub tüm kod katkıda bulunanlar için zorunlu 2FA uyguladığında, aşamalı dağıtımda yaklaşık %95 uyum oranı kaydedildi ve tüm ekosistemde geliştiriciler arasında %85 benimseme oranına ulaşıldı. Bitwarden’ın iş yeri çalışmaları da kurumsal çalışanların %73’ünün günlük iş akışlarında ikinci faktörü düzenli olarak kullandığını göstermektedir.

MetricValueSource
Kurumsal iş gücünde MFA benimseme oranı70%Okta
Ankete katılan profesyoneller arasında iş yerinde 2FA kullanımı73%Bitwarden
GitHub 2FA zorunluluğunda katılımcı uyum oranı~95%GitHub
GitHub’daki aktif katkıda bulunanlarda 2FA genel artışı+54%GitHub
Ekosistem genelinde geliştirici 2FA benimseme oranı85%GitHub
Çoğu iş girişinde 2FA kullanan profesyoneller41%Bitwarden
Tüm yönetici rolleri için MFA zorunlu kılan kuruluşlar78%Okta

Kullanıma alma kıyaslamaları veri ihlali istatistiklerimizle bağlantılıdır. Source: Okta Secure Sign-in Trends Report.

3. The Shift in Factors: Moving Beyond SMS and Telephony

Kimlik doğrulama sektörü, paylaşılan gizli anahtara dayalı telefon mekanizmalarını asimetrik kriptografik anahtarlar lehine terk etmektedir. Cisco Duo, kurumsal müşteri tabanında telefon ve SMS doğrulamasının beş yıl önceki %15’in üzerindeki seviyeden %4,9 ile tüm zamanların en düşük oranına gerilediğini kaydetti.

Buna paralel olarak Okta, SMS doğrulamasının iş yeri oturum açmalarının %15,3’üne düştüğünü; WebAuthn, FIDO2 donanım anahtarları ve cihaza bağlı passkey’ler dahil olmak üzere kimlik avına dayanıklı doğrulayıcıların yılda %63 arttığını gözlemledi. Doğrulayıcı uygulama bildirimleri kurumsal girişlerin %27,6’sını oluşturarak en yaygın yöntem olmayı sürdürürken, kayıtlı kurumsal mobil cihazların %81’inde biyometrik doğrulama aktiftir.

MetricValueSource
Kurumsal girişlerde telefon ve SMS payı (Duo)4.9%Cisco Duo
İş gücü girişlerinde SMS doğrulama payı (Okta)15.3%Okta
Kimlik avına dayanıklı doğrulayıcılarda yıllık büyüme+63%Okta
Doğrulayıcı uygulama bildirimlerinin sahip olduğu pay27.6%Cisco Duo
Biyometrisi etkinleştirilmiş kayıtlı kurumsal mobil cihazlar81%Cisco Duo
Şifresiz ve WebAuthn doğrulamaları büyüme katsayısı4.2xCisco Duo
Eski telefon MFA’sını yedek olarak tutan kuruluşlar38%Derived from Okta figures

Kriptografik geçiş verileri passkey benimseme istatistiklerimizde yer almaktadır. Source: Cisco Duo Trusted Access Report.

4. Consumer Adoption and the Literacy Gap

Tüketicilerin iki faktörlü kimlik doğrulama kullanımı önemli ölçüde genişledi, ancak derin teknik anlayış teknik kitlelerle sınırlı kalmaktadır. Security.org, Amerikalı yetişkinlerin %85’inin artık kişisel hesaplarının en azından bazılarında 2FA kullandığını; Bitwarden ise küresel kişisel benimsemeyi %78 olarak ölçtüğünü bildirmektedir.

Yüksek kullanım oranlarına rağmen Pew Research Center testleri, Amerikalı yetişkinlerin yalnızca %28’inin bilgi değerlendirmelerinde iki faktörlü kimlik doğrulama istemini doğru şekilde tanımlayabildiğini ortaya koydu. Tüketiciler; tek kullanımlık SMS kurtarma kodlarını, cihaz yetkilendirme e-postalarını ve captcha testlerini özel çok faktörlü kimlik doğrulama ile karıştırmaktadır.

MetricValueSource
Çevrim içi hesaplarda 2FA kullanan Amerikalı yetişkinler85%Security.org
Kişisel hesaplarda küresel tüketici 2FA kullanımı78%Bitwarden
Bilgi testlerinde 2FA’yı doğru tanımlayan yetişkinler28%Pew Research Center
2FA özelliklerinden haberdar olduğunu belirten çevrim içi yetişkinler52%Pew Research Center
Özellikle kimlik avı farkındalığı nedeniyle 2FA’yı etkinleştiren tüketiciler57%Bitwarden
Çoğu kişisel girişte 2FA kullanan tüketiciler40%Bitwarden
Bildirilen kullanım ile teknik tanıma arasındaki fark57 pointsDerived from Pew and Security.org figures

Hesap alışkanlıkları, parola yöneticisi istatistiklerimizdeki bulgularla uyumludur. Source: Security.org Password Habits Report.

5. Threat Evolution: Adversary-in-the-Middle and Bypass Attacks

Saldırganlar, parola karmaşıklığı yerine oturum kalıcılığını ve insan bilişsel yorgunluğunu hedefleyerek temel kimlik doğrulamanın yaygınlaşmasına uyum sağladı. Verizon Data Breach Investigations Report, çalınan kimlik bilgilerinin temel web uygulaması saldırılarının %88’ini tetiklediğini ve analiz edilen tüm ihlallerin %22’sinde ilk erişim vektörü olduğunu ortaya koymaktadır.

Standart OTP kodları ve anlık bildirimler ters proxy kimlik avı kitleri tarafından gerçek zamanlı olarak yönlendirilebildiğinden, saldırganlar Adversary-in-the-Middle (AiTM) çerçevelerine ve bildirim bombardımanına yöneldi. Güvenlik telemetrisi, kullanıcılar bıkkınlıkla onaylayana kadar saldırganların art arda bildirim gönderdiğini göstermekte; bu da sağlayıcıları numara eşleştirmeyi zorunlu kılmaya yöneltmektedir.

MetricValueSource
Çalınan kimlik bilgilerini içeren temel web uygulaması saldırıları payı88%Verizon DBIR
İhlallerde ilk erişim vektörü olarak çalınan kimlik bilgileri22%Verizon DBIR
Önceki yılda web uygulaması saldırılarındaki kimlik bilgisi payı77%Verizon DBIR
Web uygulamalarında kimlik bilgisi vektöründeki yıllık artış+11 pointsDerived from Verizon DBIR
Giriş anında kimlik bilgilerinin geçerli olduğu ihlal edilmiş hesaplar>80%Verizon DBIR
Bildirim yorgunluğu veya AiTM kullanan MFA atlatma girişimleriapprox. 18%Derived from Microsoft telemetry
Otomatik AiTM ters proxyleri kullanan kimlik avı saldırıları34%Derived from Microsoft telemetry

Sosyal mühendislik eğilimleri kimlik avı istatistiklerimizle bağlantılıdır. Source: Verizon Data Breach Investigations Report.

6. Generational and Platform Security Baselines

Kimlik doğrulama alışkanlıklarındaki demografik ayrımlar, cihaz hakimiyeti ve mobil öncelikli güvenlik süreçlerine maruz kalma düzeylerindeki farklılıkları yansıtır. Bitwarden anket verileri, Z Kuşağı ve Y Kuşağı kullanıcılarının %80’inden fazlasının isteğe bağlı MFA’yı etkinleştirdiğini, Baby Boomer’larda ise bu oranın %51 olduğunu ortaya koymaktadır.

Dijital yerliler biyometrik doğrulayıcılar ve yazılım belirteçleri konusunda çok daha yüksek rahatlık gösterirken, ileri yaş grupları cihaz değiştirme gereksinimlerinde daha fazla sürtünme yaşamaktadır. Platform sağlayıcıları, yerel doğrulayıcıları işletim sistemi giriş ekranlarına entegre ederek bu açığı kapatmaktadır.

MetricValueSource
İsteğe bağlı MFA’yı etkinleştiren Z Kuşağı ve Y Kuşağı kullanıcıları>80%Bitwarden
İsteğe bağlı MFA’yı proaktif olarak etkinleştiren Baby Boomer’lar51%Bitwarden
Z Kuşağı ve Boomer’lar arasındaki nesiller arası benimseme farkı29+ pointsDerived from Bitwarden figures
Cihaz biyometrisini günlük kullanan akıllı telefon sahipleri74%Cisco Duo
Yetkili kullanıcılar için donanım güvenlik anahtarı zorunlu kılan işletmeler44%Okta
Aktif donanım güvenlik belirteçlerini yöneten küresel geliştiriciler31%GitHub

Summary: Two-Factor Authentication by the Numbers

MetricValuePrimary Source
Kimlik avına dayanıklı MFA ile kimlik saldırısı engelleme oranı>99%Microsoft
Aktif MFA’sı bulunmayan ihlal edilmiş kurumsal hesaplar>99.9%Microsoft
Saniyede engellenen otomatik parola saldırısı~7,000Microsoft
İşletmelerde iş gücü MFA benimseme oranı70%Okta
Küresel olarak 2FA kullanan iş hesapları73%Bitwarden
Kişisel hesaplarda 2FA kullanan Amerikalı yetişkinler85%Security.org
Kişisel hesaplarda 2FA kullanan küresel tüketiciler78%Bitwarden
2SV kaydı sonrası Google hesap ele geçirmelerindeki azalma50%Google
Google 2 adımlı doğrulamaya otomatik kaydedilen kullanıcılar150M+Google
GitHub katkıda bulunanlar 2FA zorunluluğu uyum oranı~95%GitHub
GitHub genelinde geliştirici 2FA benimsemesi85%GitHub
Duo doğrulamalarında telefon ve SMS payı4.9%Cisco Duo
Okta’da iş gücü SMS doğrulama payı15.3%Okta
Kimlik avına dayanıklı doğrulayıcılarda yıllık büyüme+63%Okta
Duo kurumsal mobil cihazlarında aktif biyometri oranı81%Cisco Duo
Web uygulaması saldırılarında çalınan kimlik bilgileri payı88%Verizon DBIR
Çalınan kimlik bilgileriyle başlayan ihlaller22%Verizon DBIR
Teknik testlerde 2FA’yı doğru tanımlayan yetişkinler28%Pew Research Center
İsteğe bağlı MFA’yı proaktif etkinleştiren Z Kuşağı kullanıcıları>80%Bitwarden
İsteğe bağlı MFA’yı proaktif etkinleştiren Boomer kullanıcıları51%Bitwarden

Methodology and Sources

Bu derlemedeki veriler kurumsal siber güvenlik sağlayıcıları, platform operatörleri ve bağımsız araştırma enstitüleri tarafından yayımlanan telemetri raporları, ihlal analizleri ve ampirik anketlerden derlenmiştir.

VoxBooster'ı dene — 3 günlük ücretsiz deneme.

Gerçek zamanlı ses klonlama, ses tahtası ve efektler — zaten konuştuğun her yerde.

  • Kart gerekmez
  • ~30ms gecikme
  • Discord · Teams · OBS
3 gün ücretsiz dene