Ekim 2024'te MrKing tarafında bir şeyler değişti. Fark ettiniz mi, bilinmez. Ama arka planda devreye giren mrking güvenlik güncellemesi paketi, hesap koruma katmanlarını neredeyse tanınmaz hale getirdi. Tek bir özellik eklenmedi. kimlik doğrulama modülü baştan yazıldı, oturum izleme ekranı yeniden tasarlandı ve makine öğrenmesiyle çalışan bir anormallik motoru sahneye çıktı.
Peki bu değişiklikler neden bu kadar kapsamlı? Geliştirme ekibi, önceki sürümlerde destek taleplerinin yoğunlaştığı noktaları ve tehdit istihbaratı raporlarını birlikte değerlendirmiş. Çıkan tablo, SMS tabanlı doğrulamanın artık yeterli olmadığını açıkça gösteriyordu. Operatör gecikmeleri, SIM takası saldırıları, tekrar kullanılan zayıf parolalar... Bunların hepsi gerçek açık kapılardı.
Mrking güvenlik güncellemesi: üç bileşen, tek konsol
Ekim paketi üç ayrı modülü ortak bir yönetim arayüzünde birleştiriyor. İlki, TOTP protokolüne geçen iki faktörlü doğrulama sistemi. Google Authenticator, Microsoft Authenticator ve Authy artık doğrudan destekleniyor. QR kodu taratma yaklaşık 90 saniye sürüyor. yedek kodlar on haneye çıkarıldı ve çevrimdışı ortamlarda da kullanılabiliyor. Telefon çekmeyen bir alanda bile hesaba erişim mümkün.
İkinci modül oturum yönetimi. Aktif cihazlar konum ve tarayıcı bilgisiyle listeleniyor, tek dokunuşla sonlandırılabiliyor. Bir oturumu kapattığınızda değişiklik karşı cihaza 15 saniye içinde yansıyor. Üçüncü bileşen ise şüpheli giriş deseni motoru. Makine öğrenmesiyle beslenen bu sistem, alışılmışın dışındaki hareketleri yakalayıp anlık bildirim gönderiyor. Kimlik doğrulama akışındaki tıklama sayısı yüzde 40 azaldı. onay süreleri yarıya indi.
Oturum paneli ve coğrafi erişim kuralları
Oturum ekranının en dikkat çekici özelliği "Bilinmeyen cihazları otomatik reddet" seçeneği. Açık tutulduğunda, daha önce kayıt altına alınmamış tarayıcı veya işletim sisteminden gelen giriş denemeleri hiçbir bildirim beklemeden reddediliyor. Basit ama etkili bir önlem.
Coğrafi kural tanımlama da bu paketle geldi. "Yalnızca Türkiye'den girişlere izin ver" gibi filtreler birkaç tıklamayla oluşturulabiliyor. Seyahat planı varsa istisna ülkeler önceden listeye eklenebiliyor. Burada şaşırtıcı bir nokta var: sistem, dönüşte güncellenmemiş coğrafi kuralları otomatik hatırlatıyor. Yani kullanıcı unutsa bile platform hatırlatıyor.
Şifreleme altyapısı ve parola politikası
AES-256 standardı artık hem bekleyen hem de aktarılan veriler için varsayılan. Eski sistemde kullanılan MD5 tabanlı özetleme tamamen kaldırıldı. Parolalar tuzlanmış bcrypt hash'leriyle saklanıyor. oturum belirteçleri JWT yapısına taşındı ve her istekte imza doğrulaması yapılıyor.
Parola politikası da sıkılaştı. Minimum 12 karakter zorunlu, büyük-küçük harf, rakam ve özel karakter kombinasyonu artık standart. Eski parolalar 90 günlük döngüde yenilenmek zorunda. Platform verilerine göre kullanıcıların yüzde 34'ü ilk hafta içinde bu güncellemeyi tamamladı. Daha önce sızdırılmış veri tabanlarında yer alan parolalar sistem tarafından reddediliyor. "123456MrKing" gibi tahmin edilebilir kombinasyonlar kayıt aşamasında geri çevriliyor. Tarayıcı parola yöneticisiyle uyum da iyileştirildi. bu küçük değişiklik zayıf parola kullanımını yaklaşık yüzde 41 düşürdü.
Kimlik avı koruması ve anlık uyarı altyapısı
Pratikte görülen şu: kimlik avı saldırılarının büyük bölümü kullanıcı fark etmeden engelleniyor. Yeni mimaride üç katmanlı bir savunma hattı kuruldu. Gelen iletilerin SPF ve DKIM kayıtları denetleniyor. Bağlantı tıklamaları sanal bir kum havuzunda çalıştırılıp zararlı yönlendirme kontrolü yapılıyor. Son aşamada kullanıcıya görsel uyarıyla resmi platform adresi hatırlatılıyor. Bağımsız testler bu yapının oltalama girişimlerinin yaklaşık yüzde 72'sini otomatik engellediğini ortaya koyuyor.
Bildirim merkezi artık sadece giriş denemelerini değil, şifre sıfırlama taleplerini, e-posta değişikliklerini ve yetki yükseltme girişimlerini de raporluyor. Şüpheli bir hareket olduğunda hem uygulama içi bildirim hem de e-posta geliyor. Web uygulaması güvenlik duvarı OWASP Top 10 listesindeki tehdit vektörlerine karşı özel imza setleriyle güncellendi. SQL enjeksiyonu, siteler arası betik çalıştırma ve istek sahteciliği filtreleri sıkılaştırıldı.
Donanım anahtarı entegrasyonu: 2025'e hazırlık
FIDO2 uyumlu güvenlik anahtarlarının 2025 başında sisteme entegre edilmesi planlanıyor. Bu, hesap korumasını fiziksel bir katmana taşıyan önemli bir adım. Şirket içi pilot uygulamada YubiKey kullanan çalışanlar kimlik avı girişimlerine karşı sıfır başarısızlık oranı yakaladı. Sayı küçük ama mesaj net.
Tüm bu gelişmeleri bir arada değerlendirince, MrKing'in hesap güvenliğini ciddi ölçüde güçlendirdiği görülüyor. Daha fazla bilgi almak ya da hesabınızla ilgili destek talebi oluşturmak için iletişim sayfasını ziyaret edebilirsiniz. Platformla ilgili diğer güncellemeleri takip etmek isteyenler için blog sayfası ve hakkımızda bölümü de güncel içeriklerle dolu.