Tek kullanımlık link nedir, tek kullanımlık şifreden farkı ne?

Tek kullanımlık link, paylaşılan gizli veriyi alıcıya güvenle ulaştırıp bir kez açıldıktan sonra kalıcı olarak imha eden geçici bir web adresidir. Tek kullanımlık şifre (OTP) ise kullanıcının sistemdeki kimliğini doğrulamak amacıyla üretilen kısa ömürlü bir erişim kodudur. Özetle tek kullanımlık link bir sırrı taşımak, tek kullanımlık şifre ise bir hesaba güvenle giriş yapmak için kullanılır.

  • Tek kullanımlık link gizli veri aktarımı sağlarken, tek kullanımlık şifre (OTP) kimlik doğrulamak için kullanılır.
  • Tek kullanımlık link ilk açılışta içeriği sunucudan kalıcı olarak siler; OTP kodları ise genellikle 30-180 saniye sonra zaman aşımına uğrar.
  • Gizli Not gibi tek kullanımlık link araçları metni tarayıcıda AES-GCM-256 ile şifreler, anahtarı sunucuya göndermez.
  • İki teknoloji birbirinin alternatifi değil; veri iletimi ve kimlik doğrulama süreçlerinde birbirini tamamlayan çözümlerdir.

Kavram karmaşası: Link ile şifre neden birbirine karıştırılır?

Türkçede 'şifre' kelimesi hem gizli erişim parolası (password) hem de kriptografik işlem (cipher/encryption) anlamında kullanılır. Bu dilsel örtüşme, arama motorlarında ve teknik sohbetlerde iki çok farklı güvenlik mekanizmasının birbirine karıştırılmasına yol açar: tek kullanımlık link (one-time link) ve tek kullanımlık şifre (one-time password ya da OTP).

Her iki kavram da 'tek kullanımlık' sıfatını taşır; ancak birincisi bir veri taşıma aracı, ikincisi ise bir kimlik doğrulama kanıtıdır. Bir çalışma arkadaşınıza yeni açılan veritabanının kök parolasını ulaştırmak istediğinizde tek kullanımlık linke ihtiyaç duyarsınız. Banka hesabınıza giriş yaparken telefonunuza gelen 6 haneli kodu girdiğinizde ise tek kullanımlık şifre kullanmış olursunuz.

Tek kullanımlık link (One-Time Link) nasıl çalışır?

Tek kullanımlık link, hassas bir içeriğin alıcıya ulaştırıldıktan sonra üçüncü şahısların eline geçmesini önlemek için tasarlanmış özel bir köprüdür. Geleneksel dosya paylaşım bağlantılarının aksine, tek kullanımlık linkler kalıcı barındırma yapmaz.

Gizli Not altyapısında bu mekanizma uçtan uca şifrelemeyle birleşir. Gönderici metni yazdığında tarayıcı veriyi yerel olarak AES-GCM-256 ile şifreler. Şifre çözme anahtarı bağlantının kare (#) imi ardındaki fragment alanına yazılır. RFC 3986 gereği tarayıcılar bu bölümü sunucuya iletmediğinden, sunucu yalnızca anlamsız şifreli veriyi saklar.

Alıcı bağlantıyı ziyaret ettiğinde sistem hemen notu tüketmez; önce bir onay ekranı çıkarır. Alıcı Notu Görüntüle düğmesine bastığında şifreli veri istemciye indirilir, yerel anahtarla çözülür ve sunucudaki kayıt veritabanından kalıcı olarak silinir. Artık aynı bağlantıya tıklayan herkes 'Bu not okunmuş ve kalıcı olarak silinmiştir' yanıtını alır. İnceleme için kendini imha eden not nedir rehberimizi okuyabilirsiniz.

Tek kullanımlık şifre (OTP) nedir ve nasıl çalışır?

Tek kullanımlık şifre (OTP), bir kullanıcının belirli bir oturum veya işlem için kimliğini kanıtlamasını sağlayan kısa süreli bir güvenlik kodudur. İki faktörlü kimlik doğrulama (2FA) süreçlerinin temel yapı taşıdır.

OTP mekanizmaları genellikle iki yöntemle üretilir:

  • Zaman Tabanlı Kodlar (TOTP): Kullanıcının telefonundaki kimlik doğrulama uygulaması (örneğin Google Authenticator) ile sunucu, önceden paylaşılan gizli bir tohum üzerinden ortak bir matematiksel algoritma çalıştırır. Her 30 veya 60 saniyede bir yeni kod türetilir. Bu standart NIST SP 800-63B yönergelerinde onaylanmış güvenli bir yöntemdir.
  • İletim Tabanlı Kodlar (SMS / E-posta): Sunucu rastgele bir kod üretir, veritabanında geçici olarak saklar ve kullanıcının kayıtlı telefonuna SMS veya e-posta yoluyla gönderir. Kullanıcı kodu birkaç dakika içinde sisteme girerek doğrular.

OTP içinde hiçbir gizli mesaj veya dosya barındırmaz. Tek işlevi, o an oturum açmaya çalışan kişinin kayıtlı cihazın başında olduğunu doğrulamaktır.

Hangi senaryoda hangisi tercih edilmeli?

Doğru aracı doğru senaryoda kullanmak bilgi güvenliğinin temelidir. Ekim 2026 itibarıyla siber güvenlik ekiplerinin önerdiği iş bölümü şöyledir:

  • Kimlik doğrulamada OTP kullanın: E-posta hesabınıza, kurumsal portallara veya finans uygulamalarına giriş yaparken mutlaka TOTP tabanlı bir uygulama şifresi tercih edin. SMS OTP yerine uygulama tabanlı OTP kullanmak SIM kopyalama riskini engeller.
  • Sır paylaşımında tek kullanımlık link kullanın: Bir müşterinize yönetim paneli şifresi, API gizli anahtarı veya yedekleme parolası göndermeniz gerektiğinde asla e-postaya veya Slack mesajına düz metin yazmayın. Tek kullanımlık şifreli bir link oluşturarak iletin.
  • Hesap sıfırlamada hibrit yaklaşım: Parola sıfırlama süreçlerinde sistemler önce kayıtlı e-postaya tek kullanımlık bir doğrulama linki gönderir, ardından oturum açılışında OTP isteyerek iki mekanizmayı birleştirir.

Tek kullanımlık linklerde çift kanallı güvenlik ve ek parola

Tek kullanımlık linklerin zayıf noktası, bağlantıyı ilettiğiniz sohbet veya e-posta kanalının dinleniyor olma ihtimalidir. Şayet bir saldırgan iletim kanalını izliyorsa, alıcıdan önce linke tıklayarak veriyi tüketebilir.

Bu riski bertaraf etmek için Gizli Not, isteğe bağlı Ek parola özelliği sunar. Bu parola PBKDF2-SHA256 algoritmasıyla 200.000 iterasyon uygulanarak tarayıcıda işlenir. Bağlantıyı Slack veya e-posta ile gönderip, ek parolayı SMS veya Signal gibi bağımsız ikinci bir kanaldan (out-of-band) ilettiğinizde, iletim kanalını ele geçiren saldırgan linke tıklasa dahi parolayı bilmediği için içeriği çözemez. Üstelik tarayıcı yanlış parolayı henüz notu tüketmeden reddettiği için asıl alıcının erişim hakkı korunur. Mimari detaylar için güvenlik modeli sayfamızı inceleyebilirsiniz.

Tek Kullanımlık Link ile Tek Kullanımlık Şifre (OTP) Karşılaştırması
KriterTek Kullanımlık LinkTek Kullanımlık Şifre (OTP)
Temel GörevHassas veri transferi (parola, API anahtarı, gizli not)Kullanıcı kimliği doğrulama (2FA, oturum açma, onay)
İçerik TürüŞifreli metin veya dosya barındıran web bağlantısı (URL)4 ila 8 haneli sayısal veya alfanümerik geçici kod
İmha / Geçersizlik KuralıAlıcı linki açıp notu görüntülediği anda sunucudan silinirForma kod girildiğinde ya da zaman penceresi dolunca biter
Tipik Geçerlilik Süresiİlk okumaya kadar (veya 1 saat ile 30 gün arası)30 ila 60 saniye (TOTP) ya da 2-3 dakika (SMS/E-posta)
Şifreleme Mimarisiİstemci tarafında AES-GCM-256 (anahtar URL fragmentinde)Sunucu ve kimlik aracı arasında paylaşılan simetrik sır
Popüler ÖrneklerGizli Not (saklama.com), Bitwarden Send, PrivnoteGoogle Authenticator, Microsoft Authenticator, banka SMS kodu

Sık Sorulan Sorular

Tek kullanımlık şifre (OTP) ile tek kullanımlık link aynı şey midir?

Hayır. Tek kullanımlık şifre (OTP) bir hesaba giriş yaparken kimliğinizi kanıtlayan geçici bir koddur. Tek kullanımlık link ise parola, gizli not veya API anahtarını karşı tarafa güvenle iletmek ve okunduktan sonra silinmesini sağlamak için kullanılan web adresidir.

Banka SMS doğrulama kodu tek kullanımlık link sayılır mı?

Hayır. SMS ile gelen kod bir tek kullanımlık şifredir (OTP). Bu kod tıklandığında bir web sayfasına götürmez; giriş ekranındaki form alanına yazılarak kimlik doğrulaması yapılır.

Tek kullanımlık linke neden ek parola eklenmelidir?

Bağlantıyı gönderdiğiniz sohbet veya e-posta kanalı dinleniyorsa, saldırgan linke sizden önce tıklayabilir. Farklı bir iletişim kanalından ileteceğiniz ek parola, link ele geçirilse dahi verinin okunmasını engeller.

Tek kullanımlık link hiç açılmazsa ne olur?

Gizli Not üzerinde oluşturulan bağlantılar, seçilen son kullanma süresi (1 saat ile 30 gün arası) tamamlandığında hiç açılmamış olsa bile sunucudan kalıcı olarak imha edilir.

Ekim 2026 itibarıyla güvenli parola paylaşımı için hangi yöntem önerilir?

Parolaların e-posta veya sohbet arşivlerinde düz metin olarak bırakılması güvenlik açığı oluşturur. Bunun yerine istemci tarafında şifrelenen tek kullanımlık link servislerinin (Gizli Not veya Bitwarden Send) kullanılması tavsiye edilir.

Kaynaklar

  1. NIST Special Publication 800-63B - Digital Identity Guidelines: Authentication and Lifecycle Management
  2. OWASP Cheat Sheet Series - Secrets Management Cheat Sheet
  3. RFC 3986 - Uniform Resource Identifier (URI): Generic Syntax, Section 3.5 Fragment
  4. Bitwarden Send - Secure Sharing Documentation

Son güncelleme: · saklama.com editörü