İçeriğe geç
KVKK & GDPR Uyumlu Türkiye Veri Merkezi 7/24 Türkçe Teknik Destek destek@mxgate.com.tr
Yeni: IP itibar izleme artık tüm paketlerde ücretsiz 14 gün ücretsiz deneyin →
KULLANIM ALANI · OTP VE DOĞRULAMA

OTP ve Doğrulama E-postaları

Doğrulama kodu içeren bir e-posta geciktiğinde kullanıcı kaydını tamamlayamaz, kısa sürede vazgeçer. MXGate; kod, şifre sıfırlama ve oturum bildirimi e-postalarını kampanya trafiğinden ayrı bir kaynaktan gönderir, her teslimi kayda alır ve alan adınız adına gönderilen sahte doğrulama e-postalarını engeller.

Kapsam
Doğrulama kodu, e-posta onayı, şifre sıfırlama, oturum bildirimi
Kritik ölçü
Açılma oranı değil, geçen saniye
Ayrım
İşlemsel trafik, kampanya trafiğinden ayrı kaynaktan çıkar
Taklit koruması
SPF, DKIM ve DMARC ile alan adı adına gönderim kilitlenir
Sınır
E-posta tek başına kimlik doğrulama kanalı değildir (NIST SP 800-63B)
BU E-POSTALAR NEDEN FARKLI

Doğrulama e-postası, e-postaların en aceleci olanı

Bir bülten yarın okunduğunda hâlâ işe yarar. Doğrulama kodu yarın okunduğunda hiçbir işe yaramaz. Bu tek fark, gönderimin baştan sona farklı kurulmasını gerektirir.

Kullanıcı ekranın başında bekliyor

Kod alanı açık, sayaç işliyor. Bu e-postanın başarısı açılma oranıyla değil, gönderimle teslim arasında geçen saniyeyle ölçülür. Gecikme doğrudan tamamlanmamış kayda dönüşür.

Kod tek kullanımlık ve kısa ömürlü

Doğrulama kodları tek kullanım için üretilir ve kısa sürede geçersizleşir; NIST SP 800-63B kılavuzu bu süre için on dakikayı üst sınır olarak veriyor. Geç ulaşan bir kod, ulaştığında çoktan ölmüş olabilir.

Taklit edilmeye en açık e-posta türü

Saldırgan da aynı cümleyi kurar: “hesabınızı doğrulayın”, “şifrenizi sıfırlayın”. Alan adınız adına gönderim kilitlenmediğinde kullanıcının gerçekle sahteyi ayırt edecek bir dayanağı kalmaz.

TEŞHİS

“Kod gelmedi” şikâyetinin beş gerçek nedeni

Destek kaydına hep aynı cümle düşer, ama arkasındaki neden her seferinde aynı değildir. Aşağıdaki tablo, kullanıcının gördüğü belirtiden nedene gitmenizi sağlar.

Neden Kullanıcı ne görüyor Ne yapılır
Greylisting Kod hiç gelmiyor, sonra çeyrek saat gecikmeyle geliyor Alıcı sunucu tanımadığı kaynağın ilk denemesini bilerek geciktirir. Tanınan, düzenli hacimde gönderim yapan bir kaynaktan çıkan trafik bu gecikmeye çok daha az takılır.
Kampanyayla aynı kaynak Kod, tanıtım e-postalarının arasında “Tanıtımlar” sekmesine düşüyor İşlemsel gönderim, bülten ve duyuru trafiğinden ayrı bir kaynağa alınır. Kampanyanın şikâyet oranı yükseldiğinde doğrulama e-postası bundan pay almaz.
Kuyruk gecikmesi Kodlar tek tek değil, on dakika sonra topluca geliyor Uygulama sunucusunun tek çıkış kuyruğunda toplu gönderim varsa kod arkada sıra bekler. Öncelikli çıkış bu beklemeyi ortadan kaldırır.
Eksik kimlik kayıtları Kod doğrudan spam klasörüne düşüyor Alan adının SPF, DKIM ve DMARC kayıtları tamamlanır ve her gönderim imzalanır. Mevcut durumunuzu ücretsiz analizde otuz saniyede görebilirsiniz. Ücretsiz analiz
Gönderen adresin sicili Bazı alıcılarda geliyor, bazılarında hiç görünmüyor Paylaşılan ya da geçmişi olmayan bir adresten çıkan trafiği her alıcı farklı değerlendirir. İtibarı sürekli izlenen adreslerden gönderim bu farkı kapatır.
ANATOMİ

Gelen kutusuna ulaşan bir doğrulama e-postası neye benzer?

Aşağıdaki maket, teslim edilme olasılığı yüksek bir kod e-postasının dört belirleyici özelliğini gösteriyor. Numaralar sağdaki açıklamalarla eşleşiyor.

Kimden Hesap Güvenliği <dogrulama@sirketiniz.com>1
Konu Giriş doğrulama kodunuz: 418 302

Merhaba, hesabınıza giriş için aşağıdaki kodu kullanın.

418 302

Kod 10 dakika boyunca geçerlidir ve yalnızca bir kez kullanılabilir.2

Bu girişi siz yapmadıysanız şifrenizi değiştirin.

Bu e-posta işlemsel bir bildirimdir; pazarlama içeriği ve abonelikten çıkma bağlantısı taşımaz.3
SPF ✓   DKIM ✓   DMARC ✓4
  • 1
    Kendine ait bir gönderen adresi
    İşlemsel e-postalar bülten adresinden değil, yalnızca bu iş için ayrılmış bir adresten çıkar. Alıcı sunucu iki trafiği ayrı değerlendirdiği için birinin sicili diğerini aşağı çekmez.
  • 2
    Süre ve tek kullanım metinde yazıyor
    Kodun ne kadar geçerli olduğu ve tek kullanımlık olduğu açıkça yer alır. Bu hem kullanıcıyı yönlendirir hem de kodun beklenen ömrünü kayıt altına alır; NIST SP 800-63B on dakikayı üst sınır olarak veriyor.
  • 3
    Pazarlama eki yok
    İşlemsel bir e-postaya kampanya bağlantısı ve abonelikten çıkma bağlantısı eklendiğinde alıcı sunucular onu toplu gönderim gibi ele alır. Kod e-postası sade kalır, tek bir iş yapar.
  • 4
    Üç kimlik kaydı da geçiyor
    SPF, DKIM ve DMARC birlikte geçtiğinde alıcı, e-postanın gerçekten sizin alan adınızdan çıktığını doğrulayabilir. Bu üçünü birden geçen gönderimlerin gelen kutusuna ulaşma oranı, geçmeyenlere göre belirgin biçimde yüksektir.
TAKLİT RİSKİ

Sahte doğrulama e-postası, oltalamanın en verimli biçimi

Kullanıcı zaten bir kod bekliyor. Doğru anda gelen sahte bir “hesabınızı doğrulayın” e-postası, en dikkatli kullanıcıyı bile yakalayabilir. Bu yüzden korumanın yeri gelen kutusu değil, gönderim yetkisinin kendisidir.

Gönderim yetkisi alan adınızda kilitlenir
SPF ve DKIM kayıtları, sizin adınıza kimin e-posta gönderebileceğini tanımlar. Bu tanım tamamlandığında listede olmayan bir kaynağın gönderdiği e-posta alıcı tarafında doğrulanamaz.
DMARC ile taklit reddedilir
Doğrulamadan geçemeyen e-postaya ne yapılacağını DMARC söyler. Politika reddetmeye çekildiğinde sahte e-posta kullanıcının şüphelenmesine kalmadan, alıcı sunucuda durur.
Her kod kaydı tutulur
Hangi adrese, hangi saniyede gönderildiği ve alıcı sunucunun ne yanıt verdiği panelde görünür. “Kod gelmedi” tartışması tahminle değil kayıtla kapanır.
Giden trafiğiniz de denetlenir
Ele geçirilmiş bir hesabın sizin adınıza toplu e-posta göndermesi, gönderen adresinizin sicilini günler boyunca bozar. Giden tarafta denetim bunu ilk dakikada durdurur.
Uygulama kodunuz değişmez; sunucunun giden posta ayarı MXGate’e çevrilir — Smarthost kurulumu Giden trafikte denetim, kota ve olay yönetimi hakkında ayrıntılar
Sahte giriş ve şifre sıfırlama ekranlarını taklit ederek kullanıcı bilgilerini toplamaya çalışan saldırgan
Sahte doğrulama ekranları gerçeğinden ayırt edilemeyecek kadar iyi hazırlanıyor. Ayırt edici tek şey, e-postanın gerçekten sizin alan adınızdan çıkıp çıkmadığı.
FİYATLANDIRMA

Gönderim hacminize göre paket

Doğrulama e-postası hacmi genellikle kullanıcı sayısıyla birlikte artar. Paketler alan adı ve hacim üzerinden belirlenir; kurulum ve destek her pakette dahildir.

Starter
$49
USD / ay
2 sunucu · 250.000 e-posta / ay
Enterprise
$200
USD / ay
Sınırsız sunucu · Sınırsız e-posta
Gönderim Altyapınızı Konuşalım
SIK SORULAN SORULAR

Geliştirici ekiplerinden gelen sorular

Doğrulama kodu e-postaları neden geç ulaşıyor?

En sık üç neden var: alıcı sunucunun tanımadığı kaynağı bilerek geciktirmesi, kodun bülten ve kampanya trafiğiyle aynı kuyruğa girmesi, bir de alan adının kimlik kayıtlarındaki eksiklik. Üçü de gönderim tarafında çözülür; uygulamanızda değişiklik gerektirmez.

Doğrulama e-postaları kampanya e-postalarından ayrı mı gönderiliyor?

Evet. İşlemsel gönderim, bülten ve duyuru trafiğinden ayrı bir kaynak üzerinden çıkar. Bir kampanyanın şikâyet oranı yükseldiğinde doğrulama e-postalarınız bundan etkilenmez; iki trafik alıcı tarafında da ayrı değerlendirilir.

E-posta ile doğrulama kodu göndermek güvenli mi?

E-posta tek başına bir kimlik doğrulama kanalı olarak kabul edilmez; NIST SP 800-63B kılavuzu e-postanın bant dışı doğrulayıcı olarak kullanılmamasını söyler. Buna karşın hesap açılışı, e-posta onayı, şifre sıfırlama ve oturum bildirimi için e-posta hâlâ standart kanaldır. Bu e-postaların zamanında ulaşması ve taklit edilememesi, doğrudan güvenliğin bir parçasıdır.

Uygulamamızın kodunu değiştirmemiz gerekiyor mu?

Hayır. Uygulamanız e-postayı bugün hangi yöntemle gönderiyorsa aynı yöntemle göndermeye devam eder; değişen tek şey sunucunun giden posta ayarında verilen adres ve kimlik bilgileridir. Kurulum çoğu sistemde on beş dakikayı bulmaz ve geri dönüş aynı kolaylıktadır.

Kodun kullanıcıya ulaşıp ulaşmadığını görebilir miyiz?

Evet. Her gönderim panelde tek tek görünür: alıcı adresi, çıkış saati, alıcı sunucunun verdiği yanıt ve teslim edilip edilmediği. “Kod gelmedi” diyen bir kullanıcı için kaydı saniyeler içinde açar, sorunun sizde mi alıcıda mı olduğunu tartışmadan görürsünüz.

Son güncelleme: · Kaynak: NIST SP 800-63B ve MXGate platform verileri, 2026