SaaS İçin SMS-OTP/2FA: Tek Kullanımlık Kodla Güvenli Giriş (2026)
KOBİ SaaS sağlayıcıları, kimlik doğrulama uygulaması zorunluluğu olmadan SMS-OTP ile girişi nasıl güvence altına alır: teslim edilebilirlik, WhatsApp birincil veya yedek kanal olarak geri dönüş stratejisi, güvenlik en iyi uygulamaları ve API, Webhook ve Flow Builder ile pratik kurulum. WhatsApp Kimlik Doğrulama'ya geçişin ne zaman karlı olduğuna dair örnek hesaplama dahil.
TL;DR
SMS-OTP, SaaS sağlayıcıları için en pragmatik ikinci faktördür: her cihaz, uygulama kurulumu olmadan alabilir. Üç şey belirleyicidir: güvenilir teslim (%97-99, 5-15 saniye gecikme), WhatsApp Kimlik Doğrulama ile düşünülmüş bir geri dönüş stratejisi ve 6 haneli kodlar, kısa geçerlilik süresi ve kaba kuvvet kilidiyle oluşan güvenli bir kurulum. Günlük yaklaşık 500 oturumdan itibaren, WhatsApp Kimlik Doğrulama'ya geçişin gönderim maliyetlerini yarı yarıya düşürüp düşürmeyeceğini kontrol etmeye değer. Bir örnek hesaplama aşağıda yer almaktadır.
SMS-OTP SaaS Girişinde Ne İşe Yarar
SMS-OTP, SaaS girişindeki en pragmatik ikinci faktördür: kullanıcı e-posta ve parola ile giriş yapar, arka uç SMS ile 6 haneli bir kod gönderir, kullanıcı kodu giriş formuna yazar. Bu kadar.
KOBİ SaaS sağlayıcıları için cazibelik en küçük ortak paydadan gelir. Bir SMS, her akıllı telefona yapılandırma gerektirmeksizin ulaşır. Kurulması gereken uygulama, taranması gereken QR kod, sipariş verilmesi gereken donanım tokenı yoktur. Bu, özellikle son kullanıcıların ne geliştirici ne de ileri düzey kullanıcı olduğu alanlarda; küçük işletmeler, sağlık kuruluşları, küçük hukuk büroları, bölgesel kuruluşlar için ciddi ölçüde katılım engeli düşürür.
Ancak SMS-OTP piyasadaki en güvenli yöntem değildir. TOTP ile kimlik doğrulama uygulaması oltalama saldırılarına daha dirençlidir, bir Passkey çözümü ise tamamen kimlik avından bağımsızdır. SMS-OTP ikisi arasında bir yerde durur ve tam olarak erişim ile basit kullanımın mutlak güvenlik maksimumundan daha önemli olduğu durumlarda doğru tercihtir.
SMS-OTP Ne Zaman Doğru Tercih
Soru nadiren SMS mi, yoksa hiçbir şey mi şeklindedir. Dürüst soru şudur: Hangi kanal hangi hedef kitle için uygun?
SMS-OTP, bir sağlayıcı geniş ve heterojen bir kullanıcı kitlesine hitap ettiğinde ve daha az teknoloji dostu kullanıcıların bile engelsiz geçebileceğini garanti etmesi gerektiğinde standart öneridir. Her cep telefonunda çalışır, veri bağlantısı olmadan bile. Kod, bir uygulama açılmadan anında görünür.
WhatsApp OTP, son müşterilerin zaten aktif olarak WhatsApp kullandığı durumlarda ekonomik açıdan daha cazip seçenektir; genellikle B2C senaryolarında ve Türkiye'de serbest meslek sahiplerinde. Onaylı bir şablon türü ve bir WhatsApp Business hesabı zorunludur.
Kimlik Doğrulama Uygulamaları (TOTP), teknoloji dostu kitle ile güvenlik açısından kritik süreçler için tercih edilir; örneğin geliştirici odaklı bir SaaS'ta yönetici hesapları. Burada sıfır gönderim maliyetli kimlik avı direnci, maksimum erişilebilirlikten daha önemlidir.
| Kanal | Türkiye Maliyeti | Teslim Oranı | Kullanım Kolaylığı | Güvenlik |
|---|---|---|---|---|
| SMS-OTP | yakl. €0,08-0,10/mesaj | %97-99 | Çok yüksek (uygulama yok) | Orta (SIM swap riski) |
| WhatsApp Kimlik Doğrulama | yakl. €0,0496-0,0706/mesaj | %95-98 | Yüksek (aktif kullanıcılar için) | Yüksek (uçtan uca şifreli) |
| Kimlik Doğrulama Uygulaması (TOTP) | €0,00/kod | %100 (yerel) | Orta (uygulama gerekli) | Çok yüksek (oltalama dirençli) |
Teslim Edilebilirlik: Rotalar, Gönderici, Gecikme
Ulaşmayan bir SMS, giriş akışında tam bir arızadır: kullanıcı boş bir kod alanıyla karşı karşıya kalır ve büyük olasılıkla sistemi terk eder. Bu nedenle teslim edilebilirlik teknik bir detay değil, bir ürün kararıdır.
Üç parametre teslimatı belirler. Operatör rotası en önemlisidir. Türk mobil operatörlere giden premium rotalar 5-15 saniye gecikmeyle %97-99 teslim oranına ulaşır. Ucuz gri piyasa rotaları genellikle yalnızca %80-90 sunar ve OTP için uygun değildir; çünkü her on kullanıcıdan biri sistemi terk eder. Güvenilir bir SMS sağlayıcısı hangi rotayı kullandığını açıkça belirtir ve OTP için otomatik olarak yüksek kaliteli rotayı sağlar.
Gönderici kimliği ikinci parametredir. Üç varyant yaygındır:
- Alfasayısal gönderici (ör. SAAS-GIRIS, en fazla 11 karakter): Marka gönderici alanında görünür, kullanıcı SMS'in nereden geldiğini hemen anlar. Güven oluşturur.
- Kısa kod (5 haneli): Toplu gönderim için endüstri standardı, Türkiye'de kurulumu maliyetli. Çoğu KOBİ için ekonomik değil.
- Uzun kod (klasik uluslararası cep telefonu numarası): Ucuz ve hızlı temin edilir, ancak özel bir kişinin SMS'i gibi görünür ve güveni düşürür.
SaaS girişi için genel kural: sağlayıcınız alfasayısal göndericiyi destekliyorsa kullanın. OTP SMS'ini görsel olarak spam'den açıkça ayırır.
Üçüncü parametre gecikmedir. API çağrısı ile SMS'in gelmesi arasındaki 5-15 saniye normaldir. Bu sınırın aşılması durumunda rotayı kontrol edin. Giriş akışında ayrıca arka ucunuzun Webhook üzerinden "teslim edildi" durumunu beklemesi önerilir; böylece SMS'in yalnızca gönderildiğini değil gerçekten teslim edildiğini bilirsiniz.
Geri Dönüş Stratejisi: Birincil veya Yedek Olarak WhatsApp
En iyi SMS rotası bile zaman zaman kesilir. Kapsama dışı bir kullanıcı, operatörde geçici bir sorun, yurt dışında roaming kısıtı: kullanıcıyı kapının önüne koymak yerine ikinci bir gönderim yolu öngörmek mantıklıdır.
Türkiye için ekonomik açıdan en cazip kombinasyon şudur: önce WhatsApp, yedek olarak SMS. WhatsApp Business API Kimlik Doğrulama şablonu SMS'ten daha ucuzdur ve Türkiye'de büyük çoğunluğun aktif olarak kullandığı kanaldır. WhatsApp'a sahip olmayan veya belirlediğiniz süre içinde mesajı açmayan kullanıcılara otomatik olarak SMS gönderilir. Bu yönlendirme mantığını arka ucunuz yönetir: tercih edilen kanalı API üzerinden çağırır ve Webhook teslimat durumuna göre gerektiğinde yedek kanalı devreye alır.
Ağırlıklı olarak B2B son kullanıcıları bulunan iş modelleri için sıralama tersine çevrilmesi mantıklıdır: önce SMS, yedek olarak WhatsApp. B2B kullanıcılar iş SMS'ini daha dikkatli okur ve resmi bir iletişim kanalı olarak kabul eder; WhatsApp ise daha çok kişisel kanal olarak algılanır.
Sabit hat numaraları veya özel erişilebilirlik gereksinimleri için OTP'leri ayrı bir telefoni geçidi üzerinden de iletebilirsiniz. Bu yol SendSeven üzerinden değil, ses sağlayıcınız üzerinden paralel işler. SMS'ten genellikle daha pahalıdır, ancak akışta son güvence olarak yatırıma değer.
OTP Kodları İçin Güvenlik En İyi Uygulamaları
Bir OTP kurulumu gönderim kanalıyla değil, arka uçtaki disiplinle güvenli hâle gelir. Altı kural, ciddiye alınan bir ikinci faktörle denetimde başarısız olan bir görünürlük önlemi arasındaki farkı yaratır.
- 4 hane değil, 6 hane. 6 haneli kod bir milyon olası kombinasyona sahipken 4 haneli yalnızca on bine sahiptir. Katı kaba kuvvet kilidi ile teorik fark küçük olabilir. Pratikte 4 haneli kodlar kimlik avını kolaylaştırır; kullanıcılar bunları daha kolay ezberler ve üçüncü taraf sistemlere girer.
- 5-10 dakika geçerlilik süresi. Daha kısa, SMS geç gelirse can sıkıcıdır. Daha uzun, saldırıları kolaylaştırır. SMS-OTP için 10 dakika yerleşik uzlaşmadır.
- Tek kullanım zorunluluğu. Kod süre açısından hâlâ geçerli olsa bile, arka uç başarılı girişten hemen sonra onu geçersiz kılmalıdır.
- 3-5 başarısız denemeden sonra kaba kuvvet kilidi. Ardından OTP'yi iptal edip yenisinin istenmesini sağlayın. Aksi hâlde saldırgan kodu deneme yanılma yöntemiyle tahmin edebilir.
- Aynı mesajda kod ve giriş bağlantısı asla. OTP SMS'ine tıklanabilir bir bağlantı eklemek, sinsi bir kimlik avı senaryosuna olanak tanır: sahte giriş ekranı kodu ister, kullanıcı gönüllü verir. SMS-OTP'ler yalnızca kodu içerir, başka hiçbir şey içermez.
- Kanal bağlamasını belgeleyin. OTP kanalı, giriş kanalından ayrı olmalıdır. Dizüstü bilgisayarda WhatsApp Web üzerinden giriş yapan ve OTP'yi de WhatsApp üzerinden alan birinin gerçek iki faktörlü ayrımı yoktur. SaaS sağlayıcıları, hangi kanalı OTP için kullandıklarını ve nedenini gizlilik politikası ile dahili güvenlik konseptinde belgelemelidir.
Örnek bir OTP SMS şöyle görünür: "Kodunuz: 482593. 10 dakika geçerlidir. Yalnızca SAAS-GIRIS'a girin. SAAS-GIRIS". Altı rakam, geçerlilik notu, güvenlik ipucu, sonunda gönderici kimliği. Bağlantı yok, reklam sloganı yok, emoji yok.
KVKK ve OTP Gönderiminde Veri Gizliliği
OTP gönderimi, temel olarak son kullanıcının cep telefonu numarası olmak üzere kişisel veri işler. Dört nokta her SaaS gizlilik denetimine dahil edilmelidir.
Yasal dayanak. Giriş güvenliği için OTP gönderiminde KVKK'nın 5. maddesi kapsamında açık rıza (madde 5/1) veya bir sözleşmenin kurulması ya da ifasıyla doğrudan ilgili olması (madde 5/2-c) geçerlidir; çünkü iki faktörlü kimlik doğrulama, SaaS sağlayıcısı ile müşteri arasındaki sözleşmenin parçasıdır. Alternatif olarak meşru menfaat (madde 5/2-f) söz konusu olabilir. Saf güvenlik önlemleri için rıza gerekmez ve geri çekilebildiği için tavsiye edilmez.
Veri İşleme Sözleşmesi. OTP gönderimi, adınıza cep telefonu numarasını işleyen bir hizmet sağlayıcısı üzerinden gerçekleşir. KVKK'nın 11. maddesi ve ilgili yönetmelikler uyarınca bir veri işleme sözleşmesine ihtiyaç duyarsınız. Güvenilir sağlayıcılar bunu ek ücret olmadan sunar.
AB sunucu tercihi. AB vatandaşlarının verilerinin AB'de işlenmesi, veri koruma etki değerlendirmesini basitleştirir. SendSeven yalnızca AB'de barındırır ve Augsburg merkezli KVKK uyumlu bir platformdur.
Saklama süresi. OTP amaçlı cep telefonu numaraları, giriş akışı için gerekenden uzun süre saklanmamalıdır. Numara, kullanıcının ana veri kaydına aittir. OTP gönderim günlüğü kendi saklama politikalarına göre tutulabilir; güvenlik günlükleri için 30-90 gün yaygındır.
SendSeven ile SaaS Kurulumu: API, Webhook, Flow Builder
Teknik uygulamada birlikte çalışan üç yapı taşı vardır.
1. Gönderim API'si. Arka ucunuz giriş girişiminde bir REST API çağırır ve alıcı numarasını, kodu ve isteğe bağlı olarak gönderici kimliğini iletir. API anında bir mesaj kimliğiyle yanıt verir. Mesaj SMS kanalı veya WhatsApp Kimlik Doğrulama şablonu üzerinden (WhatsApp varyantı için) gönderilir.
2. Teslimat makbuzu için Webhook. Birkaç saniye sonra bir Webhook son durumu bildirir: "teslim edildi", "başarısız" veya "teslim edilemez" (ör. numara geçersizse). Arka ucunuz bu Webhook'u dinler ve tepki verir: "başarısız" durumunda otomatik olarak yedek kanalı devreye alır, "teslim edilemez" durumunda kullanıcıdan başka bir numara girmesini ister.
3. Arka uçta geri dönüş yönlendirmesi. Kanalların sıralamasını kendi arka ucunuz yönetir: önce tercih edilen kanalı API üzerinden çağırır, teslimat Webhook'unu bekler ve "başarısız" veya beklenen yanıt gelmemesi durumunda OTP'yi yedek kanal üzerinden gönderir. Böylece zaman aşımları ve sıralama üzerinde tam kontrolü elinizde tutarsınız. Ardından gelen adımlar için, örneğin tekrarlanan başarısız gönderime ilişkin ekibinize bildirim, bir akış ekleyebilirsiniz.
SaaS girişiniz için OTP gönderimi
SendSeven, SMS, WhatsApp Kimlik Doğrulama ve e-posta üzerinden OTP'leri birleşik bir API ile gönderir. Veri işleme sözleşmesi, AB barındırma, Webhook teslimat makbuzu. Gelen mesajlar her zaman ücretsizdir; başlangıç kullandıkça öde modeliyle €9/kanal/ay'dan başlar.
Fiyatları Görün →Örnek Hesaplama: WhatsApp'a Geçiş Ne Zaman Karlı
Maliyet sorusu, kayda değer oturum hacmi olan her SaaS için geçerlidir. Basit bir örnek hesaplama, ek kurulum çabasının ne zaman karşılığını verdiğini gösteriyor.
Başlangıç durumu: Bir SaaS'ın günde 1.000 oturumu var ve her oturum için bir OTP gönderiyor. SMS bazında mesaj başına €0,10 maliyetle bu günde €100, ayda yaklaşık €3.000'e mal olur. OTP gönderimini WhatsApp Kimlik Doğrulama'ya tamamen geçirip mesaj başına ortalama €0,055 ödeyen biri ayda yaklaşık €1.650'ye ulaşır. Tasarruf ayda yaklaşık €1.350, yani yaklaşık %45'tir.
Ancak: Geçiş %100'lük bir değişim değildir. Son kullanıcılar gerçekçi biçimde iki gruba ayrılır. Yaklaşık %60-80'i aktif WhatsApp kullanır ve kodu orada alır. Geri kalan %20-40'ı OTP'yi yine SMS yedek kanal olarak alır. Bu gerçekçi karışımla tasarruf aylık yaklaşık €600-900'e düşer; günlük 1.000 oturumda bu ikinci şablon için yönetim iş yükünden hâlâ çok daha fazladır.
Başabaş eşiği bu nedenle yaklaşık günde 500 oturumdur. Bunun altında Kimlik Doğrulama şablonu için ek kurulum çabası nadiren karşılığını verir. Bunun üzerinde WhatsApp çalışan her gün, salt SMS gönderiminden tasarruf sağlar.
Daha Fazlası: Detaylı Makaleler
Bu makale SaaS sağlayıcıları için SMS-OTP kurulumunu ele aldı. Aşağıdaki içerikler SMS, güvenlik ve WhatsApp Kimlik Doğrulama sürecini derinlemesine inceleyen bitişik konuları ele almaktadır.
- 2026'da İşletmeler İçin SMS: Servis bildirimleri, 2FA ve pazarlamadan en iyi şekilde yararlanma
- SMS Randevu Hatırlatıcıları: Randevu İptallerini Azaltma
- KVKK Uyumlu SMS Pazarlama Kampanyaları Kurma
- SMS mi WhatsApp mı: Hangi Kanal Ne Zaman Uygun
SMS kanalını SMS kanal sayfamızda tanıtıyoruz; kanallar arasındaki görsel yönlendirmeyi ise Flow Builder sayfasında bulabilirsiniz.
Sık Sorulan Sorular
SMS-OTP bir SaaS ürünü için yeterince güvenli mi?
SMS-OTP, parola yanında ikinci faktör olarak salt parola girişinden çok daha güvenlidir ve çoğu KOBİ SaaS uygulaması için yeterlidir. En yüksek güvenliğe ihtiyaç duyan durumlar için (yönetici hesapları, hassas veriler) ek veya alternatif olarak kimlik doğrulama uygulaması ya da Passkey önerilir. 6 haneli kod uzunluğu, 5-10 dakika geçerlilik ve 3-5 başarısız denemeden sonra kaba kuvvet kilidi kritik kurulum unsurlarıdır.
Türkiye'de bir OTP SMS'i ne kadar sürede ulaşır?
Türk mobil operatörlere giden premium rotalar üzerinden gecikme tipik olarak 5-15 saniye arasındadır. Teslim oranı %97-99'a ulaşır. Ucuz gri piyasa rotaları yalnızca %80-90 teslim oranı sunar ve OTP için uygun değildir; her on kullanıcıdan biri sistemi terk eder. Güvenilir bir sağlayıcı hangi rotayı kullandığını açıkça belirtir.
Türkiye'de bir OTP SMS'inin maliyeti nedir?
Bir OTP SMS'i Türkiye'de yaklaşık €0,08-0,10 net maliyettedir. WhatsApp Kimlik Doğrulama varyantı yaklaşık €0,0496-0,0706 maliyettedir; TOTP kimlik doğrulama uygulaması kod başına ücretsizdir, ancak daha fazla katılım çabası gerektirir. SendSeven'da başlangıç kullandıkça öde modeliyle €9/kanal/ay'dan başlar.
OTP için uzun kod, kısa kod mu yoksa alfasayısal gönderici mi kullanmalıyım?
Sağlayıcınız alfasayısal göndericiyi destekliyorsa en iyi seçimdir; markanız doğrudan gönderici alanında görünür ve spam'den kolayca ayrışır. Kısa kodların kurulumu maliyetlidir ve çoğu KOBİ için ekonomik değildir. Uzun kodlar ucuz ve hızlı temin edilir, ancak özel birinin SMS'i gibi görünür ve güveni düşürür.
WhatsApp ve SMS arasında geri dönüş mantığını nasıl kurarım?
Ekonomik açıdan en cazip varyant şudur: önce WhatsApp Kimlik Doğrulama, yedek olarak SMS. Sıralamayı arka ucunuz yönetir: tercih edilen kanalı API üzerinden çağırır, teslimat Webhook'unu dinler ve "başarısız", "teslim edilemez" veya beklenen yanıt gelmemesi durumunda SMS'i gönderir. Böylece zaman aşımları ve sıralama üzerinde tam kontrolü elinizde tutarsınız.
OTP gönderimi için KVKK kapsamında hangi yasal dayanak geçerlidir?
Giriş güvenliği için OTP gönderiminde genellikle KVKK'nın 5/2-c maddesi (sözleşmenin ifası) geçerlidir; çünkü iki faktörlü kimlik doğrulama SaaS sağlayıcısı ile müşteri arasındaki sözleşmenin parçasıdır. Alternatif olarak meşru menfaat (5/2-f) geçerli olabilir. Rıza gerekmez. Gönderim sağlayıcınızla bir veri işleme sözleşmesine ihtiyacınız olacak ve AB barındırmayı tercih etmelisiniz.
OTP SMS'ine giriş bağlantısı ekleyebilir miyim?
Hayır. Bir OTP SMS'i yalnızca kodu ve kısa bir güvenlik notunu içermelidir. OTP SMS'ine tıklanabilir bir bağlantı eklemek, sinsi bir kimlik avı senaryosuna olanak tanır: sahte giriş ekranı kodu ister, kullanıcı gönüllü verir. Kod ile giriş giriş noktasının temiz ayrımı, güvenlik konseptinin bir parçasıdır ve her dahili denetime dahil edilmelidir.
SMS'ten WhatsApp Kimlik Doğrulama'ya geçiş hangi oturum yükünden itibaren karlı olur?
Başabaş eşiği yaklaşık günde 500 oturumdur. Bunun üzerinde, Türkiye'de WhatsApp Kimlik Doğrulama'ya (SMS yedek kanal olarak) geçiş aylık birkaç yüz Euro gönderim maliyeti tasarrufu sağlar. Bunun altında ek Kimlik Doğrulama şablonu kurulumu nadiren karşılığını verir. Çok yüksek yüklerde ve salt WhatsApp gönderiminde salt SMS gönderiminden yaklaşık %45 tasarruf gerçekçidir.