
GitHubi 2FA võib konto lukku jätta — üks varumeetod pole piisav

Kui GitHubi kaheastmelise autentimise (2FA) telefon või autentimisrakendus kaob, saad kontole tagasi varem salvestatud taastamiskoodi, registreeritud pääsuvõtme või muu sobiva taastamisteega. GitHubi konto taastamise juhend hoiatab, et kasutatava taastamismeetodita võib ligipääs jäädavalt kaduda ja tugi ei saa 2FA-ga kaitstud kontot taastada.
Valmista varuteed ette siis, kui saad veel konto seadeid avada. Salvesta taastamiskoodid põhitelefonist sõltumatult, lisa pääsuvõti, mida saad kasutada ka telefoni kaotamisel, ning jäta alles veel üks eraldi taastamisvõimalus. Ühest varumeetodist võib konkreetseks sisselogimiseks piisata, kuid see ei kaitse sind, kui meetod asub kadunud seadmes või vajab avamiseks sama ligipääsmatut kontot.
Salvesta kehtivad taastamiskoodid eraldi
Taastamiskood asendab sisselogimisel 2FA-koodi ja seda saab kasutada ainult korra. GitHubi taastamismeetodite juhend kirjeldab 16 koodiga komplekti ning selgitab, et uue komplekti loomine muudab varasemad koodid kehtetuks. Kui oled koode uuendanud või 2FA välja ja uuesti sisse lülitanud, ei pruugi vana väljatrükk enam aidata.
- Ava GitHubis profiilipildi alt Settings ja vali Password and authentication.
- Vali Recovery codes kõrval View. Salvesta kuvatud koodid turvalisse kohta, millele pääsed ligi ka ilma põhitelefonita.
- Kui koodid on kadunud või võõrastele kättesaadavaks saanud, vali Generate new recovery codes. Asenda kõik vanad koopiad uue komplektiga.
Koodid võib laadida alla, kopeerida paroolihaldurisse või välja printida. Valiku juures loeb ligipääs pärast seadme kaotust: telefoni paroolihalduris olevad koodid ei aita, kui haldurit ei saa mujal avada. Eraldi hoitud turvaline koopia vähendab ühist rikkepunkti, kuid taastamiskoode ei tohi jagada ega jätta teistele nähtavale.
Ka TOTP-rakenduse varukoopia võib aidata koodigeneraatori teises seadmes taastada. See on kasulik lisatee üksnes siis, kui varukoopiale pääseb ligi ilma kadunud telefonita. Kui rakenduse varukoopia ja taastamiskoodid avanevad ainult sama telefoni või sama kättesaamatu konto kaudu, ei ole need selle rikke vastu sõltumatud.
Lisa pääsuvõti, mis jääb telefonist sõltumatuks
2FA-ga kaitstud GitHubi kontol täidab pääsuvõti nii parooli kui ka teise teguri nõude. GitHubi 2FA seadistamise juhendi järgi peab enne pääsuvõtme lisamist olema seadistatud TOTP-rakendus või SMS; seejärel leiad valiku Add a passkey konto jaotisest Password and authentication. Registreerimine jätkub pääsuvõtme pakkuja juhiste järgi.
Mõtle läbi, kus pääsuvõtit tegelikult kasutada saad. Kui see töötab ainult põhitelefonis, ei anna see telefoni kadumise korral varuteed. Sobiv pääsuvõti võib asuda näiteks eraldi seda toetaval turvavõtmel, mida hoiad telefonist lahus; kontrolli enne seadme vahetust, et pääsuvõti oleks kontol registreeritud ja sulle kättesaadav.
Pääsuvõtit ja tavalist turvavõtit ei tasu samastada. GitHubis tavalise turvavõtmena registreeritud seade annab teise teguri, kuid sisselogimiseks vajad ka parooli. Pääsuvõti võib täita mõlemad nõuded. Kui ka parool on ununenud, määrab see erinevus, kas saad kohe sisse logida või pead alustama parooli lähtestamisest.
Hoia alles veel üks sõltumatu taastamistee
Arendajale võib lisateeks sobida varem GitHubi kontole lisatud SSH-autentimisvõti eraldi arvutis. SSH-võti ei ava veebikontot samamoodi nagu taastamiskood: seda saab kasutada ühe tõendusviisina konto taastamise taotluses. Võti peab olema lisatud autentimiseks, mitte ainult commit’ide allkirjastamiseks.
Võimalikud tõendusviisid on ka varem kinnitatud seade ja sobiv isiklik juurdepääsutõend. Nende olemasolu ei taga taotluse heakskiitu: turvakaalutlustel ei pruugi varem kasutatud tegur enam taastamiseks saadaval olla. Näiteks võidakse tegevusetuks jäänud SSH-võti kontolt eemaldada. Seetõttu on mõistlik hoida vähemalt üks kohe kasutatav sisselogimistee alles ka siis, kui oled ette valmistanud taotluse jaoks lisatõendi.
Sõltumatust saab hinnata ühe kaotuse kaupa. Kui taastamiskoodide fail ja ainus SSH-võti on samas sülearvutis, kaovad mõlemad arvutiga. Kui kinnitatud e-posti avamiseks vajalik kood tuleb ainult kadunud telefoni, võib taastamistaotlus takerduda juba enne tõendusviisi valimist. Turvaliselt eraldi hoitud koodid ja mujal kasutatav pääsuvõti katavad teistsuguseid rikkeid kui samasse seadmesse kogutud varukoopiad.
Kui seade on juba kadunud
Kasuta esmalt meetodit, mis on kohe käepärast. Tavapärasel sisselogimisel sisesta parool, vali More options ja 2FA recovery code ning sisesta üks kehtiv taastamiskood. Registreeritud pääsuvõtmega saad sisse logida ka parooli teadmata; tavalise turvavõtmega vajad parooli endiselt. Kui parool on ununenud, saab taastamiskoodi kasutada pärast parooli lähtestamise alustamist.
Kui koodi ega kasutatavat pääsuvõtit pole, alusta sisselogimiskuval valikust Begin account or email recovery. Taotlus võib nõuda kinnitatud e-posti aadressile saadetud ühekordset koodi ja seejärel varem kasutatud seadme, SSH-võtme või isikliku juurdepääsutõendi valimist. Taotlus läheb ülevaatusele ning võid saada ka eitava otsuse; ainult e-posti aadressile ligipääs ei asenda puuduvat taastamistõendit.
Kui paroolgi on kadunud, alusta parooli lähtestamisest ja vali 2FA küsimisel konto taastamine. Kui ühtegi taastamismeetodit kasutada ei saa, võib lukustatud kontoga seotud e-posti aadressi lahti siduda ning lisada uuele või olemasolevale kontole. See ei anna ligipääsu vanale kontole.
Kontroll enne telefoni või arvuti vahetust
- Kas sul on viimane kehtiv taastamiskoodide komplekt ja saad selle avada ilma põhitelefonita?
- Kas kontol on registreeritud pääsuvõti, mida saad kasutada ka siis, kui telefon puudub?
- Kas SSH-autentimisvõti või muu taastamist toetav tegur asub koodidest ja telefonist eraldi?
- Kas kinnitatud e-post jääb avatavaks, kui põhiseade kaob?
Kui mõne seadme kaotus sulgeb kõik need teed, muuda vähemalt ühe varumeetodi hoiukohta või lisa uus sõltumatu meetod enne vana seadme kasutamisest loobumist. Tee seda ajal, mil saad veel oma GitHubi turvaseadeid avada.
Loe ka:
Seotud artiklid


Instagrami konto kaaperdati: taastamine algab e-postist, mitte uuest profiilist

Pilvefailide krüptimine: Cryptomator peidab nime, kuid mitte faili suurust

Smart-ID või Mobiil-ID: tasuta äpp ja SIM-kaardi kuumakse pole ainus vahe

Signal või WhatsApp: sõnum on krüpteeritud, metaandmete vahe jääb

Cisco SD-WANi turvaviga saab ründaja administraatoriks ilma paroolita
Telli meie uudiskiri
Saa värskeimad Web3, AI ja krüptouudised otse oma postkasti.