
2FA ב־GitHub עלול לנעול אתכם בחוץ: שמרו יותר מנתיב שחזור אחד

כדי להפעיל 2FA ב־GitHub בלי להסתכן בנעילה בגלל אובדן טלפון, הגדירו אפליקציית TOTP, שמרו את קודי השחזור במקום שתוכלו לפתוח בלעדיו והוסיפו דרך כניסה נוספת. הוראות ההגדרה של GitHub כוללות שמירת קודים כחלק מההפעלה וממליצות להוסיף שיטות אימות כדי לצמצם את הסיכון לנעילת החשבון.
אחרי ההפעלה, פתחו כניסה חדשה ובדקו ששיטת הגיבוי עובדת ושאפשר להגיע לקודים גם בלי המכשיר הראשי. כך אתם יודעים מראש מה זמין לכם אם הטלפון אבד או הוחלף. עצם הופעתן של כמה שיטות בדף ההגדרות אינה מוכיחה שתוכלו להשתמש בהן בזמן תקלה.
מגדירים TOTP ושומרים את הקודים בזמן ההפעלה
באתר GitHub פתחו את תמונת הפרופיל, בחרו Settings ואז Password and authentication באזור Access. תחת Two-factor authentication בחרו Enable two-factor authentication. סרקו באפליקציית TOTP את קוד ה־QR שמוצג באתר, או הזינו באפליקציה את מפתח ההגדרה, ואז הקלידו ב־GitHub את הקוד שהאפליקציה יצרה. אפשר להשתמש באפליקציית TOTP בטלפון או במחשב.
בשלב Save your recovery codes הורידו את הקודים ושמרו אותם במקום מוגן לפני שתלחצו על I have saved my recovery codes. פתחו את העותק ששמרתם וודאו שהוא קריא; לחיצה על כפתור ההורדה לבדה אינה בדיקת גיבוי. אם הקובץ נשאר רק במחשב שאתם עומדים להחליף, או רק בטלפון שמייצר את קודי האימות, הוא עלול להיעלם יחד עם נתיב הכניסה הרגיל.
אם תרצו את אותה הגדרת TOTP בכמה מכשירים, סרקו את קוד ה־QR בכל אחד מהם במהלך ההגדרה, או שמרו את מפתח ההגדרה לצורך זה. לאחר שהפעלתם 2FA, שינוי ההגדרה של אפליקציית TOTP נעשה דרך הגדרות האבטחה בחשבון. התייחסו למפתח ההגדרה כאל סוד: מי שמחזיק בו יכול לייצר קודי אימות.
שומרים קודים שאפשר להגיע אליהם גם בשעת תקלה
קוד שחזור נועד לכניסה כששיטת האימות הרגילה אינה זמינה. לפי הנחיות GitHub לקודי שחזור, כל קוד הוא חד־פעמי, אפשר להוריד או להעתיק את הקודים שוב מהגדרות החשבון, ויצירת סדרה חדשה מבטלת את כל הקודים מהסדרה הקודמת. לכן קובץ ישן ששמרתם היטב עדיין עלול להיות חסר תועלת אם החלפתם מאז את הסדרה.
מנהל סיסמאות עם כספת מוצפנת הוא מקום אחסון מעשי, בתנאי שאתם יודעים לפתוח את הכספת גם בלי הטלפון הראשי. בדקו מאיזה מכשיר תוכלו להגיע אליה, כיצד תיכנסו למנהל הסיסמאות לאחר התנתקות, והאם גם האימות של הכספת תלוי באותו טלפון. אפשר לשמור עותק מוגן נוסף במקום נפרד, אך הגישה אליו צריכה להיות מוגבלת וברורה לכם מראש.
אל תעבירו את הקודים בצ׳אט צוותי ואל תשמרו אותם במאגר קוד: הם מיועדים לשחזור החשבון האישי שלכם, גם כשהחשבון משמש לעבודה. כדי להציג אותם שוב, היכנסו ל־Settings, פתחו Password and authentication ובחרו View ליד Recovery codes. אם תיצרו שם קודים חדשים, החליפו מיד את העותק השמור והסירו עותקים ישנים; שינוי של אפליקציית TOTP בלי לכבות את 2FA אינו מחליף כשלעצמו את קודי השחזור.
מוסיפים שיטת כניסה שאינה תלויה בטלפון הראשי
אחרי הגדרת TOTP אפשר לרשום בחשבון מפתח גישה (passkey) או מפתח אבטחה. מפתח גישה יכול להשלים כניסה בלי הקלדת סיסמה וקוד 2FA בנפרד. מפתח אבטחה משמש גורם אימות נוסף לצד הסיסמה. ההבדל קובע מה תצטרכו לזכור ולהחזיק כשאתם מנסים להיכנס ממכשיר אחר.
בהגדרות Password and authentication בחרו Add a passkey באזור Passkeys ופעלו לפי ההוראות של ספק מפתח הגישה. לרישום מפתח אבטחה, בחרו Add ליד Security keys ואז Register new security key. בדקו שהמפתח שרשמתם יהיה זמין מחוץ לטלפון הראשי: מפתח שנגיש לכם רק באמצעות אותו מכשיר אינו מספק את ההפרדה הדרושה במקרה שהוא אובד.
מפתח אבטחה פיזי ששמור בנפרד הוא אפשרות אחת. מפתח גישה שמסונכרן למכשיר אחר יכול להיות אפשרות נוספת, אם ניסיתם בפועל את הגישה אליו מאותו מכשיר. גיבוי של אפליקציית TOTP עשוי לסייע בהחלפת טלפון, אך אופן השחזור תלוי באפליקציה שבחרתם. בכל בחירה, שמרו את קודי השחזור כנתיב נפרד ובדקו שאתם יודעים להגיע אליהם.
מבצעים כניסה חלופית לפני שמאבדים גישה
השאירו את ההפעלה הקיימת של GitHub פתוחה, ופתחו חלון גלישה פרטי לכניסה חדשה. היכנסו תחילה בדרך הרגילה כדי לוודא שההגדרה הראשית עובדת. לאחר מכן התחילו כניסה חדשה ובחרו במפתח הגישה או במפתח האבטחה שרשמתם. בדיקה שמסתיימת בתוך החשבון נותנת מידע שימושי יותר מהופעת השיטה ברשימת ההגדרות.
- השלימו כניסה באמצעות השיטה החלופית, תוך שימוש במכשיר שיהיה זמין לכם גם אם הטלפון הראשי יאבד.
- פתחו את מקום האחסון של קודי השחזור בלי להיעזר בטלפון הראשי, וודאו שהעותק קריא ועדכני.
- אם אתם רוצים לבדוק גם קוד שחזור בכניסה אמיתית, השתמשו בקוד אחד וסמנו אותו כמנוצל. אפשר ליצור אחר כך סדרה חדשה, אך יש לשמור אותה מיד משום שהסדרה הקודמת תבוטל כולה.
- בסיום ודאו ששיטת האימות הרגילה ושיטת הכניסה החלופית שתיהן עובדות, ושהקודים זמינים ממקום נפרד.
בדיקת קוד שחזור היא בחירה שלכם, משום שקוד ששימש לכניסה לא יעבוד שוב. אם החלטתם להחליף בעקבותיה את כל הסדרה, בצעו זאת כשהחשבון עדיין פתוח וודאו שהעותק החדש נגיש לפני שאתם מוחקים את הישן. כך הבדיקה עצמה לא תשאיר אתכם עם עותק שאינו תקף.
נכנסים לחשבון אם השיטה הראשית אבדה
אם איבדתם גישה לאפליקציית TOTP, השתמשו תחילה בשיטת הכניסה החלופית שכבר בדקתם. לכניסה עם קוד שחזור, הזינו את שם המשתמש והסיסמה, בחרו More options ואז 2FA recovery code, והקלידו קוד שלא נוצל. הנחיות GitHub לאובדן אמצעי אימות מתארות גם שחזור באמצעות גורמים אחרים שהוגדרו בחשבון, ומבהירות שאם אין דרך שחזור זמינה, התמיכה לא תוכל להשיב את הגישה לחשבון.
לאחר שנכנסתם, הגדירו מחדש את השיטה שאבדה ובדקו שוב את דרך הכניסה החלופית. אם השתמשתם בקוד שחזור, הסירו אותו מרשימת הקודים הזמינים שלכם. אם הטלפון הישן כבר אינו בשליטתכם, בדקו גם אילו שיטות רשומות בחשבון והחליפו את אלה שאינכם רוצים להשאיר פעילות.
קראו גם:
כתבות קשורות


קוד שחזור לחשבון Microsoft: קוד חדש מבטל מיד את הקודם

חשבון Instagram נפרץ: המייל הראשון עשוי להיות דרך החזרה הקצרה

Gemini יתקשר לעסק במקומכם — בישראל הוא עדיין לא זמין

ייצוא ChatGPT לפני מחיקה: הקישור זמני והארכיון כולל מידע רגיש

ביטול גישה לאפליקציה ב־Google לא מוחק את הנתונים שכבר העתיקה
הירשמו לניוזלטר שלנו
קבלו את החדשות האחרונות על Web3, AI וקריפטו ישירות לתיבת הדואר.