رمز دو مرحلهای، یا تأیید دومرحلهای، یعنی حساب برای ورود علاوه بر رمز یا کد پیامکی یک چیز دوم هم بخواهد: رمزی دیگر، کدی از برنامه احراز هویت یا یک کلید امنیتی. اگر مرحله اول لو برود، هکر بدون مرحله دوم وارد نمیشود.
در تلگرام و واتساپ مرحله اول خود کد پیامکی است و رمز دو مرحلهای رمزی است که خودتان میسازید. در جیمیل و اینستاگرام مرحله اول رمز عبور است و مرحله دوم کد یا تأیید از گوشی.
| روش مرحله دوم | قدرت | نکته |
|---|---|---|
| پیامک | ضعیفترین | کد ممکن است دیر برسد، رهگیری شود یا با تعویض سیمکارت دزده شود |
| کد برنامه احراز هویت | خوب | کد ششرقمی هر ۳۰ ثانیه عوض میشود و بدون اینترنت هم کار میکند |
| کلید امنیتی یا passkey | قویترین | در صفحه جعلی کار نمیکند، پس فیشینگ آن را نمیگیرد |
چرا پیامک ضعیف است
راهنمای NIST، مرجع استاندارد احراز هویت در آمریکا، پیامک را روشی «محدودشده» میداند، چون کد به شماره تلفن بسته است و شماره را میشود از راههایی مثل تعویض سیمکارت به دست آورد. کدهای برنامههای احراز هویت بر پایه استاندارد TOTP ساخته میشوند: از یک راز مشترک و ساعت دستگاه، بدون اینکه چیزی از شبکه تلفن بگذرد. در کشوری که پیامکهای تأیید گاهی نمیرسند، این یک مزیت عملی هم هست.
تلگرام: رمز دو مرحلهای
- در تلگرام به تنظیمات بروید و «حریم خصوصی و امنیت» (Privacy and Security) را باز کنید.
- «تأیید دو مرحلهای» (Two-Step Verification) را بزنید و یک رمز بسازید.
- یک راهنمای رمز بنویسید که فقط برای خودتان معنی داشته باشد.
- ایمیل بازیابی وارد کنید و کدی را که به آن ایمیل میرسد تأیید کنید.
از این به بعد، ورود به حساب تلگرام روی دستگاه جدید علاوه بر کد پیامکی این رمز را هم میخواهد. پیامی که هنگام ورود «رمز دو مرحلهای» میخواهد یعنی همین رمز، نه کد پیامک. ایمیل بازیابی را جدی بگیرید: بدون آن، اگر رمز را فراموش کنید، برگرداندن دسترسی دشوار است.
واتساپ: پین یا رمز تأیید دو مرحلهای
- در واتساپ به تنظیمات و بعد «حساب» (Account) بروید.
- «تأیید دو مرحلهای» (Two-step verification) را روشن کنید.
- پین یا رمزی را که برنامه میخواهد بسازید و دوباره تأیید کنید.
- یک ایمیل هم اضافه کنید تا اگر آن را فراموش کردید، بتوانید بازنشانی کنید.
واتساپ سالها برای این کار پین ششرقمی میخواست و طبق راهنمای خودش در حال جایگزین کردن آن با رمز عبور است؛ بسته به نسخه برنامه یکی از این دو را میبینید. اگر کسی کد پیامکی شما را هم بگیرد، بدون این پین یا رمز نمیتواند حساب را روی گوشی دیگری فعال کند.
اینستاگرام
- در اینستاگرام به Accounts Center بروید و «رمز عبور و امنیت» (Password and security) را باز کنید.
- «احراز هویت دو مرحلهای» (Two-factor authentication) را بزنید و حساب را انتخاب کنید.
- روش را انتخاب کنید. برنامه احراز هویت از پیامک بهتر است.
- کدهای پشتیبان را که اینستاگرام نشان میدهد جایی امن ذخیره کنید.
اگر حساب اینستاگرام شما قبلاً هک شده، اول آن را برگردانید: اینستاگرام هک شده چه کار کنیم.
جیمیل و حساب گوگل
در تنظیمات حساب گوگل، بخش امنیت (Security)، «تأیید دو مرحلهای» (2-Step Verification) را روشن کنید. گوگل چند روش پیشنهاد میدهد: تأیید از گوشی، برنامه احراز هویت، کدهای پشتیبان و passkey. حساب گوگل کلید بسیاری از حسابهای دیگر است، چون بازیابی رمز آنها به همین ایمیل میرسد؛ پس اول از همه این حساب را محکم کنید.
در پیامرسانها و سرویسهای دیگر هم اگر گزینهای با نام رمز دو مرحلهای یا تأیید دومرحلهای دیدید، منطقش همین است و ارزش روشن کردن دارد.
کدهای پشتیبان و روز مبادا
کدهای پشتیبان راه ورود شما هستند وقتی گوشی گم شده یا پیامک نمیرسد. آنها را روی کاغذ یا در یک مدیر رمز عبور نگه دارید، نه در همان گوشی و نه در پیامهای ذخیرهشده. در قطعیهای اینترنت پیامک و ایمیل تأیید ممکن است ساعتها نرسد؛ برای آماده شدن، اینترنت ملی چیست را ببینید.
سه اشتباه رایج
- دادن کد به کسی. پیام «اشتباهی کدی برایت فرستادم، برایم بفرست» تقریباً همیشه تلاش برای دزدی حساب است.
- رمز تکراری. رمز دو مرحلهای تلگرام نباید همان رمز ایمیل یا اینستاگرام باشد. برای ساختن رمز تصادفی از تولید رمز عبور استفاده کنید.
- فقط پیامک روی شمارهای که ممکن است از دست برود. برنامه احراز هویت یا کدهای پشتیبان را هم فعال کنید.
فیلترشکن جای رمز دو مرحلهای را میگیرد؟
نه. VPN اتصال شما را رمزگذاری میکند، ولی اگر رمز یا کد را در صفحه جعلی وارد کنید یا به کسی بدهید، کاری از دستش برنمیآید. رمز دو مرحلهای درست همین خطر را کم میکند. 404 VPN اتصال را با VLESS رمزگذاری میکند و طرح رایگان روزانه ۲ گیگابایت بدون کارت بانکی دارد، ولی جای رمز یکتا و مرحله دوم را نمیگیرد. شروع از صفحه اصلی.