حسابتان هک شده و شما تازه فهمیدهاید
یک روز صبح به پنل کاربری سرورنت وارد میشوید و میبینید کلید SSH سرور اصلیتان عوض شده. یا DNS دامنهای که روی هاست لینوکس اجرا میشود به جای دیگری اشاره میکند. اولین فکری که میکنید این است: «رمز عبور را از کجا آورده؟»
جواب تقریباً همیشه یکسان است: رمز از جایی نشت کرده، نه از سرور شما. یک سایت قدیمی که با همان ایمیل ثبتنام کرده بودید، یک افزونه مرورگر، یا یک فایل اکسل که برای همکارتان فرستادهاید. وقتی رمز تکراری باشد، یک نشت در یک جای بیربط، حساب سرورنت شما را باز میکند.
ورود دومرحلهای (2FA) همین مشکل را حل میکند. حتی اگر رمز لو رفته باشد، مهاجم به کد یکبارمصرفی که روی گوشی شماست دسترسی ندارد. این مقاله روش فعالسازی، خطاهای رایج، و مهمتر از همه — کاری که اگر دسترسی به شماره یا ایمیل را از دست بدهید باید بکنید — را پوشش میدهد.
فعالسازی 2FA روی حساب سرورنت
وارد پنل کاربری شوید. از منوی اصلی گزینه «تنظیمات حساب» یا «Account Settings» را باز کنید. بخش «امنیت» یا «Security» را پیدا کنید. گزینه «ورود دومرحلهای» را فعال کنید.
سیستم از شما میخواهد یک اپلیکیشن احراز هویت نصب کنید. Google Authenticator، Authy، یا Aegis روی اندروید — هر کدام را که دارید باز کنید و کد QR نمایش داده شده را اسکن کنید. اگر اسکنر گوشیتان کار نمیکند، گزینه «نمایش کد متنی» را بزنید و کلید ۱۶ رقمی را دستی وارد کنید.
مثال کلید متنی:
JBSWY3DPEHPK3PXP
اپلیکیشن یک کد ۶ رقمی نشان میدهد که هر ۳۰ ثانیه عوض میشود. این کد را در فیلد تأیید وارد کنید. تمام. از این لحظه هر ورود به پنل، علاوه بر رمز عبور، به کد تازهای نیاز دارد.
کدهای بازیابی را همین حالا ذخیره کنید
بعد از فعالسازی، سرورنت یک لیست کد بازیابی (Recovery Codes) نشان میدهد. این کدها معمولاً ۸ تا ۱۰ عدد یکبارمصرف هستند که هر کدام فقط یک بار کار میکنند. آنها را در جای امنی غیر از گوشیتان ذخیره کنید — یک فایل رمزنگاریشده، یا چاپ شده در کشوی میز.
اینجا اشتباه میکنند: خیلیها اسکرینشات میگیرند و همان اسکرینشات در گالری گوشی میماند. اگر گوشی گم شود یا بشکند، کدهای بازیابی هم با آن میروند. کدها را روی کاغذ بنویسید یا در یک مدیر رمز عبور جداگانه نگه دارید.
اگر گوشی را گم کردید یا شماره عوض شد چه کنید
بدترین سناریو: گوشی دزدیده شده، سیمکارت عوض شده، و اپلیکیشن احراز هویت روی دستگاه قدیمی قفل مانده. حالا چطور وارد پنل شوید؟
اولین راه، کدهای بازیابی است. اگر آنها را ذخیره کرده باشید، صفحه ورود گزینه «استفاده از کد بازیابی» را نشان میدهد. یکی از کدها را وارد کنید و بعد از ورود، 2FA را غیرفعال و دوباره فعال کنید تا کدهای تازه بگیرید.
اگر کدهای بازیابی را هم ندارید، باید احراز هویت را از راه دیگری طی کنید. با پشتیبانی سرورنت تماس بگیرید. آنها از شما میخواهند مدارکی بفرستید که ثابت کند شما صاحب حساب هستید: معمولاً کپی کارت ملی، و تأیید ایمیل ثبتنام. این فرایند چند ساعت تا یک روز کاری طول میکشد.
اینجا بحث سرعت مطرح است. اگر سایت شما روی هاست لینوکس اجرا میشود و درآمدزاست، یک روز نبودن دسترسی به پنل یعنی یک روز نبودن کنترل روی DNS، ایمیل، و فایلها. برای همین است که کدهای بازیابی را جدی بگیرید.
ایمیل بازیابی را از حالا تنظیم کنید
در همان بخش امنیت، گزینه «ایمیل بازیابی» را پیدا کنید. یک ایمیل دوم که به حساب سرورنت وصل نیست وارد کنید. اگر ایمیل اصلی هک شود، این آدرس دوم راه نجات شماست. این یک ایمیل شخصی باشد، نه ایمیل شرکتی که روی همان هاست اجرا میشود — وگرنه با از دست رفتن هاست، هر دو را از دست میدهید.
خطاهای رایج و علت واقعی آنها
خطای «کد نامعتبر است» (Invalid Code) رایجترین مشکلی است که بعد از فعالسازی دیده میشود. علت تقریباً همیشه یکی از این سه مورد است:
- ساعت گوشی تنظیم نیست. اپلیکیشنهای احراز هویت بر پایه زمان کار میکنند. اگر ساعت گوشی چند دقیقه جلو یا عقب باشد، کد تولید شده با کد سرور هماهنگ نیست. در تنظیمات گوشی، گزینه «تنظیم خودکار زمان» را فعال کنید.
- کد را دیر وارد کردهاید. هر کد فقط ۳۰ ثانیه اعتبار دارد. اگر کد در حال انقضا باشد، سیستم آن را رد میکند. صبر کنید کد بعدی بیاید و دوباره وارد کنید.
- اپلیکیشن اشتباه را باز کردهاید. اگر چند حساب در اپ دارید، ممکن است کد حساب دیگری را وارد کنید. نام کاربری کنار هر کد را چک کنید.
یک خطای دیگر که کمتر دیده میشود اما دردسرش بیشتر است: بعد از ریستکردن گوشی، اپلیکیشن را نصب میکنید اما حساب سرورنت در آن نیست. چون اپلیکیشنهای احراز هویت به جز در موارد خاص (مثل Authy با backup فعال) دادههایشان را به ابر同步 نمیکنند. اگر گوشی را ریست کردید و backup نداشتید، فقط کدهای بازیابی میتوانند نجاتتان دهند.
کدام روش 2FA را انتخاب کنیم؟
سرورنت از اپلیکیشنهای احراز هویت استاندارد (TOTP) پشتیبانی میکند. روش دیگر، کد پیامکی (SMS) است که بعضی سرویسها ارائه میدهند. اگر انتخاب دارید، TOTP را انتخاب کنید. دلیلش ساده است: پیامک قابل رهگیری است. مهاجمی که سیمکارت شما را با یک تماس به اپراتور و ارائه مدارک جعلی منتقل کند (SIM Swapping)، کدهای پیامکی شما را هم میگیرد. اپلیکیشن روی گوشی شما چنین نقطه ضعفی ندارد.
تنها حالتی که SMS منطقی است، وقتی است که گوشی هوشمند ندارید یا تیم شما به دستگاههای مشترک وصل است. در آن صورت، پیامک بهتر از هیچ است. اما اگر گوشی اندروید یا آیفون دارید، TOTP انتخاب درست است.
بعد از فعالسازی چه چیزهایی را چک کنید
فعالسازی 2FA پایان کار نیست. سه کار دیگر هست که باید انجام دهید:
- همه نشستهای فعال را ببندید. در بخش امنیت، گزینه «خروج از همه دستگاهها» را بزنید. این کار باعث میشود هر کسی که قبلاً با رمز شما وارد شده، از سیستم بیرون بیفتد و برای ورود دوباره به کد نیاز داشته باشد.
- رمز عبور را عوض کنید. یک رمز تازه و یکتا برای حساب سرورنت بگذارید. از تکرار رمزهای دیگر سایتها جدا خودداری کنید.
- ایمیل خوشآمد هاستینگ را دوباره بخوانید. اگر تازه سرویس گرفتهاید، ایمیل اولیه شامل اطلاعاتی است که باید همانجا تغییر دهید. راهنمای خواندن ایمیل خوشآمد هاستینگ دقیقاً نشان میدهد کدام موارد را باید عوض کنید.
اگر چند سرویس از سرورنت دارید — مثلاً یک هاست و یک سرور مجازی — بدانید که 2FA روی حساب کاربری اعمال میشود، نه روی هر سرویس جداگانه. یک بار فعالسازی، همه سرویسهای زیر آن حساب را پوشش میدهد. برای انتخاب بین هاست و سرور مجازی، اگر هنوز مردد هستید، راهنمای انتخاب نوع سرویس را ببینید.
وقتی همه راهها بسته است
فرض کنید گوشی گم شده، کدهای بازیابی در همان گوشی بود، و ایمیل بازیابی هم تنظیم نکردهاید. در این حالت، احراز هویت دستی از طریق پشتیبانی تنها راه است. مدارک زیر را آماده کنید تا فرایند سریعتر پیش برود:
- کپی کارت ملی یا شناسنامه
- آدرس ایمیلی که با آن ثبتنام کردهاید
- شماره سفارش یا فاکتور آخرین خرید
- اگر امکانش هست، تأیید از طریق درگاه پرداختی که با آن خرید کردهاید
پشتیبانی بعد از بررسی مدارک، 2FA را غیرفعال میکند تا شما دوباره وارد شوید. بعد از ورود، بلافاصله 2FA را دوباره فعال کنید و این بار کدهای بازیابی را جایی امن بگذارید.
پرسشهای پرتکرار
آیا فعالسازی 2FA روی همه سرویسهای من اثر میگذارد؟
بله. 2FA روی حساب کاربری شما فعال میشود و تمام سرویسهای زیر آن حساب — هاست، سرور مجازی، دامنه — را پوشش میدهد. یک بار فعالسازی کافی است.
کد بازیابی را اشتباه وارد کردم. چه کنم؟
هر کد بازیابی فقط یک بار قابل استفاده است. اگر کدی را اشتباه وارد کردید، آن کد مصرف نشده و هنوز معتبر است. اما اگر کدی را درست وارد کردید و وارد سیستم شدید، آن کد دیگر کار نمیکند. از کد بعدی در لیست استفاده کنید.
آیا میتوانم 2FA را غیرفعال کنم؟
بله. بعد از ورود با کد معتبر، به بخش امنیت بروید و گزینه غیرفعالسازی را بزنید. برای تأیید، دوباره به کد یکبارمصرف نیاز دارید. غیرفعالسازی فقط وقتی منطقی است که میخواهید اپلیکیشن را عوض کنید — در آن صورت، اول غیرفعال کنید، بعد دوباره با اپ جدید فعال کنید.
اگر شماره موبایل عوض شود، 2FA از کار میافتد؟
خیر. چون 2FA از طریق اپلیکیشن روی گوشی کار میکند نه پیامک، عوض شدن شماره تأثیری روی آن ندارد. فقط اگر گوشی را عوض کردهاید و اپ را منتقل نکردهاید، به کدهای بازیابی نیاز پیدا میکنید.