IQ Option टू-फैक्टर ऑथेंटिकेशन और लॉगिन
टू-फैक्टर क्या जोड़ता है
टू-फैक्टर ऑथेंटिकेशन पासवर्ड के साथ एक दूसरा सबूत माँगता है — आम तौर पर एक छोटा कोड जो जल्दी ख़त्म हो जाता है। कहीं और से पकड़ा गया पासवर्ड अकेला काफ़ी नहीं रह जाता।
पासवर्ड ऐसे तरीक़ों से नाकाम होते हैं जिनका आपके चुनाव की गुणवत्ता से कोई लेना-देना नहीं। वे असंबंधित साइटों की ब्रीच में लीक होते हैं जहाँ वही पासवर्ड दोहराया गया था, वे हूबहू दिखने वाले पेजों में टाइप हो जाते हैं, और वे ऐसी मशीन पर चल रहे सॉफ़्टवेयर से पकड़े जाते हैं जिसे आप समझौता-ग्रस्त मानते ही नहीं थे। इनमें से हर हाल में हमलावर के हाथ में अक्षरों की एक ऐसी लड़ी आ जाती है जो वैध है — और दूसरा फ़ैक्टर उस लड़ी को अपने आप में नाकाफ़ी बना देता है।
लॉगिन का दूसरा स्टेप
तरीक़ा सीधा है। जो आप जानते हैं (पासवर्ड) उसे उससे जोड़ा जाता है जो आपके पास है (एक डिवाइस जो कोड बनाता या पाता है)। कोड जानबूझकर अल्पजीवी है, इसलिए उसे बाद में पकड़ना बेकार है, और वह किसी ऐसी चीज़ के बजाय डिवाइस से बँधा है जिसका हमलावर अंदाज़ा लगा सके। साइन-इन एक के बजाय दो सवाल बन जाता है, और हमलावर को दोनों का जवाब एक ही पल में देना पड़ता है।
एक दूसरा, ख़ामोश फ़ायदा भी है। जो 2FA प्रॉम्प्ट आपने माँगा ही नहीं वह एक चेतावनी है: अगर कोई कोड आता है या ऑथेंटिकेटर का अनुरोध दिखता है जबकि आप कुछ बिलकुल और कर रहे हैं, तो किसी के पास आपका पासवर्ड है और वह उसे अभी आज़मा रहा है। यह वह जानकारी है जो सिर्फ़ पासवर्ड वाले अकाउंट से आपको कभी नहीं मिलती, जहाँ कामयाब घुसपैठ आपकी तरफ़ से बिलकुल कुछ जैसी दिखती है। सही जवाब है भरोसेमंद डिवाइस से तुरंत पासवर्ड बदलना, फिर अकाउंट पर दर्ज डिवाइस की सूची देखना।
यह "एक ही पल में" वाला हिस्सा ही असल काम करता है। पासवर्ड की चोरी आम तौर पर एक ही समय में नहीं होती — क्रेडेंशियल अभी बटोरे जाते हैं और हफ़्तों बाद, थोक में इस्तेमाल होते हैं। थोड़ी-सी खिड़की में ख़त्म होने वाला कोड इस पूरे मॉडल को तोड़ देता है।
पासवर्ड से आगे की सुरक्षा
यह साफ़ रहना ज़रूरी है कि 2FA क्या ढकता है और क्या नहीं, क्योंकि उसे ज़्यादा आँकना बाक़ी जगहों पर लापरवाह आदतें पैदा करता है।
- यह बचाता है दोहराए या लीक हुए पासवर्ड, अंदाज़े से निकाले पासवर्ड, और कीलॉगर से पकड़े गए क्रेडेंशियल से।
- यह बचाता है ज़्यादातर आम फ़िशिंग से, क्योंकि अकेला चुराया पासवर्ड कुछ नहीं खोलता।
- यह नहीं बचाता तब, जब आप चालू कोड किसी को उसी वक़्त सौंप देते हैं — जो कॉल करने वाला ख़ुद को सपोर्ट बताकर आपसे कोड पढ़कर सुनाने को कहे वह एक हमला बता रहा है, कोई प्रक्रिया नहीं।
- यह नहीं बचाता ऐसे डिवाइस से जिस पर आपका नियंत्रण पहले ही जा चुका है, जहाँ पासवर्ड मैनेजर और कोड बनाने वाला दोनों उसी समझौता-ग्रस्त फ़ोन पर हैं।
- यह जगह नहीं लेता मज़बूत, अनोखे पासवर्ड की, ऐसे इनबॉक्स की जो अब भी आपके नियंत्रण में हो, या प्लेटफ़ॉर्म तक सिर्फ़ अपने बुकमार्क से पहुँचने की आदत की।
कोई भी वैध पक्ष आपसे कभी एक बार चलने वाला कोड नहीं माँगेगा। न ईमेल से, न चैट से, न फ़ोन से। यही एक नियम बची हुई सबसे बड़ी खाई को बंद कर देता है।
यह कहाँ लागू होता है
चालू होने के बाद दूसरा फ़ैक्टर किसी डिवाइस पर नहीं, अकाउंट पर बैठता है, इसलिए वह वहाँ हर जगह लागू होता है जहाँ अकाउंट इस्तेमाल होता है: कंप्यूटर पर ब्राउज़र साइन-इन, मोबाइल ऐप, और डेस्कटॉप क्लाइंट। वह साइन-इन पर माँगा जाता है, और कोई संवेदनशील सेटिंग बदलने पर भी माँगा जा सकता है।
वह प्लेटफ़ॉर्म की मौजूदा जाँचों के साथ काम करता है, उनकी जगह नहीं लेता। अपरिचित ब्राउज़र या नेटवर्क अब भी ईमेल से पुष्टि माँग सकता है, जो डिवाइस वेरिफिकेशन का अलग काम है: 2FA साबित करता है कि यह आप ही हैं, डिवाइस वेरिफिकेशन यह ताड़ता है कि संदर्भ नया है। एक ही साइन-इन पर दोनों दिखना सामान्य है, कोई ख़राबी नहीं।
एक बार चलने वाले कोड को पासवर्ड जैसा ही मानें — जिस पल आपने उसे बोलकर सुनाया या चैट में चिपकाया, दूसरा फ़ैक्टर सौंपा जा चुका है।
2FA सेट करना
टू-फैक्टर अकाउंट सेटिंग के सुरक्षा हिस्से से चालू होता है। प्लेटफ़ॉर्म आपको कोड का स्रोत जोड़ने और यह पुष्टि करने से गुज़ारता है कि वह चल रहा है, इसके बाद ही यह शर्त लागू होती है।
सेटअप छोटा है, पर क्रम मायने रखता है। जो ग़लती लोगों को बाहर कर देती है वह है दूसरा फ़ैक्टर चालू कर देना और रिकवरी के बारे में उसके बाद सोचना। उल्टा करें: भीतर आना मुश्किल बनाने से पहले जान लें कि आप वापस भीतर कैसे आएँगे।
इसे चालू करना, स्टेप दर स्टेप
- ऐसे डिवाइस पर सामान्य तरीक़े से साइन इन करें जो आपका हो और अगले कुछ मिनट आपके पास रह सके — किसी उधार लिए कंप्यूटर पर नहीं।
- अकाउंट मेन्यू खोलें और सेटिंग के सुरक्षा वाले हिस्से में जाएँ, जहाँ साइन-इन और पासवर्ड के विकल्प रहते हैं।
- टू-फैक्टर वाला विकल्प चुनें और पढ़ें कि प्लेटफ़ॉर्म आपको कौन-कौन से वेरिफिकेशन तरीक़े दे रहा है। उपलब्ध विकल्प वहीं दिखते हैं; यह मानकर न चलें कि कोई ख़ास तरीक़ा ज़रूरी है।
- अगर आप ऑथेंटिकेटर ऐप जोड़ रहे हैं, तो पहले उसे अपने फ़ोन पर इंस्टॉल करें, फिर प्लेटफ़ॉर्म जो कोड दिखाए उसे स्कैन करें या सेटअप कुंजी डालें।
- आपके चुने तरीक़े से बना कोड डालें, ताकि पुष्टि हो कि जोड़ वाक़ई चल रहा है। जब तक यह कामयाब न हो, सेटअप पूरा नहीं है।
- इस मोड़ पर प्लेटफ़ॉर्म जो भी रिकवरी सामग्री दे उसे स्क्रीन बंद करने से पहले सहेज लें। उसमें से कुछ एक ही बार दिखता है।
- पूरी तरह साइन आउट करके नए सिरे से दोबारा साइन इन करें, ताकि जब सब कुछ आपके सामने हो तभी आप नई प्रक्रिया देख चुके हों।
सातवाँ स्टेप वही है जिसे लोग छोड़ते हैं और पछताते हैं। नए साइन-इन को शांति के पल में तुरंत आज़मा लेना उस मोड़ पर समस्या का पता चलने से कहीं बेहतर है जब आपको वाक़ई पहुँच चाहिए।
अपने अकाउंट की सुरक्षा सेटिंग खोलें और जब अकाउंट और फ़ोन दोनों आपके सामने हों, तभी ऊपर वाला क्रम पूरा करें।
ऑथेंटिकेटर ऐप
ऑथेंटिकेटर ऐप कोड डिवाइस पर ही बनाता है, सेटअप के दौरान तय हुए साझा गुप्त से, एक चलती घड़ी के हिसाब से। चूँकि कोड वहीं बनते हैं, वह बिना सिग्नल और बिना नेटवर्क भी चलता रहता है — और यात्रा के दौरान जब अकाउंट ही आपकी ज़रूरत हो, ठीक यही चाहिए।
- शुरू करने से पहले ऐप इंस्टॉल कर लें, ताकि सेटअप बीच में न रुके।
- देखें कि ऐप अपने गुप्त कोडों का एन्क्रिप्टेड बैकअप देता है या नहीं, और सोच-समझकर तय करें कि उसे इस्तेमाल करना है या नहीं। फ़ोन खोने का असुविधा भर रहना या ताला लग जाना — फ़र्क़ इसी से पड़ता है।
- फ़ोन की घड़ी अपने आप मिलती रहने दें। समय-आधारित कोड तब नाकाम होते हैं जब डिवाइस की घड़ी खिसक जाती है, और नतीजे में मिलने वाला "अमान्य कोड" उलझाता है क्योंकि कोड तो सही दिखता है।
- सेटअप कुंजी को उसी नोट्स ऐप में न रखें जिसे आप बिना एन्क्रिप्शन हर जगह सिंक करते हैं — वह ख़ुद दूसरे फ़ैक्टर के बराबर है।
बैकअप कोड
जहाँ प्लेटफ़ॉर्म सेटअप के वक़्त एक बार चलने वाले रिकवरी कोड देता है, वहाँ डिवाइस उपलब्ध न होने पर वही आपका वापसी रास्ता हैं, और वे उस मोड़ पर दिखते हैं जहाँ आप हमेशा लौट नहीं सकते। जिस पल वे दिखें, उसी पल से उन्हें अकाउंट जितना ही अहम मानें।
- उन्हें ऐसी जगह सहेजें जो फ़ोन खोने पर भी बची रहे — पासवर्ड मैनेजर की एक प्रविष्टि, या छपवाकर वहाँ जहाँ आप दस्तावेज़ रखते हैं।
- उनकी तस्वीर उसी फ़ोन गैलरी में न लें जो उसी क्लाउड अकाउंट से सिंक होती है जिसका पासवर्ड शायद वही चीज़ हो जिससे समझौता हुआ।
- हर कोड एक बार चलता है। इस्तेमाल होते ही उस पर निशान लगाएँ, और बचे हुए कम रह जाएँ तो पूरा सेट दोबारा बनवाएँ।
- अगर रिकवरी कोड दिए ही न जाएँ, तो पक्का करें कि उसकी जगह वैकल्पिक रिकवरी रास्ता तैयार है — रजिस्टर्ड ईमेल इनबॉक्स, अपने ख़ुद के टू-फैक्टर से सुरक्षित।
डिवाइस जोड़ना
जोड़ने से अकाउंट एक ख़ास कोड-स्रोत से बँध जाता है। इससे दो व्यावहारिक बातें निकलती हैं। पहली, अगर आप फ़ोन अक्सर बदलते हैं, तो ऐसा ऐप चुनें जिसके गुप्त कोड आप ले जा सकें, या यह मान लें कि हर बदलाव का मतलब दोबारा जोड़ना है। दूसरी, अगर घर का कोई डिवाइस दो लोग साझा करते हैं, तो याद रखें कि दूसरा फ़ैक्टर अकाउंट रखने वाले का निजी है — यह घर भर की सेटिंग नहीं है।
अभी अकाउंट खोला नहीं? सुरक्षा को बाद में जोड़ने से बेहतर है उसी के साथ शुरू करना: बाद में जोड़ने के बजाय अकाउंट बनाएँ और पहले ही दिन से 2FA चालू रखें।
सेटअप स्क्रीन छोड़ने से पहले रिकवरी सामग्री सहेजें और साइन-इन दोबारा आज़माएँ — पाँच मिनट का यही अनुशासन खोए फ़ोन और खोए अकाउंट के बीच का फ़र्क़ है।
2FA के साथ साइन इन
पासवर्ड स्वीकार होने के बाद प्लेटफ़ॉर्म मौजूदा एक बार चलने वाला कोड माँगता है। उसे तब तक डाल दें जब तक वह वैध है और ट्रेडरूम हमेशा की तरह लोड हो जाता है।
रोज़मर्रा में यह अतिरिक्त स्टेप कुछ सेकंड जोड़ता है। क्रम यह है: पता, ईमेल, पासवर्ड, कोड, ट्रेडरूम। बदलता यह है कि अब आपको कोड का स्रोत पास चाहिए, जो तकनीकी शर्त से ज़्यादा एक आदत है — फ़ोन मेज़ पर होना चाहिए, दूसरे कमरे में किसी कोट में नहीं।
एक बार चलने वाला कोड डालना
- अपने ईमेल और पासवर्ड से सामान्य साइन-इन पूरा करें।
- जब कोड वाला फ़ील्ड दिखे, अपना ऑथेंटिकेटर खोलें या वह चैनल देखें जिसे प्लेटफ़ॉर्म इस्तेमाल कर रहा है।
- मौजूदा कोड पढ़ें और टाइप करें, सिर्फ़ अंक, बिना स्पेस, चाहे वह समूहों में दिखाया जा रहा हो।
- कोड बदलने से पहले जमा करें। अगर वह ख़त्म होने वाला है, तो उससे होड़ लगाने के बजाय अगले का इंतज़ार करें।
- अगर वह एक बार अस्वीकार हो जाए, तो अगला ताज़ा कोड लेकर दोबारा कोशिश करें — वही कोड बार-बार जमा न करें।
अस्वीकृतियाँ कुछ गिनी-चुनी वजहों के आसपास जमा होती हैं: कोड बदलने के ज़रा बाद पढ़ा गया कोड, खिसकी हुई डिवाइस घड़ी, कई अकाउंट रखने वाले ऑथेंटिकेटर में ग़लत प्रविष्टि के अंक, या किसी फ़ालतू स्पेस के साथ चिपकाया गया कोड। टाइप करने से पहले कोड के ऊपर लिखा अकाउंट नाम जाँचें; कई प्रविष्टियाँ एक नज़र में एक जैसी लगती हैं।
भरोसेमंद डिवाइस के विकल्प
जहाँ इस डिवाइस को याद रखने का विकल्प दिया जाता है, वह उस ख़ास ब्राउज़र या ऐप पर कुछ समय के लिए कोड वाला प्रॉम्प्ट दबा देता है। यह एक सुविधा है जिसकी सीमा साफ़ है:
- वाजिब निजी फ़ोन या घर के उस कंप्यूटर पर जो डिवाइस पासकोड या बायोमेट्रिक से बंद रहता है।
- वाजिब नहीं किसी भी साझा, उधार लिए, सार्वजनिक या नियोक्ता के दिए डिवाइस पर।
- भरोसा हर ब्राउज़र प्रोफ़ाइल के हिसाब से सहेजा जाता है, इसलिए कुकीज़ हटाना, प्राइवेट विंडो इस्तेमाल करना या ब्राउज़र बदलना प्रॉम्प्ट वापस ले आता है — यह सही व्यवहार है, कोई बग नहीं।
- भरोसेमंद डिवाइस की सूची समय-समय पर देखें और जो अब इस्तेमाल में नहीं उसे हटा दें।
कोड की समय-खिड़की
समय-आधारित कोड थोड़ी-सी खिड़की तक वैध रहते हैं, और प्लेटफ़ॉर्म आम तौर पर उससे ठीक पहले वाला कोड भी स्वीकार कर लेते हैं ताकि घड़ी के छोटे अंतर सँभल जाएँ। कोई प्रकाशित अवधि मौजूद नहीं है, इसलिए उसे छोटा मानकर उसी हिसाब से चलें। दो नतीजे याद रखने लायक़ हैं:
| स्थिति | हो क्या रहा है | क्या करें |
|---|---|---|
| हर कोड अस्वीकार, जबकि फ़ोन बाक़ी सब में ठीक चल रहा है | डिवाइस की घड़ी खिसक गई है | तारीख़ और समय अपने आप पर सेट करें, फिर दोबारा कोशिश करें |
| कोड कभी चलते हैं, देर करने पर नाकाम | खिड़की के आख़िर के पास जमा करना | टाइप करने से पहले ताज़ा कोड का इंतज़ार करें |
| सही दिखने वाला कोड हमेशा अस्वीकार | ग़लत अकाउंट की प्रविष्टि पढ़ी जा रही है | कोड के ऊपर लिखा लेबल जाँचें |
| कोड वाला फ़ील्ड कभी दिखता ही नहीं | डिवाइस अब भी याद रखा हुआ है | कुछ नहीं — साइन-इन सामान्य रूप से चल रहा है |
यहाँ एक और आदत बनाने लायक़ है। चूँकि कोड वाला प्रॉम्प्ट पासवर्ड स्वीकार होने के बाद ही दिखता है, वहाँ तक पहुँचना आपको एक काम की बात बताता है: क्रेडेंशियल सही थे और जिस पेज पर आप हैं वह असली प्लेटफ़ॉर्म जैसा बर्ताव कर रहा है। जो पेज पासवर्ड से पहले कोड माँगे, या पासवर्ड और कोड दोनों एक ही स्क्रीन पर एक साथ माँगे, वह सामान्य क्रम नहीं निभा रहा और उसमें कुछ भी टाइप करने से पहले उसे कड़ी नज़र से देखना चाहिए।
अगर साइन-इन कोड वाले चरण तक पहुँचने से पहले ही नाकाम हो जाए, तो समस्या 2FA है ही नहीं; वजहें लॉगिन त्रुटियाँ और उनका मतलब में इकट्ठी हैं।
लगातार दो बार अस्वीकार हुआ कोड लगभग हमेशा घड़ी की समस्या होती है, अकाउंट की नहीं — कुछ और बुरा मानने से पहले फ़ोन का समय अपने आप पर सेट करें।
दूसरा फ़ैक्टर खोना
खोया, रीसेट हुआ या बदला गया फ़ोन कोड का स्रोत हटाता है, अकाउंट नहीं। रिकवरी उसी बैकअप रास्ते से चलती है जो तैयार किया गया था, और वह न हो तो आधिकारिक सपोर्ट से।
सेटअप वाला स्टेप इसी हालात की तैयारी कर रहा था। शांति से सँभालें तो यह एक रुकावट है; घबराकर कोड वाले फ़ील्ड में अंदाज़े लगाते रहें तो यह खोए फ़ोन के ऊपर एक ताला बन जाता है। नीचे दिया क्रम जैसा लिखा है वैसे ही निभाने लायक़ है।
खोया या रीसेट हुआ फ़ोन
- कोड डालना बंद करें। बार-बार नाकामी सुरक्षात्मक सीमाएँ लगवा सकती है और अगला घंटा और मुश्किल बना सकती है।
- देखें कि ऑथेंटिकेटर के गुप्त कोड कहीं और भी हैं या नहीं — कोई एन्क्रिप्टेड बैकअप, कोई दूसरा डिवाइस, या उसी ऐप का डेस्कटॉप रूप।
- अगर हैं, तो वहाँ बहाल या इंस्टॉल करें, पुष्टि करें कि कोड मिलता है, और सामान्य तरीक़े से साइन इन करें।
- अगर नहीं, तो अपने रिकवरी कोड की ओर बढ़ें।
- अगर दोनों में से कुछ उपलब्ध न हो, तो प्लेटफ़ॉर्म के अपने हेल्प चैनल से आधिकारिक सपोर्ट से संपर्क करें — जिस तक आधिकारिक साइट से पहुँचा जाता है, कभी किसी ईमेल के लिंक या सर्च विज्ञापन से नहीं।
अगर फ़ोन टूटा नहीं बल्कि चोरी हुआ है, तो इसे बड़ी घटना मानें: उस डिवाइस पर मौजूद मेलबॉक्स, पासवर्ड मैनेजर और कोई भी मैसेजिंग ऐप ट्रेडिंग अकाउंट जितने ही मायने रखते हैं। पहले भरोसेमंद डिवाइस से पासवर्ड बदलें, जिससे हर जगह के मौजूदा सेशन ख़त्म हो जाते हैं।
बैकअप कोड इस्तेमाल करना
रिकवरी कोड वहीं डाला जाता है जहाँ आम तौर पर एक बार चलने वाला कोड जाता है। वह आपको एक बार साइन इन करा देता है, और फिर ख़र्च हो जाता है। असल में हालात सुलझाता वही है जो आप अगले कुछ मिनटों में करते हैं:
- सीधे सुरक्षा सेटिंग में जाएँ और अब जो डिवाइस आपके पास है उस पर नया कोड-स्रोत जोड़ें।
- रिकवरी कोड का नया सेट बनवाएँ, क्योंकि पुराना सेट अब न पूरा है न भरोसेमंद।
- सक्रिय सेशन और भरोसेमंद डिवाइस देखें, और खोया डिवाइस हटा दें।
- अगर ज़रा भी संभावना हो कि पुराना डिवाइस किसी और की पहुँच में था, तो पासवर्ड भी बदल दें।
रिकवरी कोड से साइन इन करके दिन आगे बढ़ा देना आम ग़लती है — इससे आप एक कोड और क़रीब पहुँच जाते हैं उस हालत के जहाँ कोई कोड नहीं बचता।
सपोर्ट के ज़रिए रिकवरी
न डिवाइस हो न कोड, तो बचा रास्ता है आधिकारिक सपोर्ट के ज़रिए पहचान-आधारित रिकवरी। उम्मीद रखें कि वह जानबूझकर धीमा और सबूत-आधारित होगा, क्योंकि 2FA के इर्द-गिर्द कोई तेज़ रास्ता उसके होने का मक़सद ही ख़त्म कर देता।
- सपोर्ट से सिर्फ़ आधिकारिक साइट के या ऐप के भीतर के हेल्प चैनल से संपर्क करें।
- उसी ईमेल पते से लिखें जिस पर अकाउंट रजिस्टर्ड है; किसी दूसरे पते से भेजा संदेश कहीं कमज़ोर शुरुआत है।
- जो हुआ उसे सीधे-सीधे बताएँ और जो भी पहचान जाँच माँगी जाए उसे पूरा करने को तैयार रहें।
- पासवर्ड, एक बार चलने वाला कोड या रिकवरी कोड किसी को भी कभी न भेजें, उसे भी नहीं जो ख़ुद को सपोर्ट बताए।
- जो कोई फ़ीस लेकर पहुँच बहाल करने की पेशकश करे उसे अनदेखा करें — ऐसी हर पेशकश धोखाधड़ी है।
रिकवरी के व्यापक रास्ते, बंद या प्रतिबंधित अकाउंट समेत, अकाउंट तक पहुँच न होने पर क्या करें में दिए हैं, और ईमेल की ओर की दिक़्क़तें कभी न आने वाले लॉगिन ईमेल में।
किसी भी कामयाब रिकवरी के बाद पहला क़दम है दूसरा फ़ैक्टर तुरंत दोबारा खड़ा करना — 2FA बहाल किए बिना वापस मिली पहुँच आधी रिकवरी ही है।
2FA को भरोसेमंद रखना
टू-फैक्टर तभी काम का रहता है जब रिकवरी का रास्ता अद्यतन हो। फ़ोन बदलने के बाद एक झटपट समीक्षा, और जुड़े डिवाइस पर समय-समय पर नज़र, लगभग हर ताले को रोक देती है।
टू-फैक्टर की नाकामी शायद ही कभी तकनीक की होती है। वह खिसकाव की होती है: ऑथेंटिकेटर ले जाए बिना बदला गया फ़ोन, ऐसे लैपटॉप में सहेजे रिकवरी कोड जो बाद में मिटा दिया गया, रजिस्टर्ड ईमेल के तौर पर अब भी दर्ज कोई पुराना पता। साल में दो-तीन बार की छोटी समीक्षा यह सब पंक्ति में रखती है।
बैकअप कोड रखना
रिकवरी सामग्री तब उपलब्ध होनी चाहिए जब फ़ोन न हो, और किसी और की पहुँच से बाहर होनी चाहिए। ये दो शर्तें गिने-चुने समझदार विकल्पों की ओर इशारा करती हैं।
| कहाँ | फ़ोन खोने पर बचता है | फ़ैसला |
|---|---|---|
| पासवर्ड मैनेजर, अलग प्रविष्टि | हाँ, अगर मैनेजर कहीं और से खुल सके | अच्छा डिफ़ॉल्ट |
| छपा हुआ, दस्तावेज़ों के साथ रखा | हाँ | अच्छा, और डिवाइस ख़राब होने से अछूता |
| फ़ोन गैलरी में तस्वीर | नहीं | बचें — डिवाइस के साथ ही चला जाता है, और क्लाउड पर सिंक होता है |
| ईमेल से सिंक होता सादा नोट | आंशिक रूप से | बचें — वही इनबॉक्स जिसे हमलावर निशाना बनाएगा |
| सिर्फ़ आपकी याद में | नहीं | चलने लायक़ नहीं; कोड बनाए ही ऐसे जाते हैं कि याद न रहें |
रीसेट के बाद दोबारा जोड़ना
जो भी घटना कोड वाले डिवाइस को मिटाती या बदलती है उसके लिए वही छोटी दिनचर्या चाहिए, बेहतर हो कि पुराना डिवाइस निपटाने से पहले:
- जब तक पुराना डिवाइस चल रहा है, सुरक्षा सेटिंग खोलकर नया जोड़ें, या ऑथेंटिकेटर उस पर निर्यात करें।
- साइन आउट करके दोबारा साइन इन करके पुष्टि करें कि नए डिवाइस का कोड स्वीकार हो रहा है।
- भरोसेमंद और सक्रिय डिवाइस की सूचियों से पुराना डिवाइस हटाएँ।
- अगर पुराना सेट उसी डिवाइस पर रखा था जिसे हटाया जा रहा है, तो रिकवरी कोड दोबारा बनवाएँ।
- तभी पुराना फ़ोन रीसेट करें, बेचें या रीसाइकल करें।
इसे उल्टे क्रम में करना — पहले मिटाना, अकाउंट बाद में सँभालना — यही वह तरीक़ा है जिससे ज़्यादातर 2FA ताले शुरू होते हैं। यही बात उस फ़ोन नंबर या ईमेल पते पर लागू होती है जिसे आप छोड़ने वाले हैं: अगर उनमें से कोई अकाउंट की पहचान जाँच का हिस्सा है, तो उसे अकाउंट पर तब बदलें जब पुराना अब भी चल रहा हो, बंद हो जाने के बाद नहीं।
सक्रिय डिवाइस की समीक्षा
सुरक्षा सेटिंग उन सेशन और डिवाइस की सूची देती है जो इस वक़्त अकाउंट से जुड़े हैं। उस सूची को कभी-कभार पढ़ लेना उपलब्ध सबसे सस्ती सुरक्षा आदतों में से एक है, क्योंकि अनचाहा सेशन सबसे पहले वहीं दिखता है।
- हर कुछ महीने में सूची देखें, और किसी भी पासवर्ड बदलाव के तुरंत बाद।
- जो पहचान में न आए उसे हटाएँ, और वह भी जो अब आपका नहीं रहा।
- अगर कोई अपरिचित प्रविष्टि दिखे, तो सबसे पहले पासवर्ड बदलें — इससे दूसरे सेशन ख़त्म होते हैं — फिर 2FA दोबारा जोड़ें और रजिस्टर्ड ईमेल देखें।
- रजिस्टर्ड इनबॉक्स को अद्यतन और अपने ख़ुद के टू-फैक्टर से सुरक्षित रखें; बाक़ी सब का रिकवरी रास्ता वही है।
टू-फैक्टर कई परतों में से एक परत है। बाक़ी तस्वीर — पासवर्ड की साफ़-सफ़ाई, असली पेज पहचानना, और साझा मशीनों पर सुरक्षित आदतें — लॉगिन सुरक्षा तरीक़ों में इकट्ठी है। ट्रेडिंग में ख़ुद नुक़सान का जोखिम रहता है, और अकाउंट सुरक्षित करने से वह नहीं बदलता।
कैलेंडर में याद दिलावा रखें कि साल में दो बार जुड़े डिवाइस और रिकवरी कोड देख लें; टू-फैक्टर को आम तौर पर हमलावर नहीं, खिसकाव तोड़ता है।
अक्सर पूछे जाने वाले सवाल
क्या IQ Option पर टू-फैक्टर ऑथेंटिकेशन ज़रूरी है?
यह अकाउंट की सुरक्षा का एक विकल्प है, ऐसी चीज़ नहीं जो शुरू से रखनी ही पड़े। जिस अकाउंट में आप पैसे डालते हैं उस पर इसे चालू करना ज़ोरदार सलाह है, क्योंकि यह लीक हुए या दोहराए गए पासवर्ड को अकेले नाकाफ़ी बना देता है। इसे आप अकाउंट सेटिंग के सुरक्षा हिस्से में चालू करते हैं।
मुझे कौन-सा ऑथेंटिकेटर ऐप इस्तेमाल करना चाहिए?
सेटअप के दौरान प्लेटफ़ॉर्म आपके अकाउंट के लिए उपलब्ध वेरिफिकेशन तरीक़े दिखाता है, इसलिए किसी ख़ास ऐप को अनिवार्य मानने के बजाय वहीं दिए विकल्पों पर चलें। अगर आप ऑथेंटिकेटर ऐप में से चुन रहे हैं, तो वह चुनें जो अपने गुप्त कोडों का एन्क्रिप्टेड बैकअप देता हो, क्योंकि फ़ोन बदलना उसी से आसान होता है।
अगर मेरे कोड बनाने वाला फ़ोन खो जाए तो क्या होगा?
कोई रिकवरी कोड, कोई दूसरा डिवाइस, या अपने ऑथेंटिकेटर का बहाल किया बैकअप इस्तेमाल करें। इनमें से कुछ भी न हो, तो आधिकारिक साइट के हेल्प चैनल से आधिकारिक सपोर्ट से संपर्क करें और पहचान जाँच की उम्मीद रखें। इस बीच ग़लत कोड डालते न रहें — इससे सुरक्षात्मक सीमाएँ लग सकती हैं।
मेरा कोड सही दिखने के बावजूद अस्वीकार क्यों होता है?
आम वजह है डिवाइस की घड़ी का खिसक जाना, क्योंकि समय-आधारित कोड इस पर टिके हैं कि फ़ोन और सर्वर समय पर सहमत हों। तारीख़ और समय अपने आप पर सेट करें और ताज़ा कोड आज़माएँ। अगर ऐप में कई अकाउंट हैं तो यह भी देख लें कि आप सही अकाउंट की प्रविष्टि पढ़ रहे हैं।
क्या 2FA हर एक साइन-इन को धीमा कर देता है?
यह कुछ सेकंड जोड़ता है, और उम्मीद से कम बार। जहाँ इस डिवाइस को याद रखने का विकल्प दिया जाता है, वहाँ उस ब्राउज़र या ऐप पर कुछ समय के लिए कोड वाला प्रॉम्प्ट दब जाता है, इसलिए नियमित इस्तेमाल वाला निजी डिवाइस कम ही पूछता है। साझा और सार्वजनिक मशीनों को कभी भरोसेमंद के तौर पर दर्ज नहीं करना चाहिए।
क्या मैं कहूँ तो सपोर्ट मुझे कोड भेज सकता है?
नहीं, और कोई भी वैध पक्ष आपसे कोड पढ़कर सुनाने को भी कभी नहीं कहेगा। एक बार चलने वाला कोड उसी अर्थ में पहचान का सबूत है जिस अर्थ में पासवर्ड। कोड माँगने वाला कोई भी संदेश, कॉल या चैट एक हमला है, चाहे भेजने वाला कितना ही भरोसेमंद क्यों न लगे।