IQ Option टू-फैक्टर ऑथेंटिकेशन और लॉगिन

·

IQ Option टू-फैक्टर ऑथेंटिकेशन और लॉगिन

टू-फैक्टर क्या जोड़ता है

टू-फैक्टर ऑथेंटिकेशन पासवर्ड के साथ एक दूसरा सबूत माँगता है — आम तौर पर एक छोटा कोड जो जल्दी ख़त्म हो जाता है। कहीं और से पकड़ा गया पासवर्ड अकेला काफ़ी नहीं रह जाता।

पासवर्ड ऐसे तरीक़ों से नाकाम होते हैं जिनका आपके चुनाव की गुणवत्ता से कोई लेना-देना नहीं। वे असंबंधित साइटों की ब्रीच में लीक होते हैं जहाँ वही पासवर्ड दोहराया गया था, वे हूबहू दिखने वाले पेजों में टाइप हो जाते हैं, और वे ऐसी मशीन पर चल रहे सॉफ़्टवेयर से पकड़े जाते हैं जिसे आप समझौता-ग्रस्त मानते ही नहीं थे। इनमें से हर हाल में हमलावर के हाथ में अक्षरों की एक ऐसी लड़ी आ जाती है जो वैध है — और दूसरा फ़ैक्टर उस लड़ी को अपने आप में नाकाफ़ी बना देता है।

लॉगिन का दूसरा स्टेप

तरीक़ा सीधा है। जो आप जानते हैं (पासवर्ड) उसे उससे जोड़ा जाता है जो आपके पास है (एक डिवाइस जो कोड बनाता या पाता है)। कोड जानबूझकर अल्पजीवी है, इसलिए उसे बाद में पकड़ना बेकार है, और वह किसी ऐसी चीज़ के बजाय डिवाइस से बँधा है जिसका हमलावर अंदाज़ा लगा सके। साइन-इन एक के बजाय दो सवाल बन जाता है, और हमलावर को दोनों का जवाब एक ही पल में देना पड़ता है।

एक दूसरा, ख़ामोश फ़ायदा भी है। जो 2FA प्रॉम्प्ट आपने माँगा ही नहीं वह एक चेतावनी है: अगर कोई कोड आता है या ऑथेंटिकेटर का अनुरोध दिखता है जबकि आप कुछ बिलकुल और कर रहे हैं, तो किसी के पास आपका पासवर्ड है और वह उसे अभी आज़मा रहा है। यह वह जानकारी है जो सिर्फ़ पासवर्ड वाले अकाउंट से आपको कभी नहीं मिलती, जहाँ कामयाब घुसपैठ आपकी तरफ़ से बिलकुल कुछ जैसी दिखती है। सही जवाब है भरोसेमंद डिवाइस से तुरंत पासवर्ड बदलना, फिर अकाउंट पर दर्ज डिवाइस की सूची देखना।

यह "एक ही पल में" वाला हिस्सा ही असल काम करता है। पासवर्ड की चोरी आम तौर पर एक ही समय में नहीं होती — क्रेडेंशियल अभी बटोरे जाते हैं और हफ़्तों बाद, थोक में इस्तेमाल होते हैं। थोड़ी-सी खिड़की में ख़त्म होने वाला कोड इस पूरे मॉडल को तोड़ देता है।

पासवर्ड से आगे की सुरक्षा

यह साफ़ रहना ज़रूरी है कि 2FA क्या ढकता है और क्या नहीं, क्योंकि उसे ज़्यादा आँकना बाक़ी जगहों पर लापरवाह आदतें पैदा करता है।

  • यह बचाता है दोहराए या लीक हुए पासवर्ड, अंदाज़े से निकाले पासवर्ड, और कीलॉगर से पकड़े गए क्रेडेंशियल से।
  • यह बचाता है ज़्यादातर आम फ़िशिंग से, क्योंकि अकेला चुराया पासवर्ड कुछ नहीं खोलता।
  • यह नहीं बचाता तब, जब आप चालू कोड किसी को उसी वक़्त सौंप देते हैं — जो कॉल करने वाला ख़ुद को सपोर्ट बताकर आपसे कोड पढ़कर सुनाने को कहे वह एक हमला बता रहा है, कोई प्रक्रिया नहीं।
  • यह नहीं बचाता ऐसे डिवाइस से जिस पर आपका नियंत्रण पहले ही जा चुका है, जहाँ पासवर्ड मैनेजर और कोड बनाने वाला दोनों उसी समझौता-ग्रस्त फ़ोन पर हैं।
  • यह जगह नहीं लेता मज़बूत, अनोखे पासवर्ड की, ऐसे इनबॉक्स की जो अब भी आपके नियंत्रण में हो, या प्लेटफ़ॉर्म तक सिर्फ़ अपने बुकमार्क से पहुँचने की आदत की।

कोई भी वैध पक्ष आपसे कभी एक बार चलने वाला कोड नहीं माँगेगा। न ईमेल से, न चैट से, न फ़ोन से। यही एक नियम बची हुई सबसे बड़ी खाई को बंद कर देता है।

यह कहाँ लागू होता है

चालू होने के बाद दूसरा फ़ैक्टर किसी डिवाइस पर नहीं, अकाउंट पर बैठता है, इसलिए वह वहाँ हर जगह लागू होता है जहाँ अकाउंट इस्तेमाल होता है: कंप्यूटर पर ब्राउज़र साइन-इन, मोबाइल ऐप, और डेस्कटॉप क्लाइंट। वह साइन-इन पर माँगा जाता है, और कोई संवेदनशील सेटिंग बदलने पर भी माँगा जा सकता है।

वह प्लेटफ़ॉर्म की मौजूदा जाँचों के साथ काम करता है, उनकी जगह नहीं लेता। अपरिचित ब्राउज़र या नेटवर्क अब भी ईमेल से पुष्टि माँग सकता है, जो डिवाइस वेरिफिकेशन का अलग काम है: 2FA साबित करता है कि यह आप ही हैं, डिवाइस वेरिफिकेशन यह ताड़ता है कि संदर्भ नया है। एक ही साइन-इन पर दोनों दिखना सामान्य है, कोई ख़राबी नहीं।

एक बार चलने वाले कोड को पासवर्ड जैसा ही मानें — जिस पल आपने उसे बोलकर सुनाया या चैट में चिपकाया, दूसरा फ़ैक्टर सौंपा जा चुका है।

2FA सेट करना

टू-फैक्टर अकाउंट सेटिंग के सुरक्षा हिस्से से चालू होता है। प्लेटफ़ॉर्म आपको कोड का स्रोत जोड़ने और यह पुष्टि करने से गुज़ारता है कि वह चल रहा है, इसके बाद ही यह शर्त लागू होती है।

सेटअप छोटा है, पर क्रम मायने रखता है। जो ग़लती लोगों को बाहर कर देती है वह है दूसरा फ़ैक्टर चालू कर देना और रिकवरी के बारे में उसके बाद सोचना। उल्टा करें: भीतर आना मुश्किल बनाने से पहले जान लें कि आप वापस भीतर कैसे आएँगे।

इसे चालू करना, स्टेप दर स्टेप

  1. ऐसे डिवाइस पर सामान्य तरीक़े से साइन इन करें जो आपका हो और अगले कुछ मिनट आपके पास रह सके — किसी उधार लिए कंप्यूटर पर नहीं।
  2. अकाउंट मेन्यू खोलें और सेटिंग के सुरक्षा वाले हिस्से में जाएँ, जहाँ साइन-इन और पासवर्ड के विकल्प रहते हैं।
  3. टू-फैक्टर वाला विकल्प चुनें और पढ़ें कि प्लेटफ़ॉर्म आपको कौन-कौन से वेरिफिकेशन तरीक़े दे रहा है। उपलब्ध विकल्प वहीं दिखते हैं; यह मानकर न चलें कि कोई ख़ास तरीक़ा ज़रूरी है।
  4. अगर आप ऑथेंटिकेटर ऐप जोड़ रहे हैं, तो पहले उसे अपने फ़ोन पर इंस्टॉल करें, फिर प्लेटफ़ॉर्म जो कोड दिखाए उसे स्कैन करें या सेटअप कुंजी डालें।
  5. आपके चुने तरीक़े से बना कोड डालें, ताकि पुष्टि हो कि जोड़ वाक़ई चल रहा है। जब तक यह कामयाब न हो, सेटअप पूरा नहीं है।
  6. इस मोड़ पर प्लेटफ़ॉर्म जो भी रिकवरी सामग्री दे उसे स्क्रीन बंद करने से पहले सहेज लें। उसमें से कुछ एक ही बार दिखता है।
  7. पूरी तरह साइन आउट करके नए सिरे से दोबारा साइन इन करें, ताकि जब सब कुछ आपके सामने हो तभी आप नई प्रक्रिया देख चुके हों।

सातवाँ स्टेप वही है जिसे लोग छोड़ते हैं और पछताते हैं। नए साइन-इन को शांति के पल में तुरंत आज़मा लेना उस मोड़ पर समस्या का पता चलने से कहीं बेहतर है जब आपको वाक़ई पहुँच चाहिए।

अपने अकाउंट की सुरक्षा सेटिंग खोलें और जब अकाउंट और फ़ोन दोनों आपके सामने हों, तभी ऊपर वाला क्रम पूरा करें।

ऑथेंटिकेटर ऐप

ऑथेंटिकेटर ऐप कोड डिवाइस पर ही बनाता है, सेटअप के दौरान तय हुए साझा गुप्त से, एक चलती घड़ी के हिसाब से। चूँकि कोड वहीं बनते हैं, वह बिना सिग्नल और बिना नेटवर्क भी चलता रहता है — और यात्रा के दौरान जब अकाउंट ही आपकी ज़रूरत हो, ठीक यही चाहिए।

  • शुरू करने से पहले ऐप इंस्टॉल कर लें, ताकि सेटअप बीच में न रुके।
  • देखें कि ऐप अपने गुप्त कोडों का एन्क्रिप्टेड बैकअप देता है या नहीं, और सोच-समझकर तय करें कि उसे इस्तेमाल करना है या नहीं। फ़ोन खोने का असुविधा भर रहना या ताला लग जाना — फ़र्क़ इसी से पड़ता है।
  • फ़ोन की घड़ी अपने आप मिलती रहने दें। समय-आधारित कोड तब नाकाम होते हैं जब डिवाइस की घड़ी खिसक जाती है, और नतीजे में मिलने वाला "अमान्य कोड" उलझाता है क्योंकि कोड तो सही दिखता है।
  • सेटअप कुंजी को उसी नोट्स ऐप में न रखें जिसे आप बिना एन्क्रिप्शन हर जगह सिंक करते हैं — वह ख़ुद दूसरे फ़ैक्टर के बराबर है।

बैकअप कोड

जहाँ प्लेटफ़ॉर्म सेटअप के वक़्त एक बार चलने वाले रिकवरी कोड देता है, वहाँ डिवाइस उपलब्ध न होने पर वही आपका वापसी रास्ता हैं, और वे उस मोड़ पर दिखते हैं जहाँ आप हमेशा लौट नहीं सकते। जिस पल वे दिखें, उसी पल से उन्हें अकाउंट जितना ही अहम मानें।

  • उन्हें ऐसी जगह सहेजें जो फ़ोन खोने पर भी बची रहे — पासवर्ड मैनेजर की एक प्रविष्टि, या छपवाकर वहाँ जहाँ आप दस्तावेज़ रखते हैं।
  • उनकी तस्वीर उसी फ़ोन गैलरी में न लें जो उसी क्लाउड अकाउंट से सिंक होती है जिसका पासवर्ड शायद वही चीज़ हो जिससे समझौता हुआ।
  • हर कोड एक बार चलता है। इस्तेमाल होते ही उस पर निशान लगाएँ, और बचे हुए कम रह जाएँ तो पूरा सेट दोबारा बनवाएँ।
  • अगर रिकवरी कोड दिए ही न जाएँ, तो पक्का करें कि उसकी जगह वैकल्पिक रिकवरी रास्ता तैयार है — रजिस्टर्ड ईमेल इनबॉक्स, अपने ख़ुद के टू-फैक्टर से सुरक्षित।

डिवाइस जोड़ना

जोड़ने से अकाउंट एक ख़ास कोड-स्रोत से बँध जाता है। इससे दो व्यावहारिक बातें निकलती हैं। पहली, अगर आप फ़ोन अक्सर बदलते हैं, तो ऐसा ऐप चुनें जिसके गुप्त कोड आप ले जा सकें, या यह मान लें कि हर बदलाव का मतलब दोबारा जोड़ना है। दूसरी, अगर घर का कोई डिवाइस दो लोग साझा करते हैं, तो याद रखें कि दूसरा फ़ैक्टर अकाउंट रखने वाले का निजी है — यह घर भर की सेटिंग नहीं है।

अभी अकाउंट खोला नहीं? सुरक्षा को बाद में जोड़ने से बेहतर है उसी के साथ शुरू करना: बाद में जोड़ने के बजाय अकाउंट बनाएँ और पहले ही दिन से 2FA चालू रखें।

सेटअप स्क्रीन छोड़ने से पहले रिकवरी सामग्री सहेजें और साइन-इन दोबारा आज़माएँ — पाँच मिनट का यही अनुशासन खोए फ़ोन और खोए अकाउंट के बीच का फ़र्क़ है।

2FA के साथ साइन इन

पासवर्ड स्वीकार होने के बाद प्लेटफ़ॉर्म मौजूदा एक बार चलने वाला कोड माँगता है। उसे तब तक डाल दें जब तक वह वैध है और ट्रेडरूम हमेशा की तरह लोड हो जाता है।

रोज़मर्रा में यह अतिरिक्त स्टेप कुछ सेकंड जोड़ता है। क्रम यह है: पता, ईमेल, पासवर्ड, कोड, ट्रेडरूम। बदलता यह है कि अब आपको कोड का स्रोत पास चाहिए, जो तकनीकी शर्त से ज़्यादा एक आदत है — फ़ोन मेज़ पर होना चाहिए, दूसरे कमरे में किसी कोट में नहीं।

एक बार चलने वाला कोड डालना

  1. अपने ईमेल और पासवर्ड से सामान्य साइन-इन पूरा करें।
  2. जब कोड वाला फ़ील्ड दिखे, अपना ऑथेंटिकेटर खोलें या वह चैनल देखें जिसे प्लेटफ़ॉर्म इस्तेमाल कर रहा है।
  3. मौजूदा कोड पढ़ें और टाइप करें, सिर्फ़ अंक, बिना स्पेस, चाहे वह समूहों में दिखाया जा रहा हो।
  4. कोड बदलने से पहले जमा करें। अगर वह ख़त्म होने वाला है, तो उससे होड़ लगाने के बजाय अगले का इंतज़ार करें।
  5. अगर वह एक बार अस्वीकार हो जाए, तो अगला ताज़ा कोड लेकर दोबारा कोशिश करें — वही कोड बार-बार जमा न करें।

अस्वीकृतियाँ कुछ गिनी-चुनी वजहों के आसपास जमा होती हैं: कोड बदलने के ज़रा बाद पढ़ा गया कोड, खिसकी हुई डिवाइस घड़ी, कई अकाउंट रखने वाले ऑथेंटिकेटर में ग़लत प्रविष्टि के अंक, या किसी फ़ालतू स्पेस के साथ चिपकाया गया कोड। टाइप करने से पहले कोड के ऊपर लिखा अकाउंट नाम जाँचें; कई प्रविष्टियाँ एक नज़र में एक जैसी लगती हैं।

भरोसेमंद डिवाइस के विकल्प

जहाँ इस डिवाइस को याद रखने का विकल्प दिया जाता है, वह उस ख़ास ब्राउज़र या ऐप पर कुछ समय के लिए कोड वाला प्रॉम्प्ट दबा देता है। यह एक सुविधा है जिसकी सीमा साफ़ है:

  • वाजिब निजी फ़ोन या घर के उस कंप्यूटर पर जो डिवाइस पासकोड या बायोमेट्रिक से बंद रहता है।
  • वाजिब नहीं किसी भी साझा, उधार लिए, सार्वजनिक या नियोक्ता के दिए डिवाइस पर।
  • भरोसा हर ब्राउज़र प्रोफ़ाइल के हिसाब से सहेजा जाता है, इसलिए कुकीज़ हटाना, प्राइवेट विंडो इस्तेमाल करना या ब्राउज़र बदलना प्रॉम्प्ट वापस ले आता है — यह सही व्यवहार है, कोई बग नहीं।
  • भरोसेमंद डिवाइस की सूची समय-समय पर देखें और जो अब इस्तेमाल में नहीं उसे हटा दें।

कोड की समय-खिड़की

समय-आधारित कोड थोड़ी-सी खिड़की तक वैध रहते हैं, और प्लेटफ़ॉर्म आम तौर पर उससे ठीक पहले वाला कोड भी स्वीकार कर लेते हैं ताकि घड़ी के छोटे अंतर सँभल जाएँ। कोई प्रकाशित अवधि मौजूद नहीं है, इसलिए उसे छोटा मानकर उसी हिसाब से चलें। दो नतीजे याद रखने लायक़ हैं:

स्थितिहो क्या रहा हैक्या करें
हर कोड अस्वीकार, जबकि फ़ोन बाक़ी सब में ठीक चल रहा हैडिवाइस की घड़ी खिसक गई हैतारीख़ और समय अपने आप पर सेट करें, फिर दोबारा कोशिश करें
कोड कभी चलते हैं, देर करने पर नाकामखिड़की के आख़िर के पास जमा करनाटाइप करने से पहले ताज़ा कोड का इंतज़ार करें
सही दिखने वाला कोड हमेशा अस्वीकारग़लत अकाउंट की प्रविष्टि पढ़ी जा रही हैकोड के ऊपर लिखा लेबल जाँचें
कोड वाला फ़ील्ड कभी दिखता ही नहींडिवाइस अब भी याद रखा हुआ हैकुछ नहीं — साइन-इन सामान्य रूप से चल रहा है

यहाँ एक और आदत बनाने लायक़ है। चूँकि कोड वाला प्रॉम्प्ट पासवर्ड स्वीकार होने के बाद ही दिखता है, वहाँ तक पहुँचना आपको एक काम की बात बताता है: क्रेडेंशियल सही थे और जिस पेज पर आप हैं वह असली प्लेटफ़ॉर्म जैसा बर्ताव कर रहा है। जो पेज पासवर्ड से पहले कोड माँगे, या पासवर्ड और कोड दोनों एक ही स्क्रीन पर एक साथ माँगे, वह सामान्य क्रम नहीं निभा रहा और उसमें कुछ भी टाइप करने से पहले उसे कड़ी नज़र से देखना चाहिए।

अगर साइन-इन कोड वाले चरण तक पहुँचने से पहले ही नाकाम हो जाए, तो समस्या 2FA है ही नहीं; वजहें लॉगिन त्रुटियाँ और उनका मतलब में इकट्ठी हैं।

लगातार दो बार अस्वीकार हुआ कोड लगभग हमेशा घड़ी की समस्या होती है, अकाउंट की नहीं — कुछ और बुरा मानने से पहले फ़ोन का समय अपने आप पर सेट करें।

दूसरा फ़ैक्टर खोना

खोया, रीसेट हुआ या बदला गया फ़ोन कोड का स्रोत हटाता है, अकाउंट नहीं। रिकवरी उसी बैकअप रास्ते से चलती है जो तैयार किया गया था, और वह न हो तो आधिकारिक सपोर्ट से।

सेटअप वाला स्टेप इसी हालात की तैयारी कर रहा था। शांति से सँभालें तो यह एक रुकावट है; घबराकर कोड वाले फ़ील्ड में अंदाज़े लगाते रहें तो यह खोए फ़ोन के ऊपर एक ताला बन जाता है। नीचे दिया क्रम जैसा लिखा है वैसे ही निभाने लायक़ है।

खोया या रीसेट हुआ फ़ोन

  1. कोड डालना बंद करें। बार-बार नाकामी सुरक्षात्मक सीमाएँ लगवा सकती है और अगला घंटा और मुश्किल बना सकती है।
  2. देखें कि ऑथेंटिकेटर के गुप्त कोड कहीं और भी हैं या नहीं — कोई एन्क्रिप्टेड बैकअप, कोई दूसरा डिवाइस, या उसी ऐप का डेस्कटॉप रूप।
  3. अगर हैं, तो वहाँ बहाल या इंस्टॉल करें, पुष्टि करें कि कोड मिलता है, और सामान्य तरीक़े से साइन इन करें।
  4. अगर नहीं, तो अपने रिकवरी कोड की ओर बढ़ें।
  5. अगर दोनों में से कुछ उपलब्ध न हो, तो प्लेटफ़ॉर्म के अपने हेल्प चैनल से आधिकारिक सपोर्ट से संपर्क करें — जिस तक आधिकारिक साइट से पहुँचा जाता है, कभी किसी ईमेल के लिंक या सर्च विज्ञापन से नहीं।

अगर फ़ोन टूटा नहीं बल्कि चोरी हुआ है, तो इसे बड़ी घटना मानें: उस डिवाइस पर मौजूद मेलबॉक्स, पासवर्ड मैनेजर और कोई भी मैसेजिंग ऐप ट्रेडिंग अकाउंट जितने ही मायने रखते हैं। पहले भरोसेमंद डिवाइस से पासवर्ड बदलें, जिससे हर जगह के मौजूदा सेशन ख़त्म हो जाते हैं।

बैकअप कोड इस्तेमाल करना

रिकवरी कोड वहीं डाला जाता है जहाँ आम तौर पर एक बार चलने वाला कोड जाता है। वह आपको एक बार साइन इन करा देता है, और फिर ख़र्च हो जाता है। असल में हालात सुलझाता वही है जो आप अगले कुछ मिनटों में करते हैं:

  • सीधे सुरक्षा सेटिंग में जाएँ और अब जो डिवाइस आपके पास है उस पर नया कोड-स्रोत जोड़ें।
  • रिकवरी कोड का नया सेट बनवाएँ, क्योंकि पुराना सेट अब न पूरा है न भरोसेमंद।
  • सक्रिय सेशन और भरोसेमंद डिवाइस देखें, और खोया डिवाइस हटा दें।
  • अगर ज़रा भी संभावना हो कि पुराना डिवाइस किसी और की पहुँच में था, तो पासवर्ड भी बदल दें।

रिकवरी कोड से साइन इन करके दिन आगे बढ़ा देना आम ग़लती है — इससे आप एक कोड और क़रीब पहुँच जाते हैं उस हालत के जहाँ कोई कोड नहीं बचता।

सपोर्ट के ज़रिए रिकवरी

न डिवाइस हो न कोड, तो बचा रास्ता है आधिकारिक सपोर्ट के ज़रिए पहचान-आधारित रिकवरी। उम्मीद रखें कि वह जानबूझकर धीमा और सबूत-आधारित होगा, क्योंकि 2FA के इर्द-गिर्द कोई तेज़ रास्ता उसके होने का मक़सद ही ख़त्म कर देता।

  • सपोर्ट से सिर्फ़ आधिकारिक साइट के या ऐप के भीतर के हेल्प चैनल से संपर्क करें।
  • उसी ईमेल पते से लिखें जिस पर अकाउंट रजिस्टर्ड है; किसी दूसरे पते से भेजा संदेश कहीं कमज़ोर शुरुआत है।
  • जो हुआ उसे सीधे-सीधे बताएँ और जो भी पहचान जाँच माँगी जाए उसे पूरा करने को तैयार रहें।
  • पासवर्ड, एक बार चलने वाला कोड या रिकवरी कोड किसी को भी कभी न भेजें, उसे भी नहीं जो ख़ुद को सपोर्ट बताए।
  • जो कोई फ़ीस लेकर पहुँच बहाल करने की पेशकश करे उसे अनदेखा करें — ऐसी हर पेशकश धोखाधड़ी है।

रिकवरी के व्यापक रास्ते, बंद या प्रतिबंधित अकाउंट समेत, अकाउंट तक पहुँच न होने पर क्या करें में दिए हैं, और ईमेल की ओर की दिक़्क़तें कभी न आने वाले लॉगिन ईमेल में।

किसी भी कामयाब रिकवरी के बाद पहला क़दम है दूसरा फ़ैक्टर तुरंत दोबारा खड़ा करना — 2FA बहाल किए बिना वापस मिली पहुँच आधी रिकवरी ही है।

2FA को भरोसेमंद रखना

टू-फैक्टर तभी काम का रहता है जब रिकवरी का रास्ता अद्यतन हो। फ़ोन बदलने के बाद एक झटपट समीक्षा, और जुड़े डिवाइस पर समय-समय पर नज़र, लगभग हर ताले को रोक देती है।

टू-फैक्टर की नाकामी शायद ही कभी तकनीक की होती है। वह खिसकाव की होती है: ऑथेंटिकेटर ले जाए बिना बदला गया फ़ोन, ऐसे लैपटॉप में सहेजे रिकवरी कोड जो बाद में मिटा दिया गया, रजिस्टर्ड ईमेल के तौर पर अब भी दर्ज कोई पुराना पता। साल में दो-तीन बार की छोटी समीक्षा यह सब पंक्ति में रखती है।

बैकअप कोड रखना

रिकवरी सामग्री तब उपलब्ध होनी चाहिए जब फ़ोन न हो, और किसी और की पहुँच से बाहर होनी चाहिए। ये दो शर्तें गिने-चुने समझदार विकल्पों की ओर इशारा करती हैं।

कहाँफ़ोन खोने पर बचता हैफ़ैसला
पासवर्ड मैनेजर, अलग प्रविष्टिहाँ, अगर मैनेजर कहीं और से खुल सकेअच्छा डिफ़ॉल्ट
छपा हुआ, दस्तावेज़ों के साथ रखाहाँअच्छा, और डिवाइस ख़राब होने से अछूता
फ़ोन गैलरी में तस्वीरनहींबचें — डिवाइस के साथ ही चला जाता है, और क्लाउड पर सिंक होता है
ईमेल से सिंक होता सादा नोटआंशिक रूप सेबचें — वही इनबॉक्स जिसे हमलावर निशाना बनाएगा
सिर्फ़ आपकी याद मेंनहींचलने लायक़ नहीं; कोड बनाए ही ऐसे जाते हैं कि याद न रहें

रीसेट के बाद दोबारा जोड़ना

जो भी घटना कोड वाले डिवाइस को मिटाती या बदलती है उसके लिए वही छोटी दिनचर्या चाहिए, बेहतर हो कि पुराना डिवाइस निपटाने से पहले:

  1. जब तक पुराना डिवाइस चल रहा है, सुरक्षा सेटिंग खोलकर नया जोड़ें, या ऑथेंटिकेटर उस पर निर्यात करें।
  2. साइन आउट करके दोबारा साइन इन करके पुष्टि करें कि नए डिवाइस का कोड स्वीकार हो रहा है।
  3. भरोसेमंद और सक्रिय डिवाइस की सूचियों से पुराना डिवाइस हटाएँ।
  4. अगर पुराना सेट उसी डिवाइस पर रखा था जिसे हटाया जा रहा है, तो रिकवरी कोड दोबारा बनवाएँ।
  5. तभी पुराना फ़ोन रीसेट करें, बेचें या रीसाइकल करें।

इसे उल्टे क्रम में करना — पहले मिटाना, अकाउंट बाद में सँभालना — यही वह तरीक़ा है जिससे ज़्यादातर 2FA ताले शुरू होते हैं। यही बात उस फ़ोन नंबर या ईमेल पते पर लागू होती है जिसे आप छोड़ने वाले हैं: अगर उनमें से कोई अकाउंट की पहचान जाँच का हिस्सा है, तो उसे अकाउंट पर तब बदलें जब पुराना अब भी चल रहा हो, बंद हो जाने के बाद नहीं।

सक्रिय डिवाइस की समीक्षा

सुरक्षा सेटिंग उन सेशन और डिवाइस की सूची देती है जो इस वक़्त अकाउंट से जुड़े हैं। उस सूची को कभी-कभार पढ़ लेना उपलब्ध सबसे सस्ती सुरक्षा आदतों में से एक है, क्योंकि अनचाहा सेशन सबसे पहले वहीं दिखता है।

  • हर कुछ महीने में सूची देखें, और किसी भी पासवर्ड बदलाव के तुरंत बाद।
  • जो पहचान में न आए उसे हटाएँ, और वह भी जो अब आपका नहीं रहा।
  • अगर कोई अपरिचित प्रविष्टि दिखे, तो सबसे पहले पासवर्ड बदलें — इससे दूसरे सेशन ख़त्म होते हैं — फिर 2FA दोबारा जोड़ें और रजिस्टर्ड ईमेल देखें।
  • रजिस्टर्ड इनबॉक्स को अद्यतन और अपने ख़ुद के टू-फैक्टर से सुरक्षित रखें; बाक़ी सब का रिकवरी रास्ता वही है।

टू-फैक्टर कई परतों में से एक परत है। बाक़ी तस्वीर — पासवर्ड की साफ़-सफ़ाई, असली पेज पहचानना, और साझा मशीनों पर सुरक्षित आदतें — लॉगिन सुरक्षा तरीक़ों में इकट्ठी है। ट्रेडिंग में ख़ुद नुक़सान का जोखिम रहता है, और अकाउंट सुरक्षित करने से वह नहीं बदलता।

कैलेंडर में याद दिलावा रखें कि साल में दो बार जुड़े डिवाइस और रिकवरी कोड देख लें; टू-फैक्टर को आम तौर पर हमलावर नहीं, खिसकाव तोड़ता है।

अक्सर पूछे जाने वाले सवाल

क्या IQ Option पर टू-फैक्टर ऑथेंटिकेशन ज़रूरी है?

यह अकाउंट की सुरक्षा का एक विकल्प है, ऐसी चीज़ नहीं जो शुरू से रखनी ही पड़े। जिस अकाउंट में आप पैसे डालते हैं उस पर इसे चालू करना ज़ोरदार सलाह है, क्योंकि यह लीक हुए या दोहराए गए पासवर्ड को अकेले नाकाफ़ी बना देता है। इसे आप अकाउंट सेटिंग के सुरक्षा हिस्से में चालू करते हैं।

मुझे कौन-सा ऑथेंटिकेटर ऐप इस्तेमाल करना चाहिए?

सेटअप के दौरान प्लेटफ़ॉर्म आपके अकाउंट के लिए उपलब्ध वेरिफिकेशन तरीक़े दिखाता है, इसलिए किसी ख़ास ऐप को अनिवार्य मानने के बजाय वहीं दिए विकल्पों पर चलें। अगर आप ऑथेंटिकेटर ऐप में से चुन रहे हैं, तो वह चुनें जो अपने गुप्त कोडों का एन्क्रिप्टेड बैकअप देता हो, क्योंकि फ़ोन बदलना उसी से आसान होता है।

अगर मेरे कोड बनाने वाला फ़ोन खो जाए तो क्या होगा?

कोई रिकवरी कोड, कोई दूसरा डिवाइस, या अपने ऑथेंटिकेटर का बहाल किया बैकअप इस्तेमाल करें। इनमें से कुछ भी न हो, तो आधिकारिक साइट के हेल्प चैनल से आधिकारिक सपोर्ट से संपर्क करें और पहचान जाँच की उम्मीद रखें। इस बीच ग़लत कोड डालते न रहें — इससे सुरक्षात्मक सीमाएँ लग सकती हैं।

मेरा कोड सही दिखने के बावजूद अस्वीकार क्यों होता है?

आम वजह है डिवाइस की घड़ी का खिसक जाना, क्योंकि समय-आधारित कोड इस पर टिके हैं कि फ़ोन और सर्वर समय पर सहमत हों। तारीख़ और समय अपने आप पर सेट करें और ताज़ा कोड आज़माएँ। अगर ऐप में कई अकाउंट हैं तो यह भी देख लें कि आप सही अकाउंट की प्रविष्टि पढ़ रहे हैं।

क्या 2FA हर एक साइन-इन को धीमा कर देता है?

यह कुछ सेकंड जोड़ता है, और उम्मीद से कम बार। जहाँ इस डिवाइस को याद रखने का विकल्प दिया जाता है, वहाँ उस ब्राउज़र या ऐप पर कुछ समय के लिए कोड वाला प्रॉम्प्ट दब जाता है, इसलिए नियमित इस्तेमाल वाला निजी डिवाइस कम ही पूछता है। साझा और सार्वजनिक मशीनों को कभी भरोसेमंद के तौर पर दर्ज नहीं करना चाहिए।

क्या मैं कहूँ तो सपोर्ट मुझे कोड भेज सकता है?

नहीं, और कोई भी वैध पक्ष आपसे कोड पढ़कर सुनाने को भी कभी नहीं कहेगा। एक बार चलने वाला कोड उसी अर्थ में पहचान का सबूत है जिस अर्थ में पासवर्ड। कोड माँगने वाला कोई भी संदेश, कॉल या चैट एक हमला है, चाहे भेजने वाला कितना ही भरोसेमंद क्यों न लगे।