Un account Bitbucket fa push nei tuoi repository, approva pull request ed esegue Pipelines con i tuoi segreti di deploy: una password rubata mette in mano a qualcun altro il tuo codice e tutto ciò su cui viene distribuito. Con la verifica in due passaggi attiva, Bitbucket chiede un codice del tuo autenticatore a ogni accesso, e un workspace con piano Premium può renderla obbligatoria prima di dare accesso a chiunque.
Attiva la verifica in due passaggi su Bitbucket
Questa è un’impostazione propria di Bitbucket, separata dalla verifica in due passaggi del tuo account Atlassian: se sono attive entrambe, ti viene chiesto prima il codice Atlassian e poi quello di Bitbucket, e ogni codice vale solo per la sua richiesta. Prima di iniziare, Bitbucket richiede un indirizzo email confermato e una password sul tuo account Atlassian, più una chiave SSH: con la verifica in due passaggi attiva, Git deve raggiungere i tuoi repository via SSH, e i client Git e gli strumenti di build devono usare SSH o un token al posto della password.
- Accedi a bitbucket.org dal computer.
- Seleziona l’ingranaggio delle impostazioni, poi «Personal Bitbucket settings».
- In «Security», seleziona «Two-step verification» e leggi i requisiti elencati da Bitbucket.
- Inserisci la password del tuo account Atlassian, poi seleziona «Set up two-step verification».
- Quando Bitbucket mostra un codice QR, lascia aperta la pagina e aggiungilo all’estensione come descritto più sotto (oppure copia la chiave dal campo «Key»), poi inserisci il codice dell’estensione nel campo «Verification code».
Aggiungi Bitbucket ad Authenticator
- Installa 2FA Authenticator – Autenticatore dal Chrome Web Store e fissalo nella barra degli strumenti, così la sua icona è sempre a portata di clic.
- Lascia aperta la pagina di Bitbucket con il codice QR. Fai clic sull’icona di Authenticator, poi su «Aggiungi Account» → «Codice QR» → «Scansiona QR dallo schermo».
- L’account compare nell’elenco con un codice a sei cifre che cambia ogni 30 secondi. Se vuoi, rinominalo: il nome serve solo a te.
- Torna su Bitbucket e inserisci il codice attuale nel campo di conferma. Se sta per scadere, aspetta il successivo.
- Bitbucket conferma che l’autenticazione a due fattori è attiva. D’ora in poi ti chiederà un codice a ogni accesso: fai clic sull’icona dell’estensione e copialo.
Il codice QR non c’è o non viene letto? Cerca nella schermata di configurazione di Bitbucket l’opzione per inserire una chiave manualmente, copia la chiave e aggiungila nell’estensione con «Aggiungi Account» → «Manuale» → «Chiave Segreta».
Installa 2FA Authenticator – Autenticatore su Chrome — gratisSalva i sei codici di recupero di Bitbucket
L’ultimo passaggio della configurazione ti dà sei codici di recupero: scaricali, e Bitbucket suggerisce di stamparne anche una copia, come ultima risorsa. Conservali altrove, non su questo computer. Ogni codice vale una sola volta e si digita nel campo «Verification code» come un codice normale. Tienine almeno due inutilizzati: ne servono due per generarne di nuovi o per disattivare la verifica in due passaggi. «Show recovery codes» nella pagina Two-step verification li mostra di nuovo. Atlassian non può disattivare per te la verifica in due passaggi di Bitbucket, quindi questi codici sono la tua via di rientro.
Il codice non viene accettato?
Il più delle volte è cambiato il codice QR: il sito ne crea uno nuovo ogni volta che la sua pagina di configurazione viene ricaricata o riaperta, quindi l’account che hai aggiunto prima non corrisponde più. Ricomincia la configurazione, aggiungi il codice QR che vedi ora sullo schermo e digita subito il suo codice. Due voci per lo stesso sito? Usa la più recente. Altri motivi: perché i codici vengono rifiutati.
Hai digitato la chiave a mano? Incollala nel generatore di codici TOTP e confronta il codice con quello dell’estensione. Se sono diversi, la chiave è stata copiata male: aggiungi di nuovo l’account.
Domande frequenti
- La verifica in due passaggi di Bitbucket è la stessa del mio account Atlassian?
- No. Il tuo account Atlassian, con cui accedi anche a Jira, Confluence e Trello, ha la propria verifica in due passaggi, e Bitbucket Cloud ne ha una seconda tutta sua. Con entrambe attive, inserisci due codici da due voci diverse nell’estensione: alla richiesta di Bitbucket usa la voce di Bitbucket. Atlassian chiede anche un backup diverso: una sola chiave di recupero di emergenza invece di sei codici di recupero.
- Quale app di autenticazione funziona con Bitbucket?
- Bitbucket cita Authy, Google Authenticator, Duo e Microsoft Authenticator, e accetta qualsiasi app che supporti il TOTP, su telefono o su desktop. L’estensione Authenticator legge il codice QR direttamente dalla pagina di Bitbucket e genera i codici in Chrome: il telefono non serve.
- Perché git push ha smesso di funzionare dopo aver attivato la verifica in due passaggi?
- Con la verifica in due passaggi attiva, Bitbucket si aspetta che Git raggiunga i tuoi repository via SSH per clone, push, pull e fetch. Aggiungi una chiave SSH al tuo account e passa i remote dei repository ai rispettivi indirizzi SSH; gli strumenti che non possono usare SSH hanno bisogno di un token al posto della password.
- Cosa succede se perdo l’accesso all’autenticatore?
- Inserisci un codice di recupero nel campo «Verification code», poi disattiva e riattiva la verifica in due passaggi per aggiungere il nuovo codice QR. Senza codici, seleziona «Forgot code» alla richiesta e poi «Send recovery email»: Bitbucket ti invia prima un’email, attende 24 ore (un ritardo che non si può accorciare) e poi invia un link di accesso monouso che scade 24 ore dopo, quindi controlla in tempo la posta in arrivo e lo spam.
I tuoi codici a un clic dalla pagina di accesso
Authenticator conserva i tuoi codici 2FA nel browser, solo sul tuo dispositivo: uso gratuito, open source, senza account e senza telefono. Backup locali e protezione facoltativa con password sono inclusi.
Installa 2FA Authenticator – Autenticatore su Chrome — gratis