GitHub はコードを投稿するユーザーに二段階認証を義務付けており、登録期限を通知したうえで、有効にするまでアクセスを制限します。義務であることに加え、GitHub アカウントはコミットに署名し、トークンを保持し、本番環境にデプロイします。フィッシングでパスワードを盗まれたときの被害が、自分のデータだけでは済まない種類のアカウントです。
GitHub で二段階認証を有効にする
- 右上のプロフィール画像をクリックし、「Settings」を選びます。
- サイドバーの「Access」セクションで「Password and authentication」をクリックします。
- 「Enable two-factor authentication」をクリックします。
- QR コードが表示されます。画面に表示したまま、下の手順で拡張機能に追加します。手動入力する場合は「setup key」をクリックしてキーをコピーします。
- 拡張機能のコードを「Verify the code from the app」の下に入力して先に進みます。
GitHub を Authenticator に追加する
- Chrome Web Store から 2FA 認証システム をインストールし、ツールバーに固定して、ワンクリックでアイコンを開けるようにします。
- GitHub の QR コードが表示されたページは開いたままにします。Authenticator のアイコンをクリックし、「アカウント追加」→「QRコード」→「画面からQRをスキャン」の順に選びます。
- アカウントがリストに追加され、30 秒ごとに変わる 6 桁のコードが表示されます。名前は自由に変更できます。名前は自分用の表示にすぎません。
- GitHub に戻り、表示中のコードを確認欄に入力します。期限切れ間近なら、次のコードを待ちましょう。
- GitHub で二段階認証が有効になったことが表示されます。以降はログインのたびにコードを求められるので、拡張機能のアイコンをクリックしてコピーしてください。
QR コードがない、またはスキャンできない場合は、GitHub の設定画面でキーを手動入力するオプションを探してキーをコピーし、拡張機能の「アカウント追加」→「手動入力」→「シークレットキー」から追加します。
2FA 認証システム を Chrome に追加(無料)GitHub のリカバリーコード 16 個をダウンロードする
設定の次のステップは「Save your recovery codes」です。「Download」をクリックし、github-recovery-codes.txt をこのパソコン以外の場所に保管して、「I have saved my recovery codes」で確定します。Password and authentication → Recovery codes で再表示したり、新しいセットを生成したり(古いセットは無効になります)できます。また GitHub は、有効化から 28 日後のチェックアップで、2FA が引き続き使えることの確認を求めてきます。
コードが受け付けられない場合
原因はほとんどの場合、パソコンの時計です。コードは現在時刻から計算されるため、時計が 1 分ずれているだけで、正しく見えるのに拒否されるコードが生成されます。システム設定で日付と時刻の自動設定をオンにしてください(Windows・macOS・Linux 別の手順はこちら)。
時計が正しい場合は、キー自体を確認しましょう。キーをTOTP コード生成ツールに貼り付け、表示されるコードを拡張機能のコードと比べます。違っていれば、キーのコピーを間違えています。アカウントを追加し直してください。
よくある質問
- GitHub で 2FA は必須ですか?
- コードを投稿するユーザーには必須です。GitHub から通知が届き、有効にするための登録期間が与えられ、短い猶予期間が過ぎると 2FA を有効にするまでアクセスがブロックされます。
- GitHub でスマホアプリの代わりにブラウザ拡張機能を使えますか?
- はい。GitHub はどの TOTP アプリも受け付けます。Authenticator 拡張機能はコードを Chrome 内、お使いのデバイスだけに保存し、パスワードでロックすることもできます。特に重要なアカウントでは、パスキーやセキュリティキーも GitHub に追加しておきましょう。GitHub は複数の方法を同時に使えます。
- GitHub 用の認証アプリを失くしたら?
- 2FA の画面で「More options」を開き、リカバリーコード、パスキー、セキュリティキー、または設定していれば予備の SMS を使います。どれもない場合、GitHub のアカウント復旧リクエストには数営業日かかり、アカウントの所有者であることを証明できなければ GitHub サポートもアクセスを復元できません。
- GitHub の setup key はどこにありますか?
- QR コードのステップで「setup key」をクリックすると、キーがテキストで表示されます。拡張機能の「アカウント追加」→「手動入力」→「シークレットキー」にコピーして入力してください。
ログイン画面から、ワンクリックでコードを
Authenticator は 2FA コードをブラウザ内、お使いのデバイスだけに保存します。無料・オープンソースで、アカウント登録もスマホも不要。ローカルバックアップと、任意で使えるパスワード保護も標準搭載です。
2FA 認証システム を Chrome に追加(無料)