GitHub wymaga uwierzytelniania dwuskładnikowego od użytkowników, którzy wnoszą kod, i uprzedza ich o terminie, po którym blokuje dostęp aż do włączenia 2FA. Poza samym wymogiem konto GitHub podpisuje commity, przechowuje tokeny i wdraża na produkcję — to konto, na którym wyłudzone hasło kosztuje więcej niż tylko twoje własne dane.
Włącz uwierzytelnianie dwuskładnikowe w GitHubie
- Kliknij swoje zdjęcie profilowe w prawym górnym rogu i wybierz „Settings”.
- W sekcji „Access” na pasku bocznym kliknij „Password and authentication”.
- Kliknij „Enable two-factor authentication”.
- GitHub pokaże kod QR. Zostaw go na ekranie i dodaj do rozszerzenia, jak opisano poniżej — albo kliknij „setup key”, żeby skopiować klucz do ręcznego wpisania.
- Wpisz kod z rozszerzenia pod „Verify the code from the app” i przejdź dalej.
Dodaj GitHub do Authenticatora
- Zainstaluj 2FA Authenticator z Chrome Web Store i przypnij go do paska narzędzi, żeby ikona była zawsze pod ręką.
- Nie zamykaj strony GitHub z kodem QR. Kliknij ikonę rozszerzenia, a potem „Dodaj konto” → „Kod QR” → „Skanuj QR z ekranu”.
- Konto pojawi się na liście z sześciocyfrowym kodem, który zmienia się co 30 sekund. Jeśli chcesz, zmień jego nazwę — widzisz ją tylko ty.
- Wróć do GitHub i wpisz bieżący kod w polu potwierdzenia. Jeśli kod zaraz wygaśnie, poczekaj na następny.
- GitHub potwierdzi, że uwierzytelnianie dwuskładnikowe jest włączone. Od teraz przy logowaniu pojawi się prośba o kod — kliknij ikonę rozszerzenia i skopiuj go.
Nie ma kodu QR albo nie da się go zeskanować? Poszukaj na ekranie konfiguracji w GitHub opcji ręcznego wpisania klucza, skopiuj klucz i dodaj go w rozszerzeniu przez „Dodaj konto” → „Ręcznie” → „Tajny klucz”.
Zainstaluj 2FA Authenticator w Chrome — za darmoPobierz 16 kodów odzyskiwania GitHuba
Kolejny krok konfiguracji to „Save your recovery codes”: kliknij „Download”, przechowuj plik github-recovery-codes.txt gdzieś poza tym komputerem i potwierdź przyciskiem „I have saved my recovery codes”. Możesz je zobaczyć ponownie albo wygenerować nowy zestaw (co unieważnia poprzedni) w Password and authentication → Recovery codes. GitHub prosi też o potwierdzenie, że 2FA nadal działa, podczas kontroli 28 dni po włączeniu.
Kod nie jest akceptowany?
Prawie zawsze winny jest zegar komputera. Kody są wyliczane z bieżącego czasu, więc zegar przestawiony choćby o minutę daje kody, które wyglądają dobrze, ale są odrzucane. Włącz automatyczne ustawianie daty i godziny w ustawieniach systemu — krok po kroku dla Windows, macOS i Linuksa.
Jeśli zegar jest w porządku, sprawdź sam klucz: wklej go do generatora kodów TOTP i porównaj kod z tym w rozszerzeniu. Jeśli się różnią, klucz został źle skopiowany — dodaj konto jeszcze raz.
Pytania
- Czy 2FA jest obowiązkowe w GitHubie?
- Dla użytkowników, którzy wnoszą kod — tak. GitHub wysyła powiadomienie, daje czas na włączenie 2FA, a po krótkim okresie przejściowym blokuje dostęp, dopóki 2FA nie zostanie włączone.
- Czy do GitHuba mogę użyć rozszerzenia przeglądarki zamiast aplikacji na telefon?
- Tak. GitHub akceptuje każdą aplikację TOTP. Rozszerzenie Authenticator przechowuje kody w Chrome, wyłącznie na twoim urządzeniu, i można je zabezpieczyć hasłem. Dla najważniejszych kont dodaj w GitHubie także klucz dostępu (passkey) lub klucz bezpieczeństwa — GitHub obsługuje kilka metod jednocześnie.
- Co jeśli stracę aplikację uwierzytelniającą do GitHuba?
- Przy prośbie o kod 2FA otwórz „More options” i użyj kodu odzyskiwania, klucza dostępu, klucza bezpieczeństwa albo zapasowego SMS-a, jeśli go skonfigurowano. Bez żadnego z nich rozpatrzenie wniosku o odzyskanie konta w GitHubie trwa kilka dni roboczych, a pomoc techniczna GitHuba nie przywróci dostępu bez dowodu, że konto należy do ciebie.
- Gdzie jest setup key w GitHubie?
- Na etapie kodu QR kliknij „setup key”. GitHub pokaże klucz jako tekst — dodaj go do rozszerzenia przez „Dodaj konto” → „Ręcznie” → „Tajny klucz”.
Twoje kody o jedno kliknięcie od strony logowania
Authenticator przechowuje kody 2FA w przeglądarce, wyłącznie na twoim urządzeniu — za darmo, z otwartym kodem, bez konta i bez telefonu. Lokalne kopie zapasowe i opcjonalna ochrona hasłem są wbudowane.
Zainstaluj 2FA Authenticator w Chrome — za darmo