GitHub บังคับให้ผู้ใช้ที่มีส่วนร่วมเขียนโค้ดเปิดการยืนยันตัวตนแบบสองขั้นตอน โดยแจ้งเตือนพร้อมกำหนดเวลาลงทะเบียนก่อนจะล็อกการเข้าถึงจนกว่าจะเปิดใช้ นอกจากข้อบังคับแล้ว บัญชี GitHub ยังใช้เซ็นคอมมิต เก็บโทเค็น และดีพลอยขึ้นโปรดักชัน เป็นบัญชีประเภทที่หากรหัสผ่านโดนฟิชชิงไป ความเสียหายจะมากกว่าแค่ข้อมูลของคุณเอง
เปิดการยืนยันตัวตนแบบสองขั้นตอนบน GitHub
- คลิกรูปโปรไฟล์ที่มุมขวาบน แล้วเลือก “Settings”
- ในส่วน “Access” ของแถบด้านข้าง คลิก “Password and authentication”
- คลิก “Enable two-factor authentication”
- GitHub จะแสดงคิวอาร์โค้ด เปิดค้างไว้บนหน้าจอแล้วเพิ่มลงในส่วนขยายตามวิธีด้านล่าง หรือคลิก “setup key” เพื่อคัดลอกคีย์ไปป้อนเอง
- พิมพ์รหัสจากส่วนขยายใต้ “Verify the code from the app” แล้วดำเนินการต่อ
เพิ่ม GitHub ใน Authenticator
- ติดตั้ง 2FA Authenticator จาก Chrome Web Store แล้วปักหมุดไว้ที่แถบเครื่องมือ เพื่อให้เปิดไอคอนได้ในคลิกเดียว
- เปิดหน้า GitHub ที่แสดงคิวอาร์โค้ดค้างไว้ คลิกไอคอน Authenticator แล้วเลือก “เพิ่มบัญชี” → “รหัส QR” → “สแกน QR จากหน้าจอ”
- บัญชีจะปรากฏในรายการพร้อมรหัส 6 หลักที่เปลี่ยนทุก 30 วินาที จะเปลี่ยนชื่อก็ได้ ชื่อนี้มีไว้ให้คุณดูเท่านั้น
- กลับไปที่ GitHub แล้วพิมพ์รหัสปัจจุบันลงในช่องยืนยัน ถ้ารหัสใกล้หมดอายุ ให้รอรหัสถัดไป
- GitHub จะยืนยันว่าเปิดการยืนยันตัวตนแบบสองขั้นตอนแล้ว ต่อจากนี้จะมีการขอรหัสทุกครั้งที่ลงชื่อเข้าใช้ ให้คลิกไอคอนส่วนขยายแล้วคัดลอกรหัส
ไม่มีคิวอาร์โค้ด หรือสแกนไม่ได้? ให้หาตัวเลือกป้อนคีย์ด้วยตนเองในหน้าตั้งค่าของ GitHub คัดลอกคีย์ แล้วเพิ่มในส่วนขยายผ่าน “เพิ่มบัญชี” → “ป้อนเอง” → “รหัสลับ”
ติดตั้ง 2FA Authenticator บน Chrome — ฟรีดาวน์โหลดรหัสกู้คืน GitHub ทั้ง 16 รหัส
ขั้นตอนถัดไปของการตั้งค่าคือ “Save your recovery codes” คลิก “Download” เก็บไฟล์ github-recovery-codes.txt ไว้ที่อื่นที่ไม่ใช่คอมพิวเตอร์เครื่องนี้ แล้วยืนยันด้วย “I have saved my recovery codes” คุณดูรหัสอีกครั้ง หรือสร้างชุดใหม่ (ซึ่งจะยกเลิกชุดเก่า) ได้ที่ Password and authentication → Recovery codes นอกจากนี้ GitHub จะขอให้ยืนยันว่า 2FA ยังใช้งานได้ในการตรวจสอบ 28 วันหลังเปิดใช้
รหัสใช้ไม่ได้?
สาเหตุแทบทุกครั้งคือนาฬิกาของคอมพิวเตอร์ รหัสคำนวณจากเวลาปัจจุบัน นาฬิกาที่คลาดไปแค่หนึ่งนาทีจะสร้างรหัสที่ดูถูกต้องแต่ถูกปฏิเสธ ให้เปิดการตั้งวันที่และเวลาอัตโนมัติในการตั้งค่าระบบ — ดูขั้นตอนสำหรับ Windows, macOS และ Linux
ถ้านาฬิกาถูกต้อง ให้ตรวจสอบตัวคีย์ โดยวางคีย์ลงใน ตัวสร้างรหัส TOTP แล้วเทียบรหัสกับรหัสในส่วนขยาย ถ้าไม่ตรงกัน แสดงว่าคัดลอกคีย์ผิด ให้เพิ่มบัญชีใหม่อีกครั้ง
คำถามที่พบบ่อย
- GitHub บังคับใช้ 2FA ไหม
- สำหรับผู้ใช้ที่มีส่วนร่วมเขียนโค้ด ใช่ GitHub จะแจ้งเตือนคุณ ให้ช่วงเวลาลงทะเบียนเพื่อเปิดใช้ และหลังช่วงผ่อนผันสั้น ๆ จะบล็อกการเข้าถึงจนกว่าจะเปิด 2FA
- ใช้ส่วนขยายเบราว์เซอร์แทนแอปบนมือถือสำหรับ GitHub ได้ไหม
- ได้ GitHub รับแอป TOTP ทุกแอป ส่วนขยาย Authenticator เก็บรหัสไว้ใน Chrome บนอุปกรณ์ของคุณเท่านั้น และล็อกด้วยรหัสผ่านได้ สำหรับบัญชีที่สำคัญที่สุด ให้เพิ่มพาสคีย์หรือคีย์ความปลอดภัยใน GitHub ด้วย เพราะ GitHub รองรับหลายวิธีพร้อมกัน
- ถ้าทำแอปยืนยันตัวตนสำหรับ GitHub หายจะทำอย่างไร
- ที่หน้าขอรหัส 2FA ให้เปิด “More options” แล้วใช้รหัสกู้คืน พาสคีย์ คีย์ความปลอดภัย หรือ SMS สำรองหากตั้งค่าไว้ ถ้าไม่มีสิ่งใดเลย คำขอกู้คืนบัญชีของ GitHub จะใช้เวลาหลายวันทำการ และฝ่ายสนับสนุนของ GitHub ไม่สามารถคืนสิทธิ์เข้าถึงได้หากไม่มีหลักฐานว่าคุณเป็นเจ้าของบัญชี
- setup key ของ GitHub อยู่ที่ไหน
- ในขั้นตอนคิวอาร์โค้ด ให้คลิก “setup key” GitHub จะแสดงคีย์เป็นข้อความ คัดลอกไปใส่ในส่วนขยายผ่าน “เพิ่มบัญชี” → “ป้อนเอง” → “รหัสลับ”
รหัสของคุณ ห่างจากหน้าเข้าสู่ระบบแค่คลิกเดียว
Authenticator เก็บรหัส 2FA ไว้ในเบราว์เซอร์ บนอุปกรณ์ของคุณเท่านั้น ฟรี โอเพนซอร์ส ไม่ต้องสมัครบัญชีและไม่ต้องใช้มือถือ มีการสำรองข้อมูลในเครื่องและการป้องกันด้วยรหัสผ่าน (เลือกเปิดได้) มาให้ในตัว
ติดตั้ง 2FA Authenticator บน Chrome — ฟรี