احراز هویت دو مرحلهای (2FA) چیست؟ آموزش افزایش امنیت حسابهای آنلاین
📌 خلاصه مطلب
احراز هویت دو عاملی (Two-Factor Authentication یا 2FA) یک روش امنیتی است که در آن برای دسترسی به یک حساب، به دو نوع تأیید هویت مستقل نیاز دارید. این دو عامل معمولاً عبارتند از:
چیزی که میدانید
رمز عبور، PIN، پاسخ سوال امنیتی
چیزی که دارید
گوشی، کلید سختافزاری، کارت هوشمند
چیزی که هستید
اثر انگشت، تشخیص چهره، اسکن شبکیه
احراز هویت دو عاملی دقیقاً برای حل ضعف ساختاری رمزهای عبور طراحی شده. فرض میگیرد رمز عبور شما لو رفته — اما مهاجم همزمان به گوشی یا دستگاه شما دسترسی ندارد.
⚡
حملات فیشینگ
هکرها با ارسال لینکهای جعلی رمز عبور شما را سرقت میکنند. با 2FA، حتی اگر رمز لو برود، ورود ممکن نیست.
💾
نشت اطلاعات (Data Breach)
هر روز اطلاعات میلیونها حساب در حملات به سایتهای بزرگ فاش میشود. 2FA این خطر را خنثی میکند.
🔑
رمزهای عبور ضعیف یا تکراری
اکثر کاربران رمزهای یکسان را در چند سرویس استفاده میکنند. 2FA این نقطه ضعف را جبران میکند.
💰
حسابهای مالی و ارز دیجیتال
برای صرافیهای ارز دیجیتال و حسابهای بانکی، 2FA دیگر یک انتخاب نیست — یک ضرورت امنیتی است.
ورود رمز عبور
نام کاربری و رمز عبور خود را در صفحه ورود وارد میکنید. سیستم صحت آنها را بررسی میکند.
درخواست عامل دوم
سیستم دسترسی کامل نمیدهد و از شما یک کد OTP میخواهد. این کد توسط اپ Google Authenticator یا پیامک تولید میشود.
وارد کردن OTP
کد ۶ رقمی را از اپ یا پیامک خود میبینید و وارد میکنید. این کد هر ۳۰ ثانیه یکبار تغییر میکند و پس از انقضا دیگر معتبر نیست.
دسترسی تأیید شد
اگر OTP درست باشد، وارد حساب میشوید. کل فرآیند فقط چند ثانیه طول میکشد.
اپلیکیشن احراز هویت (Authenticator App)
پیشنهاد ما
محبوبترین و امنترین روش. اپهایی مثل Google Authenticator، Authy یا Microsoft Authenticator کدهای ۶ رقمی هر ۳۰ ثانیه تولید میکنند. کاملاً آفلاین کار میکند — نیاز به اینترنت ندارد.
پیامک (SMS OTP)
سادهترین روش — کد به شماره موبایل شما ارسال میشود. اما کمترین امنیت را دارد؛ آسیبپذیر در برابر SIM Swap و جعل پیامک است. پیشنهاد میشود فقط برای سرویسهای کمریسک از آن استفاده کنید.
کد ایمیل (Email OTP)
کد به ایمیل شما ارسال میشود. امنیت متوسط — به امنیت حساب ایمیل شما وابسته است. اگر حساب ایمیل هک شود، این روش هم به خطر میافتد.
کلید سختافزاری (Hardware Key / FIDO2)
امنترین روش. یک دستگاه فیزیکی مثل YubiKey که به USB وصل میکنید. هیچ فیشینگی نمیتواند آن را دور بزند. مناسب برای حسابهای با ارزش بالا.
بیومتریک (Biometric)
اثر انگشت، تشخیص چهره. معمولاً به عنوان عامل دوم در موبایلبانکها و اپهای مالی استفاده میشود. راحت اما به سختافزار دستگاه وابسته است.
⚖️ مقایسه امنیت روشها
| روش | امنیت | راحتی | نیاز به اینترنت |
|---|---|---|---|
| 📱 Authenticator App | ⭐⭐⭐⭐⭐ | ⭐⭐⭐⭐ | بدون اینترنت |
| 💬 SMS | ⭐⭐ | ⭐⭐⭐⭐⭐ | نیاز دارد |
| ⭐⭐⭐ | ⭐⭐⭐⭐ | نیاز دارد | |
| 🔑 Hardware Key | ⭐⭐⭐⭐⭐ | ⭐⭐⭐ | بدون اینترنت |
اپلیکیشن Google Authenticator را از فروشگاه رسمی دستگاه خود دانلود و نصب کنید:
🤖 اندروید
Google Play Store
🍎 آیفون
Apple App Store
وارد تنظیمات حساب خود در سرویس موردنظر (مثل صرافی، Google، Instagram و…) شوید. بخش «Security» یا «امنیت» را پیدا کرده و گزینه Two-Factor Authentication یا Google Authenticator را انتخاب کنید.
⚠️ توجه: هر سرویس مسیر کمی متفاوت دارد. معمولاً زیر منوهای «Profile Settings» → «Security» → «Two-Factor Authentication» قرار دارد.
سرویس یک QR Code نمایش میدهد. در اپ Google Authenticator:
الف)
اسکن QR Code: روی «+» در گوشه اپ کلیک کنید → «Scan a QR code» → دوربین را روی QR Code نگه دارید. حساب اضافه میشود.
ب)
کلید دستی (Manual Entry): اگر نمیتوانید QR اسکن کنید → «Enter a setup key» → نام حساب و کلید متنی که سرویس به شما داده را وارد کنید.
کد ۶ رقمی که در اپ نمایش میدهد را در کادر تأیید سرویس وارد کنید. پس از تأیید، سرویس Recovery Codes (کدهای پشتیبان) به شما میدهد:
🚨 خیلی مهم: کدهای پشتیبان را حتماً ذخیره کنید
این کدها تنها راه دسترسی به حساب شما در صورت گم شدن گوشی هستند. آنها را روی کاغذ بنویسید یا در یک مکان آفلاین امن ذخیره کنید. هرگز آنلاین یا در گوشی نگهداری نکنید.
2FA با موفقیت فعال شد! از این پس برای ورود به حساب به کد اپ نیاز دارید.
https://dollarisho.online/secure-crypto-wallet-password-storage-methods/
📷 روش اول: اسکن QR Code (رایجترین)
۱.
اپ Google Authenticator را باز کنید
۲.
روی آیکون «+» در گوشه پایین سمت راست ضربه بزنید
۳.
«Scan a QR code» را انتخاب کنید
۴.
دوربین را روی QR Code نشان داده شده در سرویس نگه دارید
۵.
حساب به صورت خودکار اضافه میشود و کد OTP نمایش میدهد
⌨️ روش دوم: وارد کردن کلید دستی (Setup Key / Secret Key)
اگر امکان اسکن QR ندارید (مثلاً سیستم کامپیوتر است و گوشی جداست)، از این روش استفاده کنید:
۱.
در اپ روی «+» و سپس «Enter a setup key» کلیک کنید
۲.
Account name: نام حساب (مثلاً: Binance یا Gmail) وارد کنید
۳.
Your key: کلید متنی که سرویس نمایش داده (معمولاً ۱۶ یا ۳۲ کاراکتر) را دقیقاً وارد کنید
۴.
Time based را انتخاب کنید (TOTP — استاندارد رایج)
۵.
Add را بزنید. حساب اضافه میشود.
💡 این کلید متنی (Secret Key) را هم مثل کدهای پشتیبان در جای امن ذخیره کنید — برای بازیابی روی گوشی جدید نیاز میشود.
📂 روش سوم: انتقال از گوشی قدیمی (Transfer Accounts)
اگر گوشی تعویض کردهاید و Google Authenticator روی گوشی قدیمی دارید:
۱.
در گوشی قدیمی: اپ → منو سه نقطه → «Transfer accounts» → «Export accounts»
۲.
حسابهایی که میخواهید منتقل کنید را انتخاب کنید
۳.
یک QR Code مخصوص انتقال نمایش میدهد
۴.
در گوشی جدید: اپ را نصب کنید → «Import accounts» → QR را اسکن کنید
✅ پس از انتقال، حتماً بررسی کنید همه کدها درست کار میکنند قبل از اینکه گوشی قدیمی را پاک کنید.
Time-based OTP (بر اساس زمان)
HMAC-based OTP (بر اساس شمارنده)
از کدهای پشتیبان (Recovery Codes) که موقع فعالسازی ذخیره کردهاید استفاده کنید. اگر نداشتید، باید با پشتیبانی سرویس تماس بگیرید و از طریق احراز هویت هویت، دسترسی را بازیابی کنید.
بله — هنگام راهاندازی، QR Code را با هر دو گوشی اسکن کنید. یا از اپ Authy استفاده کنید که پشتیبانگیری ابری دارد. اما توجه: هر دو گوشی به حسابتان دسترسی خواهند داشت.
رایجترین دلیل: اختلاف ساعت گوشی. ساعت گوشی باید روی «Automatic» تنظیم باشد. در تنظیمات اپ، بخش «Time correction for codes» را پیدا و Sync کنید.
برای حسابهای عادی بله، اما برای حسابهای مالی و ارز دیجیتال خیر. SMS در برابر حملات SIM Swap آسیبپذیر است. حتماً از Google Authenticator یا Hardware Key استفاده کنید.
دلاری شو آماده راهنمایی در خرید، فروش و نگهداری امن داراییهای دیجیتال شماست.