GitHub 账号里存着私有仓库代码、SSH Key、API Token,密码一旦泄露这些全裸奔。黑客用撞库脚本批量试密码,不会因为你不是大佬就放过你。没开 2FA 等于门锁了但窗户大开。5 分钟搞定,照着做就行。 准备 手机装一个认证器 App: Microsoft Authenticator、Google Authenticator 或 Authy (任选其一,都是免费 TOTP 标准工具) 电脑浏览器能正常访问 github.com ,知道自己的登录密码 步骤 进入设置 登录 GitHub → 右上角头像 → Settings → 左侧菜单 Password and authentication → 往下找到 Two-factor authentication 区域。 找不到就直接打开: Sign in to GitHub · GitHub 点击启用 在 Two-factor authentication 区块下,点 Enable two-factor authentication 按钮。 绑定认证器(推荐方式) 选 Authenticator app,页面会弹出一个二维码 打开手机上的认证器 App,点添加账户 → 选"扫码" 对准网页二维码扫一下,App 里立刻出现一个 6 位数字 把这 6 位数填回 GitHub 输入框 → 点确认 验证码每 30 秒自动刷新,看到数就赶紧填,不用等。 短信验证不推荐:国内手机号经常收不到 GitHub 国际短信,而且短信可能被 SIM 卡劫持截获——骗子去运营商补办你手机卡,就能直接收走你的登录验证码,整个 2FA 形同虚设。 有 YubiKey 这类 FIDO2 硬件密钥的,可以选安全密钥方式,插 USB 即用,安全性最高,但需要额外花钱买硬件。 下载恢复码(这步最关键) 绑定成功后 GitHub 会弹出 10 个恢复码(类似 xxxx-xxxxxxxx 的字符串)。这是你手机丢了、App 删了之后唯一能登进去的凭证,每个码只能用一次。 操作: 点 Download 存到本地 再点 Copy 复制一份 存到密码管理器(Bitwarden / 1Password),或者打印出来放抽屉 页面关掉后 GitHub 不再显示这组码,现在不保存,以后账号找不回来。 以后怎么登录 下次登录就两步:输账号密码 → 打开认证器 App 看一眼当前 6 位数 → 填进去。多花 10 秒。在新设备上登录时 GitHub 可能会发一封确认邮件到你绑定邮箱,点一下确认就行。 常见问题 换手机了怎么办? 有旧手机:新手机装好认证器,在 GitHub 设置里用旧手机验证后加新设备。旧手机没了:用恢复码登录,进去后重新绑 2FA。Authy 支持多设备同步,换手机会自动迁移,省事。 恢复码用完了? Settings → Password and authentication 里可重新生成一组,旧的立即失效。用掉 2-3 个就重新生成一次。 28 天检查期? 配完 28 天内要成功完成一次 2FA 登录,否则 GitHub 会要求重新配置。配完记得正常登一次。 组织要求强制开? 你所在组织如果强制 2FA,不开会被移除出组织、丢失仓库权限,别拖。 手机和恢复码都丢了? 只能走 GitHub 账号恢复流程,提交身份信息申诉,不一定能找回来,耗时还长。所以恢复码那一步千万别省。 总结 登录 → Settings → Password and authentication → Enable 2FA → 扫码绑认证器 → 下载恢复码 两个要点:用认证器 App 别用短信;恢复码立刻下载保存。 配完建议自己故意退出登录试一次,确认能正常用认证器登进去,别等真出事才发现哪步错了。 1 个帖子 - 1 位参与者 阅读完整话题


  • 情报分类:硬件与数码
  • 分类依据:内容涉及硬件、数码产品或通信卡
  • 信息来源:服务器 / LINUX DO - 最新话题
  • 发布时间:2026/10/5 11:38:05