فيسبوك 2FA: من أين يجب أن يأتي رمزك، ومن أين يقول البائعون إنه يجب أن يأتي
واحد من كل ستة إعلانات لبيع حسابات فيسبوك يطلب من المشتري لصق رمز التحقق الثنائي في موقع محدد. إليك ما توثقه ميتا حول التحقق الثنائي، وماذا تفعل إذا حصلت على مفتاح.
Avery Bennettاكتب الرمز المكوّن من ستة أرقام بعد فوات الأوان بلحظة، فتظهر لك الشاشة التالية تطلب تأكيد هويتك. لم يكن هناك أي خطأ في كلمة المرور. ما غيّر النتيجة هو مصدر الرمز والمدة التي استغرقها للوصول.
هذا السؤال له إجابة تتجاهلها معظم الأدلة، لأنها لا تتعلق حقًا بنظرية الأمان. إنها تتعلق بعادة بنتها تجارة الحسابات، وهي قابلة للقياس.
ما توثّقه ميتا فعليًا
التحقق بخطوتين موجود في مكان واحد. من صورة ملفك الشخصي، انتقل إلى الإعدادات والخصوصية، ثم الإعدادات، ثم مركز الحسابات، ثم كلمة المرور والأمان، ثم التحقق بخطوتين، ثم اختر الحساب الذي تريد تغييره. تدرج ميتا ثلاث طرق هناك بكلماتها الخاصة: النقر على مفتاح أمان على جهاز متوافق، واستخدام رموز تسجيل الدخول من تطبيق مصادقة تابع لجهة خارجية، واستخدام رموز رسائل نصية من هاتفك.
توثّق الشركة أيضًا المحفّز، وهو أضيق مما ترويه الأساطير حوله. في جملة ميتا نفسها، عندما يكون التحقق بخطوتين مفعّلًا، يُطلب منك إدخال رمز تسجيل الدخول أو تأكيد المحاولة في كل مرة يحاول فيها شخص ما الوصول إلى الحساب من متصفح أو جهاز لا يتعرف عليه. هذه هي القاعدة الموثقة. كل ما تقرأه عن تقييم الموقع، وشكل الجلسة، وسجل البصمة هو نظرية شخص ما، بما في ذلك عدة نسخ من هذه الصفحة ظهرت من قبل.
عنصر موثق آخر، وهو الذي يتمنى الناس لو قاموا بإعداده مسبقًا: تصدر فيسبوك عشرة رموز استرداد لتسجيل الدخول لاستخدامها عندما لا تستطيع استخدام هاتفك. توجد تحت التحقق بخطوتين، طرق إضافية، رموز الاسترداد، ويجب أن يكون التحقق بخطوتين مفعّلًا قبل أن يظهر الخيار إطلاقًا.
العادة التي لا يكتب عنها أحد
هنا شيء يمكن لهذا الموقع رؤيته ولا يمكن للدليل العام رؤيته.
في 1 سبتمبر 2026، كان هناك 1,344 قائمة حسابات فيسبوك نشطة في هذا السوق من 88 بائعًا، تُحسب وفقًا لقواعد الرؤية الخاصة بالمتجر. مئتان وخمسة وثلاثون منها، أي واحد من كل ستة، تحمل موقعًا إلكترونيًا لتوليد رموز التحقق بخطوتين في تعليمات التسليم الخاصة بها. ليس كحاشية: بل كخطوة أساسية. النص يقول أشياء مثل "لاسترداد رموز 2FA، قم بزيارة" ثم رابط، أو "الصق مفتاح 2FA السري المقدم لك للحصول على رمز تسجيل الدخول."
عند اختصار كل تلك الروابط إلى اسم النطاق، يظهر أن موقعًا واحدًا يمثل 157 منها، وموقعًا ثانيًا 37، وموقعًا ثالثًا 23، مع أربعة مواقع أخرى مذكورة بضع مرات لكل منها. يتفق جوجل على أي موقع يهيمن: أول إكمال تلقائي لعبارة "facebook 2fa" في نفس اليوم كان اسم ذلك الموقع نفسه.
التركيز مهم بقدر العدد، لذا يستحق التوضيح بصراحة. تلك القوائم الـ235 تأتي من 11 من أصل 88 بائعًا، وبائع واحد مسؤول عن 140 منها. هذا هو الأسلوب المميز لعدد قليل من البائعين الكبار وليس شيئًا يفعله السوق عمومًا. معظم البائعين يسلمون المفتاح ولا يقولون شيئًا عن كيفية استخدامه.
لماذا الموقع الإلكتروني شيء مختلف عن التطبيق
الرمز المكوّن من ستة أرقام يُشتق من مفتاح سري باستخدام معيار يعتمد على الوقت، لذا المفتاح هو الحساب والرمز هو مجرد إجابة اللحظة الحالية. تترتب على ذلك ثلاث نتائج، ولا تعتمد أي منها على أي ادعاء حول موقع معين.
- السر لا تنتهي صلاحيته. لصقه في صفحة مرة واحدة ليس تعرضًا لمرة واحدة. أي شخص يحمل تلك السلسلة يمكنه إنتاج رمز صالح طالما بقي عامل التحقق الثاني كما هو.
- لا يمكنك رؤية ما تفعله الصفحة بما تلصقه. المولّد الذي يحسب الرمز في متصفحك والذي يرسل مفتاحك إلى خادم يبدوان متطابقين من الخارج. هذا ليس اتهامًا لأي موقع محدد؛ إنه سبب عدم إمكانية حسم السؤال بالنظر.
- تغيير كلمة المرور لا يؤثر عليه. كلمة المرور وعامل التحقق الثاني هما بيانات اعتماد منفصلة. مقال ميتا الخاص بتغيير كلمة المرور لا يذكر شيئًا عن الجلسات أو عن عامل التحقق الثاني، والأثر الجانبي غير الموثق ليس خطة.
لذا الإصلاح صغير وهو نفسه في كل حالة. في أول مرة تحصل فيها على وصول فعال، أضف المفتاح إلى تطبيق مصادقة تتحكم فيه، ثم أزل طريقة التحقق بخطوتين الحالية وأعد إعدادها مرة أخرى ليتم إصدار سر جديد، ثم ولّد مجموعة جديدة من رموز الاسترداد. الخطوة الأخيرة هي ما يحول مفتاحًا كان بحوزة شخص آخر إلى مفتاح تملكه أنت فقط. لمعرفة كيف يتحول السر إلى رمز، وما الذي يفعله المولّد الخاص بنا بالسلسلة التي تكتبها فيه، راجع دليل مولّد TOTP.
القائمة التي تقول إن 2FA مفعّل ليست قائمة تعطيك المفتاح
هذان ادعاءان مختلفان والسوق يتعامل معهما كشيء واحد. من بين تلك القوائم الـ1,344 النشطة لحسابات فيسبوك، تذكر 977 قائمة التحقق بخطوتين بشكل ما، وهو ما يقل قليلًا عن ثلاثة أرباع السوق. اثنتا عشرة من الـ977 تقول إن الحساب لا يحتوي على تحقق بخطوتين، وست أخرى تحوط بعبارات مثل "2FA ممكن" أو "المفتاح إذا كان متاحًا"، وهو ما يستحق القراءة بعناية بدلًا من التصفح السريع.
البحث في نفس النص عن مفتاح فعلي، أو سر، أو قيمة كلمة مرور لمرة واحدة، أو سلسلة TOTP يجد 352. وهذا يترك 625 قائمة تعلن عن الميزة دون أن تقول إنك ستحصل على الشيء الذي يولّد الرموز.
الفرق يحدد ما إذا كان بإمكانك تسجيل الدخول مرتين. إذا كان عامل التحقق الثاني مرتبطًا بهاتف أو تطبيق شخص آخر ولم يأتِ معه مفتاح، فإن أول مطالبة تسجيل دخول هي حيث ينتهي الشراء. اسأل قبل أن تدفع، كتابيًا، واطلب المفتاح الصريح بدلًا من رابط لصفحة تولّد الرموز لك، لأن المفتاح هو ما يتيح لك نقل الحساب إلى أدواتك الخاصة.
أول تسجيل دخول، بدون الأساطير
ما يمكن الدفاع عنه هنا قصير، لذا إليك النسخة المختصرة.
- اجعل عامل التحقق الثاني جاهزًا قبل أن تبدأ. الرموز تتغير كل ثلاثين ثانية. البحث عن المصدر بعد ظهور المطالبة هو النصف الذي يمكن تجنبه من تسجيل دخول بطيء.
- استخدم ملف متصفح واحد والتزم به. المحفز الموثق في ميتا هو متصفح أو جهاز غير معروف، لذا كلما قللت من إدخالها، قلّت المطالبات التي تواجهها.
- اجعل مواد الاسترداد في متناول يدك. بريد إلكتروني يمكنك فتحه، ورقم هاتف يصل إليك، ورموز استرداد إذا كان الحساب يمتلكها بالفعل. هذه هي المواد التي تطلبها نقطة التفتيش، والبحث عنها بينما تنتظر الشاشة هو ما يجعل الناس يُقفلون خارج حساباتهم.
- إذا ظهر فحص، توقف. تكرار المحاولة من شبكات مختلفة يضيف أجهزة غير معروفة إلى حساب سأل للتو عما إذا كان يتعرف عليك. انتظر، ثم حاول مرة أخرى من نفس المكان.
- أجّل تغييرات بيانات الاعتماد لوقت لاحق. القيام بها في نفس دقائق أول تسجيل دخول يكدس إجراءين حساسين على حساب ليس له تاريخ معك. الترتيب الذي يعمل موجود في تغيير بريد فيسبوك الإلكتروني وكلمة المرور دون قفل نفسك خارجًا.
إذا كنت تفضل قراءة رواية ميتا الخاصة عن طرق الاسترداد عندما يختفي جهاز المصادقة نهائيًا، فإن مقال المساعدة حول التحقق بخطوتين هو الصفحة التي توثقها.
شراء حساب لديه 2FA مفعّل بالفعل
الكثير من المشترين يستلمون حسابات بدلًا من تسجيل وتربية حساباتهم الخاصة، وفي هذا السوق تقول معظم القوائم إن التحقق بخطوتين مفعّل بالفعل. خمسة أمور تستحق الحسم قبل الدفع وليس بعده.
- اسأل عما إذا كان المفتاح يصل كسر صريح يمكنك إضافته إلى تطبيق المصادقة الخاص بك، وليس فقط كرابط لصفحة رموز.
- اسأل عن البريد الإلكتروني أو رقم الهاتف المرتبط وما إذا كنت ستحصل على الوصول إليه، لأن هذا ما ستطلبه نقطة التفتيش.
- اقرأ الصياغة بحثًا عن التحوطات. ست قوائم في هذا السوق تقول إن المفتاح يأتي فقط إذا كان موجودًا، وهذا شرط حقيقي وليس لغة تسويقية.
- تحقق من التقييمات الأخيرة للبائع الفردي بدلًا من متوسط الموقع، لأن تنسيق التسليم يختلف بين البائعين أكثر بكثير مما يختلف بين الأسواق.
- تأكد مما تغطيه شروط ما بعد البيع إذا طلب الحساب تحققًا لا يمكنك اجتيازه في الساعات الأولى.
السوق نفسه موجود في حسابات فيسبوك، وجانب النمو في خدمات فيسبوك. بالنسبة للشاشات التي يجب العمل عليها بمجرد دخولك، فإن قائمة التحقق من أمان حساب فيسبوك تغطي مفاتيح المرور ورموز الاسترداد وقائمة الجلسات، وكلها تغيرت أماكنها عندما نقلت ميتا هذه الإعدادات.

