Vérification en deux étapes Telegram : le mot de passe, et ce qui se passe s'il est perdu
Telegram’s second factor is not an authenticator app, it is a password stored in the cloud. That single difference decides what recovery looks like, and the honest answer without a recovery email is harder than most guides admit.
Avery BennettVous vous connectez, le code du message est saisi, puis un deuxième écran demande un mot de passe dont personne ne vous a donné le moindre indice. C'est la vérification en deux étapes de Telegram, et il vaut la peine de comprendre ce que c'est, car elle se comporte différemment de tous les autres facteurs de seconde authentification que vous avez rencontrés.
Ce n'est pas une application d'authentification
Une hypothèse assez courante qui apparaît dans les suggestions de recherche : les gens cherchent Telegram plus Google Authenticator. Cette association n'existe pas.
Le second facteur de Telegram est un mot de passe cloud. C'est une chaîne fixe que vous avez choisie, stockée côté serveur, et demandée à chaque connexion sur un nouvel appareil. Elle ne change pas toutes les trente secondes, il n'y a pas de code QR à scanner, et aucune application d'authentification n'est impliquée à aucun moment. Le modèle mental est un deuxième verrou sur la porte plutôt qu'un code changeant.
Une conséquence que les gens trouvent surprenante : comme elle ne change pas, elle peut être notée sur papier, et comme elle est stockée côté serveur, la modifier prend effet partout en même temps.
Il n'y a pas de format numérique
Autre chose que les suggestions demandent : combien de chiffres compte le mot de passe. Ce ne sont pas des chiffres. C'est un mot de passe de votre choix, avec la latitude habituelle de caractères et de longueur. Si vous essayez de vous en souvenir, ne limitez pas vos suppositions aux nombres, et si vous en définissez un, vous n'y êtes pas non plus contraint.
Si vous l'avez oublié
C'est ce que la plupart des recherches anglaises sur le sujet concernent, voici donc la distinction qui détermine réellement votre issue :
- Vous avez défini un e-mail de récupération et pouvez le consulter. Demandez la réinitialisation, suivez le lien, définissez un nouveau mot de passe. Simple, et c'est la raison pour laquelle l'adresse de récupération est le champ le plus important ici.
- Vous n'en avez pas défini, ou vous ne pouvez pas le consulter. Il n'y a pas de récupération. Ce qui existe à la place est une réinitialisation destructrice : vous pouvez demander la suppression du compte après une période d'attente, puis réenregistrer le même numéro comme un compte vide. Vos messages, groupes et propriété de chaînes ne survivent pas à cela.
Il vaut la peine d'être direct sur le deuxième cas, car beaucoup de conseils à ce sujet ne le sont pas. Personne ne peut récupérer un mot de passe cloud oublié sans l'adresse de récupération ; c'est la conception plutôt qu'une lacune du service client. Quiconque propose de le faire pour vous propose quelque chose qui n'existe pas.
Ce qu'une annonce signifie par « 2FA activée »
Un peu moins de soixante pour cent des annonces Telegram ont déjà le second facteur défini, et elles se situent au prix moyen de l'étagère plutôt qu'au-dessus. Le marché ne facture rien pour cela, ce qui est le premier indice de ce que cela vaut pour vous. Concrètement, cela signifie deux choses :
- Le vendeur doit vous transmettre le mot de passe avec le compte, et sans lui, vous ne pouvez pas terminer une connexion sur un nouvel appareil.
- Quelle que soit l'adresse de récupération attachée, elle appartient à quelqu'un d'autre jusqu'à ce que vous la changiez, et c'est la partie qui compte le plus.
Une annonce marquée comme ne l'ayant pas définie n'est pas un compte pire. Cela signifie que la connexion repose uniquement sur le code, et vous êtes libre d'ajouter le verrou vous-même, à vos conditions, avec votre propre adresse de récupération.
Que faire avec un compte acheté, et dans quel ordre
La fenêtre de garantie est de douze heures en médiane ici, et plus d'un cinquième des annonces arrivent avec moins d'une heure, donc l'ordre compte. Il compte plus qu'il n'y paraît, car l'une de ces étapes n'est pas disponible quand vous le souhaitez.
- Connectez-vous avec le mot de passe qui vous a été donné et confirmez qu'il fonctionne. Si ce n'est pas le cas, signalez-le immédiatement plutôt que d'essayer des variantes, car des échecs répétés invitent à des vérifications supplémentaires dont vous ne voulez pas.
- Regardez quelle adresse de récupération est définie. C'est la question qui décide si le compte est durablement le vôtre. Si elle pointe vers quelque chose que vous ne pouvez pas consulter, vous détenez un compte que quelqu'un d'autre peut reprendre.
- Lisez la liste des appareils autorisés et notez ce qu'elle contient. Nombre, types d'appareils, régions, heures de dernière activité. Lisez-la, n'essayez pas encore d'agir dessus, pour la raison ci-dessous.
- Changez le mot de passe et définissez votre propre adresse de récupération maintenant, dès le premier jour. Il n'y a pas de période d'attente pour cela et c'est la seule étape de protection disponible immédiatement.
- Revenez après vingt-quatre heures et mettez fin aux sessions que vous ne reconnaissez pas.
Les étapes un à quatre doivent être effectuées dans la fenêtre de garantie. L'étape cinq ne le peut pas, et ce n'est pas une question de préférence.
Telegram refuse de laisser une session déconnecter toute autre session tant que la session donnant l'instruction n'est pas elle-même connectée depuis une journée complète, et il renvoie une erreur le disant exactement. Le blocage ne se limite pas au bouton évident : mettre fin à un appareil, mettre fin à tous les autres appareils, et définir la durée de vie des sessions sont tous refusés pour la même période. Ce dernier point ferme la solution de contournement à laquelle vous pourriez autrement penser, qui serait de définir une expiration courte et de laisser les appareils de l'ancien propriétaire expirer d'eux-mêmes.
Mettez cela à côté d'une garantie médiane de douze heures et la conclusion inconfortable suit : sur la plupart des annonces, l'étape qui retire réellement l'ancien propriétaire se produit après que votre fenêtre de réclamation s'est fermée. C'est pourquoi l'étape trois dit de lire et d'enregistrer plutôt que d'agir. La liste est la preuve dont vous pourriez avoir besoin pendant que la fenêtre est ouverte, et agir dessus est un travail pour le lendemain.
Une version antérieure de cette page avait les étapes trois et quatre dans l'autre ordre, et conseillait de retarder le changement de mot de passe de plusieurs jours. C'était faux dans les deux sens. Le changement de mot de passe est la seule chose qui fonctionne dans la première minute, et il vaut la peine de comprendre ce qu'il apporte : il ne retire personne déjà connecté, mais il empêche la liste de s'allonger, car une nouvelle connexion avec le numéro de téléphone demandera désormais un mot de passe que vous seul connaissez.
Ce que la vérification en deux étapes ne fait pas
Elle empêche quelqu'un de se connecter avec seulement un code. C'est tout, et c'est réellement précieux, car un code envoyé à un numéro que vous ne contrôlez plus est sinon la serrure entière.
Elle n'affecte pas le fait qu'une plateforme restreigne ou examine un compte. Ce sont des décisions prises sur la façon dont un compte se comporte, et un second facteur n'est pas une donnée d'entrée pour elles. La traiter comme une protection générale est la façon la plus courante dont les gens la surinterprètent.
Elle ne déconnecte pas non plus personne. Changer le mot de passe laisse chaque session déjà active exactement où elle était, et aucune quantité de changements ne les retirera. Cela surprend les gens qui supposent qu'un changement de mot de passe est une réinitialisation, et sur un compte acheté, c'est la différence entre avoir fermé la porte et avoir vidé la pièce. Vous avez fermé la porte.
Les annonces avec l'état 2FA filtrable sont sur l'étagère des comptes Telegram.
