फेसबुक 2FA: आपका कोड कहाँ से आना चाहिए, और विक्रेता कहाँ से आना चाहिए कहते हैं
फेसबुक अकाउंट की हर छठी लिस्टिंग में खरीदार को दो-चरणीय सत्यापन (2FA) का गुप्त कोड किसी नामित वेबसाइट पर पेस्ट करने को कहा जाता है। यहाँ बताया गया है कि मेटा 2FA के बारे में क्या दस्तावेज़ करता है, और अगर आपको कोई कुंजी सौंपी गई है तो उसके साथ क्या करना चाहिए।
Avery Bennettछह अंकों का कोड एक पल देर से टाइप करें और अगली स्क्रीन आपसे पुष्टि मांगेगी कि आप कौन हैं। पासवर्ड में कुछ भी गलत नहीं था। नतीजा बदलने वाली चीज़ यह थी कि कोड कहाँ से आया और उसे आने में कितना समय लगा।
इस सवाल का जवाब ज़्यादातर गाइड छोड़ देते हैं, क्योंकि यह असल में सुरक्षा सिद्धांत के बारे में नहीं है। यह एक आदत के बारे में है जो अकाउंट के कारोबार ने बनाई है, और इसे मापा जा सकता है।
Meta वास्तव में क्या दस्तावेज़ित करता है
टू-फैक्टर ऑथेंटिकेशन एक ही जगह पर रहता है। अपनी प्रोफ़ाइल फोटो से, Settings और privacy पर जाएँ, फिर Settings, फिर Accounts Center, फिर Password and security, फिर Two-factor authentication, और फिर वह अकाउंट चुनें जिसे बदलना है। Meta अपने शब्दों में वहाँ तीन तरीके सूचीबद्ध करता है: किसी संगत डिवाइस पर सुरक्षा कुंजी टैप करना, किसी तीसरे पक्ष के ऑथेंटिकेशन ऐप से लॉगिन कोड का उपयोग करना, और अपने फोन से टेक्स्ट मैसेज कोड का उपयोग करना।
कंपनी ट्रिगर को भी दस्तावेज़ित करती है, और यह उस अफवाह से कहीं संकीर्ण है जो इसके आसपास फैली है। Meta के अपने वाक्य में, जब टू-फैक्टर ऑथेंटिकेशन चालू होता है तो आपसे हर बार लॉगिन कोड दर्ज करने या प्रयास की पुष्टि करने के लिए कहा जाता है जब कोई व्यक्ति किसी ऐसे ब्राउज़र या डिवाइस से अकाउंट तक पहुँचने की कोशिश करता है जिसे वह नहीं पहचानता। यही दस्तावेज़ित नियम है। बाकी सब कुछ जो आप लोकेशन स्कोरिंग, सेशन शेप और फिंगरप्रिंट इतिहास के बारे में पढ़ते हैं, किसी की थ्योरी है, जिसमें इस पेज के पहले के कई संस्करण भी शामिल हैं।
एक और दस्तावेज़ित चीज़, और वह जिसे लोग बाद में चाहते हैं कि उन्होंने सेट किया होता: Facebook दस रिकवरी लॉगिन कोड जारी करता है उस स्थिति के लिए जब आप अपना फोन इस्तेमाल नहीं कर सकते। वे Two-factor authentication, Additional methods, Recovery codes के अंतर्गत रहते हैं, और टू-फैक्टर ऑथेंटिकेशन चालू होना चाहिए तभी यह विकल्प दिखाई देता है।
वह आदत जिसके बारे में कोई नहीं लिखता
यहाँ एक चीज़ है जो यह साइट देख सकती है और एक सामान्य गाइड नहीं देख सकता।
1 सितंबर 2026 को इस मार्केटप्लेस पर 88 विक्रेताओं से 1,344 लाइव Facebook अकाउंट लिस्टिंग थीं, जिन्हें स्टोरफ्रंट के अपने विज़िबिलिटी नियमों के तहत गिना गया। उनमें से दो सौ पैंतीस, यानी हर छह में से एक, अपने डिलीवरी निर्देशों में टू-फैक्टर कोड-जनरेटर वेबसाइट रखती हैं। फुटनोट के रूप में नहीं: बल्कि एक कदम के रूप में। टेक्स्ट कुछ ऐसा कहता है जैसे "2FA कोड पाने के लिए विज़िट करें" और फिर एक URL, या "अपना लॉगिन कोड पाने के लिए अपनी प्रदान की गई 2FA सीक्रेट कुंजी पेस्ट करें।"
उन URL को उनके होस्टनाम तक सीमित करने पर, एक साइट उनमें से 157 के लिए ज़िम्मेदार है, दूसरी 37 के लिए और तीसरी 23 के लिए, जबकि चार और साइटों का नाम कुछ-कुछ बार आता है। Google भी सहमत है कि कौन सी हावी है: उसी दिन "facebook 2fa" वाक्यांश के लिए पहला पूरा होने वाला परिणाम उसी साइट का नाम था।
एकाग्रता उतनी ही मायने रखती है जितनी संख्या, इसलिए इसे स्पष्ट रूप से कहना उचित है। वे 235 लिस्टिंग 88 विक्रेताओं में से 11 से आती हैं, और एक अकेला विक्रेता उनमें से 140 के लिए ज़िम्मेदार है। यह कुछ बड़े विक्रेताओं की घरेलू शैली है, न कि पूरे बाज़ार की। अधिकांश विक्रेता एक कुंजी सौंपते हैं और इसके बारे में कुछ नहीं कहते कि इसका क्या करना है।
वेबसाइट ऐप से अलग चीज़ क्यों है
छह अंकों का कोड एक समय-आधारित मानक का उपयोग करके एक सीक्रेट कुंजी से प्राप्त होता है, इसलिए कुंजी ही अकाउंट है और कोड सिर्फ वर्तमान सेकंड का उत्तर है। इसके तीन परिणाम निकलते हैं, और उनमें से कोई भी किसी विशेष वेबसाइट के दावे पर निर्भर नहीं करता।
- सीक्रेट समाप्त नहीं होता। इसे एक बार किसी पेज पर पेस्ट करना एक बार का जोखिम नहीं है। जिसके पास भी वह स्ट्रिंग है, वह तब तक मान्य कोड उत्पन्न कर सकता है जब तक दूसरा फैक्टर वैसा ही रहता है।
- आप यह नहीं देख सकते कि कोई पेज आपके पेस्ट की गई चीज़ के साथ क्या करता है। एक जनरेटर जो आपके ब्राउज़र में कोड की गणना करता है और एक जो आपकी कुंजी को सर्वर पर भेजता है, बाहर से एक जैसे दिखते हैं। यह किसी नामित साइट के खिलाफ आरोप नहीं है; यही कारण है कि इस सवाल को देखकर तय नहीं किया जा सकता।
- पासवर्ड बदलने से इस पर कोई असर नहीं पड़ता। पासवर्ड और दूसरा फैक्टर अलग-अलग क्रेडेंशियल हैं। पासवर्ड बदलने पर Meta का अपना लेख सेशन या दूसरे फैक्टर के बारे में कुछ नहीं कहता, और एक साइड इफेक्ट जो दस्तावेज़ित नहीं है, वह कोई योजना नहीं है।
इसलिए समाधान छोटा है और हर मामले में एक जैसा है। पहली बार जब आपके पास काम करने वाली पहुँच हो, तो कुंजी को अपने नियंत्रण वाले ऑथेंटिकेटर ऐप में जोड़ें, फिर मौजूदा टू-फैक्टर तरीके को हटाकर इसे फिर से सेट करें ताकि एक नई सीक्रेट जारी हो, फिर रिकवरी कोड का एक नया सेट बनाएँ। यह आखिरी कदम वही है जो किसी और के पास कभी रखी गई कुंजी को केवल आपके पास रखी कुंजी में बदल देता है। सीक्रेट कैसे कोड बनता है, और हमारा अपना जनरेटर आपके द्वारा टाइप की गई स्ट्रिंग के साथ क्या करता है, यह जानने के लिए TOTP जनरेटर गाइड देखें।
2FA कहने वाली लिस्टिंग का मतलब कुंजी देना नहीं है
ये दो अलग-अलग दावे हैं और बाज़ार इन्हें एक मानता है। उन 1,344 लाइव Facebook लिस्टिंग में से 977 किसी न किसी रूप में टू-फैक्टर ऑथेंटिकेशन का उल्लेख करती हैं, जो बाज़ार का लगभग तीन चौथाई है। 977 में से बारह कह रही हैं कि अकाउंट में कोई 2FA नहीं है, और छह और "2FA संभव" या "कुंजी उपलब्ध हो तो" जैसे शब्दों के साथ टालमटोल करती हैं, जिन्हें स्किम करने के बजाय ध्यान से पढ़ना चाहिए।
उसी टेक्स्ट में वास्तविक कुंजी, सीक्रेट, वन-टाइम-पासवर्ड मान या TOTP स्ट्रिंग खोजने पर 352 मिलती हैं। यानी 625 लिस्टिंग ऐसी हैं जो सुविधा का विज्ञापन करती हैं बिना यह बताए कि आपको वह चीज़ मिलेगी जो कोड उत्पन्न करती है।
यह अंतर तय करता है कि आप दो बार लॉगिन कर सकते हैं या नहीं। यदि दूसरा फैक्टर किसी और के फोन या ऐप से जुड़ा है और उसके साथ कोई कुंजी नहीं आती, तो पहला लॉगिन प्रॉम्प्ट ही वह जगह है जहाँ खरीदारी समाप्त होती है। भुगतान से पहले लिखित रूप में पूछें, और आपके लिए कोड उत्पन्न करने वाले पेज के लिंक के बजाय सादा कुंजी माँगें, क्योंकि कुंजी ही वह चीज़ है जो आपको अकाउंट को अपने टूलिंग में ले जाने देती है।
पहला साइन-इन, बिना अफवाहों के
यहाँ जो सुरक्षित रूप से कहा जा सकता है वह छोटा है, इसलिए यहाँ संक्षिप्त संस्करण है।
- शुरू करने से पहले दूसरा फैक्टर खुला रखें। कोड हर तीस सेकंड में बदलते हैं। प्रॉम्प्ट आने के बाद स्रोत खोजना धीमे लॉगिन का वह आधा हिस्सा है जिसे टाला जा सकता है।
- एक ब्राउज़र प्रोफ़ाइल उपयोग करें और उसी में रहें। Meta का दस्तावेज़ित ट्रिगर एक अपरिचित ब्राउज़र या डिवाइस है, इसलिए आप जितने कम पेश करेंगे, उतने कम प्रॉम्प्ट मिलेंगे।
- रिकवरी सामग्री पास में रखें। एक मेलबॉक्स जिसे आप खोल सकते हैं, एक फोन नंबर जो आप तक पहुँचता है, और रिकवरी कोड यदि अकाउंट में पहले से हैं। यही वह सामग्री है जो एक चेकपॉइंट माँगता है, और स्क्रीन के इंतज़ार करते हुए इसे खोजना ही वह तरीका है जिससे लोग लॉकआउट हो जाते हैं।
- यदि कोई जाँच आए, तो रुकें। अलग-अलग नेटवर्क से प्रयास दोहराना एक ऐसे अकाउंट में अपरिचित डिवाइस जोड़ता है जिसने अभी पूछा है कि क्या वह आपको पहचानता है। प्रतीक्षा करें, फिर उसी जगह से दोबारा प्रयास करें।
- क्रेडेंशियल बदलना बाद के लिए छोड़ें। पहले लॉगिन के उन्हीं मिनटों में ऐसा करना एक ऐसे अकाउंट पर दो संवेदनशील कार्यों को ढेर कर देता है जिसका आपसे कोई इतिहास नहीं है। जो क्रम काम करता है वह बिना लॉकआउट हुए Facebook ईमेल और पासवर्ड बदलना में है।
यदि आप ऑथेंटिकेटर डिवाइस के हमेशा के लिए खत्म हो जाने पर रिकवरी मार्गों के बारे में Meta का अपना विवरण पढ़ना चाहते हैं, तो टू-फैक्टर ऑथेंटिकेशन सहायता लेख वह पेज है जो उन्हें दस्तावेज़ित करता है।
ऐसा अकाउंट खरीदना जिसमें पहले से 2FA है
कई खरीदार अपना खुद का अकाउंट पंजीकृत करने और गर्म करने के बजाय अकाउंट अपने हाथ में लेते हैं, और इस बाज़ार में अधिकांश लिस्टिंग कहती हैं कि टू-फैक्टर ऑथेंटिकेशन पहले से चालू है। भुगतान के बाद के बजाय पहले पाँच चीज़ें तय करना उचित है।
- पूछें कि क्या कुंजी एक सादे सीक्रेट के रूप में आती है जिसे आप अपने ऑथेंटिकेटर में जोड़ सकते हैं, न कि केवल कोड पेज के लिंक के रूप में।
- पूछें कि कौन सा मेलबॉक्स या फोन नंबर जुड़ा है और क्या आपको उस तक पहुँच मिलती है, क्योंकि चेकपॉइंट यही माँगेगा।
- टालमटोल वाले शब्दों के लिए लिखावट पढ़ें। इस बाज़ार में छह लिस्टिंग कहती हैं कि कुंजी केवल तभी आती है यदि वह मौजूद है, और यह एक वास्तविक शर्त है न कि बिक्री की भाषा।
- साइट औसत के बजाय व्यक्तिगत विक्रेता के लिए हालिया समीक्षाएँ देखें, क्योंकि डिलीवरी प्रारूप विक्रेताओं के बीच बाज़ारों की तुलना में कहीं अधिक भिन्न होता है।
- पुष्टि करें कि बिक्री के बाद की शर्तें क्या कवर करती हैं यदि अकाउंट पहले घंटों में ऐसी पुष्टि माँगता है जिसे आप पास नहीं कर सकते।
बाज़ार खुद Facebook अकाउंट पर है, और विकास पक्ष Facebook सेवाएँ पर है। एक बार अंदर जाने के बाद काम करने के लिए स्क्रीन के लिए, Facebook अकाउंट सुरक्षा चेकलिस्ट में पासकी, रिकवरी कोड और सेशन सूची शामिल है, ये सभी तब स्थान बदल गए जब Meta ने इन सेटिंग्स को स्थानांतरित किया।

