टेलीग्राम टू-स्टेप वेरिफिकेशन: पासवर्ड, और अगर वह खो जाए तो क्या होता है
टेलीग्राम का दूसरा फैक्टर कोई ऑथेंटिकेटर ऐप नहीं है, यह क्लाउड में स्टोर एक पासवर्ड है। यही एक फर्क तय करता है कि रिकवरी कैसी दिखती है, और रिकवरी ईमेल के बिना ईमानदार जवाब उससे कहीं ज़्यादा मुश्किल है, जितना ज़्यादातर गाइड मानते हैं।
Avery Bennettआप साइन इन करते हैं, मैसेज में आया कोड डालते हैं, और फिर दूसरी स्क्रीन पर एक पासवर्ड माँगा जाता है जिसका कोई संकेत आपको किसी ने नहीं दिया। यही Telegram का two-step verification है, और यह समझने लायक है कि यह किस तरह की चीज़ है, क्योंकि यह आपके सामने आए हर दूसरे second factor से अलग व्यवहार करता है।
यह authenticator app नहीं है
यह एक काफी आम धारणा है कि यह सर्च सुझावों में दिखती है: लोग Telegram और Google Authenticator को साथ खोजते हैं। ऐसी कोई जोड़ी मौजूद नहीं है।
Telegram का second factor एक cloud password है। यह एक निश्चित स्ट्रिंग है जिसे आपने चुना है, सर्वर-साइड स्टोर होती है, और जब भी कोई नया डिवाइस साइन इन करता है तो माँगी जाती है। यह हर तीस सेकंड में बदलती नहीं है, स्कैन करने के लिए कोई QR code नहीं है, और किसी भी बिंदु पर कोई authenticator app शामिल नहीं है। मानसिक मॉडल यह है कि यह बदलते कोड के बजाय दरवाज़े पर एक दूसरा ताला है।
एक नतीजा जो लोगों को हैरान करता है: क्योंकि यह बदलती नहीं है, इसे लिखकर रखा जा सकता है, और क्योंकि यह सर्वर-साइड स्टोर होती है, इसे बदलने का असर हर जगह एक साथ होता है।
कोई digit format नहीं है
एक और चीज़ जो सुझावों में पूछी जाती है: पासवर्ड कितने अंकों का होता है। यह अंकों में नहीं है। यह आपकी पसंद का एक पासवर्ड है, जिसमें अक्षरों और लंबाई की सामान्य छूट होती है। अगर आप इसे याद करने की कोशिश कर रहे हैं, तो अपने अनुमानों को सिर्फ संख्याओं तक सीमित न रखें, और अगर आप इसे सेट कर रहे हैं, तो आप भी उन्हीं तक सीमित नहीं हैं।
अगर आप इसे भूल गए हैं
अधिकतर अंग्रेज़ी सर्च इसी विषय पर होते हैं, तो यहाँ वह विभाजन है जो वास्तव में आपका परिणाम तय करता है:
- आपने recovery email सेट किया है और उसे पढ़ सकते हैं। Reset का अनुरोध करें, लिंक लें, नया पासवर्ड सेट करें। सीधा-सादा, और यही कारण है कि recovery address यहाँ सबसे महत्वपूर्ण फ़ील्ड है।
- आपने सेट नहीं किया, या उसे पढ़ नहीं सकते। कोई recovery नहीं है। इसके बजाय जो मौजूद है वह एक विनाशकारी reset है: आप एक प्रतीक्षा अवधि के बाद खाता हटाने का अनुरोध कर सकते हैं, और फिर उसी नंबर को एक खाली खाते के रूप में फिर से पंजीकृत कर सकते हैं। आपके मैसेज, ग्रुप और चैनल का स्वामित्व उससे नहीं बचते।
दूसरे मामले के बारे में स्पष्ट होना ज़रूरी है क्योंकि इसके आसपास बहुत सारी सलाह स्पष्ट नहीं है। recovery address के बिना कोई भी भूला हुआ cloud password पुनर्प्राप्त नहीं कर सकता; यह डिज़ाइन है, ग्राहक सेवा में कोई कमी नहीं। जो कोई भी आपके लिए ऐसा करने की पेशकश करता है, वह ऐसी चीज़ पेश कर रहा है जो मौजूद ही नहीं है।
लिस्टिंग में "2FA enabled" का क्या मतलब है
Telegram लिस्टिंग के ठीक साठ प्रतिशत से कम में second factor पहले से सेट है, और वे शेल्फ की मध्य कीमत पर बैठते हैं, ऊपर नहीं। बाज़ार इसके लिए कुछ भी अतिरिक्त नहीं वसूलता, जो पहला संकेत है कि यह आपके लिए कितना मूल्यवान है। व्यावहारिक रूप से, इसका मतलब दो चीज़ें हैं:
- विक्रेता को आपको खाते के साथ पासवर्ड भी देना होगा, और उसके बिना आप नए डिवाइस पर साइन इन पूरा नहीं कर सकते।
- जो भी recovery address जुड़ा है वह किसी और का है जब तक आप उसे बदल नहीं देते, और यही सबसे महत्वपूर्ण हिस्सा है।
जिस लिस्टिंग पर यह सेट नहीं है वह बदतर खाता नहीं है। इसका मतलब है कि साइन इन सिर्फ कोड पर निर्भर है, और आप खुद ताला लगाने के लिए स्वतंत्र हैं, अपनी शर्तों पर, अपने recovery address के साथ।
खरीदे गए खाते के साथ क्या करें, और किस क्रम में
यहाँ वारंटी विंडो औसतन बारह घंटे है, और पाँचवें से अधिक लिस्टिंग एक घंटे से कम समय के साथ आती हैं, इसलिए क्रम मायने रखता है। यह जितना दिखता है उससे कहीं अधिक मायने रखता है, क्योंकि इनमें से एक कदम तब उपलब्ध नहीं होता जब आप चाहते हैं।
- दिए गए पासवर्ड से साइन इन करें और पुष्टि करें कि यह काम करता है। अगर यह काम नहीं करता, तो विविधताएँ आज़माने के बजाय तुरंत शिकायत करें, क्योंकि बार-बार असफलता आपको ऐसी अतिरिक्त जाँचों में डाल सकती है जो आप नहीं चाहते।
- देखें कि कौन सा recovery address सेट है। यही सवाल तय करता है कि खाता स्थायी रूप से आपका है या नहीं। अगर यह ऐसी जगह इशारा करता है जिसे आप पढ़ नहीं सकते, तो आप ऐसा खाता पकड़े हुए हैं जिसे कोई और वापस ले सकता है।
- अधिकृत डिवाइसों की सूची पढ़ें और जो उसमें है उसे लिख लें। संख्या, डिवाइस प्रकार, क्षेत्र, अंतिम सक्रिय समय। पढ़ें, अभी उस पर कार्रवाई करने की कोशिश न करें, नीचे दिए कारण से।
- पासवर्ड बदलें और अपना recovery address अभी, पहले ही दिन सेट करें। इस पर कोई प्रतीक्षा अवधि नहीं है और यह तुरंत उपलब्ध एकमात्र सुरक्षात्मक कदम है।
- चौबीस घंटे बाद लौटें और उन सत्रों को समाप्त करें जिन्हें आप नहीं पहचानते।
पहले से चौथे कदम वारंटी विंडो के अंदर आते हैं। पाँचवाँ कदम नहीं आ सकता, और यह पसंद का मामला नहीं है।
Telegram किसी सत्र को तब तक किसी अन्य सत्र को लॉग आउट करने से मना करता है जब तक कि निर्देश देने वाला सत्र स्वयं पूरे एक दिन के लिए साइन इन न हो, और यह ठीक यही कहते हुए एक त्रुटि लौटाता है। यह रोक सिर्फ स्पष्ट बटन तक सीमित नहीं है: एक डिवाइस समाप्त करना, अन्य सभी डिवाइस समाप्त करना, और सत्र की अवधि निर्धारित करना — सभी उसी अवधि के लिए अस्वीकार कर दिए जाते हैं। यह आखिरी वाला उस वर्कअराउंड को बंद कर देता है जिसे आप अन्यथा आज़मा सकते थे, यानी एक छोटी समाप्ति तिथि सेट करना और पिछले मालिक के डिवाइसों को अपने आप समाप्त होने देना।
इसे बारह घंटे की औसत वारंटी के बगल में रखें और अजीब निष्कर्ष सामने आता है: अधिकांश लिस्टिंग पर, जो कदम वास्तव में पिछले मालिक को हटाता है वह आपकी शिकायत की विंडो बंद होने के बाद होता है। यही कारण है कि तीसरा कदम कार्रवाई के बजाय पढ़ना और रिकॉर्ड करना कहता है। सूची वह सबूत है जिसकी आपको विंडो खुली रहते हुए आवश्यकता हो सकती है, और उस पर कार्रवाई अगले दिन का काम है।
इस पृष्ठ के पुराने संस्करण में तीसरे और चौथे कदम उल्टे थे, और पासवर्ड बदलने को कई दिनों तक टालने की सलाह दी गई थी। यह दोनों दिशाओं में गलत था। पासवर्ड बदलना एकमात्र ऐसी चीज़ है जो पहले मिनट में काम करती है, और यह समझने लायक है कि यह क्या खरीदती है: यह पहले से साइन इन किसी को नहीं हटाता, लेकिन यह सूची को बढ़ने से रोकता है, क्योंकि फोन नंबर के साथ एक नया साइन इन अब ऐसा पासवर्ड माँगेगा जो सिर्फ आप जानते हैं।
two-step verification क्या नहीं करता
यह किसी को सिर्फ कोड के साथ साइन इन करने से रोकता है। यही इसकी पूरी बात है, और यह वास्तव में मूल्यवान है, क्योंकि एक कोड जो उस नंबर पर भेजा जाता है जिसे आप अब नियंत्रित नहीं करते, अन्यथा पूरा ताला है।
यह इस बात को प्रभावित नहीं करता कि कोई प्लेटफ़ॉर्म किसी खाते को प्रतिबंधित या समीक्षा करता है या नहीं। वे निर्णय इस आधार पर लिए जाते हैं कि खाता कैसा व्यवहार करता है, और second factor उनमें कोई इनपुट नहीं है। इसे सामान्य सुरक्षा मानना सबसे आम तरीका है जिससे लोग इसे ज़्यादा पढ़ लेते हैं।
यह किसी को लॉग आउट भी नहीं करता। पासवर्ड बदलने से हर पहले से चल रहा सत्र वहीं रहता है जहाँ वह था, और इसे बदलने की कोई भी मात्रा उन्हें नहीं हटाएगी। यह उन लोगों को हैरान करता है जो मानते हैं कि पासवर्ड बदलना एक reset है, और खरीदे गए खाते पर यह दरवाज़ा बंद करने और कमरा खाली करने के बीच का अंतर है। आपने दरवाज़ा बंद कर दिया है।
2FA स्थिति के अनुसार फ़िल्टर करने योग्य लिस्टिंग Telegram खातों की शेल्फ पर हैं।
