Verificação em Duas Etapas do Telegram: A Senha e o Que Acontece Se Ela For Perdida
O segundo fator do Telegram não é um aplicativo autenticador, é uma senha armazenada na nuvem. Essa única diferença define como funciona a recuperação, e a resposta honesta, sem um e-mail de recuperação, é mais difícil do que a maioria dos guias admite.
Avery BennettVocê faz login, o código da mensagem entra, e então uma segunda tela pede uma senha sobre a qual ninguém te deu pista. Isso é a verificação em duas etapas do Telegram, e vale a pena entender o que ela é, porque se comporta de forma diferente de qualquer outro segundo fator que você já conheceu.
Não é um aplicativo autenticador
Uma suposição comum o suficiente para aparecer nas sugestões de busca: as pessoas procuram por Telegram mais Google Authenticator. Não existe essa combinação.
O segundo fator do Telegram é uma senha na nuvem. É uma string fixa que você escolheu, armazenada no servidor, e solicitada sempre que um novo dispositivo faz login. Ela não gira a cada trinta segundos, não há código QR para escanear, e nenhum aplicativo autenticador está envolvido em momento algum. O modelo mental é um segundo cadeado na porta, não um código que muda.
Uma consequência que surpreende as pessoas: como ela não gira, pode ser anotada, e como é armazenada no servidor, alterá-la tem efeito em todos os lugares ao mesmo tempo.
Não há formato de dígitos
Outra coisa que as sugestões perguntam: quantos dígitos tem a senha. Não são dígitos. É uma senha da sua escolha, com a liberdade usual de caracteres e comprimento. Se você está tentando lembrar uma, não restrinja seus palpites a números, e se está definindo uma, também não está limitado a eles.
Se você a esqueceu
É sobre isso que a maioria das buscas em inglês sobre o assunto trata, então aqui está a divisão que realmente determina o seu resultado:
- Você definiu um e-mail de recuperação e consegue lê-lo. Solicite a redefinição, use o link, defina uma nova senha. Simples, e é por isso que o endereço de recuperação é o campo mais importante aqui.
- Você não definiu um, ou não consegue lê-lo. Não há recuperação. O que existe em vez disso é uma redefinição destrutiva: você pode pedir para excluir a conta após um período de espera, e então registrar o mesmo número como uma conta vazia. Suas mensagens, grupos e propriedade de canais não sobrevivem a isso.
Vale ser direto sobre o segundo caso porque muito do conselho por aí não é. Ninguém pode recuperar uma senha na nuvem esquecida sem o endereço de recuperação; isso é o design, não uma falha no suporte ao cliente. Quem oferecer fazer isso por você está oferecendo algo que não existe.
O que um anúncio quer dizer com "2FA ativado"
Pouco menos de sessenta por cento dos anúncios do Telegram já têm o segundo fator definido, e eles ficam no preço médio da prateleira, não acima dele. O mercado não cobra nada por isso, o que é a primeira pista sobre o valor que tem para você. Na prática, significa duas coisas:
- O vendedor precisa te passar a senha junto com a conta, e sem ela você não consegue completar um login em um dispositivo novo.
- Qualquer endereço de recuperação anexado é de outra pessoa até você alterá-lo, e é essa a parte que mais importa.
Um anúncio marcado como sem 2FA não é uma conta pior. Significa que o login depende só do código, e você fica livre para adicionar o cadeado você mesmo, nos seus termos, com seu próprio endereço de recuperação.
O que fazer com uma conta comprada, e em que ordem
A janela de garantia é de doze horas na mediana aqui, e mais de um quinto dos anúncios chega com menos de uma hora, então a sequência importa. Importa mais do que parece, porque um desses passos não está disponível quando você quer.
- Faça login com a senha que te deram e confirme que funciona. Se não funcionar, levante a questão imediatamente em vez de tentar variações, porque falhas repetidas atraem verificações adicionais que você não quer.
- Veja qual endereço de recuperação está definido. Essa é a pergunta que decide se a conta é duravelmente sua. Se aponta para algo que você não consegue ler, você está segurando uma conta que outra pessoa pode tomar de volta.
- Leia a lista de dispositivos autorizados e anote o que está nela. Quantidade, tipos de dispositivo, regiões, horários de última atividade. Leia, não tente agir ainda, pelo motivo abaixo.
- Altere a senha e defina seu próprio endereço de recuperação agora, no primeiro dia. Não há período de espera para isso, e é o único passo protetivo disponível imediatamente.
- Volte depois de vinte e quatro horas e encerre as sessões que você não reconhece.
Os passos um a quatro pertencem à janela de garantia. O passo cinco não pode, e isso não é questão de preferência.
O Telegram se recusa a deixar uma sessão encerrar qualquer outra sessão até que a sessão que dá a instrução tenha feito login por um dia inteiro, e retorna um erro dizendo exatamente isso. O bloqueio não se limita ao botão óbvio: encerrar um dispositivo, encerrar todos os outros dispositivos e definir o tempo de vida da sessão são todos recusados pelo mesmo período. Esse último fecha a solução alternativa que você poderia tentar, que seria definir um prazo curto e deixar os dispositivos do dono anterior expirarem sozinhos.
Coloque isso ao lado de uma garantia mediana de doze horas e a conclusão desconfortável segue: na maioria dos anúncios, o passo que realmente remove o dono anterior acontece depois que sua janela para reclamar fechou. É por isso que o passo três diz ler e registrar, não agir. A lista é a evidência que você pode precisar enquanto a janela está aberta, e agir sobre ela é trabalho para o dia seguinte.
Uma versão anterior desta página tinha os passos três e quatro na ordem inversa, e aconselhava segurar a mudança de senha por vários dias. Isso estava errado nas duas direções. A mudança de senha é a única coisa que funciona no primeiro minuto, e vale entender o que ela compra: não remove ninguém que já está logado, mas impede a lista de crescer, porque um novo login com o número de telefone agora pedirá uma senha que só você conhece.
O que a verificação em duas etapas não faz
Ela impede alguém de fazer login apenas com um código. Isso é tudo, e é genuinamente valioso, porque um código enviado para um número que você não controla mais é, de outra forma, a fechadura inteira.
Ela não afeta se uma plataforma restringe ou revisa uma conta. Essas são decisões tomadas com base em como a conta se comporta, e um segundo fator não é um dado para elas. Tratá-la como proteção geral é a forma mais comum de as pessoas superestimarem.
Ela também não desloga ninguém. Alterar a senha deixa cada sessão já ativa exatamente onde estava, e nenhuma quantidade de alterações vai removê-las. Isso surpreende quem assume que mudar a senha é um reset, e em uma conta comprada é a diferença entre ter fechado a porta e ter esvaziado a sala. Você fechou a porta.
Anúncios com o estado de 2FA filtrável estão em a prateleira de contas Telegram.
