X (Twitter) 2FA: Por que não há opção de SMS em uma conta gratuita
Se você procurou pela verificação em duas etapas por mensagem de texto no X e não encontrou, não está quebrado. O SMS foi restrito a assinantes pagantes em março de 2023. Veja o que uma conta gratuita pode realmente ativar e por que o código de backup importa mais do que o método.
Sarah JohnsonVocê abriu as configurações de verificação em duas etapas no X, esperando escolher mensagem de texto porque é o que todos os outros sites oferecem primeiro, e não estava lá. Nada está quebrado e você não pulou nenhuma etapa.
A verificação em duas etapas por mensagem de texto no X foi restrita a assinantes pagantes a partir de 20 de março de 2023. Contas que já usavam esse método tiveram trinta dias para migrar para outra opção antes de ser desativado. Em uma conta gratuita hoje, a opção de SMS simplesmente não é oferecida.
Uma observação honesta sobre a origem disso, porque é relevante para saber quanto peso dar a essa informação. As páginas de ajuda do X e o blog da empresa bloqueiam solicitações automatizadas, então não conseguimos ler o anúncio original em primeira mão. A data e o prazo de trinta dias são relatados de forma consistente por vários veículos independentes entre si, e a cobertura posterior ainda descreve a restrição como atual. Quando dependemos de relatos secundários, dizemos isso em vez de apresentar como fato consolidado. A tela que realmente vale para você é a sua: Configurações, depois Segurança e acesso à conta, depois Segurança, depois Verificação em duas etapas. O que essa tela oferecer é a resposta real para a sua conta hoje.
O que uma conta gratuita pode realmente ativar
Dois métodos, e o que é útil entender é que ambos são mais fortes do que aquele que você procurava. Isso não é um prêmio de consolação.
- Um aplicativo autenticador. Gera um código de seis dígitos que muda a cada trinta segundos, no seu dispositivo, sem envolver rede móvel. A configuração leva cerca de dois minutos. Há uma explicação mais longa sobre o que realmente é o código de seis dígitos no nosso guia sobre geradores TOTP.
- Uma chave de segurança ou passkey. Hardware, ou uma passkey guardada no seu dispositivo. Esta é a opção mais forte porque está vinculada ao endereço real do site, o que significa que simplesmente não funciona em uma cópia convincente da página de login. Contra phishing, é o único segundo fator que realmente se sustenta.
A razão pela qual valeu a pena perder o SMS é a razão pela qual as equipes de segurança argumentavam contra ele há anos. Uma mensagem de texto vai para um número de telefone, e um número de telefone pode ser movido para um SIM diferente por alguém que convença uma operadora móvel a fazer isso. Nem um aplicativo autenticador nem uma chave de hardware podem ser redirecionados dessa forma.
O código de backup é a parte que as pessoas ignoram, e é a parte que as deixa trancadas para fora
Ao ativar qualquer um dos métodos, o X mostra um código de backup. Anote-o em algum lugar que não seja o dispositivo que você está protegendo, e em algum lugar que você ainda consiga encontrar daqui a um ano.
Isso não é uma nota de rodapé. Na prática, a forma mais comum de perder uma conta por causa da verificação em duas etapas não é perder o telefone. É não ter registro do código de backup quando isso eventualmente acontece. Um telefone perdido com um código de backup salvo é um problema de cinco minutos. Um telefone perdido sem um é um formulário de suporte sem prazo de resposta publicado.
Vale saber se você compra contas: na nossa própria seção de X, entre mais de novecentas listagens ativas, códigos de backup são mencionados em apenas quatro. Então, se você está assumindo uma conta, presuma que o código não existe e que você vai gerar o seu próprio.
Como os sinais de uma conta comprometida realmente parecem
Invasões raramente são dramáticas no início. Quatro coisas aparecem antes do dano óbvio, e todas as quatro tendem a ser descartadas como ruído.
- Uma notificação de login que você não causou. Verifique dentro do aplicativo, não clicando no link do e-mail. Esses e-mails de notificação são um modelo de phishing muito copiado, e a cópia costuma ser o ataque real.
- Um código de redefinição de senha que você não solicitou. Alguém sabe seu endereço ou número e está tentando. Não clique em nada nele, mas mude a senha e verifique seu segundo fator.
- Seguidos ou curtidas que não são seus. Geralmente é o primeiro movimento visível em uma conta invadida, porque chama menos atenção do que postar.
- Um aplicativo na lista de aplicativos conectados que você não reconhece. Uma autorização concedida pelo fluxo oficial não depende da sua senha e sobrevive a uma troca dela, então isso precisa ser revogado manualmente.
Uma distinção que é constantemente confundida: uma conta restrita ou suspensa não é uma conta comprometida. Se a própria plataforma agiu, o caminho de volta é diferente, e isso é abordado no nosso guia para contas restritas e suspensas. Uma queda no alcance por si só não é evidência de invasão, então procure um aviso de restrição na conta antes de começar a tratá-la como tal.
Sessões e aplicativos conectados, que são duas listas diferentes
A verificação em duas etapas protege a porta da frente. Ela não faz nada sobre uma sessão já aberta nos fundos. Ambas as listas ficam no mesmo lugar, em Segurança e acesso à conta.
Sessões são dispositivos atualmente conectados. Há um controle que encerra todas as sessões exceto a que você está usando, e é a forma confiável de encerrar acessos que você não quer mais. Use-o diante de qualquer suspeita; não custa nada além de fazer login novamente se a suspeita estiver errada.
Aplicativos conectados são autorizações separadas que você concedeu, e elas não terminam quando uma sessão termina. Uma ferramenta de agendamento que você experimentou uma vez há anos ainda mantém a permissão que você deu. Revisar essa lista leva um minuto e vale a pena fazer uma vez por ano.
Se a conta é uma que você acabou de assumir
Trate toda credencial que veio com ela como conhecida por outra pessoa, porque é. A ordem aqui importa mais do que a maioria dos guias admite, e errar é o que tranca as pessoas para fora de contas que elas legitimamente possuem.
- Verifique se você consegue receber e-mails no endereço da conta antes de tocar em qualquer coisa. Sem isso, todo passo seguinte é um palpite.
- Encerre as outras sessões. Este é o passo que realmente remove o detentor anterior, e está sob seu controle.
- Substitua o e-mail de recuperação e o número de telefone pelos seus. É isso que transfere o controle. Uma senha protege contra logins futuros; o endereço de recuperação decide quem pode recuperar a conta.
- Depois mude a senha, momento em que um desafio de verificação não é mais um problema, porque chega até você. A sequência e as coisas que dão errado nela estão abordadas em como mudar a senha do X sem se trancar para fora.
- Então configure seu próprio segundo fator e remova o do vendedor, se houver um configurado.
Uma nota sobre o que uma listagem que anuncia 2FA realmente está dizendo. Na nossa seção de X, cerca de sete em cada dez listagens ativas mencionam isso, e essas listagens ficam exatamente no preço médio da seção, não acima. É o padrão, não uma marca de qualidade, e em uma conta que você está assumindo, é mais uma tarefa do que um benefício, porque o segundo fator de outra pessoa tem que sair antes do seu entrar. As listagens, e o que cada vendedor divulga sobre a transferência, estão na página de listagens de contas X. Duas outras coisas que valem a pena verificar lá enquanto você olha: apenas algumas listagens mencionam que o número de telefone foi removido, e menos de vinte mencionam fornecer um e-mail de recuperação.
Senhas, brevemente, porque o conselho chato ainda está certo
Reutilizar uma senha de outro site é o que transforma a violação de outra pessoa em uma chave funcional para esta conta. Um gerenciador de senhas resolve isso com menos esforço contínuo do que inventar variações. O comprimento faz mais trabalho do que pontuação: uma frase longa sem nada pessoal vence uma string curta de símbolos que você não vai lembrar no próximo mês.
Antes de chamar a conta de segura
- Um segundo fator está ativado, e é um aplicativo autenticador ou uma chave de segurança, porque essas são as duas opções que uma conta gratuita pode escolher
- O código de backup está anotado em algum lugar diferente do dispositivo que você acabou de proteger
- Todas as outras sessões foram encerradas pelo menos uma vez desde que você assumiu a conta
- A lista de aplicativos conectados não contém nada que você não use atualmente
- O e-mail de recuperação e o número de telefone são seus, e você confirmou que consegue receber e-mails nesse endereço
- A senha é única para esta conta
As páginas de ajuda do próprio X são a referência de primeira parte. Não conseguimos lê-las daqui, então não vamos dizer o que elas contêm.
