فیس بک ٹو فیکٹر توثیق: آپ کا کوڈ کہاں سے آنا چاہیے، اور بیچنے والے کہتے ہیں کہ کہاں سے آنا چاہیے
فیس بک کے ہر چھ اکاؤنٹ کی فہرستوں میں سے ایک خریدار کو دو عنصری تصدیق کا راز کسی نامزد ویب سائٹ پر چسپاں کرنے کا کہتی ہے۔ یہاں وہ ہے جو میٹا 2FA کے بارے میں دستاویز کرتا ہے، اور اس کلید کے ساتھ کیا کرنا ہے جو آپ کو سونپی گئی ہے۔
Avery Bennettچھ ہندسوں کا کوڈ ایک لمحہ دیر سے ٹائپ کریں اور اگلی اسکرین آپ سے تصدیق مانگے گی کہ آپ کون ہیں۔ پاس ورڈ میں کوئی غلطی نہیں تھی۔ نتیجہ بدلنے والی چیز یہ تھی کہ کوڈ کہاں سے آیا اور اسے پہنچنے میں کتنا وقت لگا۔
اس سوال کا جواب زیادہ تر گائیڈز میں نہیں ملتا، کیونکہ یہ دراصل سیکیورٹی تھیوری کے بارے میں نہیں ہے۔ یہ ایک عادت کے بارے میں ہے جو اکاؤنٹ کی تجارت نے بنائی ہے، اور یہ قابلِ پیمائش ہے۔
میٹا اصل میں کیا دستاویز کرتا ہے
دو عنصری تصدیق ایک ہی جگہ پر ہوتی ہے۔ اپنی پروفائل تصویر سے، Settings اور privacy پر جائیں، پھر Settings، پھر Accounts Center، پھر Password and security، پھر Two-factor authentication، اور پھر وہ اکاؤنٹ منتخب کریں جسے آپ تبدیل کرنا چاہتے ہیں۔ میٹا وہاں تین طریقے اپنے الفاظ میں درج کرتا ہے: کسی مطابقت رکھنے والے ڈیوائس پر سیکیورٹی کلید کو تھپتھپانا، کسی تیسرے فریق کی تصدیقی ایپ سے لاگ ان کوڈ استعمال کرنا، اور اپنے فون سے ٹیکسٹ میسج کوڈ استعمال کرنا۔
کمپنی اس محرک کو بھی دستاویز کرتی ہے، اور یہ اس کے بارے میں پھیلی ہوئی افواہوں سے کہیں زیادہ محدود ہے۔ میٹا کے اپنے جملے میں، جب دو عنصری تصدیق آن ہوتی ہے تو آپ سے ہر بار لاگ ان کوڈ درج کرنے یا تصدیق کرنے کو کہا جاتا ہے جب کوئی براؤزر یا ڈیوائس جو پہچانا نہیں جاتا، اکاؤنٹ تک پہنچنے کی کوشش کرتا ہے۔ یہی دستاویزی اصول ہے۔ باقی سب کچھ جو آپ لوکیشن اسکورنگ، سیشن کی شکل اور فنگر پرنٹ ہسٹری کے بارے میں پڑھتے ہیں، کسی کا نظریہ ہے، بشمول اس صفحے کے کئی پرانے ورژن۔
ایک اور دستاویزی چیز، اور وہ جسے لوگ بعد میں چاہتے ہیں کہ کاش انہوں نے پہلے ترتیب دی ہوتی: فیس بک دس بازیابی لاگ ان کوڈ جاری کرتا ہے جب آپ اپنا فون استعمال نہیں کر سکتے۔ یہ Two-factor authentication، Additional methods، Recovery codes کے تحت ہوتے ہیں، اور آپ کو دو عنصری تصدیق آن کرنی ہوتی ہے اس سے پہلے کہ یہ آپشن ظاہر ہو۔
وہ عادت جس کے بارے میں کوئی نہیں لکھتا
یہ ایک ایسی چیز ہے جو یہ سائٹ دیکھ سکتی ہے اور عام گائیڈ نہیں دیکھ سکتی۔
یکم ستمبر 2026 کو اس مارکیٹ پلیس پر 88 فروخت کنندگان کی جانب سے 1,344 لائیو فیس بک اکاؤنٹ لسٹنگز تھیں، جو اسٹور فرنٹ کے اپنے مرئیت کے قواعد کے تحت شمار کی گئیں۔ ان میں سے دو سو پینتیس، یعنی ہر چھ میں سے ایک، اپنی ترسیل کی ہدایات میں دو عنصری کوڈ جنریٹر ویب سائٹ کا ذکر رکھتی ہیں۔ حاشیے کے طور پر نہیں: بلکہ ایک قدم کے طور پر۔ متن میں ایسی چیزیں لکھی ہیں جیسے "2FA کوڈ حاصل کرنے کے لیے دیکھیں" اور پھر ایک URL، یا "اپنی فراہم کردہ 2FA خفیہ کلید چسپاں کریں تاکہ آپ کا لاگ ان کوڈ مل جائے۔"
ان URLs میں سے ہر ایک کو اس کے ہوسٹ نام تک کم کرنے پر، ایک سائٹ ان میں سے 157 کے لیے ذمہ دار ہے، دوسری 37 کے لیے اور تیسری 23 کے لیے، جبکہ چار مزید سائٹیں چند بار نامزد ہوتی ہیں۔ گوگل بھی اس بات سے متفق ہے کہ کون سی غالب ہے: اسی دن "facebook 2fa" کے فقرے کے لیے پہلی تکمیل اسی سائٹ کا نام تھا۔
یہ ارتکاز اتنا ہی اہم ہے جتنی تعداد، اس لیے اسے واضح طور پر بیان کرنا ضروری ہے۔ وہ 235 لسٹنگز 88 میں سے 11 فروخت کنندگان سے آتی ہیں، اور ایک واحد فروخت کنندہ ان میں سے 140 کے لیے ذمہ دار ہے۔ یہ چند بڑے فروخت کنندگان کا گھریلو انداز ہے نہ کہ پوری شیلف کی عادت۔ زیادہ تر فروخت کنندگان ایک کلید سونپ دیتے ہیں اور اس کے بارے میں کچھ نہیں کہتے کہ اسے کیا کرنا ہے۔
ویب سائٹ ایپ سے مختلف چیز کیوں ہے
چھ ہندسوں کا کوڈ ایک خفیہ کلید سے وقت پر مبنی معیار کے ذریعے اخذ کیا جاتا ہے، اس لیے کلید اکاؤنٹ ہے اور کوڈ صرف موجودہ سیکنڈ کا جواب ہے۔ اس کے تین نتائج نکلتے ہیں، اور ان میں سے کوئی بھی کسی خاص ویب سائٹ کے بارے میں کسی دعوے پر منحصر نہیں ہے۔
- خفیہ کلید ختم نہیں ہوتی۔ اسے ایک بار صفحے پر چسپاں کرنا ایک بار کا انکشاف نہیں ہے۔ جس کے پاس بھی یہ سٹرنگ ہوگی، وہ اس وقت تک درست کوڈ تیار کر سکتا ہے جب تک دوسرا عنصر اپنی حالت میں رہتا ہے۔
- آپ نہیں دیکھ سکتے کہ کوئی صفحہ آپ کی چسپاں کردہ چیز کے ساتھ کیا کرتا ہے۔ ایک جنریٹر جو آپ کے براؤزر میں کوڈ کا حساب لگاتا ہے اور ایک جو آپ کی کلید کو سرور پر بھیجتا ہے، باہر سے ایک جیسے نظر آتے ہیں۔ یہ کسی نامزد سائٹ کے بارے میں الزام نہیں ہے؛ یہی وجہ ہے کہ اس سوال کو دیکھ کر طے نہیں کیا جا سکتا۔
- پاس ورڈ تبدیل کرنے سے اس پر کوئی اثر نہیں پڑتا۔ پاس ورڈ اور دوسرا عنصر الگ الگ اسناد ہیں۔ میٹا کا اپنا مضمون پاس ورڈ تبدیل کرنے کے بارے میں سیشنز یا دوسرے عنصر کے بارے میں کچھ نہیں کہتا، اور ایک ضمنی اثر جو دستاویزی نہیں ہے، منصوبہ نہیں ہے۔
اس لیے حل چھوٹا ہے اور ہر معاملے میں یکساں ہے۔ پہلی بار جب آپ کے پاس کام کرنے والی رسائی ہو، کلید کو اپنی کنٹرول والی تصدیقی ایپ میں شامل کریں، پھر موجودہ دو عنصری طریقہ ہٹا دیں اور اسے دوبارہ ترتیب دیں تاکہ ایک نئی خفیہ کلید جاری ہو، پھر بازیابی کوڈز کا ایک نیا سیٹ تیار کریں۔ یہ آخری قدم وہ ہے جو کسی اور کے پاس موجود کلید کو صرف آپ کے پاس موجود کلید میں بدل دیتا ہے۔ خفیہ کلید کوڈ کیسے بنتی ہے، اور ہمارا اپنا جنریٹر اس سٹرنگ کے ساتھ کیا کرتا ہے جو آپ اس میں ٹائپ کرتے ہیں، اس کے لیے TOTP جنریٹر گائیڈ دیکھیں۔
2FA کہنے والی لسٹنگ کا مطلب کلید دینا نہیں ہے
یہ دو الگ دعوے ہیں اور شیلف انہیں ایک سمجھتی ہے۔ ان 1,344 لائیو فیس بک لسٹنگز میں سے، 977 کسی نہ کسی شکل میں دو عنصری تصدیق کا ذکر کرتی ہیں، جو شیلف کا تقریباً تین چوتھائی ہے۔ 977 میں سے بارہ کہہ رہی ہیں کہ اکاؤنٹ میں یہ نہیں ہے، اور چھ مزید "2FA ممکن ہے" یا "کلید اگر دستیاب ہو" جیسے الفاظ سے ہچکچاہٹ ظاہر کرتی ہیں، جسے نظر انداز کرنے کے بجائے غور سے پڑھنا چاہیے۔
اسی متن میں اصل کلید، خفیہ کلید، ایک وقتی پاس ورڈ کی قدر یا TOTP سٹرنگ تلاش کرنے پر 352 ملتی ہیں۔ اس کا مطلب ہے کہ 625 لسٹنگز ایسی ہیں جو فیچر کا اشتہار دیتی ہیں لیکن یہ نہیں بتاتیں کہ آپ کو وہ چیز ملے گی جو کوڈ تیار کرتی ہے۔
یہ فرق طے کرتا ہے کہ آپ دو بار لاگ ان کر سکتے ہیں یا نہیں۔ اگر دوسرا عنصر کسی اور کے فون یا ایپ سے منسلک ہے اور اس کے ساتھ کوئی کلید نہیں آتی، تو پہلا لاگ ان پرامپٹ وہیں خریداری کا اختتام ہوتا ہے۔ ادائیگی سے پہلے تحریری طور پر پوچھیں، اور سادہ کلید مانگیں نہ کہ کسی ایسے صفحے کا لنک جو آپ کے لیے کوڈ تیار کرتا ہے، کیونکہ کلید ہی وہ چیز ہے جو آپ کو اکاؤنٹ کو اپنے ٹولز میں منتقل کرنے دیتی ہے۔
پہلا لاگ ان، بغیر افواہوں کے
یہاں جو قابلِ دفاع ہے وہ مختصر ہے، اس لیے مختصر ورژن یہ ہے۔
- شروع کرنے سے پہلے دوسرا عنصر کھلا رکھیں۔ کوڈ ہر تیس سیکنڈ میں بدلتے ہیں۔ پرامپٹ ظاہر ہونے کے بعد ماخذ تلاش کرنا سست لاگ ان کا وہ حصہ ہے جس سے بچا جا سکتا ہے۔
- ایک براؤزر پروفائل استعمال کریں اور اسی میں رہیں۔ میٹا کا دستاویزی محرک ایک غیر پہچانا براؤزر یا ڈیوائس ہے، اس لیے آپ جتنے کم متعارف کروائیں گے، اتنے ہی کم پرامپٹس ملیں گے۔
- بازیابی کا سامان ہاتھ میں رکھیں۔ ایک میل باکس جو آپ کھول سکتے ہیں، ایک فون نمبر جو آپ تک پہنچتا ہے، اور بازیابی کوڈز اگر اکاؤنٹ میں پہلے سے ہیں۔ یہی وہ سامان ہے جو چیک پوائنٹ مانگتا ہے، اور اسکرین کے انتظار میں اسے تلاش کرنا ہی لوگوں کو لاک آؤٹ کرنے کا سبب بنتا ہے۔
- اگر چیک ظاہر ہو تو رک جائیں۔ مختلف نیٹ ورکس سے کوشش دہرانے سے ایک ایسے اکاؤنٹ میں غیر پہچانے ڈیوائسز شامل ہوتی ہیں جس نے ابھی پوچھا ہے کہ کیا وہ آپ کو پہچانتا ہے۔ انتظار کریں، پھر اسی جگہ سے دوبارہ کوشش کریں۔
- اسناد کی تبدیلیاں بعد کے لیے چھوڑ دیں۔ پہلے لاگ ان کے اسی منٹوں میں انہیں کرنا ایک ایسے اکاؤنٹ پر دو حساس کارروائیاں جمع کرتا ہے جس کا آپ کے ساتھ کوئی تاریخ نہیں ہے۔ جو ترتیب کام کرتی ہے وہ فیس بک ای میل اور پاس ورڈ کو لاک آؤٹ کیے بغیر تبدیل کرنا میں ہے۔
اگر آپ میٹا کا اپنا بیان پڑھنا چاہتے ہیں کہ جب تصدیقی ڈیوائس ہمیشہ کے لیے ختم ہو جائے تو بازیابی کے راستے کیا ہیں، تو دو عنصری تصدیق مدد مضمون وہ صفحہ ہے جو انہیں دستاویز کرتا ہے۔
ایسا اکاؤنٹ خریدنا جس میں پہلے سے 2FA ہے
بہت سے خریدار اپنا نیا اکاؤنٹ رجسٹر کرنے اور گرم کرنے کے بجائے دوسروں کے اکاؤنٹ سنبھالتے ہیں، اور اس شیلف پر زیادہ تر لسٹنگز کہتی ہیں کہ دو عنصری تصدیق پہلے سے آن ہے۔ ادائیگی کے بعد کے بجائے پہلے پانچ چیزیں طے کرنا بہتر ہیں۔
- پوچھیں کہ کیا کلید ایک سادہ خفیہ کلید کے طور پر آتی ہے جسے آپ اپنی تصدیقی ایپ میں شامل کر سکتے ہیں، نہ کہ صرف کوڈ صفحے کے لنک کے طور پر۔
- پوچھیں کہ کون سا میل باکس یا فون نمبر منسلک ہے اور کیا آپ کو اس تک رسائی ملتی ہے، کیونکہ چیک پوائنٹ یہی مانگے گا۔
- ہچکچاہٹ کے الفاظ کے لیے عبارت پڑھیں۔ اس شیلف پر چھ لسٹنگز کہتی ہیں کہ کلید صرف اس صورت میں آتی ہے اگر وہ موجود ہو، اور یہ ایک حقیقی شرط ہے نہ کہ فروخت کی زبان۔
- سائٹ کی اوسط کے بجائے انفرادی فروخت کنندہ کے حالیہ جائزے دیکھیں، کیونکہ ترسیل کی شکل فروخت کنندگان کے درمیان شیلفوں کے مقابلے میں کہیں زیادہ مختلف ہوتی ہے۔
- تصدیق کریں کہ فروخت کے بعد کی شرائط کیا احاطہ کرتی ہیں اگر اکاؤنٹ ایسی تصدیق مانگے جو آپ پہلے گھنٹوں میں پاس نہیں کر سکتے۔
شیلف خود فیس بک اکاؤنٹس پر ہے، اور ترقی کی سمت فیس بک خدمات پر ہے۔ ایک بار اندر جانے کے بعد اسکرینوں سے گزرنے کے لیے، فیس بک اکاؤنٹ سیکیورٹی چیک لسٹ پاسکیز، بازیابی کوڈز اور سیشن کی فہرست کا احاطہ کرتی ہے، یہ سب کچھ اس وقت منتقل ہوا جب میٹا نے ان ترتیبات کو منتقل کیا۔
```
