GitHub требует двухфакторную аутентификацию для контрибьютеров: что сделать, чтобы не потерять доступ

На почту пришли два письма от GitHub. Первое: «включи 2FA, иначе через N дней доступ ограничим». Второе уже после включения: «скачай recovery codes, иначе однажды останешься без ключа от своего аккаунта».

GitHub жёстче требует двухфакторку у тех, кто контрибьютит код. Логика простая: меньше аккаунтов без 2FA — меньше шансов, что кто-то уведёт доступ и протащит мусор в репозиторий или в цепочку поставки. Когда тебя помечают как «contribute code» и ставят дедлайн, откладывать уже глупо.

Ниже — короткий план: что включить, где лежат recovery codes, как не отрезать себе доступ и как проверить, что 2FA реально работает.

Что пишет GitHub и что будет, если игнорировать

Смысл письма: аккаунт подпадает под требование 2FA, срок указан явно, после дедлайна доступ к GitHub.com ограничат, пока не включите двухфакторку. Это не «рекомендация», а жёсткое условие. Рабочий порядок: включили 2FA → сразу сохранили recovery codes → добавили запасной фактор → проверили вход.

Письмо GitHub про обязательную 2FA для контрибьютеров
Письмо от GitHub про обязательную 2FA для контрибьютеров

Где включается 2FA

Настройки безопасности аккаунта:

https://github.com/settings/security

Дальше раздел про двухфакторную аутентификацию. Обычно доступны: приложение-аутентификатор (TOTP), SMS как запасной вариант, passkey и GitHub Mobile как дополнительный фактор.

Что включить, чтобы не заблокировать себя

Цель не «галочка 2FA», а «2FA и запасной путь, если телефон умер»:

  • Основной фактор: TOTP-приложение. Стабильный и привычный вариант.
  • Запасной фактор: хотя бы ещё один (SMS, passkey и т.п.). Второй шанс, если приложение или телефон пропали.
  • Recovery codes: сохранить обязательно. Это аварийный вход, когда всё остальное сломалось.

Recovery codes: то, что все откладывают

После включения 2FA GitHub просит скачать recovery codes. Это не формальность: нормальный способ вернуть доступ, если потеряли телефон, удалили аутентификатор или сменили номер.

Страница с кодами:

https://github.com/settings/auth/recovery-codes

GitHub просит скачать recovery codes после включения 2FA
GitHub просит скачать recovery codes сразу после включения 2FA

Куда класть: менеджер паролей, отдельный зашифрованный файл, распечатка в папку с документами. Плохой вариант — скриншот в галерее того же телефона, который и является вторым фактором.

Быстрая проверка

Проверка за минуту: приватное окно браузера, логин заново, убедиться, что второй фактор реально спрашивается и проходит.

Если пользуетесь GitHub CLI:

gh auth status

Обычно после включения 2FA ничего вручную «переавторизовывать» не нужно. Если где-то живут старые токены — самое время отозвать лишнее.

Типовые грабли

  • Включили 2FA и не сохранили recovery codes. Потеряли телефон — аккаунт почти чужой.
  • Оставили только один фактор. Одна поломка — и вы отрезаны.
  • Recovery codes лежат на том же устройстве, что и второй фактор. Это как запасной ключ в замке.

Итог

GitHub переводит контрибьютеров на обязательную 2FA. Сама настройка быстрая. Реальная ошибка одна: включить 2FA и забыть про recovery codes и запасной метод входа.

Если такое письмо уже есть — сделайте это сейчас, пока есть время. Не когда дедлайн наступил и «надо срочно закоммитить».


Комментарии загружаются…