Ativar a autenticação de dois fatores no GitHub é uma das maneiras mais simples de proteger repositórios, códigos e tokens de acesso. O caminho atual é abrir a foto do perfil, entrar em Settings > Password and authentication e habilitar o 2FA com um aplicativo autenticador. O ponto que muita gente ignora vem depois: baixar os códigos de recuperação e guardá-los em um lugar seguro.
O GitHub aceita aplicativos TOTP, chaves de segurança e outros métodos compatíveis. Neste guia, vou mostrar o caminho mais acessível para começar — o aplicativo autenticador — e explicar como reduzir o risco de ficar trancado para fora da conta. A interface ilustrada abaixo é da Wikimedia, não do GitHub; ela serve apenas para mostrar como uma tela de 2FA costuma organizar os métodos disponíveis.

O que muda quando você ativa o 2FA no GitHub?
Sem o 2FA, o login depende principalmente da senha. Com a proteção ativada, o GitHub pede uma segunda prova de identidade depois da senha: normalmente, um código temporário do aplicativo autenticador, uma chave física, uma passkey ou outro método configurado.
Isso não torna a conta invulnerável. Uma pessoa que roubar sua sessão já aberta, convencer você a entregar um código ou assumir o controle do seu gerenciador de senhas ainda pode causar problemas. A vantagem é que uma senha vazada, sozinha, deixa de ser suficiente para concluir o login.
Para quem mantém código de clientes, projetos pessoais ou tokens usados em automações, a proteção merece atenção extra. Um invasor não precisa destruir um repositório para causar prejuízo: pode criar um token, alterar um projeto, ler informações privadas ou usar a conta para distribuir código malicioso.
Antes de começar
- Tenha o celular ou computador em que instalará um aplicativo autenticador TOTP.
- Verifique se você ainda consegue entrar no GitHub com sua senha.
- Separe um local seguro para guardar os códigos de recuperação, como um gerenciador de senhas.
- Se a conta pertence a uma organização, confirme se ela possui regras próprias de segurança.
O TOTP é um código de uso temporário gerado a partir de um segredo compartilhado entre o serviço e o aplicativo. Em termos simples, o autenticador funciona como um relógio que calcula códigos novos em intervalos curtos. O GitHub informa que, na configuração padrão, o código usa seis dígitos e muda a cada 30 segundos.
Como ativar a autenticação de dois fatores no GitHub
- Entre em github.com e faça login.
- No canto superior direito, clique na sua foto de perfil e abra Settings.
- Na seção Access, entre em Password and authentication.
- Procure a área Two-factor authentication e clique em Enable two-factor authentication.
- Escolha a opção de configurar um aplicativo autenticador TOTP.
- Abra o aplicativo autenticador e escaneie o QR Code exibido pelo GitHub. Se não puder escanear, use a opção setup key para inserir a chave manualmente.
- Digite no GitHub o código de seis dígitos mostrado pelo aplicativo.
- Baixe os códigos de recuperação e confirme que você os salvou.
Não fotografe o QR Code nem a chave de configuração e envie para outra pessoa. Essa informação permite cadastrar o mesmo autenticador em outro dispositivo. Se você precisar configurar o TOTP em mais de um aparelho, faça isso durante a configuração, com os dispositivos sob seu controle, ou use uma solução de armazenamento confiável.
O nome dos menus pode aparecer em inglês mesmo que o restante da conta esteja traduzido. Se você não encontrar a opção, use a busca das configurações ou abra diretamente a área de segurança da conta pelo menu de perfil.
Baixe os códigos de recuperação — e não deixe para depois
Os códigos de recuperação são códigos de uso único para entrar na conta quando o celular, a chave ou o aplicativo autenticador não estiver disponível. O GitHub recomenda baixá-los e guardá-los com segurança; o nome padrão do arquivo costuma ser github-recovery-codes.txt.
Salve o arquivo em um gerenciador de senhas ou em outro local protegido. Evite deixá-lo apenas na pasta Downloads do computador, porque uma falha no disco ou uma limpeza automática pode apagar sua única saída. Também não coloque os códigos em um repositório, em uma planilha compartilhada ou em um chat.
Cada código só deve ser usado uma vez. Ao gerar um novo conjunto, os códigos anteriores são invalidados. Por isso, não crie outra lista “só para garantir” sem substituir a cópia antiga nos seus locais de armazenamento.
Configure uma segunda forma de entrada
O aplicativo autenticador é um bom começo, mas depender de um único celular cria um ponto de falha. Na página de segurança do GitHub, você pode adicionar métodos complementares, como passkey, chave de segurança, GitHub Mobile ou outro autenticador compatível, conforme o que estiver disponível para sua conta.
A ideia não é cadastrar qualquer coisa sem pensar. Adicione pelo menos uma alternativa que continue sob seu controle se o aparelho principal for perdido. Uma chave de segurança física guardada em local seguro pode ser útil; uma passkey sincronizada também pode ajudar, desde que a conta que armazena essa credencial esteja bem protegida.
O próprio GitHub lista outras opções de recuperação, incluindo dispositivos verificados, chaves SSH e tokens pessoais. Elas não devem ser tratadas como desculpa para espalhar credenciais: um token com permissões amplas pode ser tão perigoso quanto uma senha exposta.
Como trocar o autenticador sem desligar o 2FA
Trocar de celular não exige necessariamente desativar a proteção. O GitHub permite alterar o método TOTP e adicionar outro método pela área de segurança. Faça a troca enquanto ainda tem acesso ao autenticador antigo, se possível.
- Abra Settings > Password and authentication.
- Na área de 2FA, escolha a opção para alterar ou configurar outro método.
- Cadastre o novo aplicativo autenticador ou a nova chave.
- Confirme o código solicitado.
- Teste o novo método em uma janela anônima antes de remover o antigo.
- Atualize o armazenamento dos códigos de recuperação.
Faça o teste antes de apagar o autenticador antigo. É uma diferença pequena, mas evita o clássico problema de remover a única forma de acesso e descobrir o erro quando a sessão atual já expirou.
Perdi o celular. Como recuperar a conta?
Na tela de login, informe usuário e senha e avance até a etapa do segundo fator. Procure a opção de usar um código de recuperação ou outro método disponível. Se você configurou passkey, chave de segurança, dispositivo verificado ou outro mecanismo, escolha a alternativa que ainda consegue acessar.
Se os códigos estiverem no gerenciador de senhas, abra-o por um dispositivo confiável e use um código que ainda não foi consumido. Depois de recuperar a conta, remova métodos ligados ao aparelho perdido, troque a senha se houver suspeita de acesso indevido e gere uma nova lista de códigos.
O GitHub alerta que o suporte não restaura o acesso de contas com 2FA quando o usuário perde as credenciais e também não consegue usar nenhum método de recuperação. Essa é a parte menos simpática do recurso, mas é justamente o que impede que alguém se passe por você e convença o suporte a ignorar a segunda etapa.
2FA do GitHub protege também suas automações?
Protege a entrada na conta, mas não substitui o cuidado com tokens, chaves SSH e variáveis de ambiente. Uma pessoa pode ter 2FA ativo e ainda deixar um token com permissões excessivas em um arquivo público ou em um workflow mal configurado.
Revise tokens pessoais, remova os que não são usados e dê a cada automação apenas as permissões necessárias. Se você trabalha com n8n, veja também este guia do JSMS sobre como proteger chaves de API no n8n sem expor seus segredos. São camadas diferentes: o 2FA protege o login; a gestão de segredos protege os acessos usados por sistemas.
Vale a pena ativar?
Sim, especialmente se o GitHub guarda trabalho, clientes ou credenciais de automação. O aplicativo autenticador é gratuito e costuma ser mais prático do que depender de SMS. O ganho real, porém, aparece quando você combina o 2FA com códigos de recuperação guardados corretamente e pelo menos uma alternativa de acesso.
O cuidado principal é não tratar a ativação como a última etapa. Faça um teste controlado, confira se os códigos foram salvos, revise tokens e mantenha um segundo método sob seu controle. Segurança digital raramente parece uma cena de filme; na maioria das vezes, é apenas não perder o arquivo que salvaria sua conta.
Perguntas frequentes
O GitHub exige autenticação de dois fatores para todo mundo?
O GitHub exige 2FA de grupos de usuários que entram em programas de inscrição obrigatória, mas recomenda o recurso para todas as contas. A exigência também pode ser definida por uma organização para seus membros e colaboradores externos.
Qual aplicativo autenticador devo usar no GitHub?
O GitHub não limita o usuário a um aplicativo específico. Você pode escolher um autenticador TOTP compatível, de preferência um que ofereça uma forma segura de backup ou sincronização, sem compartilhar o código de configuração.
O que fazer se eu perder o celular com o autenticador?
Use um código de recuperação ou outro método configurado, como passkey, chave de segurança, dispositivo verificado, chave SSH ou token pessoal, conforme as opções disponíveis na conta. Se nenhum método funcionar, o próprio GitHub informa que o suporte não restaura o acesso de uma conta protegida por 2FA.
Posso trocar o aplicativo autenticador sem desligar o 2FA?
Sim. O GitHub permite alterar o método TOTP e configurar métodos adicionais sem desativar completamente a autenticação de dois fatores. Depois da troca, gere e guarde um novo conjunto de códigos de recuperação se a página solicitar isso.