Ativar a autenticação de dois fatores (2FA) no GitHub adiciona uma segunda confirmação ao login e reduz o risco de alguém entrar na conta apenas porque descobriu sua senha. O caminho mais simples é usar um aplicativo autenticador (TOTP) no celular ou no computador.
O próprio GitHub recomenda priorizar TOTP e deixar chaves de segurança como método de backup, em vez de depender de SMS. Neste guia, você vai configurar o 2FA, guardar os códigos de recuperação e testar o acesso sem transformar uma proteção importante em uma futura dor de cabeça.

O que você precisa antes de começar
- Uma conta do GitHub com acesso à senha atual;
- Um aplicativo autenticador compatível com TOTP instalado no celular ou no computador;
- Um local seguro para guardar os códigos de recuperação;
- Alguns minutos para concluir a configuração e fazer um novo login de teste.
TOTP é a sigla para senha de uso único baseada em tempo. Na prática, o aplicativo gera um código de seis dígitos que muda periodicamente. Ele não depende de a mensagem de texto chegar à sua operadora, por isso costuma ser uma opção mais confiável que SMS, especialmente fora dos Estados Unidos, segundo a documentação do GitHub.
Como ativar o 2FA no GitHub
- Entre no GitHub e clique na sua foto de perfil, no canto superior direito.
- Abra Settings.
- Na seção Access, entre em Password and authentication.
- Localize Two-factor authentication e clique em Enable two-factor authentication.
- Escolha a configuração com aplicativo autenticador. O GitHub exibirá um código QR.
- Abra o aplicativo TOTP, adicione uma nova conta e escaneie o QR code. Se não conseguir escanear, clique em setup key no GitHub e digite a chave manualmente no aplicativo.
- Digite no GitHub o código de seis dígitos mostrado pelo aplicativo.
- Na área Save your recovery codes, clique em Download e armazene o arquivo em um local protegido.
- Depois de confirmar que guardou os códigos, clique em I have saved my recovery codes para concluir.
Os nomes dos menus podem aparecer em inglês mesmo que o navegador esteja em português. O que importa é chegar à página Password and authentication; não confunda o código temporário do aplicativo com a senha da conta ou com um token de acesso pessoal.
Onde guardar os códigos de recuperação
Os códigos de recuperação são a saída quando você perde o celular, troca de aparelho ou fica sem acesso ao aplicativo autenticador. Guarde-os em um gerenciador de senhas, em um arquivo criptografado ou impresso em local protegido. Evite deixá-los na mesma pasta do projeto ou em uma captura de tela na galeria do telefone.
O GitHub informa que, por segurança, o suporte não consegue simplesmente devolver o acesso a uma conta quando a pessoa perde as credenciais do 2FA e também todos os métodos de recuperação. Por isso, baixar esses códigos não é uma etapa burocrática: é parte da própria configuração.
O que muda depois de ativar o 2FA
Ao entrar pelo navegador, o GitHub passará a pedir a senha e uma segunda confirmação, como o código TOTP. A plataforma também pode permitir métodos adicionais, como passkey, chave de segurança ou GitHub Mobile. Adicionar mais de uma alternativa diminui a chance de bloqueio caso o método principal falhe.
Depois de configurar o 2FA, a conta entra em um período de verificação de 28 dias. O GitHub usa esse intervalo para confirmar que a pessoa consegue realizar a segunda etapa; portanto, não deixe para testar apenas quando precisar acessar um repositório com urgência.
Se você trabalha pelo terminal, o 2FA não substitui a autenticação usada pelo Git. Para organizar esse acesso, vale entender também como criar uma chave SSH no GitHub e usar no VS Code. A chave SSH é uma forma diferente de autenticar operações Git e não deve ser confundida com o código de seis dígitos do aplicativo.
Erros comuns na configuração
O código aparece como inválido
Confira se a hora do celular está definida automaticamente e se você está usando o código atual, não um que acabou de expirar. Também verifique se a conta cadastrada no aplicativo é a do GitHub e se a chave foi digitada sem espaços quando a configuração foi manual.
Troquei de celular e perdi o aplicativo
Use um código de recuperação ou outro método alternativo já cadastrado. Se você ainda está conectado em algum dispositivo, aproveite a sessão para revisar os métodos de autenticação e cadastrar o novo aparelho antes de sair.
Quero usar SMS porque parece mais fácil
O GitHub mantém SMS como alternativa em locais compatíveis, mas alerta que mensagens podem ser interceptadas, não oferecem resistência a phishing e podem não chegar. Para uma conta usada em código de trabalho, o aplicativo TOTP é uma escolha mais prudente; se possível, mantenha também uma chave de segurança ou passkey como backup.
Perguntas frequentes
Preciso pagar para ativar o 2FA no GitHub?
Não. A autenticação de dois fatores é uma configuração de segurança da conta. O aplicativo TOTP escolhido pode ter regras próprias, mas o GitHub não cobra para ativar o recurso.
Posso configurar o autenticador em mais de um aparelho?
Sim. Durante a configuração, você pode escanear o QR code em cada dispositivo ou guardar a chave de configuração para cadastrá-los. Faça isso apenas em aparelhos que você controla.
O que faço se perder os códigos de recuperação?
Se ainda consegue entrar na conta, abra as configurações de segurança e gere um novo conjunto de códigos. Se perdeu também o autenticador e todos os métodos alternativos, a recuperação pode não ser possível; o GitHub recomenda manter esses métodos preparados antes do problema acontecer.