Pular para o conteúdo
Segurança

Como configurar a autenticação de dois fatores no GitHub

Configurar a autenticação de dois fatores no GitHub é uma das formas mais simples de reduzir o risco de perder uma conta usada para código, projetos e automações. O processo leva poucos minutos: você ativa o 2FA nas configurações, conecta um aplicativo autenticador e confirma um código temporário.

O método mais indicado pelo próprio GitHub é um aplicativo TOTP, aquele que gera senhas de uso único que mudam depois de um intervalo. SMS também aparece como alternativa em contas compatíveis, mas o GitHub recomenda o TOTP e chaves de segurança como opções mais confiáveis. O passo que não pode ser tratado como burocracia é salvar os códigos de recuperação.

Tela do GitHub para configurar um aplicativo autenticador na autenticação de dois fatores
O GitHub exibe um QR Code para conectar o aplicativo autenticador à conta.

O que é a autenticação de dois fatores do GitHub?

Sem o 2FA, entrar no GitHub depende principalmente da senha. Com o recurso ativado, a senha é apenas a primeira etapa. Depois dela, o serviço pede uma segunda prova, como um código gerado no celular, uma chave de segurança ou uma aprovação pelo GitHub Mobile.

Na prática, isso dificulta o acesso mesmo quando alguém descobre sua senha. Não é uma proteção mágica: se você entregar o código temporário ou aprovar uma solicitação falsa, ainda pode cair em um golpe. A ideia é adicionar uma barreira, não substituir atenção.

O GitHub informa que, desde março de 2023, passou a exigir 2FA de grupos qualificados de pessoas que contribuem com código no GitHub.com. Mesmo quando a conta não está nesse grupo, habilitar a proteção é especialmente importante para quem mantém repositórios privados, tokens, chaves de implantação ou fluxos de automação. Antes de conectar o GitHub a serviços externos, confira também o guia do JSMS sobre como usar o GitHub Actions para automatizar tarefas de programação.

Antes de ativar: escolha um aplicativo autenticador

Você precisa de um aplicativo capaz de gerar códigos TOTP no celular ou no computador. O GitHub não depende de uma marca específica. Entre as opções comuns estão Microsoft Authenticator, Authy, 1Password e outros aplicativos compatíveis com TOTP.

Escolha um aplicativo que você consiga recuperar caso troque de celular. Alguns oferecem backup seguro dos códigos; outros deixam tudo apenas no aparelho. O mais importante é entender como recuperar o acesso antes de depender dele para entrar no GitHub.

Se a conta for usada por uma equipe, não fotografe nem compartilhe a chave de configuração do autenticador em um grupo de mensagens. Essa chave permite gerar os mesmos códigos e deve ser tratada como um segredo.

Como configurar a autenticação de dois fatores no GitHub

1. Abra as configurações de segurança

  1. Entre em github.com.
  2. No canto superior direito, clique na sua foto de perfil.
  3. Selecione Settings ou Configurações, dependendo do idioma da interface.
  4. Na barra lateral, abra Password and authentication ou a seção equivalente de senha e autenticação.
  5. Procure a área Two-factor authentication e clique para habilitar o recurso.

O nome dos menus pode mudar quando o idioma da conta ou da interface é diferente. A documentação oficial em português mantém a mesma sequência geral: perfil, configurações, senha e autenticação e habilitação do 2FA.

2. Selecione o aplicativo TOTP

Na tela de métodos disponíveis, escolha a configuração por aplicativo autenticador. O GitHub exibirá um QR Code e, em algumas telas, uma chave de configuração para digitação manual.

Abra o aplicativo TOTP no celular, escolha a opção para adicionar uma conta e escaneie o QR Code. Se a câmera não reconhecer a imagem, use a chave de configuração manual. Não envie essa chave para outra pessoa e não a publique em uma captura de tela.

3. Digite o código gerado

O aplicativo vai criar um código de seis dígitos que muda periodicamente. Digite o código no GitHub antes que ele expire e confirme. Se o código for recusado, confira se o relógio do celular está ajustado automaticamente: uma diferença de horário pode invalidar um TOTP mesmo quando a chave está correta.

Depois da confirmação, o GitHub pode pedir uma nova autenticação para concluir a configuração. Isso é esperado. O serviço também informa que a conta entra em um período de verificação de 28 dias após a ativação; durante esse período, faça autenticações bem-sucedidas para concluir a verificação solicitada.

4. Baixe e guarde os códigos de recuperação

Quando o GitHub mostrar os códigos de recuperação, baixe-os ou copie-os para um local seguro. Eles funcionam como uma alternativa caso você perca o celular, apague o aplicativo ou troque de aparelho sem transferir o autenticador.

Não salve esses códigos apenas em um arquivo dentro do próprio computador que você usa para programar. Prefira um gerenciador de senhas ou outro local protegido, com uma cópia de emergência. Quem tiver os códigos pode tentar usá-los para entrar na conta, portanto eles merecem o mesmo cuidado de uma senha.

5. Adicione um segundo método

Depois de ativar o TOTP, considere cadastrar outro método de recuperação, como uma chave de segurança física, uma chave de acesso ou o GitHub Mobile, quando essas opções estiverem disponíveis para a sua conta.

O objetivo não é acumular métodos sem critério. É evitar que um único celular quebrado bloqueie sua conta. Tenha pelo menos uma alternativa que esteja sob seu controle e que não dependa do mesmo dispositivo usado para gerar o código principal.

O que muda ao entrar no GitHub depois do 2FA?

No navegador, o GitHub pedirá a senha e, em seguida, a segunda etapa escolhida. Em alguns casos, o navegador pode permanecer confiável por um período; em outros, uma ação sensível exigirá nova confirmação.

O 2FA também não muda automaticamente a forma como você usa Git no terminal por SSH. A documentação do GitHub explica que habilitar a autenticação de dois fatores não altera a autenticação da linha de comando feita com URLs SSH. Se você usa HTTPS com token, continue tratando esse token como uma credencial separada.

Erros comuns ao configurar o 2FA

Ativei o 2FA e não salvei os códigos

Abra novamente as configurações de senha e autenticação e procure a área de recuperação. Se ainda conseguir entrar, gere ou baixe novos códigos e invalide os antigos quando a interface oferecer essa opção. Não espere perder o celular para descobrir que não tem uma alternativa.

O código TOTP nunca funciona

Verifique se você escaneou a conta correta e se o relógio do celular está configurado para ajustar data e hora automaticamente. Também confirme se está digitando o código atual, não o que acabou de expirar.

Troquei de celular e perdi o autenticador

Use um código de recuperação ou outro método que já tenha sido cadastrado. Se nenhum estiver disponível, siga o fluxo de recuperação do próprio GitHub. É justamente por isso que os códigos devem ser guardados antes de o problema acontecer.

Recebi uma solicitação de login que não fiz

Não aprove a solicitação e não informe o código a ninguém. Troque a senha, revise as sessões e os métodos de autenticação e remova tokens ou aplicativos que você não reconhece. Uma mensagem pedindo “só o código do GitHub” deve ser tratada como tentativa de golpe.

Vale a pena usar SMS como segundo fator?

O SMS é melhor do que deixar a conta protegida apenas por senha, mas não deve ser a primeira escolha quando você pode usar um aplicativo TOTP ou uma chave de segurança. O próprio GitHub recomenda TOTP e chaves de segurança como alternativas ao SMS, destacando que elas são mais confiáveis em muitos cenários.

Para uma conta pessoal sem repositórios importantes, o SMS pode parecer mais conveniente. Para uma conta profissional, de equipe ou ligada a automações, a conveniência pesa menos do que a capacidade de recuperar o acesso e reduzir o risco de interceptação. Configure o método que você consegue manter e, principalmente, guarde uma rota de recuperação.

Perguntas frequentes

O GitHub exige autenticação de dois fatores para todo mundo?

O GitHub exige 2FA de grupos qualificados de usuários que contribuem com código no GitHub.com. Mesmo fora desses grupos, a empresa recomenda habilitar o recurso para proteger a conta.

Qual é o melhor método de 2FA para o GitHub?

O GitHub recomenda um aplicativo TOTP e chaves de segurança como opções mais confiáveis do que o SMS em muitos cenários. A melhor combinação é aquela que você consegue usar e recuperar sem depender de um único aparelho.

O 2FA quebra o acesso pelo Git no terminal?

Não necessariamente. A autenticação em linha de comando por URLs SSH não muda só porque você ativou o 2FA. Acesso por HTTPS pode continuar exigindo um token, que deve ser tratado separadamente da senha e do código temporário.

O que acontece se eu perder o celular?

Use os códigos de recuperação ou outro método cadastrado, como uma chave de segurança ou chave de acesso. Sem uma alternativa de recuperação, será necessário seguir o processo de recuperação da conta do GitHub.