2FA¶
التحقق الثنائي (2FA) يضيف إلى كلمة مرورك رمزًا مؤقتًا من تطبيق على هاتفك، أو مفتاح أمان عتاديًا، فلا يكفي تسرّب كلمة المرور لدخول حسابك على ليڤانت غيت (LevantGit). تفعّله من Settings ← Security في دقائق. وانتبه لأهم ما يتغيّر بعده: الـ push عبر HTTPS لن يقبل كلمة المرور، بل access token تنشئه من الإعدادات.
يدعم ليڤانت غيت طريقتين للتحقق الثنائي:
- رموز TOTP: رموز مؤقتة يولّدها تطبيق على هاتفك مثل Aegis أو FreeOTP أو Google Authenticator أو Microsoft Authenticator.
- Security Keys عبر معيار WebAuthn: مفتاح عتادي مثل YubiKey، أو بصمة الجهاز نفسه.
تفعيل TOTP¶
- افتح Settings من قائمة صورتك الرمزية، ثم تبويب Security.
- اضغط Enroll using TOTP.
- امسح رمز QR الظاهر بتطبيق المصادقة على هاتفك.
- اكتب الرمز المكوّن من ٦ أرقام الذي يعرضه التطبيق، ثم أكّد.
بعد التفعيل سيطلب منك الموقع عند كل تسجيل دخول كلمة المرور ثم الرمز المؤقت.
الـ scratch token¶
عند التفعيل يعطيك الموقع scratch token للطوارئ: يُستخدم مرة واحدة لتسجيل الدخول إن فقدت هاتفك أو حذفت التطبيق، ويولّد الموقع بعده رمزًا جديدًا اعرضه واحفظه.
تنبيه
اكتب الـ scratch token واحفظه في مكان آمن خارج هاتفك (مدير كلمات مرور مثلًا). من دونه، فقدان الهاتف يعني فقدان الوصول إلى حسابك، وليڤانت غيت خدمة مجانية تُقدَّم كما هي دون التزام دعم، فلا تعتمد على أحد لاسترجاع حسابك.
إضافة security key (WebAuthn)¶
في تبويب Security نفسه، قسم Security Keys:
- اضغط Add Security Key.
- سمِّ المفتاح باسم تعرفه (مثل «مفتاح المكتب»).
- اتبع نافذة المتصفح: أدخل المفتاح واضغط عليه، أو استخدم بصمة جهازك.
يمكنك إضافة أكثر من مفتاح، ويُستحسن ذلك حتى لا يكون مفتاح واحد نقطة فشل وحيدة.
مهم: الـ push عبر HTTPS بعد التفعيل¶
هذا أكثر ما يفاجئ المستخدمين. بروتوكول Git عبر HTTPS لا يدعم إدخال الرمز المؤقت؛ فبعد
تفعيل الـ 2FA، كتابة كلمة مرورك عند git push أو git pull سترجع خطأ في المصادقة مهما
كانت الكلمة صحيحة.
الحل: أنشئ access token واستخدمه مكان كلمة المرور:
- افتح Settings ← Applications.
- تحت Manage Access Tokens اكتب اسمًا للـ token (مثل «جهازي المحمول») واختر الـ permissions التي يحتاجها، ثم اضغط Generate Token.
- انسخ الـ token فورًا واحفظه؛ لن يظهر مرة أخرى بعد مغادرة الصفحة.
- عند أول أمر Git يطلب المصادقة، اكتب اسم مستخدمك كالمعتاد، وألصق الـ token في خانة كلمة المرور:
ولكيلا تلصق الـ token في كل مرة، اجعل Git يحفظه عبر مساعد بيانات الاعتماد (credential helper):
git config --global credential.helper store
# أو على ماك:
git config --global credential.helper osxkeychain
# أو على ويندوز (مدمج مع Git for Windows):
git config --global credential.helper manager
بعدها يُحفظ الـ token من أول استخدام ناجح ولا يُطلب منك ثانية.
تنبيه
الـ access token يتجاوز بطبيعته حماية الـ 2FA؛ من يحصل عليه يستطيع العمل باسمك ضمن الـ permissions الممنوحة له. أعطه أضيق الـ permissions الممكنة، ولا تضعه في ملفات الـ repository أبدًا، واحذفه من صفحة Applications إن لم تعد تحتاجه.
نصيحة
الاتصال عبر SSH لا يتأثر بالـ 2FA إطلاقًا؛ الـ SSH key يغنيك عن كلمة المرور والـ access token معًا في أوامر Git. إن لم تضبطه بعد فهذه فرصتك: راجع مفاتيح SSH.
تعطيل الـ 2FA¶
من تبويب Security نفسه يمكنك إزالة TOTP أو حذف الـ security keys. لا ننصح بذلك إلا إن كنت ستعيد التفعيل بجهاز جديد مباشرة.
أسئلة شائعة¶
كيف أفعّل التحقق الثنائي (2FA) على ليڤانت غيت؟¶
افتح Settings من قائمة صورتك الرمزية، ثم تبويب Security، واضغط Enroll using TOTP، وامسح رمز QR بتطبيق مصادقة مثل Aegis أو FreeOTP أو Google Authenticator، ثم اكتب الرمز المكوّن من ٦ أرقام لتأكيد التفعيل. وتستطيع بدلًا منه أو إضافةً إليه تسجيل security key بمعيار WebAuthn.
لماذا فشل git push بعد تفعيل الـ 2FA رغم أن كلمة المرور صحيحة؟¶
لأن Git عبر HTTPS لا يدعم إدخال الرمز المؤقت، فترجع المصادقة خطأً مهما كانت الكلمة صحيحة. أنشئ access token من Settings ← Applications، والصقه مكان كلمة المرور عند طلب المصادقة، واضبط credential helper لئلا يُطلب منك في كل مرة. أو استخدم SSH، فهو لا يتأثر بالـ 2FA إطلاقًا.
ماذا أفعل إن فقدت هاتفي وفيه تطبيق المصادقة؟¶
استخدم الـ scratch token الذي أعطاك إياه الموقع لحظة التفعيل؛ يعمل مرة واحدة لتسجيل الدخول ثم يولّد الموقع غيره. لذلك احفظه من البداية في مكان آمن خارج هاتفك، مثل مدير كلمات مرور. وتذكّر أن ليڤانت غيت خدمة مجانية تُقدَّم كما هي دون التزام دعم، فلا تعتمد على استرجاع يدوي للحساب.
هل يؤثّر الـ 2FA على مفاتيح SSH؟¶
لا. تبقى أوامر Git عبر SSH تعمل كما كانت بعد تفعيل الـ 2FA، لأن الـ SSH key نفسه هو ما يثبت هويتك، فلا حاجة معه إلى كلمة مرور ولا إلى access token. لهذا يُستحسن ضبط مفتاح SSH لجهازك قبل تفعيل الـ 2FA أو بعده مباشرة، فتنجو من مفاجآت المصادقة في أوامر Git اليومية.
ماذا بعد؟¶
- مفاتيح SSH لأوامر Git دون كلمات مرور ولا tokens.
- الأخطاء الشائعة إن واجهت خطأ مصادقة بعد التفعيل.
- حظر مستخدم لمزيد من التحكم بمن يتفاعل معك.
هذه الصفحة مبنية على وثائق Gitea (رخصة MIT) بعد ترجمتها وتبسيطها.