Nulstil Facebook 2FA

På grund af et uheld blev alle eksporterede koder slettet under eksportprocessen i Google Authenticator . Jeg havde gemt gendannelseskoderne for alle poster, undtagen Facebook- koden. Jeg havde ikke behov for det, og det hastede ikke, da jeg ikke havde brugt det sociale netværk i årevis, men jeg ville se, om jeg på en eller anden måde kunne få adgang igen. Begyndelsen på en odyssé.


Den fatale fejl lå i denne valgdialogboks, da jeg eksporterede alle poster i Google Authenticator, hvor jeg hurtigt valgte den anden mulighed.:

Google Authenticator synkroniserer med skyen,
Men den laver ikke sikkerhedskopier.

Facebook krævede en tidsbaseret kode fra Google Authenticator efter indtastning af adgangskode. Denne TOTP-konfiguration eksisterede ikke længere. Koder sendt via e-mail bekræftede adgang til postkassen, men erstattede ikke den manglende anden faktor. Selv en ny adgangskode ville ikke have ændret det.

Det tog næsten tre måneder at logge ind. Indimellem var der to supportteams, en anmodning om databeskyttelse, en ny engangs-e-mailadresse, flere ID-fotos sendt og adskillige opfølgende forespørgsler. I sidste ende hjalp en nulstilling af adgangskoden ikke; kun en manuelt udstedt, tidsbegrænset tofaktorgodkendelseskode (2FA) virkede.

Efter en meget lang søgning fandt jeg Facebooks officielle EU-databeskyttelsesformular . To uger senere modtog jeg endelig et svar fra en medarbejder hos "Privacy Operations" med et 16-cifret sagsnummer. Jeg indsendte mine kontooplysninger, beskrev den mistede autentificering og anmodede om identitetsbekræftelse, en nulstilling af den gamle 2FA-metode og oplysninger i henhold til artikel 15 i GDPR. Meta henviste mig til de sædvanlige selvbetjeningsværktøjer til dataadgang. Dette team kunne ikke hjælpe med kontoadgang. I praksis var dette nytteløst: de nævnte sider krævede et login.

Første svar fra support.
Hjælp: Ingen tilgængelig.

Jeg protesterede, satte en frist og meddelte, at jeg ville indgive en klage til de relevante tilsynsmyndigheder vedrørende databeskyttelsesaspektet, hvis det var nødvendigt. Kontogendannelse og dataudlevering forblev to separate processer; jeg modtog ikke fuldstændige oplysninger som krævet i artikel 15. To uger senere kom den første nyttige instruktion: Jeg skulle angive en e-mailadresse, der aldrig havde været knyttet til en nuværende eller tidligere Meta-konto. Til dette brugte jeg en engangs-e-mailadresse, som jeg stadig havde adgang til.

Ti dage senere kontaktede Facebook Community Operations mig på denne nye adresse. De anmodede om en detaljeret beskrivelse af problemet og billeder af mit originale ID – eksplicit ikke scanninger. Jeg sendte dem straks forsiden og bagsiden af mit ID og angav to specifikke mål: at fjerne den ikke længere brugbare TOTP-metode og at tildele den nye adresse til kontoen.

Der var radiotavshed i over tre uger – jeg fulgte endelig op igen, og problembeskrivelsen og billeder af mit ID blev sendt igen. Efter yderligere to uger spurgte jeg om modtagelses- og behandlingsstatus. Der var stadig ingen mærkbar ændring på kontoen. Efter yderligere to ugers venten samlede jeg begge processer i én besked: sagsnummer, hidtil gennemførte trin, afsendte dokumenter og det ønskede resultat.

Endelig (på dette tidspunkt havde jeg næsten opgivet håbet) sendte Meta fem engangsbrugte, ottecifrede 2FA-koder. De var gyldige i tre dage. Beskeden angav eksplicit, at jeg ikke skulle nulstille min adgangskode igen, før jeg brugte dem. Jeg var faktisk i stand til at logge ind med dem og straks konfigurere mit telefonnummer som en ekstra tofaktorgodkendelsesmetode. Jeg kunne dog stadig ikke fjerne den gamle godkendelsesmetode. På min computer rapporterede Facebook en sikkerhedskontrol for den nye enhed, men på min mobilenhed forblev siden tom.

Den sidste hindring: Manuel fjernelse
Google Authenticator blev afvist.

Jeg bad Meta om at fjerne det manuelt samme dag, og denne anmodning blev opfyldt to uger senere. Kort sagt hjalp følgende punkter.:

  • Kontakt en person via den officielle EU-databeskyttelsesformular,
  • (Meget vedholdende) opfølgning via e-mail og insisteren på information i henhold til artikel 15 i GDPR.,
  • Hent manuelle 2FA-koder og nulstil 2FA.

Og historiens morale: Tofaktorgodkendelse bør aldrig være bundet til kun én enhed. Opsæt gendannelseskoder, den anden faktor og sikkerhedsnøgler, før du har brug for dem!

Tilbage