Facebook 2FA visszaállítása

Egy véletlen baleset miatt az összes exportált kód törlődött a Google Authenticator exportálási folyamata során; a Facebook- kód kivételével minden bejegyzéshez elmentettem a helyreállító kódokat. Nem volt rá szükség, és nem is volt sürgős a dolog, mivel évek óta nem használtam a közösségi oldalt, de kíváncsi voltam, hogy valahogy vissza tudom-e szerezni a hozzáférést. Egy odüsszeia kezdete.


A végzetes hiba ebben a kiválasztási párbeszédpanelben rejlett, amikor az összes bejegyzést exportáltam a Google Authenticatorba, ahol elhamarkodottan a második lehetőséget választottam.:

A Google Authenticator szinkronizál a felhővel,
De nem készít biztonsági mentéseket.

A Facebook a jelszó megadása után egy időalapú kódot kért a Google Authenticatortól. Ez a TOTP-konfiguráció már nem létezett. Az e-mailben küldött kódok megerősítették a postaláda elérését, de nem pótolták a hiányzó második tényezőt. Ezen még egy új jelszó sem változtatott volna.

Majdnem három hónapba telt a sikeres bejelentkezés. Közben két támogató csapattal kellett beszélni, adatvédelmi kérést kellett benyújtani, új, eldobható e-mail címet kértek, több igazolványképet küldtek, és számos további kérdést tettek fel. Végül a jelszó-visszaállítás sem segített; csak egy manuálisan kiadott, időkorlátos kétfaktoros hitelesítési (2FA) kód működött.

Nagyon hosszas keresgélés után megtaláltam a Facebook hivatalos EU-s adatvédelmi űrlapját . Két héttel később végre kaptam választ az "Adatvédelmi Műveletek" egyik alkalmazottjától, egy 16 jegyű ügyszámmal. Beküldtem a fiókadataimat, leírtam az elveszett hitelesítőt, és kértem a személyazonosság-ellenőrzést, a régi 2FA módszer visszaállítását, valamint a GDPR 15. cikke szerinti tájékoztatást. A Meta a szokásos önkiszolgáló eszközökhöz irányított az adatok eléréséhez. Ez a csapat nem tudott segíteni a fiókhozzáféréssel. A gyakorlatban ez haszontalan volt: az említett oldalak bejelentkezést igényeltek.

Első válasz a támogatástól.
Segítség: Nincs elérhető.

Tiltakoztam, határidőt tűztem ki, és bejelentettem, hogy szükség esetén panaszt teszek az illetékes felügyeleti hatóságoknál az adatvédelmi vonatkozásban. A fiók-helyreállítás és az adatközlés továbbra is két különálló folyamat maradt; nem kaptam meg a 15. cikk által előírt teljes körű tájékoztatást. Két héttel később megérkezett az első hasznos utasítás: olyan e-mail címet kellett megadnom, amely soha nem volt összekapcsolva sem jelenlegi, sem korábbi Meta-fiókkal. Ehhez egy eldobható e-mail címet használtam, amelyhez még hozzáfértem.

Tíz nappal később a Facebook közösségi műveleti részlege felvette velem a kapcsolatot ezen az új címen. Részletes leírást kértek a problémáról, valamint fényképeket az eredeti igazolványomról – kifejezetten nem szkennelt másolatokat. Azonnal elküldtem nekik a igazolványom elejét és hátulját, és két konkrét célt tűztem ki: a már nem használható TOTP metódus eltávolítását és az új cím hozzárendelését a fiókhoz.

Több mint három hétig rádiócsend volt – végül újra felvettem a kapcsolatot, és ismét elküldték a probléma leírását, valamint a személyazonosító okmányomról készült fotót. További két hét múlva érdeklődtem a beérkezés és a feldolgozás állapotáról. Továbbra sem volt észrevehető változás a fiókban. További két hét várakozás után a két folyamatot egyetlen üzenetbe egyesítettem: az ügyszám, az eddig megtett lépések, az elküldött dokumentumok és a kívánt eredmény.

Végül (ekkor már majdnem feladtam a reményt), a Meta öt egyszer használatos, nyolcjegyű 2FA kódot küldött. Ezek három napig voltak érvényesek. Az üzenet kifejezetten kimondta, hogy ne állítsam vissza a jelszavamat a használatuk előtt. Valóban be tudtam jelentkezni velük, és azonnal beállítottam a telefonszámomat további kétfaktoros hitelesítési módszerként. A régi hitelesítési módszert azonban továbbra sem tudtam eltávolítani. Az asztali gépemen a Facebook biztonsági ellenőrzést jelzett az új eszközön, de a mobileszközömön az oldal üres maradt.

Az utolsó akadály: kézi eltávolítás
A Google Hitelesítőt elutasították.

Még aznap megkértem a Metát, hogy manuálisan távolítsa el, és ez a kérésem két héttel később teljesült. Összefoglalva, a következő pontok segítettek.:

  • Kapcsolatfelvétel egy személlyel a hivatalos EU adatvédelmi űrlapon keresztül,
  • (Nagyon kitartóan) e-mailben követem a kapcsolatot, és ragaszkodom a tájékoztatáshoz a GDPR 15. cikke szerint.,
  • Szerezze be a manuális 2FA kódokat, és állítsa alaphelyzetbe a 2FA-t.

És a történet tanulsága: A kétfaktoros hitelesítést soha nem szabad csak egyetlen eszközhöz kötni. Állítsd be a helyreállítási kódokat, a második tényezőt és a biztonsági kulcsokat, mielőtt szükséged lenne rájuk!

Vissza