Central de Ajuda

Guia da Central de Ajuda

Código 2FA inválido no cPanel ou WHM: relógio, aplicativo autenticador e recuperação de acesso

Se usuário e senha são aceitos, mas o cPanel/WHM rejeita o código de seis dígitos, o problema está na segunda etapa. TOTP depende de um segredo compartilhado e do horário; código de outra conta, relógio fora de sincronia, configuração antiga ou sessão concorrente podem causar falha.

Como o código TOTP funciona

O aplicativo autenticador combina um segredo salvo no dispositivo com o intervalo de tempo atual. O servidor calcula o mesmo valor e compara. Não precisa de internet para gerar o código, mas ambos os relógios precisam estar razoavelmente sincronizados. Cada código dura pouco e não deve ser reutilizado.

Causas mais comuns

  • código foi digitado depois de trocar no aplicativo;
  • entrada de outro servidor/usuário tem nome parecido;
  • data, hora ou fuso do celular estão manuais/incorretos;
  • NTP do servidor está fora de sincronia;
  • 2FA foi reconfigurado e o QR antigo continua no app;
  • espaço ou caractere foi copiado junto;
  • múltiplas abas/sessões interferem no fluxo;
  • administrador restaurou configuração incompatível.

Passos seguros

  1. Confirme o nome da conta no autenticador.
  2. Ative data e hora automáticas no celular.
  3. Aguarde o próximo código e digite-o uma única vez.
  4. Feche abas antigas e reinicie o fluxo por URL limpa.
  5. Não altere a senha principal apenas porque o TOTP falhou.
  6. Se persistir, use o procedimento oficial de recuperação com o provedor.

Celular perdido ou trocado

Não existe forma segura de reconstruir o segredo sem backup autorizado. Use códigos de recuperação se o ambiente os forneceu ou solicite remoção do 2FA após validação de identidade. Depois, ative novamente e registre o novo dispositivo. Não envie QR code, segredo ou código temporário por e-mail ou chamado.

Para administrador WHM/root

Verifique NTP, hora e logs de autenticação. Confirme a identidade do solicitante antes de remover 2FA; conhecer domínio ou username não basta. Remova apenas para a conta correta e exija nova ativação. Não desative 2FA globalmente para resolver um dispositivo perdido.

Sessões concorrentes

A documentação do cPanel informa que o 2FA suporta uma sessão concorrente por usuário; sair de uma janela pode encerrar as outras. Durante o diagnóstico, use uma aba e um navegador. Para equipes, não compartilhe um único login: adote contas e delegação compatíveis com o serviço.

2FA versus “The login is invalid”

Se a interface não chega a pedir o código, o problema ocorre antes do segundo fator: senha, usuário, bloqueio ou suspensão. Se o código é solicitado e rejeitado, concentre-se em TOTP, horário e configuração. Essa separação evita redefinir credenciais desnecessariamente.

Depois de recuperar

  • revogue o segredo antigo;
  • ative 2FA novamente pelo painel oficial;
  • guarde recuperação em local separado e protegido;
  • revise sessões e alterações recentes;
  • não fotografe nem compartilhe o QR code;
  • documente quem está autorizado a solicitar reset.

Dados para o suporte

Informe painel, username sem senha, horário/fuso, mensagem e se o relógio está automático. O suporte nunca precisa do código de seis dígitos ou do segredo. Se há suspeita de acesso indevido, declare-a explicitamente para preservar logs e revogar sessões.

Consulte ativação e recuperação de 2FA, data, hora e NTP, login inválido antes do 2FA e sessões desconectando.

Referências oficiais: cPanel — Two-Factor Authentication e cPanel — login com 2FA e sessões.

Recursos relacionados

Continue com tutoriais, ferramentas e serviços relacionados ao diagnóstico.

2fa-invalid-code, totp-cpanel, authenticator, relogio-incorreto, recuperar-2fa
Este guia resolveu sua dúvida? Seu retorno ajuda a priorizar as próximas revisões.
Atendimento técnico

Não encontrou o resultado esperado?

Abra um chamado e envie a mensagem de erro completa, o domínio ou serviço afetado, o horário do teste e capturas de tela sem senhas.