Se usuário e senha são aceitos, mas o cPanel/WHM rejeita o código de seis dígitos, o problema está na segunda etapa. TOTP depende de um segredo compartilhado e do horário; código de outra conta, relógio fora de sincronia, configuração antiga ou sessão concorrente podem causar falha.
Como o código TOTP funciona
O aplicativo autenticador combina um segredo salvo no dispositivo com o intervalo de tempo atual. O servidor calcula o mesmo valor e compara. Não precisa de internet para gerar o código, mas ambos os relógios precisam estar razoavelmente sincronizados. Cada código dura pouco e não deve ser reutilizado.
Causas mais comuns
- código foi digitado depois de trocar no aplicativo;
- entrada de outro servidor/usuário tem nome parecido;
- data, hora ou fuso do celular estão manuais/incorretos;
- NTP do servidor está fora de sincronia;
- 2FA foi reconfigurado e o QR antigo continua no app;
- espaço ou caractere foi copiado junto;
- múltiplas abas/sessões interferem no fluxo;
- administrador restaurou configuração incompatível.
Passos seguros
- Confirme o nome da conta no autenticador.
- Ative data e hora automáticas no celular.
- Aguarde o próximo código e digite-o uma única vez.
- Feche abas antigas e reinicie o fluxo por URL limpa.
- Não altere a senha principal apenas porque o TOTP falhou.
- Se persistir, use o procedimento oficial de recuperação com o provedor.
Celular perdido ou trocado
Não existe forma segura de reconstruir o segredo sem backup autorizado. Use códigos de recuperação se o ambiente os forneceu ou solicite remoção do 2FA após validação de identidade. Depois, ative novamente e registre o novo dispositivo. Não envie QR code, segredo ou código temporário por e-mail ou chamado.
Para administrador WHM/root
Verifique NTP, hora e logs de autenticação. Confirme a identidade do solicitante antes de remover 2FA; conhecer domínio ou username não basta. Remova apenas para a conta correta e exija nova ativação. Não desative 2FA globalmente para resolver um dispositivo perdido.
Sessões concorrentes
A documentação do cPanel informa que o 2FA suporta uma sessão concorrente por usuário; sair de uma janela pode encerrar as outras. Durante o diagnóstico, use uma aba e um navegador. Para equipes, não compartilhe um único login: adote contas e delegação compatíveis com o serviço.
2FA versus “The login is invalid”
Se a interface não chega a pedir o código, o problema ocorre antes do segundo fator: senha, usuário, bloqueio ou suspensão. Se o código é solicitado e rejeitado, concentre-se em TOTP, horário e configuração. Essa separação evita redefinir credenciais desnecessariamente.
Depois de recuperar
- revogue o segredo antigo;
- ative 2FA novamente pelo painel oficial;
- guarde recuperação em local separado e protegido;
- revise sessões e alterações recentes;
- não fotografe nem compartilhe o QR code;
- documente quem está autorizado a solicitar reset.
Dados para o suporte
Informe painel, username sem senha, horário/fuso, mensagem e se o relógio está automático. O suporte nunca precisa do código de seis dígitos ou do segredo. Se há suspeita de acesso indevido, declare-a explicitamente para preservar logs e revogar sessões.
Consulte ativação e recuperação de 2FA, data, hora e NTP, login inválido antes do 2FA e sessões desconectando.
Referências oficiais: cPanel — Two-Factor Authentication e cPanel — login com 2FA e sessões.
Recursos relacionados
Continue com tutoriais, ferramentas e serviços relacionados ao diagnóstico.