خطرات اور سیکیورٹی
Binance Account Security: Passkey، 2FA اور Withdrawal Protection مکمل Setup
Binance account کو secure کرنے کی عملی Urdu checklist: email hardening، Passkey، Authenticator، anti-phishing code، devices، withdrawal controls، recovery test اور incident response۔
Security flow کی جانچ: 25 اگست 2026۔ Menu labels App، web، region اور account کے لحاظ سے بدل سکتے ہیں۔ Profile/Account → Security میں اپنے current controls دیکھیں۔ کسی “support agent” کو password، OTP، authenticator code، passkey approval، screen share، seed phrase یا API secret نہ دیں۔
Stock یا crypto purchase سے پہلے account کی حفاظت مکمل ہونی چاہیے، کیونکہ compromised login کے بعد attacker password reset، device approval، trade، withdrawal یا API استعمال کر سکتا ہے۔ صرف “2FA enabled” badge کافی نہیں؛ factor، recovery، email، devices اور withdrawal controls کو ایک مکمل system بنائیں۔
ترجیحی ترتیب
- پہلے email account secure کریں؛
- منفرد password/passphrase بنائیں؛
- Passkey شامل اور test کریں؛
- Authenticator 2FA اور offline recovery محفوظ کریں؛
- anti-phishing code فعال کریں؛
- devices/sessions اور API keys صاف کریں؛
- withdrawal controls ترتیب دیں؛
- recovery drill مکمل کریں۔
ہر قدم کے بعد Security page پر successful status دیکھیں؛ setup screen بند ہو جانا کامیابی کا ثبوت نہیں۔
0. Binance سے پہلے اپنی ای میل محفوظ کریں
Exchange کی email password reset اور alerts کی چابی ہے۔
- Binance سے مختلف، منفرد 14+ character passphrase استعمال کریں؛
- email پر Passkey یا authenticator MFA فعال کریں؛
- recovery email/phone اپنے control میں رکھیں؛
- forwarding rules، recent logins اور connected apps چیک کریں؛
- password manager استعمال کریں، chat یا screenshot میں password نہ رکھیں۔
Email compromised ہو تو پہلے صاف device سے email password/MFA بدلیں، unknown sessions revoke کریں، پھر Binance security سنبھالیں۔
1. سیکیورٹی صفحے تک درست راستہ
Official App یا binance.com خود کھولیں۔ Profile/Account → Security جائیں۔ Search ad، Telegram/WhatsApp link یا QR code سے login نہ کریں۔ Screen پر کم از کم Passkeys، Authenticator App، Email/Phone verification، Devices/Account Activity اور withdrawal/API controls تلاش کریں۔
UI بدل جائے تو official Help/Support میں control کا نام تلاش کریں؛ restriction bypass یا remote-access “activation” قبول نہ کریں۔
2. Passkey شامل کریں اور آزما کر دیکھیں
Passkey device پر محفوظ cryptographic credential استعمال کرتی ہے اور fake login page پر typed code دینے کے phishing risk کو کم کرتی ہے۔ یہ بھی recovery plan کا متبادل نہیں۔

- Security → Passkeys کھولیں۔
- Add New Authenticator/Passkey منتخب کریں۔
- device biometrics، PIN یا hardware key سے مکمل کریں۔
- Security page پر نئی passkey کا نام/device دکھنے کی تصدیق کریں۔
- logout کیے بغیر ایک الگ private window یا trusted second device پر login test کریں۔
Device کا واضح نام رکھیں، مثلاً “personal-phone-2026”؛ default ناموں سے unknown device پہچاننا مشکل ہوتا ہے۔ Shared computer پر passkey نہ بنائیں۔ فون فروخت/repair سے پہلے متعلقہ credential ہٹائیں۔
3. Authenticator App سے 2FA درست بنائیں
Authenticator password کے علاوہ time-based code دیتا ہے۔ SMS سے زیادہ مناسب ہو سکتا ہے، مگر seed/backup غلط سنبھالنے سے lockout ہو سکتا ہے۔
- Security → Authenticator App کھولیں۔
- QR/secret کو private جگہ میں scan کریں؛ screen share بند رکھیں۔
- recovery key/backup codes کو encrypted password manager یا offline محفوظ جگہ رکھیں۔
- current code درج کر کے enable کریں۔
- نئی login یا security action پر factor کا test کریں۔
QR، setup secret، backup code اور current OTP کبھی screenshot/article/support chat میں نہ بھیجیں۔ Authenticator cloud backup استعمال کریں تو اس cloud account پر بھی مضبوط MFA ضروری ہے۔

یہ screenshot methods دکھاتا ہے؛ آپ کی کامیابی کا ثبوت Security page status اور عملی test ہے۔
4. Anti-phishing کوڈ فعال کریں
اپنا منفرد code بنائیں جو legitimate Binance emails میں دکھے۔
- code password، نام، phone یا birth date نہ ہو؛
- code نہ ہو یا غلط ہو تو email link نہ کھولیں؛
- code موجود ہو تب بھی sender/domain اور requested action چیک کریں؛
- email سے login کے بجائے App میں محفوظ login entry خود کھولیں۔
Anti-phishing code email کو مطلق genuine ثابت نہیں کرتا؛ forwarded email، compromised inbox یا lookalike text کا risk باقی ہے۔
5. ڈیوائسز، سیشنز اور جڑی ہوئی رسائی صاف کریں
Security → Devices / Account Activity میں ہر entry دیکھیں:
- device name، OS/browser، location/IP اور last active time؛
- unknown یا پرانا device فوراً remove/revoke؛
- account-wide “log out other sessions” دستیاب ہو تو incident میں استعمال؛
- login alert کو صرف notification سمجھیں، خود access revoke بھی کریں۔
API Management میں unused keys delete کریں۔ Active key کے permissions minimum رکھیں، withdrawal permission default طور پر بند، IP restriction مناسب، اور secret code repository/browser note میں نہ رکھیں۔ API secret leak ہو تو key delete/rotate کیے بغیر صرف password بدلنا کافی نہیں۔
6. رقم نکالنے کا تحفظ مکمل کریں
Available controls account کے لحاظ سے مختلف ہو سکتے ہیں۔ جہاں دستیاب ہوں:
- address whitelist / withdrawal allowlist فعال کریں؛
- نئی address کے لیے cooling period یا multiple verification سمجھیں؛
- network (مثلاً BNB Smart Chain یا Ethereum) اور address دونوں ملائیں؛
- memo/tag درکار ہو تو لازماً درج کریں؛
- پہلے چھوٹی test withdrawal کریں؛
- address-book entry کو واضح نام دیں، pasted address کے پہلے/آخری حروف دوبارہ ملائیں۔
Malware clipboard address بدل سکتا ہے۔ QR بھی trusted source سے لیں۔ Whitelist غلط network یا compromised email کے نقصان کو صفر نہیں کرتی۔
7. بحالی کی مشق: خود کو باہر کیے بغیر آزمائیں
مقصد یہ ثابت کرنا ہے کہ فون گم ہونے پر بھی account واپس مل سکتا ہے، نہ کہ recovery کو واقعاً trigger کرنا۔
- کم از کم دو independent factors رکھیں، مثلاً Passkey + Authenticator؛
- backup code/secret کی location یادداشت کے بغیر تلاش کر سکیں؛
- trusted second device یا private window میں login flow شروع کریں؛
- factor prompt آنے اور صحیح factor چلنے کی تصدیق کریں؛
- recovery option کے نام/requirements پڑھیں، مگر active factor delete نہ کریں؛
- emergency contact اور official Support URL offline note میں رکھیں۔
ایک ہی phone میں Passkey، authenticator اور email access ہو تو phone loss تینوں کو متاثر کر سکتا ہے۔ کم از کم ایک recovery factor الگ device یا محفوظ offline جگہ میں رکھیں۔
کامیاب سیٹ اپ کی ثبوتی چیک لسٹ
- email password منفرد اور email MFA فعال ہے؛
- Binance password منفرد ہے؛
- Passkey Security page پر listed اور test شدہ ہے؛
- Authenticator enabled، test شدہ اور backup محفوظ ہے؛
- anti-phishing code legitimate test email میں دیکھا گیا؛
- unknown devices/sessions نہیں؛
- unused API keys نہیں اور active permissions minimum ہیں؛
- withdrawal allowlist/network procedure سمجھ آتا ہے؛
- recovery material primary phone سے الگ محفوظ ہے؛
- alerts کے لیے email/notification access فعال ہے۔
ان میں سے کسی اہم خانے کا جواب “معلوم نہیں” ہو تو بڑی deposit یا نئی API integration روکیں۔
کچھ غلط ہو جائے تو پہلے کیا کریں؟
| علامت | فوری ترتیب |
|---|---|
| unknown login/device | صاف device سے password بدلیں، other sessions revoke، factors/API keys review، Support case |
| فون گم | SIM carrier lock، lost device remote lock، دوسرے factor سے login، passkey/device revoke |
| email compromised | پہلے email password/MFA/forwarding صاف، پھر Binance password/sessions/factors، Support |
| غیر مجاز withdrawal alert | email link نہ کھولیں؛ official App سے withdrawal status، account lock/freeze option اور Support فوراً استعمال |
| API key leak | key delete/disable، sessions/logs دیکھیں، نئی key minimum permission/IP restriction کے ساتھ |
| fake support نے OTP مانگا | کچھ نہ دیں، session ختم، official App سے security review، دیا ہو تو فوری credential rotation |
High-risk incident میں نئی deposit، trade یا “funds محفوظ wallet میں بھیجیں” جیسی ہدایت نہ مانیں۔ Evidence کے لیے وقت، device، transaction/order ID اور redacted screenshots رکھیں؛ UID، email، full balance، QR، token، cookie، API secret اور internal URL چھپائیں۔
سیکیورٹی اور اسٹاکس کا تعلق
Stock order سے پہلے Passkey/Authenticator test مکمل کریں، کیونکہ Confirm یا sensitive action verification مانگ سکتا ہے۔ Order کے بعد History، holding اور alerts دیکھیں۔ Unknown order آئے تو اسے market loss نہ سمجھیں؛ sessions، API keys اور activity فوراً review کریں۔
مستند ذرائع اور متعلقہ رہنما مضمون
- Binance Academy: What Is Two-Factor Authentication?
- Binance Academy Beginner’s Guide: account security practices
- CISA: More Than a Password
- پہلا Stock order checklist
آخری اصول: بہترین security وہ ہے جس کا login، sensitive action، recovery اور incident response چاروں test شدہ ہوں—صرف settings میں enabled لکھا ہونا کافی نہیں۔
