建议
两步验证:为什么需要,以及如何开启
密码只是账号保护的其中一层,而密码泄露又时常发生。两步验证增加了第二道屏障,即便攻击者已经知道你的密码,也会大大增加他登入账号的难度。
什么是两步验证
两步验证(2FA)指的是登录账号时用两种不同的凭据来确认:你知道的东西(密码),以及你拥有或你本身的东西(应用里的验证码、实体密钥、指纹)。如果其中一个凭据被攻破——比如密码出现在又一次的数据库泄露中——另一个凭据仍在守护登录。
为什么光有密码不够
密码会通过 钓鱼 被盗,会用泄露库的字典被猜出,也会在不同服务之间被重复使用——如果某个网站的密码和邮箱密码一样,一个账号被攻破就会连累其余。即便是密码管理器生成的高强度独立密码,也无法阻止它被输入到一个伪造的页面上。因此,最新的数字身份认证建议(NIST SP 800-63B)明确指出:密码本身无法抵御钓鱼,重要账号需要额外的验证因素——最好是难以被远程截获的那一种。
常见的 2FA 方式有哪些
- 短信验证码——最简单的方式,但容易受到 SIM 卡调包(SIM swap)以及运营商处号码补办的截获。
- 验证器应用(TOTP)——根据一个共享密钥,每 30 秒用算法生成一个一次性验证码,无需联网(Google Authenticator、Aegis、Microsoft Authenticator 等)。即使手机没有网络也能用。
- 推送确认——服务向你已绑定的设备发一条「是你正在登录吗?」的通知。
- 硬件密钥或 passkey——最能抵御钓鱼的方式:密钥会验证你确实是在服务真正的网站上,而不是它的仿冒页面。
它到底有多大用处
根据 Google 和 Microsoft 各自的研究,开启任何第二重验证——哪怕是最基础的——都能挡住绝大多数自动化的暴力猜测和批量钓鱼:攻击的机器人根本无法回应对验证码的要求。面对精准的定向攻击,效果会略打折扣,但验证器应用或硬件密钥仍然比单独一条短信更可靠。
如何开启 2FA:分步操作
- 进入账号的安全设置(通常是「安全」或「登录与找回」栏目),在邮箱、通讯软件、银行应用里都能找到。
- 选择验证方式。如果可以选,优先用验证器应用或 passkey,而不是短信。
- 用验证器应用扫描二维码,或确认绑定该设备。
- 把备用恢复码保存在可靠的地方——不要放在手机的备忘录里,手机一丢,恢复码也一起没了。
- 换一台设备或另一个浏览器试着登录,确认第二重验证确实会被要求。
既然验证码如今实际上绑定在手机上,那么顺便检查一下手机的整体防护也很有意义——这方面有一份单独的 Android 安全清单。
开启之后的检查清单
- 备用恢复码已离线保存(纸张、密码管理器)——而不仅仅是在截图相册里。
- 至少配置了一种备用登录方式,以防手机丢失。
- 账号密码依然是独立且高强度的——2FA 是对密码的补充,而不是替代;关于挑选密码保存工具,我们在 密码管理器 一文里详细讨论过。
- 每隔几个月,值得在服务设置里检查一下活动会话和已连接设备的列表。
如果不得不通过公共 Wi-Fi(咖啡馆、酒店、机场)来接收验证码或推送确认,那么这一段的流量最好再加密一层:详见 公共网络数据保护 一文。作为在手机和电脑上做这种加密的一个实用工具,可以使用 HamikVPN——Android 应用 在下载页面即可获取。
想今天就保护好你的连接?
3 天免费,无需绑卡
常见问题
如果装有验证器应用的手机丢了该怎么办?
使用你事先保存好的备用恢复码——服务在你开启 2FA 时会提供这些码。如果没有恢复码,就只能通过服务的客服走找回流程,通常会更费时。所以恢复码应当在开启时就保存好,放在与手机分开的可靠地方。
用短信验证码作为第二重验证可靠吗?
聊胜于无,但不是最稳妥的方案:手机号可能通过 SIM 卡调包,或对运营商施以社会工程手段而被截获。在支持的服务里,验证器应用或硬件密钥被认为是更可靠的替代方案。
需要一次性在所有服务里都开启 2FA 吗?
更明智的做法是从最重要的开始:个人邮箱(其他账号都靠它找回)、通讯软件、银行和支付服务。其余的可以随着服务陆续提供这一功能,逐步开启。
