第 3 章:双因素认证 — 不只靠一把钥匙¶
📋 本章概览¶
| 项目 | 内容 |
|---|---|
| 学习时长 | 10 分钟 |
| 核心概念 | 知识因素、持有因素、TOTP、设备确认、恢复码 |
| 核心比喻 | 两道门禁 |
| 实践任务 | 配置并测试一个账号的 2FA |
密码是“你知道的东西”,验证码应用、硬件密钥或设备确认是“你持有的东西”。两者组合能降低密码泄露后的风险,但恢复码同样重要。
为什么第二因素有用¶
密码像一把钥匙,可能因为重复使用、钓鱼、恶意软件或数据泄露而落到别人手里。双因素认证增加的是“你手上的设备”或“你能控制的验证器”这一层条件。它不能阻止所有攻击,但能让单独拿到密码的人更难直接进入账号。
配置时不要把“打开开关”当成完成。真正的闭环包括:确认官方入口、绑定第二因素、保存恢复码、用一次新的登录验证,并思考手机丢失或验证器损坏时怎样恢复。每一步都做好,才不会把安全功能变成新的锁死风险。
3.1 先确认官方入口¶
从服务官网或已保存的书签进入账号设置,寻找“安全、安全性、登录与安全、双因素认证”等入口。不要通过搜索结果中的广告或陌生邮件直接设置安全功能。
3.2 选择第二因素¶
短信验证码比没有第二因素好,但可能受换号、信号和诈骗影响;TOTP 验证器通过时间生成短码;硬件密钥需要实际设备;设备确认依赖已经登录的可信设备。优先选择服务官方支持且你能长期维护的方式。
3.3 配置 TOTP 验证器¶
- 在官方安全设置中点击“启用双因素认证”。
- 阅读说明,安装可信的验证码应用。
- 用验证码应用扫描二维码,或在官方页面手动输入密钥。
- 等待应用显示 6 位或类似格式的短码。
- 把短码输入官方设置页面,不要把二维码或密钥发给别人。
- 保存服务提供的恢复码,放在离线且安全的位置。
- 退出账号,再使用密码和第二因素登录一次。
3.4 设备丢失怎么办¶
恢复码是备用钥匙,不是平时登录密码。手机丢失时,从官方恢复页面使用恢复码或备用设备;如果没有恢复方式,联系官方支持,不要相信声称可以“代解锁”的陌生人。
✅ 验证步骤¶
完成一个低风险或你确认可恢复的账号 2FA 配置;保存恢复码;退出后重新登录;确认验证码应用和恢复路径都能使用。不要用截图保存二维码到会自动同步的相册。
❌ 常见情况¶
| 现象 | 处理方法 |
|---|---|
| 验证码一直错误 | 检查设备时间、服务账号和输入是否过期 |
| 换手机后无法登录 | 使用恢复码或官方迁移流程,不要删除旧设备数据 |
| 收到陌生登录确认 | 拒绝并从官方入口修改密码 |
| 恢复码丢失 | 登录后重新生成一组,旧恢复码按官方说明失效 |
📝 本章总结¶
- 2FA 增加的是另一类证据,不是把密码重复输入两次。
- 恢复码需要和主密码分开保护。
- 配置完成必须退出重登测试,不能只看到“已启用”就结束。
✏️ 课后练习¶
写下手机丢失时的恢复路径,并确认它不依赖于已经丢失的设备;不要把真实恢复码写进练习答案。
🔮 下一章预告¶
下一章识别钓鱼链接、危险附件和第三方授权。