要點摘要
雙重身份驗證(2FA)是一種安全方法,在授予賬戶訪問權限之前需要兩種形式的驗證。
常見的 2FA 類型包括:短信驗證碼、身份驗證器應用、硬件令牌、生物識別、電子郵件驗證碼,以及更新的 Passkeys(通行密鑰)標準。
即使密碼被竊取或猜中,2FA 也能顯著降低未經授權訪問的風險。
對於金融和加密賬戶尤其重要,因爲釣魚詐騙或賬戶被盜的後果可能非常嚴重。
簡介
僅靠密碼已不再是一種可靠的在線賬戶防護手段。數據泄露、弱密碼選擇以及“憑證填充”(credential-stuffing)攻擊都表明:一個密碼比許多用戶想象的更容易被攻破。這也是雙重身份驗證(2FA)派上用場的原因。
雙重身份驗證會在你的密碼之上再增加一層安全防護。即使有人拿到了你的密碼,如果沒有第二個因素,他們仍無法訪問你的賬戶。這使得 2FA 成爲當今最有效、且最易獲得的安全措施之一。
雙重身份驗證(2FA)是如何運作的?
2FA 的工作原理是在授予訪問權限前要求兩種不同類型的驗證。這兩個因素來自不同類別:
你知道的東西:通常是你的密碼或 PIN。
你擁有的東西:一部智能手機、硬件令牌或安全密鑰,它能生成或接收一次性驗證碼。
你本人的特徵:例如指紋或人臉掃描等生物識別數據。
大多數 2FA 設置會將第一類(你的密碼)與第二類(一次性驗證碼)組合。即使攻擊者知道了你的密碼,他們也無法在沒有第二個因素訪問權限的情況下登錄。這樣的組合顯著提高了未經授權訪問的門檻。
爲什麼你需要雙重身份驗證(2FA)?
密碼存在多種安全隱患。暴力破解攻擊可以系統地嘗試各種組合,直到找到可用的爲止。在線服務發生數據泄露時,可能一次性暴露大量賬戶憑證。重複使用密碼意味着:某一個網站的泄露會影響到許多其他網站。備受關注的賬戶被攻破案例,包括針對加密貨幣詐騙和社交媒體平臺的攻擊,已經證明,即使是知名人士也可能成爲目標。
2FA 並不能完全消除這些風險,但會大幅提高攻擊者利用這些風險的難度。攻擊者需要同時竊取你的密碼並獲取你的第二個因素,而這比僅僅竊取密碼要困難得多。
雙重身份驗證(2FA)的類型
1. 基於短信的 2FA
基於短信的 2FA 會在你輸入密碼後向你已註冊的手機號碼發送一次性驗證碼。它支持廣泛,無需額外的特殊應用或硬件。然而它容易受到 SIM 交換攻擊:攻擊者會誘導移動運營商將你的號碼轉移到他們控制的 SIM 卡上。基於短信的 2FA 比沒有 2FA 更好,但在現有選項中通常被認爲是最弱的一種。
2. 身份驗證器應用
例如 Google Authenticator 和 Authy 這類應用,會生成基於時間的“一次性密碼”(TOTP),並每 30 秒刷新一次。這種方式不依賴互聯網或蜂窩連接,因此比短信更可靠;它也不易受到 SIM 交換攻擊的影響。主要限制在於它與安裝該應用的設備綁定:如果你在沒有備份的情況下丟失手機,可能會導致你無法登錄賬戶。
3. 硬件令牌
硬件令牌是如 YubiKey 或類似安全密鑰這類實體設備,可生成或確認身份驗證。由於它們可離線工作,並能抵禦大多數遠程攻擊,因此被認爲是最安全的選項之一。代價在於成本以及需要隨身攜帶該設備。如果硬件丟失或損壞,用戶需要更換並使用備份恢復方式。
4. 生物識別
生物識別 2FA 使用指紋或人臉識別等生理特徵來驗證身份。該方法對用戶友好、速度快,並且無需輸入驗證碼。主要關注點在於生物識別數據如何存儲與保護;一旦指紋被泄露,無法像密碼那樣通過更換來解決。多數現代智能手機都內置生物識別身份驗證功能。
5. 基於電子郵件的 2FA
基於電子郵件的 2FA 會向你已註冊的郵箱地址發送一次性驗證碼。這種方式很常見,不需要額外安裝應用或使用額外設備。缺點是你的郵箱收件箱會成爲單點故障:如果有人訪問了你的郵箱,他們也可能繞過你的 2FA。當其他選項不可用時,這種方式最適合使用。
6. Passkeys 與 FIDO2
Passkeys 是基於 FIDO2 規範的一種較新的身份驗證標準。passkey 不使用密碼和單獨的驗證碼,而是在你的設備上使用加密密鑰對。你通過設備的生物識別或 PIN 來完成認證,而服務器從不接收你的私鑰。這種方案能抵禦釣魚攻擊,因爲沒有密碼或驗證碼需要你在假網站上“被誘導輸入”。包括 Google、Apple 和 Microsoft 在內的主要平臺已從 2023 年開始逐步推出 passkey 支持。
你可以在哪裏使用雙重身份驗證(2FA)?
2FA 可在大多數存儲敏感數據的服務中使用。常見類別包括:
電子郵件和消息平臺
社交媒體賬戶
在線銀行和金融服務
加密貨幣交易所賬戶
雲存儲和工作場所工具
在所有可用的地方啓用 2FA,是你提升整體在線安全態勢最直接的步驟之一。
如何設置雙重身份驗證(Two-Factor Authentication)
不同平臺的步驟可能有所差異,但整體流程一致:
1. 選擇你的 2FA 方法
決定你要使用哪種 2FA。對大多數用戶而言,身份驗證器應用是一個實用選擇,在安全性和易用性之間提供了良好的平衡,同時不需要購買硬件。
2. 在賬戶設置中啓用 2FA
登錄該服務,然後進入“安全”或“賬戶設置”。尋找“兩步驗證”或“雙重身份驗證(Two-Factor Authentication)”選項,並按照提示開啓。
3. 完成驗證設置
對於身份驗證器應用,你通常需要用應用掃描二維碼以將其綁定到你的賬戶。對於短信,則需要確認你的手機號碼。對於硬件令牌,你需要註冊該設備。
4. 保存你的備份驗證碼
大多數服務在你啓用 2FA 時會提供備份驗證碼。如果你無法再訪問主要的 2FA 方法,這些驗證碼可用於重新登錄。請將其安全地離線保存,例如打印出來並保存在上鎖位置,或保存在密碼管理器中。
有效使用 2FA 的提示
啓用 2FA 只是第一步。需要注意一些做法:永遠不要把你的“一次性驗證碼”與任何人共享,即使對方的請求看起來像來自可信來源。保持警惕,防範釣魚詐騙——它們會模仿合法登錄頁面,以便實時獲取你的驗證碼。儘量不要在公共 Wi-Fi 上使用 2FA,因爲網絡流量可能會被攔截。
爲每一個支持 2FA 的賬戶啓用,而不僅僅是你最常用的賬戶。如果你更換或丟失用於 2FA 的設備,請立刻在所有已關聯賬戶中更新設置。定期檢查有哪些設備和應用有權訪問你的賬戶,也是一個好習慣。
常見問題(FAQ)
2FA 和“兩步驗證”有什麼區別?
這兩個術語常被互換使用,但從技術角度可能不盡相同。“兩步驗證”可能會使用同一類別中的兩個因素(例如密碼和安全問題,均屬於“你知道的東西”),而真正的 2FA 需要來自兩個不同類別的因素。實際上,大多數將其標註爲任一類型的服務,都是把密碼與一次性驗證碼組合使用。
基於短信的 2FA 是否足夠安全?
基於短信的 2FA 比僅使用密碼更安全,但由於 SIM 交換(SIM-swapping)風險,它也是可用 2FA 選項中最脆弱的一種。對於價值較高的賬戶(例如加密貨幣交易所賬戶),身份驗證器應用或硬件令牌是更強的選擇。
如果我丟失了 2FA 設備會怎樣?
如果你無法再訪問 2FA 設備,可以使用在設置 2FA 時提供的備份驗證碼,或聯繫該服務的賬戶恢復流程。這也是爲什麼在設置時要把備份驗證碼安全保存的重要原因。沒有備份驗證碼,賬戶恢復可能會是一個耗時較長的過程。
Passkeys 會取代 2FA 嗎?
Passkeys 旨在取代“傳統密碼 + 代碼”的模式,而不是作爲第二個因素來運行。當你使用 passkey 時,你的設備會通過生物識別或 PIN 來確認你的身份,認證過程由加密機制完成,而不需要服務器接收密碼。大多數 passkey 實現都能達到甚至超過傳統 2FA 的安全性,同時更易於使用。
最後的想法
雙重身份驗證(2FA)是保護賬戶安全最實用的步驟之一。僅靠密碼可能會被盜取、猜中或泄露,但再增加第二個因素後,未經授權的訪問會變得困難得多。你使用身份驗證器應用、硬件令牌還是 passkey,取決於你的需求以及你所使用的平臺。關鍵是:在任何可用的地方都儘量啓用某種形式的 2FA,尤其是那些與你的財務有關聯的賬戶。
更多閱讀
移動設備上的常見詐騙
5 種常見的加密貨幣詐騙及如何避免
常見的比特幣詐騙以及如何避免
爲什麼公共 WiFi 不安全
如何提升你的 Binance 賬戶安全性的 5 種方法
免責聲明:本文內容僅以“原樣”(as is)提供給你,旨在提供一般信息和/或教育用途,不做任何形式的陳述或擔保。內容不應被視爲金融、法律或其他專業建議,也不用於推薦購買任何特定產品或服務。你應向合適的專業顧問尋求你自己的建議。若內容由第三方貢獻者提供,請注意這些觀點屬於第三方貢獻者,並不一定反映 Binance Academy 的觀點。數字資產價格可能波動。你的投資價值可能下跌或上漲,你也可能無法取回所投資的金額。你的投資決策由你自行承擔全部責任,Binance Academy 對你可能遭受的任何損失不承擔任何責任。欲瞭解更多信息,請參閱我們的《使用條款》(Terms of Use)、《風險警示》(Risk Warning)以及 Binance Academy 的《條款》(Binance Academy Terms)。
