跳转到主要内容

双重认证

本文约需 2 分钟阅读

两步验证 (2FA) 是一种安全方法,它在密码验证的基础上再组合另一个不同的验证要素,以防止账户被未授权访问。即使密码泄露,没有第二个验证要素也无法登录,因此账户的安全性会大幅提升。Microsoft 在 2019 年的文章中指出,多因素认证能够阻止 99.9% 以上的账户入侵攻击。该公司研究人员在 2023 年公开的实测研究报告称,入侵风险的降幅在调查对象整体上为 99.22%,在认证信息已经泄露的情况下为 98.56%。

历史背景

两步验证的概念可追溯到 1980 年代的银行 ATM。银行卡 (所持信息) 与密码 (知识信息) 的组合,是最早期的双因素认证实现示例。随着互联网的普及, 2000 年代在网上银行中引入了一次性密码令牌。进入 2010 年代后,谷歌为 Gmail 引入了两步验证,加速了其在普通用户中的普及。截至 2026 年,在 FIDO Alliance 推动的通行密钥技术下,向更安全、更易用的认证方式的迁移正在推进。

认证的三大要素

认证要素大致分为三类。“知识信息”是只有本人才知道的信息,例如密码或 PIN 码。“所持信息”指只有本人才持有的物理设备,例如智能手机或安全密钥。“生物信息”利用本人的身体特征,例如指纹或人脸识别。两步验证会从中组合两个不同的要素来进行身份验证。

两步验证与多因素认证的区别

两步验证 (2FA) 与多因素认证 (MFA) 容易被混淆,但严格来说二者不同。两步验证意味着认证步骤有两次,即使是同一类型的要素 (例如:密码 + 安全问题) 也能成立。而多因素认证则要求组合不同类型的要素 (知识 + 所持、知识 + 生物等)。从安全角度看,组合不同类型要素的多因素认证更为稳固。在实务中,即使被称为“两步验证”,实际上大多也是以多因素认证的形式实现的。

主要的认证方式

最普及的方式是通过短信或邮件发送的一次性密码 (OTP)。不过,由于短信存在 SIM 卡交换攻击的风险,使用 Google Authenticator 或 Authy 等认证应用的 TOTP (基于时间的一次性密码) 方式被认为更安全。如果追求更高的安全性,推荐使用 YubiKey 等硬件安全密钥的 FIDO2/WebAuthn 方式。

方式接收方式安全性评价弱点与注意事项
短信、邮件的一次性密码输入收到的验证码最普及,但在这三种方式中最弱短信的通信路径未加密,可能被 SIM 卡交换攻击或 SS7 协议漏洞利用
认证应用的 TOTP (Google Authenticator 、 Authy 等)输入应用基于时间生成的验证码比短信更安全为防设备丢失或故障,把恢复码保管在安全的地方
硬件安全密钥、通行密钥 (FIDO2/WebAuthn)插入 YubiKey 等密钥,或用通行密钥认证最稳固,追求更高安全性时推荐需要选择支持的服务,并为密钥本身丢失做准备

现场使用案例

两步验证真正让人栽跟头的,往往不是设置本身,而是设置之后。例如,更换智能手机时忘记迁移认证应用中的数据,导致无法显示验证码,也就无法登录。多数服务只在启用时显示一次恢复码,因此把它打印出来或保存在密码管理工具的安全备注中,即使换机或丢失设备也能自行恢复。另一个常见的坑是:毫无印象的批准通知反复弹出,最后因为厌烦而按下了同意。如果收到通知时自己并没有在任何地方尝试登录,正确的做法是拒绝并更改密码。

认证流程

输入 ID 和密码
验证第一要素
请求 OTP / 安全密钥
验证第二要素
登录成功

实务中的陷阱

引入两步验证时常见的误解是认为“短信验证就足够了”。短信的通信路径未加密,存在被 SIM 卡交换攻击或被利用 SS7 协议漏洞的风险。请尽可能选择认证应用或硬件密钥。此外,恢复码的管理也很重要。为防备设备丢失或故障,如果不把恢复码保管在安全的地方,就可能落到把自己锁在账户之外的境地。将用 passtsuku.com 生成的强密码与两步验证相结合,就能多层次地加强账户的安全性。

常见问题

什么是两步验证?
它是在密码验证的基础上,再结合认证应用的验证码、短信或生物识别等另一种确认手段来验证身份的机制。即使密码泄露,没有第二个要素也无法登录,因此可以阻止绝大多数未授权访问。Microsoft 在 2019 年的文章中指出,多因素认证能够阻止 99.9% 以上的账户入侵攻击。
两步验证和多因素认证 (MFA) 有什么区别?
两步验证是指认证步骤有两次,即使是同一类要素的组合也成立。多因素认证则要求组合不同类别的要素:知识 (密码)、持有 (智能手机)、生物 (指纹)。实际上,大多数被称为「两步验证」的服务,实现方式其实是多因素认证。
哪种两步验证方式最安全?
认证应用 (TOTP) 比短信更安全,最稳固的是 YubiKey 等硬件密钥和通行密钥所使用的 FIDO2/WebAuthn 方式。由于短信可能被 SIM 卡交换攻击攻破,在可以选择的情况下请使用认证应用或更强的方式。

相关术语

这篇文章对您有帮助吗?