网络安全 · 阅读约 6 分钟

2FA 与通行密钥:
正确的顺序。

仅靠唯一的密码已经不够了。但并非所有第二因素都一样,通行密钥在不取代一切的前提下改变了局面。

2026 年 10 月发布 · 阅读约 6 分钟

你已经为每个账户使用唯一的密码了,很好。但如果其中一个仍然泄露(网络钓鱼、恶意软件或服务漏洞),第二把锁可以限制损失。这就是双因素认证(2FA)的作用。

接下来要选择哪种:短信、应用、物理密钥、通行密钥。本文不堆砌术语,也不承诺“牢不可破”,而是帮你理清顺序。

99.9%
采用多因素认证后账户被入侵风险的降幅,据 Microsoft
2
需要组合的因素类别:你知道的,你拥有的

01 / 原则第二因素就是第二把锁

Microsoft 在 2019 年表示,根据其研究,启用多因素认证的账户被入侵的可能性要低 99.9% 以上。这个数字需要结合背景(大规模自动化攻击)来理解,但逻辑是成立的:仅仅盗取密码已经不够了。

唯一的密码仍是地基。第二因素是上面一层:在地基被绕过的那天保护你。

02 / 并非所有因素都一样从最脆弱到最稳固

短信验证码总比没有好,但可能被拦截或转移。基于时间的验证码应用更可靠。最稳固的方式被称为抗钓鱼:物理安全密钥和通行密钥,因为验证绑定在真正的网站上,无法在假网站上重复使用。

⚠️ 更脆弱

  • 短信验证码:可能被拦截或转移
  • 在网页上输入的验证码:可能被假网站转发
  • 安全问题:答案往往容易猜到

✅ 更稳固

  • 基于时间的验证码应用
  • 物理安全密钥
  • 绑定真实网站的通行密钥
  • 无需在假网站上重新输入任何秘密

03 / 通行密钥通行密钥会取代密码吗?

据 FIDO Alliance,通行密钥基于公钥密码学,旨在抵御网络钓鱼:没有可从服务器窃取的密码,也没有可在假网站上输入的密码。

实际上,过渡是渐进的:并非所有服务都已支持。目前最现实的做法:在支持的地方启用通行密钥,在其他所有地方继续使用唯一的密码和第二因素。

并非“全有或全无”

你不必在密码和通行密钥之间二选一。两者还会共存很长时间;重要的是,不要让任何关键账户只靠密码保护。

04 / 实践六个习惯

QubKey 提供专用于恢复码和通行密钥的条目类型,让你把设备丢失时所需的内容集中存放在同一个本地加密保险库中。适用于 Windows 和 macOS,测试期间免费。

按顺序执行的 2FA 计划

  • 从主邮箱开始:它能重置所有其他账户。
  • 启用 2FA:在银行、支付和云服务上,优先选择应用或密钥,而不是短信。
  • 启用通行密钥:在服务支持的地方。
  • 妥善保存恢复码:放在远离被保护设备的地方。
  • 保留唯一的密码:用于每个尚无通行密钥的账户。
  • 定期检查访问权限:每年一两次,删除不再使用的账户。

本文仅供参考。没有任何软件是牢不可破的,也没有任何第二因素能单独保证账户不被入侵。请遵循各服务的官方说明来启用多因素认证。

一个保险库,存放一切。

密码、恢复码、通行密钥:把它们存放在适用于 Windows 和 macOS 的本地保险库中。测试期间免费。

了解 QubKey