2FA 與通行金鑰:
正確的順序。
僅靠每個帳號的獨特密碼已經不夠。但並非所有第二驗證因素都同樣可靠,通行金鑰也在不全面取代密碼的情況下改變了防護方式。
你已經為每個帳號使用獨特密碼了,很好。但如果其中一組密碼仍然外洩(網路釣魚、惡意軟體或服務漏洞),第二道防線可以限制損失。這就是雙因素驗證(2FA)的作用。
接下來要選擇哪一種:簡訊、驗證器應用程式、實體安全金鑰或通行金鑰。本文不堆砌術語,也不承諾「牢不可破」,而是協助你理清順序。
01 / 原則第二驗證因素就是第二道鎖
Microsoft 在 2019 年表示,根據其研究,啟用多因素驗證的帳號遭入侵的可能性降低超過 99.9%。這個數字需要配合背景(大規模自動化攻擊)理解,但邏輯成立:僅竊取密碼已經不夠。
每個帳號的獨特密碼仍是基礎。第二驗證因素是上面一層:在基礎防線遭繞過時保護你。
02 / 並非所有因素都一樣從最脆弱到最穩固
簡訊驗證碼總比沒有好,但可能被攔截或重新導向。基於時間的驗證器應用程式更可靠。最穩固的方法稱為抗網路釣魚:實體安全金鑰與通行金鑰,因為驗證證明綁定在合法網站上,無法在假網站重複使用。
⚠️ 更脆弱
- 簡訊驗證碼:可能被攔截或轉移
- 在網頁上輸入的驗證碼:可能被假網站轉發
- 安全問題:答案往往容易猜到
✅ 更穩固
- 基於時間的驗證器應用程式
- 實體安全金鑰
- 綁定合法網站的通行金鑰
- 無需在假網站重新輸入任何機密資訊
03 / 通行金鑰通行金鑰會取代密碼嗎?
根據 FIDO Alliance,通行金鑰採用公開金鑰密碼學,並以抵禦網路釣魚為設計目標:伺服器上沒有可竊取的密碼,使用者也不必在假網站輸入密碼。
實際上,過渡是漸進的:並非所有服務都已支援。目前最實際的做法,是在支援的地方啟用通行金鑰,並在其他服務繼續使用獨特密碼與第二驗證因素。
並非「全有或全無」
你不必在密碼和通行金鑰之間二選一。兩者還會共存很長時間;重要的是,不要讓任何關鍵帳號只靠密碼保護。
04 / 實踐六個習慣
QubKey 提供復原碼與通行金鑰專用的項目類型,讓你把裝置遺失時所需的內容集中保存在同一個本機加密保險庫中。適用於 Windows 和 macOS,測試期間免費。
依序執行的 2FA 計畫
- 從主要電子郵件信箱開始:它能重設所有其他帳號。
- 啟用 2FA:在銀行、付款與雲端服務中,優先選擇驗證器應用程式或安全金鑰,而不是簡訊。
- 啟用通行金鑰:在服務支援的地方使用。
- 妥善保存復原碼:放在與受保護裝置分開的地方。
- 保留獨特密碼:用於每個尚未支援通行金鑰的帳號。
- 定期檢查存取權限:每年一至兩次,刪除不再使用的帳號。