網路安全 · 閱讀約 6 分鐘

2FA 與通行金鑰:
正確的順序。

僅靠每個帳號的獨特密碼已經不夠。但並非所有第二驗證因素都同樣可靠,通行金鑰也在不全面取代密碼的情況下改變了防護方式。

2026 年 10 月發布 · 閱讀約 6 分鐘

你已經為每個帳號使用獨特密碼了,很好。但如果其中一組密碼仍然外洩(網路釣魚、惡意軟體或服務漏洞),第二道防線可以限制損失。這就是雙因素驗證(2FA)的作用。

接下來要選擇哪一種:簡訊、驗證器應用程式、實體安全金鑰或通行金鑰。本文不堆砌術語,也不承諾「牢不可破」,而是協助你理清順序。

99.9%
採用多因素驗證後帳號遭入侵風險的降幅,根據 Microsoft 的資料
2
需要組合的因素類別:你知道的,你擁有的

01 / 原則第二驗證因素就是第二道鎖

Microsoft 在 2019 年表示,根據其研究,啟用多因素驗證的帳號遭入侵的可能性降低超過 99.9%。這個數字需要配合背景(大規模自動化攻擊)理解,但邏輯成立:僅竊取密碼已經不夠。

每個帳號的獨特密碼仍是基礎。第二驗證因素是上面一層:在基礎防線遭繞過時保護你。

02 / 並非所有因素都一樣從最脆弱到最穩固

簡訊驗證碼總比沒有好,但可能被攔截或重新導向。基於時間的驗證器應用程式更可靠。最穩固的方法稱為抗網路釣魚:實體安全金鑰與通行金鑰,因為驗證證明綁定在合法網站上,無法在假網站重複使用。

⚠️ 更脆弱

  • 簡訊驗證碼:可能被攔截或轉移
  • 在網頁上輸入的驗證碼:可能被假網站轉發
  • 安全問題:答案往往容易猜到

✅ 更穩固

  • 基於時間的驗證器應用程式
  • 實體安全金鑰
  • 綁定合法網站的通行金鑰
  • 無需在假網站重新輸入任何機密資訊

03 / 通行金鑰通行金鑰會取代密碼嗎?

根據 FIDO Alliance,通行金鑰採用公開金鑰密碼學,並以抵禦網路釣魚為設計目標:伺服器上沒有可竊取的密碼,使用者也不必在假網站輸入密碼。

實際上,過渡是漸進的:並非所有服務都已支援。目前最實際的做法,是在支援的地方啟用通行金鑰,並在其他服務繼續使用獨特密碼與第二驗證因素。

並非「全有或全無」

你不必在密碼和通行金鑰之間二選一。兩者還會共存很長時間;重要的是,不要讓任何關鍵帳號只靠密碼保護。

04 / 實踐六個習慣

QubKey 提供復原碼與通行金鑰專用的項目類型,讓你把裝置遺失時所需的內容集中保存在同一個本機加密保險庫中。適用於 Windows 和 macOS,測試期間免費。

依序執行的 2FA 計畫

  • 從主要電子郵件信箱開始:它能重設所有其他帳號。
  • 啟用 2FA:在銀行、付款與雲端服務中,優先選擇驗證器應用程式或安全金鑰,而不是簡訊。
  • 啟用通行金鑰:在服務支援的地方使用。
  • 妥善保存復原碼:放在與受保護裝置分開的地方。
  • 保留獨特密碼:用於每個尚未支援通行金鑰的帳號。
  • 定期檢查存取權限:每年一至兩次,刪除不再使用的帳號。

本文僅供參考。沒有任何軟體牢不可破,也沒有任何第二驗證因素能單獨保證帳號不被入侵。請依照各服務的官方說明啟用多因素驗證。

一個保險庫,存放一切。

密碼、復原碼、通行金鑰:把它們存放在適用於 Windows 和 macOS 的本機保險庫中。測試期間免費。

了解 QubKey