对于普通的双因素认证而言,身份验证应用通常比短信更安全。TOTP 验证码是在本地生成的,并不依赖于手机号码的安全性。当无法使用更强大的认证方法时,短信仍然有用,但它会带来来自移动网络和账户恢复流程的风险。
目前最佳的选择通常是密钥或FIDO安全密钥,因为它们能够抵御网络钓鱼攻击。本对比主要聚焦于应用生成的验证码与短信之间的选择。
快速对比
- 身份验证应用:支持离线使用,避免SIM卡交换风险,但需要安全备份和设备迁移。
- 短信:易于上手,无需单独的身份验证器即可使用,但依赖于手机服务和对号码的控制权。
- 两者:虽然比仅凭密码登录更安全,但仍可能被实时网络钓鱼攻击突破。
身份验证应用双因素认证的工作原理
在设置过程中,服务商会与应用共享一个私有密钥。应用将该密钥与当前时间结合,生成临时验证码,通常每30秒生成一次。更多详情请参阅我们关于TOTP的说明。
该验证码在设备端生成。常规的TOTP操作无需服务商发送消息,也不要求手机处于移动网络覆盖范围内。
短信双因素认证的工作原理
在输入密码后,服务提供商将向注册的手机号码发送一条临时验证码。您收到短信后输入该验证码。此流程的安全性部分取决于服务提供商、移动运营商、电话账户、设备以及账户恢复流程。

安全性对比
SIM卡交换与手机号码攻击
如果攻击者说服运营商将您的号码转移到另一张SIM卡上,或利用运营商及恢复系统中的漏洞,短信验证码的安全性可能会受到威胁。TOTP不与电话号码绑定,因此仅靠SIM卡交换无法转移身份验证器的密钥。
网络钓鱼
无论是短信还是标准验证码,都可能被输入到伪造页面中,并立即转发至真实服务。请务必验证域名。相较于此类攻击,通行密钥和安全密钥是更安全的选择,因为其认证过程与合法网站绑定。
拦截与传输
短信通过电信基础设施传输,可能会因设备预览、关联应用、恶意软件或网络安全漏洞而延迟或泄露。TOTP 验证码的生成仍在本地进行,尽管恶意软件或泄露的配置密钥仍可能导致其安全受损。
密钥备份风险
身份验证应用需要制定设备丢失或更换的应对方案。云同步虽能提升恢复能力,但会改变凭证数据的存储位置。请审查应用提供商的安全模型,并妥善保护其账户。
便利性与可靠性
短信使用起来很熟悉,且几乎无需设置,但在漫游或信号较弱的地区,消息可能会延迟。TOTP 支持离线使用,设置完成后速度很快,但如果应用未提供安全的迁移方法,迁移过程可能会比较复杂。
无论采用哪种方法,请保存服务商提供的恢复码。这些应急代码应存储在日常认证所用设备之外。
您应该选择哪种方法?
- 如果服务支持,请选择密码密钥或硬件安全密钥。
- 否则,请选择一款信誉良好的身份验证应用,最好是具备设备保护功能和恢复方案的应用。
- 当短信是唯一可行的第二验证因素时,请使用短信验证,而非保持双因素认证处于禁用状态。
- 如果服务提供商允许移除短信验证,请避免在高价值账户上将其作为不必要的备用验证方式保留。
何时短信仍可适用
短信可能是唯一受支持的选项,对特定用户而言更易获取,或者是在过渡到更强安全机制过程中的临时措施。安全决策应综合考虑账户的价值、潜在威胁、恢复要求以及易用性。
如何从短信验证切换到身份验证应用
- 通过官方服务登录并打开安全设置。
- 在移除现有恢复方式之前,请先添加身份验证应用。
- 在可信设备上扫描二维码或输入设置密钥。
- 验证新的TOTP验证码。
- 下载新的恢复码并妥善保存。
- 请在另一个会话中测试新方法。
- 仅在确信仍可进行恢复时,才移除短信验证方式。
我们的完整双因素认证(2FA)设置检查清单涵盖了每个阶段及常见错误。
常见问题
身份验证应用是否完全安全?
不。设备恶意软件、网络钓鱼、不安全的备份以及配置密钥泄露仍存在风险。与短信相比,它在防范手机号码被劫持方面更强,但在抵御网络钓鱼方面的效果不如正确实施的密钥或安全密钥。
认证应用可以在没有SIM卡的情况下使用吗?
可以。TOTP 需要存储的密钥和准确的设备时间,而不需要 SIM 卡或移动服务。
使用短信双因素认证(2FA)是否比不使用双因素认证更好?
在许多常见的威胁情境下,是的。密码加短信能形成一道额外的防护屏障。如果有更强的安全选项且适用,请优先选用。
我可以测试 TOTP 设置密钥吗?
对于您拥有或管理的账户,您可以使用基于浏览器的双因素认证生成器。请像保护密码一样谨慎保管该密钥,并请先查阅我们的隐私政策。
