双因素认证(2FA)密钥是将网站账户与TOTP认证器关联的私有配置值。通常在您启用双因素认证时,服务端会显示该密钥,形式可能是二维码或手动配置密钥。

本指南将帮助您找到正确的值,并避免将其与密码、短信验证码或恢复码混淆。

在哪里可以找到我的双因素认证密钥?

登录该账户的官方网站或应用,查找名为“安全”、“登录与安全”、“双因素认证”“两步验证”或“验证器应用”的区域。

开始设置身份验证器应用。服务通常会显示一个二维码。请查找附近的选项,例如:

  • 无法扫描二维码?
  • 手动输入设置密钥
  • 显示密钥
  • 手动输入
  • 复制设置密钥

该选项会显示二维码中编码的文本密钥。请仅对您拥有或被授权管理的账户执行这些步骤。

双因素认证(2FA)密钥是什么样子的?

大多数TOTP设置密钥采用Base32编码:包含大写字母A–Z和数字2–7。为提高可读性,可能会添加空格。一个简化的示例如下: JBSW Y3DP EHPK 3PXP.

密钥长度因服务而异。切勿仅因密钥外观符合Base32格式就认定其有效。密钥及任何非默认设置均由签发服务决定。

二维码与手动设置密钥

身份验证器的二维码通常包含一个 otpauth:// 配置 URI。其中可能包含相同的密钥,以及账户标签、发行方、算法、位数和刷新周期等信息。手动设置密钥仅包含密钥部分。

如果某工具仅接受 Base32 格式的密钥,请使用标有“设置密钥”或“密钥”的值——而非图像文件名、账户密码或完整的二维码 URL。Get2FA.dev 生成器目前针对的是标准 TOTP 密钥。

A QR setup tile and manual key connecting to an authenticator
QR 配置和手动设置密钥包含用于配置身份验证器的凭据。

分步指南:安全复制手动设置密钥

  1. 确认您正在访问官方域名或使用官方应用。
  2. 打开账户安全设置,开始配置身份验证器。
  3. 显示二维码旁边的手动设置密钥。
  4. 复制时请勿包含引号或标签。
  5. 将其添加到您信赖的验证器中,并验证第一个验证码。
  6. 保存该服务提供的恢复码。
  7. 仅在测试验证码通过验证后才完成设置。

请勿将密钥粘贴到电子邮件、聊天、支持工单或公开截图中。我们的“关于”页面详细说明了此浏览器工具的预期用途及其以隐私为中心的特性。

如果双因素认证(2FA)已启用怎么办?

许多服务在初始设置时只会显示一次密钥。如果您未保存该密钥,日后可能无法获取原始值。虽然某些身份验证应用可能支持导出或受保护的备份,但这取决于具体应用以及您所在组织的政策。

通常,安全的恢复途径是使用有效的恢复方法,停用旧的身份验证器绑定,然后重新设置。这会生成一个新的密钥,通常还会生成一组新的备份代码。如果您认为旧密钥已泄露,撤销旧设置至关重要。

双因素认证密钥并非恢复码

这些值具有不同的用途:

  • 密钥或设置密钥:由身份验证器反复使用,用于计算动态验证码。
  • TOTP 验证码:由密钥和当前时间生成的短代码。
  • 恢复码:由账户提供商提供的紧急码,通常为一次性代码。
  • 密码:账户的主要凭证。

切勿将密码输入到TOTP生成器中。若您仅持有恢复码,请使用账户提供商提供的恢复码流程。

如何保护密钥

  • 请仅将其存储在可信的身份验证器或加密的密码管理器中。
  • 避免使用明文笔记、云文档和未加密的截图。
  • 请勿将唯一的恢复副本与身份验证器保存在同一台设备上。
  • 如果密钥可能已泄露,请重新生成双因素认证(2FA)注册信息。
  • 如果系统支持,请为重要账户使用硬件安全密钥或通行密钥。

要了解为什么密钥能生成匹配的代码,请阅读“双因素认证和TOTP的工作原理”。

为什么生成的验证码不匹配?

首先确认您复制的是正确的密钥,并选中了正确的账户。然后在设备上启用日期、时间和时区的自动设置。请等待新代码生成,而不是在倒计时结束时提交旧代码。我们的TOTP故障排除指南按最安全的顺序列出了各项检查步骤。

常见问题

我可以从六位数代码中恢复密钥吗?

任何切实可行的账户恢复流程都不应依赖于从显示的TOTP代码中推导出密钥。请使用服务提供商提供的官方恢复选项。

二维码本身是否属于敏感信息?

是的。它通常包含密钥。请将设置时拍摄的 QR 码截图视为密钥的副本。

同一密钥可以在两台设备上使用吗?

从技术上讲,配置了相同密钥和时间设置的两个身份验证器可以生成匹配的验证码。是否应这样做取决于您的安全需求和组织政策。与不受控的复制相比,安全可靠的恢复方法通常更可取。

关键要点

配置身份验证应用时,通常会显示 2FA 密钥。请选择手动设置选项,将密钥视为凭据进行管理,验证设置过程,并安全存储恢复码。如果原始密钥丢失,请使用官方恢复功能并创建新的 2FA 注册,切勿凭空猜测。