若要通过身份验证应用设置双因素认证(2FA),请打开您账户的官方安全设置,添加一种身份验证方式,扫描其二维码,验证新生成的验证码,并保存恢复码。在服务确认注册完成之前,请勿关闭设置界面。
不同服务商的菜单名称可能有所不同,但以下安全操作流程适用于大多数标准的TOTP设置。
开始之前
- 请从官方渠道安装一款信誉良好的身份验证应用。
- 请使用受 PIN 码、密码或生物识别技术保护的可信手机或计算机。
- 确认已启用自动日期和时间功能。
- 请确保您仍可访问该账户及其恢复邮箱或其他已批准的验证方式。
- 准备好一个安全的位置来存放备用验证码。

分步指南:设置身份验证应用
1. 打开官方账户安全页面
通过输入已知的官方网址或使用服务商的应用程序登录。导航至“安全”、“登录与安全”、“两步验证”、“多因素认证(MFA)”或“双因素认证”。请勿点击通过电子邮件或消息意外收到的设置链接。
2. 选择身份验证应用选项
选择标有“身份验证应用”、“验证码”或“TOTP”的选项。如果服务商提供密钥或安全密钥,请考虑是否应优先选择抗钓鱼攻击的方法。
3. 扫描二维码
打开身份验证器应用,添加账户,并扫描服务端显示的二维码。如果无法扫描,请查看手动密钥并准确输入。我们的指南详细说明了如何识别正确的双因素认证设置密钥。
二维码和手动设置密钥属于凭证。请勿拍照、通过电子邮件发送或分享它们。
4. 验证新代码
身份验证器应显示一个临时验证码。如果当前验证码的倒计时即将结束,请等待新验证码生成,将其输入至服务端并提交。此确认步骤可证明双方的设置信息一致。
5. 保存恢复码
请将服务商提供的恢复码下载、打印或抄写下来,并保存在与身份验证器设备分开的安全位置。恢复码通常为一次性使用。请勿将其粘贴到普通的TOTP输入框中。
6. 添加另一种恢复方式
如有条件,请注册第二个安全密钥、通行密钥、身份验证器或其他经批准的恢复方式。避免仅依赖一部手机同时处理常规身份验证和作为唯一的备份。
7. 在所有平台注销前进行测试
打开一个无痕浏览窗口或使用另一台可信设备,进行完整的登录操作。在移除旧的验证方式之前,请确认密码、身份验证码和恢复选项均按预期运行。
设置过程中会发生什么?
二维码通常包含账户标签、服务商名称和私有TOTP密钥。身份验证器会存储该配置,并将密钥与时间结合以生成动态验证码。如需技术说明,请阅读TOTP身份验证码的工作原理。
如何存储备份码
安全的选择包括加密的密码管理器、受保护的离线记录,或与其他重要文件一同保存的打印副本。切勿将唯一的备份以未受保护的截图形式保存在同一台手机上。
使用备份码后,请将其标记为“已使用”。如果该组备份码已泄露或即将用尽,请通过账户提供商生成新的一组;此操作通常会使旧的一组失效。
常见的设置错误
- 扫描钓鱼页面上的二维码。
- 在第一个验证码未通过验证前就关闭设置流程。
- 将二维码截图保存到未受保护的照片库中。
- 输入恢复码而非动态验证码。
- 设备时间设置不正确。
- 在测试新验证方式前移除了旧的验证方式。
- 未记录恢复码。
如果第一个验证码被拒绝了怎么办?
请启用日期、时间和时区的自动设置,等待生成新的验证码,并确认您扫描的是“活动设置”屏幕上的最新二维码。如果您重新开始注册流程,之前的密钥可能已失效。
在重置账户之前,请使用我们完整的无效 TOTP 故障排除检查清单。
您应该选择应用程序还是短信?
身份验证应用通常支持离线使用,并可避免手机号码被劫持的风险。短信方式虽然更容易上手,但取决于运营商及号码恢复流程。我们的“身份验证应用与短信对比”文章详细说明了二者的利弊。
使用 Get2FA.dev 工具
如果您拥有经过授权的标准 Base32 密钥,Get2FA.dev 工具可在浏览器中生成代码,供测试或临时使用。该工具并非账户恢复服务,也不是永久凭证存储库。切勿通过联系表单提交密钥。
常见问题
我可以在两个身份验证器上设置同一个账户吗?
部分服务允许您注册多个身份验证器。如果使用相同的密钥进行配置,两台设备也可以生成匹配的TOTP代码,但复制密钥会增加安全风险。如果服务商支持多种验证方式,请优先选择其支持的方案。
如果手机丢失了怎么办?
请使用恢复码、已注册的密钥或安全密钥、备用身份验证器,或服务提供商的官方恢复流程。恢复访问权限后,如有必要,请撤销丢失设备的注册。
身份验证器应用需要互联网连接吗?
标准TOTP生成功能在设置完成后可离线使用。云端备份、同步、推送授权、更新以及账户恢复可能需要网络连接。
六位数代码总是TOTP吗?
不一定。短信、电子邮件和其他系统也可以使用六位数代码。请确认登录页面要求使用哪种验证方式。
