双因素认证(通常简称为 2FA)是在输入密码后增加的额外验证步骤。即使有人获取或猜出了您的密码,他们仍需提供第二因素才能登录。
本指南将用通俗易懂的语言解释这一概念,对比常见的 2FA 方法,并说明基于时间的验证码在该流程中的作用。
2FA是什么意思?
2FA 是指通过两种不同类型的凭证来证明您的身份。身份验证因素通常分为三类:
- “你知道的”:密码或个人识别码(PIN)。
- “你拥有的”:手机、身份验证应用或硬件安全密钥。
- “你本身”:生物特征,例如指纹或面部扫描。
仅使用密码加上另一个密码并不算真正的双因素认证,因为二者都属于“你知道的”同一类别。而密码加上设备生成的验证码则使用了两种不同的认证因素类型。
双因素认证(2FA)是如何工作的?
具体流程因服务而异,但典型的登录过程通常包括四个步骤:
- 您输入用户名和密码。
- 服务端验证密码并请求第二项验证因素。
- 您确认通知、插入安全密钥或输入临时验证码。
- 服务端验证该第二重凭证后,授予访问权限。
这一额外步骤降低了被盗密码的价值。虽然这并不能完全防止账户被攻破,但能有效抵御许多仅依赖密码的攻击。
什么是 TOTP 代码?
TOTP 代表基于时间的一次性密码。在设置过程中,网站和您的身份验证器会收到相同的私有设置密钥。您的身份验证器将该密钥与当前时间结合,计算出一个短代码(通常为六位数字),该代码大约每 30 秒更新一次。
网站也会进行相同的计算。如果您输入的代码与当前时间窗口的预期值匹配,系统就会接受第二步验证。此过程无需短信,且设备通常可在离线状态下计算代码。
如果您已经拥有一个经过授权的 Base32 设置密钥,可以使用我们的基于浏览器的双因素认证(2FA)验证码生成器来生成 TOTP 验证码。在输入任何内容之前,请先阅读如何查找 2FA 密钥,因为密码或恢复码并非同一值。

常见的双因素认证类型
身份验证应用生成的代码
身份验证应用基于共享密钥生成TOTP验证码。它们在无移动信号的情况下仍可正常工作,且得到广泛支持。主要风险包括未备份的情况下丢失设备,或泄露设置密钥。
短信或语音验证码
服务商将临时验证码发送至您的手机号码。短信验证方式便捷,且比仅使用密码更安全,但可能面临SIM卡交换攻击、号码重新分配、信息拦截或投递问题等风险。
推送通知
应用程序会要求您批准或拒绝登录请求。推送验证虽然方便,但您应仔细阅读提示信息,并拒绝意外的请求。反复出现的提示可能是攻击者试图诱使您无意中批准登录。
硬件安全密钥和通行密钥
安全密钥和通行密钥采用公钥加密技术,能提供更强的防钓鱼保护。在条件允许的情况下,它们通常是重要账户的首选方案,且其恢复方法会安全存储。
备份码
恢复码或备份码是应急凭证,并非日常使用的单次密码(TOTP)。请将其离线存储或保存在安全的密码管理器中,并在适当时候将每个码标记为“已使用”。
2FA 和 MFA 是同一回事吗?
MFA 指多因素认证,涵盖使用两种或更多因素类型的认证方式。2FA 则是需要恰好两种因素的特定情况。在日常产品界面中,这两个术语常被互换使用。
如何安全地启用双因素认证
- 打开该账户的官方安全设置。
- 选择支持的身份验证应用、通行密钥或安全密钥。
- 在可信设备上扫描二维码或输入手动设置密钥。
- 输入生成的第一个验证码以确认设置。
- 下载恢复码,并将其与日常使用的设备分开存放。
- 如果服务支持,请添加第二种恢复方式。
切勿分享二维码或手动设置密钥。任何获取该密钥的人都能生成相同的未来 TOTP 代码。我们的《隐私政策》解释了该公共工具如何处理身份验证输入。
为什么我的双因素认证码被拒绝?
TOTP 最常见的问题是设备时间不准确。其他原因包括使用过期代码、复制了错误的密钥、选错了身份验证器条目,或者尝试在 TOTP 字段中使用备用代码。当双因素认证代码无法使用时,请按照我们的有序检查清单操作。
常见问题
双因素认证能取代强密码吗?
不能。请为每个服务设置唯一的密码,并启用双因素认证作为额外的安全层。密码管理器可帮助您创建和存储唯一的密码。
双因素认证会被破解吗?
没有任何安全措施是绝对的。攻击者可能会利用网络钓鱼、会话劫持、恶意软件、滥用恢复流程或窃取的密钥。安全密钥和通行密钥等抗网络钓鱼的方法可以降低其中部分风险。
我应该使用在线双因素认证生成器吗?
对于长期日常使用,通常更推荐使用可信的离线验证器或基于硬件的方法。浏览器工具可用于授权测试或临时工作流程,但仅限于您信任的设备和浏览器环境。
简要回答
双因素认证通过要求提供两种不同的验证方式来保护账户。TOTP 验证码是常见的第二验证因素,而密钥和硬件安全密钥则能提供更强的抗钓鱼能力。无论您选择哪种方法,都应像保护密码一样谨慎保护恢复码和设置密钥。
