交易所帳戶安全
Google Authenticator、簡訊驗證和 Passkey 怎麼選?
比較簡訊驗證、Google Authenticator 和 Passkey 在釣魚抵抗、手機遺失、同步備份與帳戶復原上的差異,建立適合自己的登入組合。
簡訊驗證、Authenticator 驗證碼和 Passkey 不是同一種技術的不同名稱。簡訊與驗證器通常是密碼後的第二步;Passkey 則是綁定正確服務來源與裝置解鎖能力的登入憑證。選擇時不能只問哪個「最安全」,還要一起考慮平台是否支援、裝置由誰控制、遺失後怎麼復原,以及自己最可能遇到的釣魚方式。

三種方式分別在保護什麼?
簡訊驗證
平台把一次性代碼發送到手機門號。它不需要另外安裝 App,換機後只要門號仍可使用,操作也較直覺。代價是依賴電信商、訊號、漫遊和門號控制權;SIM 交換、門號被回收或電信帳戶遭接管,都可能影響安全。若使用者在仿冒登入頁輸入代碼,攻擊者也可能即時轉送到真網站。
Authenticator 驗證器
Google Authenticator 等 TOTP App,依設定秘密與時間產生短效代碼,不需要行動訊號。它降低對門號的依賴,卻仍不是抗釣魚方法:假網站可以要求你輸入目前代碼。手機遺失、同步方式、匯出與備援若沒有事先規劃,可能把自己鎖在帳戶外。
Passkey
Passkey 使用公私鑰機制,把憑證和正確服務來源綁定,登入時透過裝置 PIN、指紋、臉部或螢幕鎖確認。生物辨識資料只在裝置本機用來解鎖,不交給服務。因為仿冒網域無法使用為真正網域建立的憑證,Passkey 對釣魚更有抵抗力;但共用裝置、憑證同步帳戶與遺失裝置仍需要管理。
實際差異表
| 問題 | 簡訊 | Authenticator | Passkey |
|---|---|---|---|
| 是否依賴行動訊號 | 通常是 | 否 | 需要有憑證的裝置或鄰近裝置 |
| SIM 交換風險 | 直接相關 | 無 | 無 |
| 能否把代碼交給假網站 | 可以 | 可以 | 正確網域綁定使其更困難 |
| 手機遺失後 | 依賴門號復原 | 依賴同步、匯出或備援碼 | 依賴其他 Passkey 或帳戶復原 |
| 是否適合共用裝置 | 不建議 | 不建議 | 不應建立 |
加密帳戶的選擇順序
平台可靠支援 Passkey,且你有本人控制、具備螢幕鎖的更新裝置時,可把 Passkey 作為主要登入方式,同時準備獨立復原途徑。不要讓 Passkey、信箱登入和所有復原資料全部只存在同一支手機。
平台尚未支援 Passkey 時,驗證器是實用的主要第二因素。設定時顯示的 QR Code 或 Secret Key 可讓另一台裝置產生相同代碼,不能當作普通截圖放進雲端相簿、聊天或郵件。若使用同步功能,承載同步的帳戶也必須有強登入和裝置檢查。
只提供簡訊時,啟用它仍比只有密碼好,但應同時保護電信帳戶:設定電信服務 PIN、了解補發 SIM 和門號移轉流程、開啟可用的變更警示,並避免讓簡訊成為唯一復原方式。
啟用以前先畫出復原路線
至少先回答三件事:
- 手機被偷時,如何從其他可信裝置登出?
- 手機完全損壞時,使用哪一組備用碼、另一支裝置或硬體安全金鑰登入?
- 連復原信箱也無法使用時,平台的官方身分復原入口在哪裡?
備用碼若只是手機截圖,和主要裝置一起遺失時就沒有作用。應保存離線副本;代碼已使用或疑似曝光時,建立新的一組並確認舊組失效。
使用 Google Authenticator 的兩種保存模式
依 Google 目前的官方說明,Authenticator 可以登入 Google Account 後同步代碼,也能不登入帳戶、只把代碼放在本機。同步可降低換機鎖死風險,但同步帳戶的安全就變成新的控制點;只存在本機則要自行處理手機遺失和移轉。
驗證器裡顯示的帳戶名稱不能證明設定來源正確。掃描 QR Code 前,先確認自己是從已核驗的官方網域或 App 進入安全設定。收到「2FA 升級」郵件時,不要直接掃描信件中的新 QR Code;改從書籤回到帳戶設定自行開始。
建立 Passkey 前的五項檢查
- 裝置是否完全由本人控制,螢幕鎖是否足夠強?
- 是否有人知道裝置 PIN 或可加入自己的生物辨識?
- Passkey 會同步到哪個 Credential Manager 或帳戶?
- 裝置遺失時,如何遠端登出並移除對應 Passkey?
- 是否另有可信裝置、備用 Passkey 或正式復原途徑?
在公共電腦用 QR Code 進行跨裝置登入時,注意是否勾選記住裝置。操作完成後,回帳戶裝置清單檢查工作階段是否仍保留。
換手機的正確順序
不要先清除舊手機。先在新手機確認帳戶能登入、驗證器代碼或 Passkey 可正常使用,再核對備用碼。完成後回到帳戶設定,移除舊裝置工作階段和舊 Passkey。若同時更換門號,更新復原電話和簡訊警示。最後才清除或出售舊裝置。
為什麼 Passkey 也不是萬能?
簡訊與驗證器代碼可被即時釣魚。Passkey 能抵抗仿冒登入網域,但無法替你判斷之後的錢包交易或智能合約授權是否惡意。登入安全與鏈上簽署仍是兩個不同邊界。
任何自稱客服的人都不應索取 OTP、驗證器代碼、備用碼或要求你批准突然出現的 Passkey 提示。遇到非本人發起的提示,取消後從官方書籤查看安全活動。
建議組合
- 主要登入:本人裝置上的 Passkey;不支援時使用驗證器
- 獨立備援:離線復原碼或存放在不同位置的硬體安全金鑰
- 簡訊:平台需要時作受控備援,不是唯一復原路徑
- 維護:每月檢查裝置與 Passkey,換機前先完成遷移測試
最好的選擇不只是技術強度最高,而是手機遺失後,你仍能在不依賴陌生「客服」的情況下安全恢復帳戶。
