交易所帳戶安全

Google Authenticator、簡訊驗證和 Passkey 怎麼選?

比較簡訊驗證、Google Authenticator 和 Passkey 在釣魚抵抗、手機遺失、同步備份與帳戶復原上的差異,建立適合自己的登入組合。

Google Authenticator、簡訊驗證和 Passkey 怎麼選?

簡訊驗證、Authenticator 驗證碼和 Passkey 不是同一種技術的不同名稱。簡訊與驗證器通常是密碼後的第二步;Passkey 則是綁定正確服務來源與裝置解鎖能力的登入憑證。選擇時不能只問哪個「最安全」,還要一起考慮平台是否支援、裝置由誰控制、遺失後怎麼復原,以及自己最可能遇到的釣魚方式。

Google Account Help 解釋兩步驟驗證的真實官方頁面

三種方式分別在保護什麼?

簡訊驗證

平台把一次性代碼發送到手機門號。它不需要另外安裝 App,換機後只要門號仍可使用,操作也較直覺。代價是依賴電信商、訊號、漫遊和門號控制權;SIM 交換、門號被回收或電信帳戶遭接管,都可能影響安全。若使用者在仿冒登入頁輸入代碼,攻擊者也可能即時轉送到真網站。

Authenticator 驗證器

Google Authenticator 等 TOTP App,依設定秘密與時間產生短效代碼,不需要行動訊號。它降低對門號的依賴,卻仍不是抗釣魚方法:假網站可以要求你輸入目前代碼。手機遺失、同步方式、匯出與備援若沒有事先規劃,可能把自己鎖在帳戶外。

Passkey

Passkey 使用公私鑰機制,把憑證和正確服務來源綁定,登入時透過裝置 PIN、指紋、臉部或螢幕鎖確認。生物辨識資料只在裝置本機用來解鎖,不交給服務。因為仿冒網域無法使用為真正網域建立的憑證,Passkey 對釣魚更有抵抗力;但共用裝置、憑證同步帳戶與遺失裝置仍需要管理。

實際差異表

問題 簡訊 Authenticator Passkey
是否依賴行動訊號 通常是 需要有憑證的裝置或鄰近裝置
SIM 交換風險 直接相關
能否把代碼交給假網站 可以 可以 正確網域綁定使其更困難
手機遺失後 依賴門號復原 依賴同步、匯出或備援碼 依賴其他 Passkey 或帳戶復原
是否適合共用裝置 不建議 不建議 不應建立

加密帳戶的選擇順序

平台可靠支援 Passkey,且你有本人控制、具備螢幕鎖的更新裝置時,可把 Passkey 作為主要登入方式,同時準備獨立復原途徑。不要讓 Passkey、信箱登入和所有復原資料全部只存在同一支手機。

平台尚未支援 Passkey 時,驗證器是實用的主要第二因素。設定時顯示的 QR Code 或 Secret Key 可讓另一台裝置產生相同代碼,不能當作普通截圖放進雲端相簿、聊天或郵件。若使用同步功能,承載同步的帳戶也必須有強登入和裝置檢查。

只提供簡訊時,啟用它仍比只有密碼好,但應同時保護電信帳戶:設定電信服務 PIN、了解補發 SIM 和門號移轉流程、開啟可用的變更警示,並避免讓簡訊成為唯一復原方式。

啟用以前先畫出復原路線

至少先回答三件事:

  1. 手機被偷時,如何從其他可信裝置登出?
  2. 手機完全損壞時,使用哪一組備用碼、另一支裝置或硬體安全金鑰登入?
  3. 連復原信箱也無法使用時,平台的官方身分復原入口在哪裡?

備用碼若只是手機截圖,和主要裝置一起遺失時就沒有作用。應保存離線副本;代碼已使用或疑似曝光時,建立新的一組並確認舊組失效。

使用 Google Authenticator 的兩種保存模式

依 Google 目前的官方說明,Authenticator 可以登入 Google Account 後同步代碼,也能不登入帳戶、只把代碼放在本機。同步可降低換機鎖死風險,但同步帳戶的安全就變成新的控制點;只存在本機則要自行處理手機遺失和移轉。

驗證器裡顯示的帳戶名稱不能證明設定來源正確。掃描 QR Code 前,先確認自己是從已核驗的官方網域或 App 進入安全設定。收到「2FA 升級」郵件時,不要直接掃描信件中的新 QR Code;改從書籤回到帳戶設定自行開始。

建立 Passkey 前的五項檢查

  • 裝置是否完全由本人控制,螢幕鎖是否足夠強?
  • 是否有人知道裝置 PIN 或可加入自己的生物辨識?
  • Passkey 會同步到哪個 Credential Manager 或帳戶?
  • 裝置遺失時,如何遠端登出並移除對應 Passkey?
  • 是否另有可信裝置、備用 Passkey 或正式復原途徑?

在公共電腦用 QR Code 進行跨裝置登入時,注意是否勾選記住裝置。操作完成後,回帳戶裝置清單檢查工作階段是否仍保留。

換手機的正確順序

不要先清除舊手機。先在新手機確認帳戶能登入、驗證器代碼或 Passkey 可正常使用,再核對備用碼。完成後回到帳戶設定,移除舊裝置工作階段和舊 Passkey。若同時更換門號,更新復原電話和簡訊警示。最後才清除或出售舊裝置。

為什麼 Passkey 也不是萬能?

簡訊與驗證器代碼可被即時釣魚。Passkey 能抵抗仿冒登入網域,但無法替你判斷之後的錢包交易或智能合約授權是否惡意。登入安全與鏈上簽署仍是兩個不同邊界。

任何自稱客服的人都不應索取 OTP、驗證器代碼、備用碼或要求你批准突然出現的 Passkey 提示。遇到非本人發起的提示,取消後從官方書籤查看安全活動。

建議組合

  • 主要登入:本人裝置上的 Passkey;不支援時使用驗證器
  • 獨立備援:離線復原碼或存放在不同位置的硬體安全金鑰
  • 簡訊:平台需要時作受控備援,不是唯一復原路徑
  • 維護:每月檢查裝置與 Passkey,換機前先完成遷移測試

最好的選擇不只是技術強度最高,而是手機遺失後,你仍能在不依賴陌生「客服」的情況下安全恢復帳戶。

官方資料