交易所帳戶安全
Google Authenticator、簡訊驗證和 Passkey 怎麼選?
從抗釣魚、換機、離線使用、SIM 風險與帳戶復原角度,比較三種常見登入保護方式。
這三種方式不是同一層概念。簡訊碼與驗證器產生的代碼,通常是密碼後的第二步;Passkey 則以裝置解鎖能力建立登入憑證,可在支援的服務上取代密碼流程。
實際差異
| 方式 | 適合情境 | 主要限制 |
|---|---|---|
| 簡訊 | 裝置與服務支援有限、需要快速備援 | 依賴門號與電信商,需防範 SIM 交換及簡訊攔截 |
| 驗證器 | 沒有行動網路仍需產生一次性代碼 | 換機、同步與備份若沒先規劃,可能把自己鎖在帳戶外 |
| Passkey | 希望降低仿冒登入頁竊取憑證的風險 | 不應建立在共用裝置,並需了解憑證同步與復原方式 |
新手可採用的組合
服務支援時,可在自己控制且有螢幕鎖定的裝置上建立 Passkey;不支援時,以驗證器作為主要第二因素。另備一種獨立復原途徑,並將備援碼離線保存。簡訊可作受控備援,但不宜成為唯一防線。
不要讓所有復原能力都集中在同一支手機:驗證器、密碼管理器、信箱登入與 SIM 若同時失去,復原會非常困難。
換機或遺失手機前後
- 先確認新手機能正常產生或同步憑證。
- 保存最新備援碼。
- 從帳戶裝置清單移除舊手機。
- 手機遺失時,先聯絡電信商保護門號,再用可信裝置停止陌生工作階段。
- 任何人索取驗證碼,即使自稱客服,也不要提供。
沒有一種方式絕對安全。Passkey 建在共用裝置、驗證器備份暴露,或電信帳戶被接管,都會形成不同風險。
