如今光靠一个密码已不足以保障账户安全,因为密码一旦泄露或被猜中,就等于把钥匙交到了攻击者手里。在新加坡,几分钟内就能开启的双重认证正是为此而生:它要求在任何人登录之前,再出示一份身份证明。本指南会讲清楚这第二重认证是什么、你可以使用哪几种类型、应该优先保护哪些账户,以及如何在设置时不把自己反锁在外。
双重认证到底是什么
双重认证常被简称为 2FA,意思是用两样彼此独立的东西、而不是一样东西来证明你就是你。安全人士把这些证明归为三类:
- 你知道的东西,比如密码或 PIN 码。
- 你拥有的东西,比如你的手机、一款生成验证码的应用,或一把实体安全密钥。
- 你本身的特征,比如你的指纹或面容。
普通的登录只用到了第一类。双重认证会再加上来自不同类别的第二重,这样即便犯罪分子偷走了你的密码,只要少了揣在你口袋里的第二重认证,他们仍然无法登录。这也是银行、政府服务和邮箱服务商越来越坚持要用它的原因。
其实你早就在不知不觉中用着这套模式了。取现金既要你的卡(你拥有的东西),也要你的 PIN 码(你知道的东西)。Singpass 为你守护着通往数百项政府和私营服务的入口,出于同样的道理,它在你的密码之上又叠加了额外的验证。我们的 Singpass 指南更详细地讲解了这套系统如何运作。
第二重认证的几种主要类型
并非所有的第二重认证都同样强大。它们从方便但较弱,到极其安全,各不相同,了解其中的差别有助于你做出明智的选择。
| 方式 | 工作原理 | 安全级别 | 最适合 |
|---|---|---|---|
| 短信一次性密码 | 把验证码以短信发送到你的手机号 | 基础;聊胜于无 | 没有更强选项的账户 |
| 身份验证器应用 | 由应用生成滚动更新的 6 位验证码 | 强 | 大多数邮箱、社交和银行登录 |
| 推送通知 | 你在服务商的应用里批准一条提示 | 强 | 讲求速度的日常登录 |
| 硬件安全密钥 | 一把你插入或轻触的实体密钥 | 最强 | 高价值账户及注重安全的人群 |
| 通行密钥(Passkey) | 与你的设备和生物特征绑定的加密登录凭据 | 最强 | 支持该功能的新式账户 |
短信验证码最为人熟悉,但它是最弱的选项,因为手机号可能通过 SIM 卡调包骗局被劫持,短信也可能被拦截。在没有更好选择时可以用短信,但要优先选用应用。
身份验证器应用会在你的设备上每三十秒生成一个全新的六位验证码,全程不经网络传输,从而堵住了 SIM 卡调包这个漏洞。通行密钥(Passkey)是最新、也可以说是最好的方案,它彻底取代了密码,改用一把由你的指纹或面容解锁的安全密钥。各大服务对它的支持正在迅速铺开。
应该优先保护哪些账户
你不必一下子把所有账户都保护起来。从一旦丢失就损失最大的账户往外推,因为那些正是犯罪分子盯上的目标。
- 你的主邮箱。这是那把万能钥匙,因为几乎其他所有账户的密码重置邮件都会落进你的收件箱。请在其他一切之前先保护好它。
- 银行和支付应用。它们通常本身就已经强制启用了强验证,但请确认它已开启,并弄清楚它是如何运作的。
- Singpass。它是你通往政府服务、公积金(CPF)、税务和医疗记录的门户,值得用上现有最强的防护。
- 云存储和照片备份。它们装着你的个人文件,往往还是通往其他账户的恢复通道。
- 社交媒体和即时通讯。被劫持的账户会被用来诈骗你的联系人,所以也要把它们锁牢。
如果你拿不准该从哪里下手,我们的网络安全基础指南会把这些优先次序放到具体语境里讲清楚,而我们的密码安全指南与 2FA 天然互补,一起构成完整的防御。
设置 2FA 又不把自己反锁在外
让很多人迟迟不肯开启 2FA 的最大顾虑,是换手机后被挡在自己的账户之外。稍加规划就能彻底消除这种风险。
- 保存好你的备用码。当你开启 2FA 时,大多数服务会给你一组一次性的恢复码。把它们打印出来,或存放在某个安全且离线的地方。万一你丢了手机,靠它们就能重新登录。
- 尽量再注册一个第二重认证。多加一个备用项,比如第二台设备或一把硬件密钥,这样丢一部手机也不会把你锁在外面。
- 备份你的身份验证器。如今许多身份验证器应用都能安全地同步到云端,或让你导出账户,这样换新手机时就能接着旧手机继续用。请在你抹除或卖掉旧设备之前先确认这一点。
- 换手机之前先更新它。如果你要换新机,请先把身份验证器迁移过去。我们那篇关于设置新手机的指南会一步步带你完成这个迁移。
实际开启 2FA 其实很简单。在任何大型服务的安全或账户设置里,找到「双重认证」「两步验证」或「登录验证」,选定你偏好的方式,再按提示操作即可。用身份验证器应用扫一下二维码只要几秒钟,此后每次登录都会向你索要第二重认证。
对 2FA 骗局保持警惕
开启双重认证抬高了你的防线,但攻击者也会随之变招,所以要对他们如何绕过它保持敏锐。
最大的陷阱,是被诱骗着把自己的验证码交出去。正规机构、银行和政府部门绝不会打电话或发消息让你念出一次性密码。任何这么做的人都是骗子,没有例外。如果你收到一个自己并未申请的 2FA 验证码,请把它当成一个警示信号:说明有人已经拿到了你的密码,正试图登录,请立刻更改那个密码。
推送通知疲劳轰炸是另一种手法:攻击者不停地发批准提示,指望你条件反射地点了「批准」。绝不要批准一个不是你自己发起的登录。拿不准时就拒绝它,并直接进账户里核查。我们的新加坡防骗指南对这些社会工程学花招有深入的讲解。
本文仅为一般性信息,各家服务的具体步骤和选项各不相同,也会随时间变化,所以在设置时请遵循各服务商官方帮助页面上的最新说明。
延伸阅读
双重认证是更安全的数字生活的支柱之一。请把它与我们密码安全指南里那种强而独一无二的登录凭据搭配使用,并借助我们的云存储与备份指南确保你的文件安然无恙。万一某个账户尽管你已多加防范却仍被攻破,找回被黑账户会带你走完重新登录、把攻击者拒之门外的全过程。