通行密钥、验证器、短信和邮箱各该放在哪个位置

主力选通行密钥或验证器 App,短信和邮箱验证码留作补充和找回渠道。理由出在机制上:短信和邮件的验证码要经过手机号、邮箱送到你手里,这两条路都能被冒充;验证器的码在你手机上生成,不联网也能出;通行密钥连码都没有,骗子找不到东西让你念出来。四种方式放在一张表里看:
| 方式 | 靠什么证明是你 | 主要弱点 | 换手机或丢手机时 |
|---|---|---|---|
| 短信验证码 | 发到你登记手机号上的验证码,也可以选语音电话 | 可能被利用电话号码入侵的人盗用;短信本身也会被冒充来骗你 | 码发往号码,不认某台手机;号码还在你手里就能收 |
| 邮箱验证码 | 发到你登记邮箱里的验证邮件 | 和短信一样容易被冒充、被拿来钓鱼;邮箱被人登进去,码也一起被拿走 | 和手机无关,能登录那个邮箱就能收 |
| 验证器 App | 手机上的 App 生成的一次性验证码,没有网络也能生成 | 码要你手动填,假页面照样能骗走;手机时间不准会对不上 | 开了云端同步的,新手机登录同一账号就回来;没开的要靠旧手机导出 |
| 通行密钥 | 设备上的指纹、人脸或屏幕锁,没有码可填 | 能解锁你这台设备的人也能用;只留它一种,用不了时就进不去 | 同步型跟着系统账号到同平台的新设备;只存在一台设备或安全密钥里的不跟走 |
选的时候别只看前两列。换手机那天能不能顺利登录,看的是最后一列。
短信和邮箱验证码,弱在送达的路上
这两种是同一套流程:平台把验证码发到你登记的手机号或邮箱,你填回页面。码本身没问题,问题在它要走一段路才到你手上。
Google 账号帮助的「开启两步验证」页面写得很直白:通过短信或电话发送的验证码,可能被利用电话号码进行入侵的黑客盗用;同一页在别处还点了名「SIM 卡交换欺诈」。攻击者盯的是你的号码,不是你手里那部手机。号码真被转走以后账户里哪几处先出问题、先做什么,写在手机号被人转走前后该做的事里。
邮件这边的提醒来自交易所。币安的用户条款里有一句:你应知晓短信和电子邮件服务易受幌骗和网络钓鱼攻击,查看声称来自平台的信息时须保持警惕。幌骗就是冒充。一条假短信把你引到假登录页,你填下的验证码再正确,也是交到了对方手里。
邮箱如果同时是交易所、钱包的找回渠道,它一被人登进去,这些账号的验证邮件也跟着落到对方手里。所以邮箱自己也要开两步验证,别只挂短信。
还留着它们,是因为它们不靠手机里的 App:换了手机,邮箱照样能登,号码还在就能收码。当找回渠道,用的正是这一点。
通行密钥和谷歌验证器有什么区别?
验证器给你一串码,由你填进去;通行密钥不给码,由你的设备直接替你应答。后面的差别都从这里来。
验证器 App:离线也能出码,但码能被骗走
Google 身份验证器这类 App,会为支持它的网站和应用生成一次性验证码,没有网络、没有移动信号也照样能生成。码在你手机上算出来,不经过运营商,也不经过邮箱,这是它比短信强的地方。
它跟着手机系统的时间走,Google 身份验证器从 7.0 版起不再提供时间校正。验证码提示无效时,查三样:码有没有过期,填的是不是对应账号那一条,设备时间和所在时区是否一致。
登录 Google 账号后,Google 身份验证器会把验证码加密同步到你所有设备上;不登录也能用,但码只存在当前这部手机里。
短处是它生成的仍是一串要手动填的数字。FIDO 联盟的说明页说,一次性密码(OTP)这类最常用的第二因素「可能被网络钓鱼」:假页面让你填完密码再填验证码,你照填了,对方马上就能拿去登录。
App 里可以打开菜单 → 【设置】→ 【隐私保护屏幕】,之后要先过设备的 PIN 码、图案或生物识别,才看得到验证码。
通行密钥:不用填码,靠设备解锁来应答
通行密钥用的是你解锁设备的那套东西:指纹、人脸扫描,或者屏幕锁的数字密码。FIDO 联盟的解释是,它用一对加密密钥取代密码,设计上没有双方共享的秘密,每个通行密钥只对应一个网站或服务。指纹和人脸数据留在设备上,服务器只收到「检查通过」这个结果。
Google 的说法是,通行密钥无法分享、复制、抄写下来,也不会意外泄露给他人。骗子仿一个登录页,能骗你输入密码和验证码,却没法让你交出一把存在设备里、只认原网站的密钥。FIDO 也把防网络钓鱼写成核心设计目标。它存在你的设备上,还要过指纹或 PIN 才能用,所以 Google 账号用通行密钥登录时会跳过第二个验证步骤。
代价也在这里。Google 提醒只在个人拥有和使用的设备上创建通行密钥:创建之后,哪怕你退出了账号,能解锁这台设备的人依然能进你的账号。设备屏幕锁一关,上面的通行密钥也用不了。
通行密钥分两种,换手机时结果不同:
- 同步型:由手机或电脑的系统管理,端到端加密,同步到同一个系统账号下的其他设备,比如苹果的 Apple ID、安卓的 Google 账号、Windows 的 Microsoft 账号。苹果设备要开 iCloud 钥匙串。
- 设备绑定型:只存在一台设备上,不能复制出来,比如存在硬件安全密钥里的那种。
(这两节对照的是 FIDO 联盟的通行密钥说明页,和 Google 账号帮助里通行密钥、身份验证器、「开启两步验证」这几页,2026 年 10 月的版本。)
3 种搭配,各适合什么情况
挑搭配时我只看两件事:主力能不能挡住钓鱼,备用会不会和主力一起失效。通行密钥和验证器如果装在同一部手机上,手机一丢,两样可能同时用不了。
备用方式里至少留一样不在主力那部手机上:邮箱、打印出来的备用验证码、硬件安全密钥都算。
组合一:通行密钥当主力,验证器备用,邮箱留着找回
适合手机和电脑登录在同一个系统账号下的人,比如 iPhone 和 Mac 用同一个 Apple ID。同步型通行密钥会出现在这个账号的每台设备上,换同平台新手机也跟着过去;设备锁屏被关、换到另一个平台时,验证器顶上。Google 身份验证器页面的「最佳实践」也是这个思路:用验证器的同时注册其他两步验证方式,并考虑注册通行密钥。
验证器这一层最好开同步,不然手机丢了它就跟着没了。三组里我更倾向这一组,它是唯一一组主力不靠验证码的,假登录页最难下手。
组合二:验证器当主力,邮箱补充
适合设备暂时用不了通行密钥的人:Google 列的设备要求是 Android 9、iOS 16、Windows 10、macOS Ventura 或更高版本。手机偶尔给家人用的也选这组,Google 明说别在共用设备上创建通行密钥。
验证器离线出码,邮箱不依赖手机,手机丢了邮箱还在。短处是两样都要填码,都可能被假页面骗走,所以文末两件别做的事要守得更严。
组合三:通行密钥加一把硬件安全密钥
适合要在苹果和安卓之间换机的人,或者希望手机全丢了还有一样东西在手边的人。FIDO 的说明页写到,安全密钥里的通行密钥是单设备的、不能复制;换平台时可以用它在新设备上验证身份;所有已同步通行密钥的设备都丢了,它可以当恢复凭证。代价是要另外买,还要看你登录的网站支不支持。
短信放在哪一组?三组都可以把它加进去当额外的找回方式,只是不放在主力位置。手里只有短信可选时,开着也比不开强,Google 的页面同样承认,哪种两步验证都有助于提高账号安全性。
换手机前和手机已经不在手边,要做的事不一样
旧手机还在:换机前按这个顺序
- 看验证器开没开同步。Google 身份验证器登录了 Google 账号的,在新手机上装好 App、登录同一账号,验证码会自动同步过去。
- 没开同步的,用旧手机导出:菜单 → 【转移账号】→ 【导出账号】,解锁设备,选好账号,点【下一步】,旧手机会显示二维码(账号多时可能有好几个);新手机上点菜单 → 【转移账号】→ 【导入账号】扫码,看到确认消息就好了。别家验证器 App 的迁移方法,以它自己的说明为准。
- 通行密钥:苹果换苹果、安卓换安卓,用同一个系统账号设置新手机,同步型会出现在新设备上。跨平台换机,FIDO 的说法是用旧设备上的通行密钥登录新设备上的账户,再在新平台上创建一个。
- 交易所账户开了只认通行密钥那类开关的,换机之前关掉,开关名称见下一节。
- 在新手机上把开了两步验证的账号逐个登录一遍,能出码、能用通行密钥之后,才清空旧手机。
- 确认 Google 账号的备用验证码还在。那是一组 8 位数的码,可以打印或下载,手机丢了用它过第二步。
手机已经不在手边:丢了、坏了或被偷
- 能远程清空就清空,Google 身份验证器页面建议用 iOS 或 Android 的远程清空设备选项。
- 验证器开过同步的:在 Google 账号里移除那台设备,上面的验证码随之移除;新手机登录同一账号后,验证码会同步回来。
- 验证器没开同步的:旧码找不回来了。用备用方式(备用验证码、邮箱、其他设备上的通行密钥)逐个登录设置过验证器的网站,移除旧验证器,再关联新手机。
- 通行密钥:同步型在其他设备上照常能用。拿能用的设备登录账号,把丢失设备上的通行密钥移除,Google 账号的位置是【安全性与登录】→ 【通行密钥和安全密钥】。同步设备全都没了,有安全密钥就用它;都没有,只能走平台的账户恢复流程。
- 交易所账户上看到不认识的登录或操作,按账户出现可疑活动时先做什么那篇处理。
两份清单的差别就在旧手机还在不在。备用方式得趁手机还在的时候设好;换过的手机号和邮箱,也要当时就在各个账号里改过来,账号安全设置里列着的设备和通行密钥,认不出来的就移除。
交易所账户上,双重验证可以按场景分开设
以币安为例,帮助中心的如何为不同场景激活双重身份验证写的是:登录、提现、更改账户设置这些操作,可以各选不同的双重验证方法。可选的正好是这篇讲的四种:通行密钥、电子邮件、身份验证器 App、手机号(收短信或电话);可关联的场景分登录、资产、账户设置、安全管理四类。
开启有两个前提:完成身份认证,账户里至少持有 100 USDT 资产,不满足会弹窗列出还差哪几步。入口:
- App:【账号信息】→ 【账户安全】,滚到【账户活动】,点【双重身份验证策略】。
- 网页:【账户】→ 【账户安全】,到【高级安全设置】,点【双重身份验证策略】旁的【管理】,再点【添加安全策略】。
页面还写了,除了你选的方法,某些情况下系统可能还会要求额外的双重验证。我的建议是资产和安全管理这两类至少挂一种通行密钥或验证器,别只挂短信或邮箱,这两类动的是钱和安全设置本身。
通行密钥在【账户安全】→ 【通行密钥(生物识别)】→ 【添加通行密钥】里加,App 需要 2.60 及以上版本,手机系统不低于 iOS 16 或安卓 9。网页端用 Chrome 个人资料保存的,只存在这台设备上;点【以其他方式保存】选谷歌密码管理器的,会和你的谷歌账户同步,页面把这种标为推荐。正好对应前面的设备绑定型和同步型。
这家交易所还有个更严的开关,开启后登录和提现都必须用通行密钥验证。
开了【重要场景必须使用通行密钥进行验证】,用不了通行密钥就登录不了账户。换手机、登录新的 iCloud 账户、在系统设置里改通行密钥设置、重装 App 之前,要先把它关掉。
有人自称客服要验证码怎么办,备用验证码存在哪
不管对方自称客服、风控还是安全团队,开口要验证码或密码,就挂掉。前面那份用户条款写得很明白:平台不会要求你分享密码或双重身份验证代码。Google 的页面也提醒,别把验证码分享给别人,Google 不会通过电话核实验证码。想确认对方说的事,自己从 App 或官网进去看账户状态。
另一件是别把验证器导出的二维码和备用验证码存在聊天记录或截图相册里。这是我的建议,理由来自验证器的工作方式:导出的二维码扫进哪台设备,那台就能生成和你一样的验证码;备用验证码能直接替你过第二步。聊天记录和相册可能开着云端备份,也可能被别人翻看,存在那里等于在看不到的地方多放了几份。备用验证码按 Google 的建议打印出来妥善保管。
相关的几个问题
通行密钥和验证器哪个更安全?
防钓鱼这一点上通行密钥更强。验证器生成的是要你手动填的一次性验证码,假登录页可以把它骗走;通行密钥没有码可填,Google 的说法是它无法分享、复制或抄写下来,FIDO 联盟也把防网络钓鱼列为核心设计目标。它的短处是能解锁你设备的人也能用它,所以只在自己的设备上创建,并另外留一种备用方式。
换手机后验证器怎么办?
看开没开同步。Google 身份验证器登录了 Google 账号的,在新手机上登录同一账号,验证码会自动同步过去。没登录的,要在旧手机上点转移账号、导出账号生成二维码,再在新手机上点转移账号、导入账号扫码。旧手机已经不在、又没开同步,就只能用备用方式登录每个网站,移除旧验证器后重新关联新手机。
只用短信验证可以吗?
能用,但不建议只用它。Google 账号帮助写明,通过短信或电话发送的验证码可能被利用电话号码入侵的黑客盗用;交易所的用户条款也提醒短信和电子邮件容易受到冒充和钓鱼攻击。短信开着比不开强,最好再加一个验证器或通行密钥当主力,把短信留作找回渠道。
存着通行密钥的手机丢了怎么办?
同步型通行密钥还在你同一系统账号下的其他设备上,可以照常登录。登录后把丢失设备上的通行密钥从账号里移除,免得捡到手机又能解锁的人用它。存有通行密钥的设备全都丢了,有硬件安全密钥可以用它恢复;没有的话只能走平台的账户恢复流程。交易所账户如果开了只认通行密钥的开关,用不了通行密钥会登录不了,要按平台的重置流程处理。
方回 写 · 核对于 2026-10。看到写错的地方,请发邮件到 [email protected],改动会记在更正记录里。


