开启两步验证本身就是一个巨大的安全提升,但不同验证方式之间的安全性差距,比多数人想象的要大。理解这些差异,能让你在最重要的账号上做出正确选择。
几种方式的安全性排序
短信验证码是最弱的一种,但它仍然远好于没有两步验证。它的主要风险来自号码转移攻击——攻击者通过社会工程手段把你的手机号转移到自己的设备上,从而接收验证码。此外,短信在传输过程中可被拦截,且手机丢失时风险集中。
动态验证码应用(基于时间的一次性密码)是目前的主流选择,安全性明显高于短信。它的密钥存储在你的设备上,不经过通信网络,因此不受号码转移和短信拦截的影响。只要你妥善保管设备,它就能提供可靠的第二重保护。
硬件密钥是目前最强的方案。它的核心优势是能抵御钓鱼攻击——密钥会验证网站的真实地址,即使你被诱导访问了一个伪造的登录页面,密钥也拒绝完成验证。而动态验证码虽然安全,但仍然可以被实时钓鱼:攻击者在伪造页面上让你输入验证码,然后立即用于真实登录。
优先级的分配
合理的做法是分层配置。对于涉及资金、邮箱主账号、以及作为其他账号找回渠道的关键账号,优先使用硬件密钥。邮箱尤其重要——因为它是绝大多数其他账号的找回通道,一旦邮箱被攻破,其他账号的两步验证都可能被绕过。
对于日常使用的大多数账号,动态验证码应用已经足够。把硬件密钥留给最关键的几个,避免因为使用繁琐而降低执行率。安全方案的价值取决于它是否会被实际使用,一个因为麻烦而被绕过的强方案,实际效果不如一个被认真执行的弱方案。
短信验证码应作为最后的选项,只在服务不支持其他方式时使用。同时应该检查是否有账号仍在使用短信作为唯一的第二重验证,这类账号应优先升级。
配置时必须做的三件事
第一,保存恢复码。每个账号在开启两步验证时都会提供一组恢复码,用于在设备丢失时恢复访问。这些恢复码必须离线保存——打印出来放在安全的物理位置,或者存放在另一个加密的位置。不要只存在手机或同一台电脑上,那等于把钥匙和锁放在一起。
第二,为动态验证码应用配置备份机制。如果你的密钥只存在于一部手机上,手机丢失就意味着所有账号被锁。多数应用支持加密同步或多设备扫描同一个二维码,应在配置时就建立冗余。
第三,验证恢复流程。在配置完成后,实际测试一次恢复码能否正常工作。很多人在真正需要时才发现恢复码早已丢失或记录有误,而那时往往为时已晚。
定期检查
建议每半年检查一次账号的安全设置:两步验证是否仍然开启、恢复码是否还在、备份设备是否可用。同时在更换手机号或更换手机时,及时更新相关账号的验证方式。人员流动、设备更替是安全配置失效的主要时机。