开启两步验证:账号安全的第二道锁
密码再强,也可能因为钓鱼页面、木马或第三方泄露而落到别人手里。两步验证(也叫两步验证、双重认证、2FA)的作用是:即便密码被拿走,攻击者仍然缺少第二个凭证,无法完成登录。它是性价比最高的一项安全设置,开启一次通常只需两三分钟。
一、三种验证方式,安全性差别很大
短信验证码是最普及的一种,也是最弱的一种。风险在于手机号可能被补办(俗称补卡攻击),或在境外漫游、信号不佳时收不到。它比不开强,但不建议作为重要账号的唯一手段。
验证器 App 生成的动态口令(TOTP)是推荐方案。App 根据一个密钥和当前时间,每 30 秒算出 6 位数字,全程离线,不依赖运营商网络。常见的验证器有 Google Authenticator、Microsoft Authenticator、Authy、以及 Bitwarden、1Password 等密码管理器内置的验证码功能。
硬件安全密钥(U2F/FIDO2)安全性最高。它是一枚 USB 或 NFC 小设备,登录时插入或贴一下即可。它能从原理上防住钓鱼——因为密钥会校验网站域名,假冒站点拿不到有效签名。适合对邮箱、云盘等核心账号做加固。
优先级建议:硬件密钥 > 验证器 App > 短信。条件有限时,至少把重要账号从短信升级到验证器。
二、通用开启步骤
各平台入口名称不同,但流程高度一致:
- 进入账号的设置 → 安全 / 账号与安全 / 登录与安全。
- 找到"两步验证""双重验证""登录保护""安全验证"之类的选项。
- 选择验证方式,多数会默认推荐验证器 App。
- 屏幕出现二维码,用验证器扫码;如果扫不了,点"手动输入"复制那串密钥。
- 输入 App 当前显示的 6 位数字完成绑定。
- 务必保存备份码,这一步最容易被跳过,后面细说。
- 邮箱服务:网页端头像 → 账号设置 → 安全。
- 社交与内容平台:我的 → 设置 → 账号与安全 → 登录保护。
- 云盘与办公套件:设置 → 安全中心 → 两步验证。
- 代码托管与开发者平台:Settings → Password and authentication。
- 打印或手抄一份,放在家中固定位置,不要拍照存相册。
- 电子版可存进密码管理器的"安全笔记",但别存在与该账号同一个邮箱里。
- 用掉一个就划掉一个,剩余不足两个时重新生成一组。
- 两步验证防不住"你亲手把验证码给了别人"。任何索要验证码的电话、消息,一律视为诈骗。
- 部分平台的"信任此设备"会在 30 天内跳过验证,公共电脑上不要勾选。
- 定期检查账号的登录设备列表,发现陌生设备立即下线并改密码。
- 恢复邮箱和绑定手机号要保持有效,长期不用的手机号被回收后可能被他人注册。
- 主邮箱(所有账号的找回入口)
- 手机系统账号 / 云服务账号(关联通讯录、相册、定位)
- 支付与银行类应用
- 云盘与文档平台
- 常用社交账号
常见平台的入口位置大致如下:
三、备份码比你想的重要
绑定成功后,平台通常会给出一组一次性备份码(一般 8 到 10 个)。它们是手机丢失或换机时唯一的自救通道。
保管建议:
四、换手机时不要踩的坑
最常见的事故是:手机刷机或丢失,验证器里的密钥全部消失,账号进不去。规避方法有三种,任选其一即可:
方案 A:使用支持云同步的验证器(换机后登录即恢复)
方案 B:绑定时把那串手动密钥抄下来,与备份码一起保管
方案 C:同一账号同时绑定两台设备的验证器
另外,换手机前先把旧机上的验证器迁移完再抹除数据。多数验证器提供"导出账号 / 转移账号"功能,通过二维码一次性迁移。
五、开启之后仍需注意
六、从哪几个账号开始
不必一次性全开。按这个顺序处理,收益最大:
把前两个开完,安全水位就已经明显提升。剩下的可以在日后登录时顺手完成。