2026-04-17
一次性密碼、驗證器、備份碼:MFA 核心機制入門
適用對象:個人使用者、組織管理者
這篇要解決的問題是:開啟多重驗證(MFA)之後,面對驗證應用程式、簡訊驗證碼、備份碼這幾個選項,你該怎麼選。以及當手機遺失、換機、沒有訊號時,你還能不能進得了自己的帳號。
問題情境
你在某個服務的帳戶設定裡看到「開啟兩步驟驗證」。啟用後,系統問你要用「驗證應用程式」還是「簡訊驗證碼」。你隨手選了簡訊,設定完成,看起來很安全。
幾個月後,你換了新手機,也換了新號碼。登入時系統要你輸入驗證碼,但舊號碼已停用。備份碼找不到了。帳號就這樣被你自己鎖在外面。
這個情境比想像中常見。MFA 是非常有效的防護,但如果沒有弄清楚各種機制的差異,設定完反而可能在最需要的時候進不了帳號。
核心觀念
MFA 的「第二因素」有幾種常見形式,安全程度與方便性各有不同。
簡訊驗證碼(SMS OTP)
服務商傳一組六位數字到你的手機號碼。這是最普遍、門檻最低的方式。缺點是:電話號碼可以被轉移(例如:SIM 卡攻擊),在沒有訊號的地方收不到。換號碼若沒有先更新設定,就會被鎖帳號。
驗證應用程式(TOTP)
TOTP 全名是「基於時間的一次性密碼」。驗證應用程式(例如:Google Authenticator、Aegis、2FAS、Ente Auth)與服務共用一把祕密金鑰,每 30 秒根據當前時間各自計算出相同的六位數字。你輸入 App 上的數字,服務核對後放行。
不需要網路也能用,不需要電話訊號。但金鑰存在手機上,手機丟了或壞掉,帳號就需要備援方式。
備份碼
一次性的緊急通行證,通常是一組 8 至 10 組的亂碼字串,每一組只能用一次。當手機不在身邊、驗證 App 無法使用時,輸入備份碼可以登入帳號。
備份碼的價值常被低估:它是驗證器失效時,你和帳號之間唯一的橋。
安全金鑰(FIDO2)與密碼金鑰(Passkey)
更高等級的選項,另見本系列文章「Passkey、FIDO2、安全金鑰:無密碼與硬體驗證全圖」。
最小可行做法
以下步驟適用個人使用者,從頭設定或補強現有的 MFA:
- 開啟高風險帳號的 MFA:從電子郵件、密碼管理器、雲端儲存這三類開始。這三類若遭入侵,影響範圍最廣。
- 選擇驗證應用程式:下載 Google Authenticator(Android、iOS)或 Aegis Authenticator(Android),在服務的安全設定裡選擇「驗證應用程式」或「TOTP」,掃描 QR Code 完成綁定。
- 立刻產生並保存備份碼:在同一頁的安全設定中找到「備份碼」選項,產生後選擇以下任一方式保存:加密的文字檔案、密碼管理器的安全備注欄位、列印後放進實體保險箱。
- 把備份碼放到和手機分開的地方:手機丟了,備份碼在同一台手機上是沒有用的。
- 記錄哪些帳號用了哪個 App 的哪個條目:特別是使用 Google Authenticator 的使用者,該 App 不支援跨裝置同步,換手機前需要手動轉移所有條目。
常見錯誤與風險邊界
- 只靠簡訊驗證就以為安全了:簡訊比沒有好,但無法抵擋 SIM 卡轉移攻擊。高敏感帳號請升級為驗證應用程式。
- 忘記保存備份碼:啟用 MFA 的那一刻是取得備份碼的最佳時機。往後補存,有些服務需要先登入才能重新產生。
- 備份碼和手機放在一起:若手機是你的驗證器,備份碼也在手機,等於只有一道防線。
- 換手機前沒有轉移驗證 App:Google Authenticator 需要手動逐一重新掃描 QR Code。Aegis 支援加密匯出備份檔,但需要先在舊裝置上產生備份檔,並把它存放在另一個安全位置(例如密碼管理器、加密硬碟),不能等到舊機器已經不在手邊才處理。
- 遇到問題直接放棄帳號:大多數服務有帳號救援流程,但需要提供備用電子郵件、備份碼或其他身分驗證。完全失聯且沒有任何備援方式,才是真的可能無法取回。
何時升級
- 你的帳號屬於組織共用帳號,或你是管理員:參考本系列文章「組織 MFA 政策設計:人員差異與風險分級」。
- 你面對針對性攻擊的威脅情境(例如:記者、倡議工作者、高風險人士):評估改用安全金鑰(FIDO2)取代 TOTP,詳見本系列文章「Passkey、FIDO2、安全金鑰:無密碼與硬體驗證全圖」。
- 你覺得換機時轉移驗證 App 很麻煩:評估改用支援雲端同步或加密備份的驗證 App(例如:Ente Auth、2FAS、1Password),或改用密碼管理器內建的 TOTP 功能。
參考文件
讓科技知識普及到每個角落
此網站及內容由「財團法人開放文化基金會(Open Culture Foundation, OCF)」編輯維護。我們長期投入知識共享與人才培育,推廣開放科技在各場域中的應用,同時致力於建立跨領域的信任與合作,讓科技不再只是少數人的工具,而是屬於所有人的資源。