安全

2FA · 雙因素驗證(two-factor authentication)

/ two-eff-AY /

雙因素驗證(2FA)在你的密碼之外,再要求第二重身分證明——通常是手機上的一串短驗證碼。道理很簡單:哪怕小偷偷走了你的密碼,也照樣進不來,因為他沒有第二樣東西。它就像門鎖之上再加的那道防盜插銷。

這「兩個因素」是故意選成兩類不同的東西:你「知道」的東西(你的密碼)和你「擁有」的東西(你的手機,或像 Google Authenticator 這類應用產生的驗證碼)。外洩的密碼只是「知道」這一類——它並不會把你那部實體手機送到攻擊者手裡。

你最常見到它的形式,是每 30 秒刷新一次的六位數驗證碼,或是一條點一下就批准的通知。對你來說只是稍微多一點麻煩,對攻擊者來說卻是大得多的工作量——所以為一個重要帳戶開啟它,是你能做的最划算的一件事。

Password: ••••••••       ✓ (something you know)
Enter code from app: 481 920  ✓ (something you have)
→ access granted

兩類不同的因素:光知道密碼還不夠,還得有你手機上的驗證碼。

用驗證器應用產生的驗證碼,比簡訊發來的更安全——簡訊可能被「SIM 卡盜換」劫持(把你的號碼轉到一部新手機上)。能用應用就盡量用應用。

又稱
2-step verificationmfamulti-factor authentication