先查看邮箱、支付和社交账号支持的验证方式。支持时可考虑通行密钥或采用 FIDO/WebAuthn 的安全密钥;仍用密码登录时增加可用的第二因素。普通批准弹窗不等于抗钓鱼保护,设置前也要准备恢复方法。
适用条件: 实际可用方式由服务决定。通行密钥只建在自己拥有并使用的设备上;共享设备和能解锁设备的人会带来风险。保留安全、可用的备份或恢复途径,避免遗失设备后无法登录。
成本: 很多平台提供免费验证方式,硬件安全密钥可能需要另购。设置和准备恢复方法所需时间因平台与个人情况而异。
先保护重要邮箱,再查看支付、社交等账号的安全设置。不同服务支持的方式不同;增加登录保护前,先确认备份码、备用验证方式或账号恢复途径是否可用。不要为设置新方法而贸然移除仍需要的恢复方式。
区分可用的验证方式
Section titled “区分可用的验证方式”服务支持时,可考虑通行密钥或采用 FIDO/WebAuthn 的安全密钥。CISA 将 FIDO/WebAuthn 列为抗钓鱼的多因素验证方案,Google 官方帮助也说明通行密钥具备抗钓鱼保护。通行密钥可以替代密码,登录时没有再出现第二步,不等于保护失效。只在自己拥有并使用的设备上建立通行密钥;共享设备或能解锁设备的人可能带来风险。
仍用密码登录时,增加平台提供的第二因素。普通的“点批准”弹窗可能受到反复推送诱使人误点的攻击;数字匹配可以降低这类风险,但仍不等于抗钓鱼验证。以 Google 为例,其帮助文档推荐密码登录时使用 Google prompts,认为它比短信验证码有优势;这个例子不能推广为所有平台的统一排序。短信验证有局限,但仍比完全没有多因素验证好。
自己没有发起的登录确认要拒绝,验证码只自己使用,不向他人转述。设备遗失后,按该服务官方流程移除相关通行密钥或验证方式,并使用事先准备的恢复途径。不要为了看到第二步而关闭通行密钥。
历史研究的适用范围
Section titled “历史研究的适用范围”上游引用的是 2019 年发表、使用 Google 2017—2018 年样本的登录挑战研究。它研究风险触发的登录或恢复挑战,这些挑战也可能在用户没有主动开启二次验证时发生;因此,它与主动开启二次验证的效果不是同一个问题。
研究中各设备验证方式和知识问题的结果不同,不能把某种方式的拦截率归给所有手机弹窗,也不能把最低一种知识问题的结果归给所有知识问题。挑战会话当次能否成功,以及此前失败的用户一周内能否成功,使用的分母和时间范围也不同。历史样本、方式选择和设备可用性都限制了结果的推广,旧比例不能当作今天各平台的统一拦截率、本人登录失败率或安全保证。
依据与资料核对
Section titled “依据与资料核对”当前 CISA 与 Google 官方资料支持重要账号增加验证、支持时采用抗钓鱼方案,并准备恢复途径。CISA 区分普通 push、数字匹配与抗钓鱼 MFA。Google 登录挑战论文只解释历史样本,不能证明当前所有平台二次验证的统一效果。
- Google:Turn on 2-Step Verification
- Google:Sign in with Google prompts
- Google:Sign in with a passkey instead of a password
- CISA:Implementing Phishing-Resistant MFA(2022)
- CISA:Implementing Number Matching in MFA Applications(2022)
- Google Research:Evaluating Login Challenges as a Defense Against Account Takeover(2019)
- 作者提供的登录挑战研究全文
资料核对:2026-10-07。本站记录的资料核对范围仅涉及本条所列来源;其他条目与章前说明沿用上游快照。
上游快照存档
Section titled “上游快照存档”展开上游原文(2026-10-06本地快照,部分表述已在上方校正)
上游原题: 邮箱、支付、社交账号都开二次验证,优先用手机弹窗确认,其次才是短信验证码
- 成本:不花钱。每个账号设置一次,两三分钟就设完。
- 说人话:二次验证是指登录时除了密码,还要再确认一次是不是本人。用手机上弹个窗、你点一下确认的办法,九成以上的钓鱼盗号都被拦住了。靠回答「上次在哪登的」「备用邮箱是什么」这种老办法,钓鱼盗号只能拦下一成左右。
- 收益:谷歌统计了 35 万次真实的盗号尝试(也叫账号劫持)。一类是靠设备来验证,比如手机上弹窗让你点确认,或者插一把安全密钥。这一类拦下了「超过 94% 源于钓鱼的劫持尝试和 100% 的自动化劫持尝试」。钓鱼是指骗你在假网站上输密码,自动化是指机器拿泄露的密码批量去试。另一类是靠回答问题来验证,比如问你上次在哪登录、备用邮箱是什么。这一类「只拦下了低至 10% 的钓鱼劫持和 73% 的自动化劫持」
- 证据等级:A
- 来源:Doerfler P, Thomas K, Marincenko M, et al. (2019). Evaluating Login Challenges as a Defense Against Account Takeover. The World Wide Web Conference (WWW ’19). https://doi.org/10.1145/3308558.3313481
- 备注:同一项研究也发现,这类验证有时会把本人挡在外面。52% 的真用户第一次没登进去,不过最后有 97% 还是进去了。先给邮箱开这个功能,因为别的账号大多能用邮箱找回密码。验证码只自己用,替别人报码、刷脸会背上什么,见第 8 节第 45 条(念验证码)
展开上游原章节说明
口径:金钱与个人信息。账号被别人登进去,丢的先是钱。对方还会用你的账号去骗你通讯录里的人。你的身份也等于被人拿走了。
原作者:eternity4719 · 查看上游章节 · CC BY 4.0
本站阅读版由WarpNav根据所列资料独立编写与校正;上游原文保留在快照存档中。资料核对记录仅涉及本条,其他正文与章前说明沿用上游快照。本地快照与改动说明
继续阅读当前场景
定期检查设备、会话和第三方连接,分清日常清理与异常处置