交易所帳戶安全

Google Authenticator、簡訊驗證和 Passkey 怎麼選?

從抗釣魚、換機、離線使用、SIM 風險與帳戶復原角度,比較三種常見登入保護方式。

Google Authenticator、簡訊驗證和 Passkey 怎麼選?

這三種方式不是同一層概念。簡訊碼與驗證器產生的代碼,通常是密碼後的第二步;Passkey 則以裝置解鎖能力建立登入憑證,可在支援的服務上取代密碼流程。

實際差異

方式 適合情境 主要限制
簡訊 裝置與服務支援有限、需要快速備援 依賴門號與電信商,需防範 SIM 交換及簡訊攔截
驗證器 沒有行動網路仍需產生一次性代碼 換機、同步與備份若沒先規劃,可能把自己鎖在帳戶外
Passkey 希望降低仿冒登入頁竊取憑證的風險 不應建立在共用裝置,並需了解憑證同步與復原方式

新手可採用的組合

服務支援時,可在自己控制且有螢幕鎖定的裝置上建立 Passkey;不支援時,以驗證器作為主要第二因素。另備一種獨立復原途徑,並將備援碼離線保存。簡訊可作受控備援,但不宜成為唯一防線。

不要讓所有復原能力都集中在同一支手機:驗證器、密碼管理器、信箱登入與 SIM 若同時失去,復原會非常困難。

換機或遺失手機前後

  1. 先確認新手機能正常產生或同步憑證。
  2. 保存最新備援碼。
  3. 從帳戶裝置清單移除舊手機。
  4. 手機遺失時,先聯絡電信商保護門號,再用可信裝置停止陌生工作階段。
  5. 任何人索取驗證碼,即使自稱客服,也不要提供。

沒有一種方式絕對安全。Passkey 建在共用裝置、驗證器備份暴露,或電信帳戶被接管,都會形成不同風險。

官方資料