═══ 兩步驟驗證是什麼?為什麼比密碼更重要 ═══ 帳號安全 · 更新於 2026.07.03 · 約 3 分鐘閱讀 再強的密碼,只要遇上一次資料外洩就可能形同虛設。這篇文章用五分鐘,帶你搞懂「兩步驟驗證」到底在防什麼、要怎麼開,還有最實際的問題——手機不見了或換新手機時該怎麼辦。 ────────────────────────────── [圖片:cat, lock, password, animal, enter password, login, pet, security, keys] 再強的密碼,只要遇上一次資料外洩就可能形同虛設。這篇文章用五分鐘,帶你搞懂「兩步驟驗證」到底在防什麼、要怎麼開,還有最實際的問題——手機不見了或換新手機時該怎麼辦。 ◆ 兩步驟驗證在防什麼?怎麼運作? 平常登入帳號,只要輸入帳號密碼就能進去——這代表只要密碼被別人知道(不管是被猜到、還是從外洩資料庫裡撈到),對方就能直接登入你的帳號。兩步驟驗證,顧名思義,就是在密碼之外,再加一道只有你能提供的驗證。就算密碼外洩,對方少了這一步還是進不去。 名詞小教室:你可能會看到「兩步驟驗證」「兩階段驗證」「多重驗證(MFA)」這幾種說法,其實講的是同一件事。另外,「驗證碼」是每次登入當下產生、用一次就失效的動態密碼;後面會提到的「備份碼」是完全不同的東西,是留著應急用的,兩者別搞混。 ◆ 三種常見方式,安全性差在哪 • 簡訊驗證碼:最普遍,幾乎所有服務都支援,設定也最簡單,但相對來說安全性較低(原因見下方提醒)。 • 驗證 App(如 Google Authenticator、Authy):手機不用連網也能產生驗證碼,安全性比簡訊高一截,是目前建議的預設選擇。 • 實體安全金鑰(如 YubiKey):要插上或感應實體裝置才能登入,防護力最高,但要額外花錢購買,比較適合特別重要的帳號。之後會有專文介紹實體金鑰跟 Passkey(免密碼登入)怎麼選,這裡先知道「有更進階的選項」就好。 常見誤區:簡訊驗證碼不是不能用,但它有個弱點——如果有人用你的個資成功到電信門市申請「補辦 SIM 卡」,你的手機號碼就可能被轉移到別人的手機上,驗證簡訊也會跟著跑到對方那裡。這種手法叫「SIM 卡劫持」,能用 App 就盡量別只依賴簡訊。另外,備份碼千萬別存在跟密碼同一個地方(例如同一份雲端文件、同一張截圖),這等於把鎖跟鑰匙放在一起,一邊外洩、兩道防線一起破功。 ◆ 3 步驟開始設定 • 打開該服務的「帳戶設定」或「安全性」頁面,找「兩步驟驗證」「兩階段驗證」或「Two-Factor Authentication」等字樣。 • 開啟功能後,優先選擇「驗證 App」作為驗證方式;若該服務只支援簡訊,先用簡訊也比完全沒開好。 • 系統通常會給你一組備份碼,把它存進密碼管理器,或寫下來放在安全的地方,接著登出、重新登入一次,確認整個流程真的能順利完成。 ◆ 手機不見了、要換新手機怎麼辦 兩步驟驗證最讓人卡關的時刻,通常不是設定當下,而是「手機突然不在身邊」的那一刻。如果驗證 App 裡的資料弄丟了,又找不到當初存的備份碼,很可能會被鎖在自己的帳號外面,要走一段麻煩的身份驗證流程才能救回來。 所以在換新手機前,記得先把驗證 App 的資料轉移過去(大部分驗證 App 都有內建的備份或轉移功能),或至少確認手邊還留著一份備份碼。如果真的兩者都遺失,也不用慌,到該服務的官方說明頁面,通常會有「遺失驗證裝置」的救援流程,只是會比正常登入多花一些時間。 ◆ 自我檢查 • 電子郵件帳號已經開啟兩步驟驗證 • 網路銀行或常用的金融 App 已經開啟 • 最常用的社群帳號已經開啟 • 備份碼已經存好,而且放在跟密碼「不同」的地方 • 優先使用驗證 App,而不是只靠簡訊 密碼會外洩,這件事幾乎是遲早的問題;兩步驟驗證就是在那個時刻,幫你多爭取一道防線。找個十分鐘,先把信箱、網路銀行、常用社群這三個帳號設定好,就已經比大多數人安全一大步。如果你不確定自己的帳號現況、或想針對個人狀況討論怎麼設定最安全,也歡迎一對一諮詢,我們可以一起檢查。 ────────────────────────────── 來源:https://ethome.cc/2fa/ ethome.cc — 生活化的資安科普