不用手机号也能开启双重验证
目录
可以。大多数账户都能彻底关掉短信验证码,改用验证器应用或硬件密钥。这两种方式都比短信更安全,而且都不依赖运营商、SIM 卡,也不需要你一直保着某个号码。
每种第二身份验证因素能防住什么
| 因素 | 防止密码复用 | 防止钓鱼 | 防止 SIM 卡劫持 | 可离线使用 |
|---|---|---|---|---|
| 短信验证码 | 是 | 否 | 否 | 否 |
| 身份验证器应用(TOTP) | 是 | 部分 | 是 | 是 |
| 推送批准 | 是 | 部分 | 是 | 否 |
| 硬件密钥 | 是 | 是 | 是 | 是 |
| 恢复代码 | 是 | 是 | 是 | 是 |
简短回答,以及你会遇到的变化
验证器应用会用设备上保存的共享密钥生成六位 TOTP 验证码。它每 30 秒刷新一次,开着飞行模式也能用。硬件密钥(FIDO2 安全密钥,或存在手机、密码管理器里的通行密钥)会对网站本身发来的挑战进行签名,所以伪造的登录页什么有用的东西都拿不到。
日常使用中真正会变的地方:
| 验证方式 | 需要信号 | 抗钓鱼 | 恢复途径 |
|---|---|---|---|
| 短信验证码 | 需要 | 否 | 运营商和 SIM 卡 |
| 验证器应用 | 不需要 | 否 | 备用码或加密导出 |
| 硬件密钥或通行密钥 | 不需要 | 是 | 备用密钥或备用码 |
代价是恢复责任落到了你自己身上。用短信时,运营商就是你的后备。改用应用或密钥后,备用码就是后备,而你必须在用到之前先把它保存好。
哪些情况仍然绕不开手机号
有三种情况仍然要手机号,任何基于应用的验证方式都替代不了。
- 注册环节本身。 即时通讯和网约车应用把号码当作账户标识,而不是第二重验证。WhatsApp、Telegram 和 Signal 都是建立在号码之上的。
- 账户恢复的底线。 有些银行、券商和政务平台即便你添加了验证器应用,也依然只保留短信这一条重置通道。
- 地区法规。 某些国家要求金融和电信服务必须绑定已验证的号码,而这项要求写在注册流程里,不在安全设置中。
对于第二和第三种情况,以及那些你希望和个人号码分开的第二账户,MarioSMS 提供真实手机号租用,一次验证一个号,价格低至 $0.04,覆盖 35 个以上国家。请把它用于隐私保护和测试,切勿用来规避封禁。
为什么短信是最薄弱的第二重验证?
短信验证码要经过一连串你无法掌控的系统:运营商数据库、客服工单台、SS7 路由、锁屏通知预览。每一个环节都可能被人读取或劫持。下表列出了各类第二重验证究竟能挡住什么,以及短信在哪里留下了缺口。
[表格:各类第二重验证分别能防住什么]
TOTP 应用用一个共享密钥在你的设备上直接生成验证码,全程不走网络,也就无从拦截。截图里是一款常见的身份验证器,列着好几个账户,每个账户的六位验证码每 30 秒刷新一次;没有网络、在飞机上、卡槽空着,它照样能用。
[图片:手机上的身份验证器应用]
硬件密钥更进一步,它把登录过程和网站的真实域名绑定在一起。浏览器只会为当前正在通信的源签名挑战值,所以仿冒页面拿不到任何可用的东西。正是这一点,把硬件密钥和所有基于验证码的验证方式区分开来。
SIM 卡盗换、携号转网和运营商客服
攻击者打电话给你的运营商,报出你的姓名、地址和证件后四位,声称手机丢了。运营商就把你的号码转到了他的 SIM 卡上。你的手机瞬间没有信号,他的手机开始接收你的验证码。携号转网到另一家运营商也是同样的套路,只需要一个 PIN 码和账户号。两种方式都只要几分钟,不是几天。
实时转发验证码的钓鱼页面
钓鱼工具包夹在你和真实网站之间。你在假页面上输入密码,它转发给真网站,真网站给你发验证码,你输入验证码,它再转发一次。这个 OTP 是有效的,也确实发到了你手上,只是最终落到了错误的地方。TOTP 验证码在这里同样失守,原因一模一样,所以抗钓鱼的硬件密钥才如此重要。
TOTP 应用和硬件密钥各能挡住什么
| 攻击方式 | 短信 | TOTP 应用 | 硬件密钥 |
|---|---|---|---|
| 密码重复使用 | 可防 | 可防 | 可防 |
| 实时钓鱼转发 | 无防护 | 无防护 | 可防 |
| SIM 卡盗换或携号转网 | 无防护 | 可防 | 可防 |
| 无信号或漫游 | 失效 | 可用 | 可用 |
把手机号从安全设置里撤下来,也就能让它远离数据泄露库和数据经纪商,这一点在为什么要保护你的手机号中有详细说明。
如何在停用短信验证的同时避免把自己锁在账户外?
多数人被锁在账户外,是因为先删掉了手机号,之后才去绑定新的验证方式。正确的顺序恰恰相反:先添加新的验证方式,确认它能生成可用的验证码,把恢复码离线保存好,最后再从账户中移除短信验证。下面的表格给出了完整顺序。
避免被锁账户的操作顺序
| 步骤 | 请在进行下一步之前完成 |
|---|---|
| 1 | 添加身份验证器应用并确认其可正常使用 |
| 2 | 下载并离线保存恢复代码 |
| 3 | 添加一个你能掌控的恢复邮箱 |
| 4 | 只有到这一步,才在服务允许的情况下移除短信验证方式 |
| 5 | 重新检查活跃会话列表 |
| 步骤 | 完成这一步再做下一步 |
|---|---|
| 1. 添加 TOTP 应用 | 扫描二维码并输入一个生成的验证码,确认绑定成功 |
| 2. 保存恢复码 | 下载或抄下全部 8 到 10 个恢复码,离线保存 |
| 3. 添加第二个验证方式 | 绑定一把硬件密钥,或第二台 TOTP 设备 |
| 4. 移除短信验证 | 在安全设置中删除手机号,然后重新登录一次做验证 |
有些账户在注册时用的是租用号码,因为注册表单强制要求填手机号。截图展示了注册之后的迁移过程是什么样子:账户已经建好,TOTP 应用已绑定,等新的验证方式确认可用后,号码就从安全设置中删掉了。
第 1 步到第 4 步:先绑新的,再撤旧的
在第 1 步到第 4 步之间,两种验证方式都要保持有效。做完第 3 步后彻底退出登录,然后只用新的验证方式重新登录一次。如果登录失败,短信验证还在账户上,你仍然可以找回账户。只有在顺利登录之后,才去删除手机号。
恢复码存放在哪里
把恢复码打印出来放进抽屉或保险箱,或者存进一个密码管理器,前提是这个密码管理器不由你正在加固的那个账户来保护。分别放在两个物理位置的两份副本,胜过只有一份的完美副本。不要把恢复码发到自己的邮箱,那等于把它们归档进了本该被它们拯救的那个账户里。
在信任第一把密钥之前,先绑好第二把
只有一把硬件密钥就是一个单点故障。在同一次操作中绑定两把,一把挂在钥匙串上,一把放在家里。第二台 TOTP 设备是更便宜的备份方案:在平板或旧手机上装好应用,趁绑定页面还没关闭,扫描同一个二维码。
如果某个服务在注册时仍然强制要求短信验证,MarioSMS 可以按次租用真实号码,每次验证低至 $0.04,验证码通常一分钟内就会出现在控制台里。如果在激活时间窗内没有收到短信,费用会自动退回你的余额。
各个服务和国家在注册时都有什么要求?
要求可以归为三类。有些账号从来不问手机号。有些在注册时问一次,之后允许你删掉。还有些把手机号和账号找回绑定在一起,删掉就会削弱你重新登录的能力。搞清楚自己面对的是哪一类,才能决定到底需不需要手机号。
从不索要手机号的账号
密码管理器、大多数开发者工具、自托管服务以及相当一部分邮箱客户端,在绑定环节接受 TOTP 应用或安全密钥,完全没有手机号字段。注册、打开安全设置、扫描二维码、保存恢复码即可。你从头到尾不用输入任何数字,之后也没有什么需要解绑的。
问一次、之后可以删除的账号
大型消费级平台常常在注册环节卡一道 短信验证,等更强的验证方式启用后再允许你解绑手机号。顺序很关键。先添加验证器应用或安全密钥,重新登录一次确认它能正常工作,然后再删除手机号。如果先删手机号,有些账号会直接退回到只靠邮箱找回的状态。
为什么各国要求不一样
实名登记规定、SIM 卡身份核验以及当地欺诈率,决定了同一个服务在不同市场的严格程度。同一个应用可能在某个国家接受邮箱注册,在另一个国家却非要手机号,而且还可能拒绝那些滥用量高的国家的号段。服务方还会按号码类型过滤,很多会拒绝 VoIP 号码,只接受移动号段。
| 类型 | 是否需要手机号 | 之后能否删除 |
|---|---|---|
| 仅需应用或安全密钥 | 不需要 | 无需删除 |
| 注册时一次性验证 | 需要,一次 | 通常可以,前提是第二因素已启用 |
| 手机号绑定账号找回 | 需要 | 先保存备用恢复码才可以 |
用租用号码完成这一次性步骤
- 在应用内或 app.mariosms.com 上选择服务和国家。
- 从 $0.04 起租一个号码,留意激活倒计时。
- 验证码出现后输入,通常一分钟内到达。
- 绑定你的验证器应用,保存恢复码,然后解绑手机号。
验证码或密钥失效时该怎么办?
时钟偏差导致 TOTP 码被拒绝
TOTP 码由共享密钥和当前时间按 30 秒一档推算得出。如果手机时钟偏差超过一分钟左右,即使密钥没问题,每个验证码也都会被判为错误。
- 打开日期和时间设置,切换为自动获取网络时间。
- 在 Google Authenticator 中使用验证码的时间校正选项。
- 重新生成一个验证码,在 30 秒有效期内提交。
桌面端验证器同样会有偏差,那些连续休眠好几天的机器尤其明显。
手机丢了、换了新手机,账号还是那些
这时候救命的是恢复码,所以才要在用得上之前先存好。用恢复码登录,删掉旧的验证器条目,把新设备录进去,然后重新生成一组恢复码。带加密云同步的验证器应用(Google Authenticator、Authy、1Password、Bitwarden)可以直接恢复密钥,但恢复本身需要单独的密码或账号权限,所以那些凭据要和手机分开保存。
用安全密钥的话,救你的是当初注册的第二把密钥。在家里抽屉放一把备用密钥,成本远低于一张要拖好几天的账号申诉工单。
一次性短信迟迟不到
运营商会丢消息,发送方会限流,有些线路还会拦截短码。用租用号码时,激活是有倒计时的。如果在超时前没收到短信,激活会自动取消,费用自动退回余额,你可以换个国家或换个服务入口重试,价格 $0.04 起。请到应用或 app.mariosms.com 查看,而不是一遍遍刷新注册页面。
账号反复要求重新填写号码
有些服务会在重置密码、新设备登录或会话被标记后再次提示。按顺序处理:
- 确认验证器应用已被设为默认的第二重验证方式。
- 删掉安全设置里残留的过期短信验证条目。
- 添加第二重验证方式(安全密钥或通行密钥),让号码不再是唯一的兜底手段。
关于不用手机号做双重验证的常见问题
验证器应用比短信更安全吗?
是的。TOTP 验证码由共享密钥在你的设备上本地生成,全程不经过运营商网络,因此 SIM 卡盗换或短信被转发都拿不到任何东西。
没有智能手机也能用 TOTP 吗?
可以。桌面客户端、浏览器扩展和密码管理器都能生成同样的 6 位验证码。部分硬件密钥也能存储 TOTP 密钥。
我需要准备两个硬件密钥吗?
两个是比较实际的最低配置。一个挂在钥匙串上随身带,另一个放在家里的抽屉中。如果你只有一个,一旦丢失,恢复码就是唯一的退路。
通行密钥(passkey)和双重验证是一回事吗?
不是。通行密钥通常直接取代密码,并把第二重验证融合进解锁设备所用的面容识别、指纹或 PIN 码中。很多服务仍然允许你在它之外另外保留一个独立的第二重验证因素。
恢复码丢了怎么办?
趁你还有一个可用的验证方式,立刻在安全设置里重新生成一份。如果既没有可用的验证方式又没有恢复码,你就只能走账号申诉流程,这可能要花好几天,而且往往需要提交身份证明。
启用验证器应用后可以删掉手机号吗?
通常可以,但前提是该应用已确认设为默认方式,并且已有第二个备用验证方式。有些服务即便手机号不再作为登录验证因素,也会保留它用于账号找回。
邮箱作为第二重验证因素比短信更好吗?
只是略好一点,而且前提是那个邮箱本身有强力的第二重验证。邮件验证码的安全性完全取决于邮箱本身,所以邮箱一旦被攻破,两重验证会同时失效。
用租用的号码完成一次性验证可以接受吗?
出于隐私保护、注册合规的第二个账号,或者做 QA 与 OTP 测试,都是可以的。MarioSMS 为单次验证出租一个真实的手机号,价格低至 $0.04,验证码通常一分钟内就会出现在应用或控制台里;如果在激活有效期内没有收到短信,费用会退回你的余额。切勿用它来规避封禁或冒充他人(可接受使用政策)。