MarioSMS
不用手机号也能开启双重验证

不用手机号也能开启双重验证

作者: MarioSMS team · · 阅读约 18 分钟

目录
  1. 简短回答,以及你会遇到的变化
  2. 哪些情况仍然绕不开手机号
  3. 为什么短信是最薄弱的第二重验证?
  4. 如何在停用短信验证的同时避免把自己锁在账户外?
  5. 各个服务和国家在注册时都有什么要求?
  6. 验证码或密钥失效时该怎么办?
  7. 关于不用手机号做双重验证的常见问题

可以。大多数账户都能彻底关掉短信验证码,改用验证器应用或硬件密钥。这两种方式都比短信更安全,而且都不依赖运营商、SIM 卡,也不需要你一直保着某个号码。

每种第二身份验证因素能防住什么

因素防止密码复用防止钓鱼防止 SIM 卡劫持可离线使用
短信验证码
身份验证器应用(TOTP)部分
推送批准部分
硬件密钥
恢复代码

简短回答,以及你会遇到的变化

验证器应用会用设备上保存的共享密钥生成六位 TOTP 验证码。它每 30 秒刷新一次,开着飞行模式也能用。硬件密钥(FIDO2 安全密钥,或存在手机、密码管理器里的通行密钥)会对网站本身发来的挑战进行签名,所以伪造的登录页什么有用的东西都拿不到。

日常使用中真正会变的地方:

验证方式需要信号抗钓鱼恢复途径
短信验证码需要运营商和 SIM 卡
验证器应用不需要备用码或加密导出
硬件密钥或通行密钥不需要备用密钥或备用码

代价是恢复责任落到了你自己身上。用短信时,运营商就是你的后备。改用应用或密钥后,备用码就是后备,而你必须在用到之前先把它保存好。

哪些情况仍然绕不开手机号

有三种情况仍然要手机号,任何基于应用的验证方式都替代不了。

  1. 注册环节本身。 即时通讯和网约车应用把号码当作账户标识,而不是第二重验证。WhatsApp、Telegram 和 Signal 都是建立在号码之上的。
  2. 账户恢复的底线。 有些银行、券商和政务平台即便你添加了验证器应用,也依然只保留短信这一条重置通道。
  3. 地区法规。 某些国家要求金融和电信服务必须绑定已验证的号码,而这项要求写在注册流程里,不在安全设置中。

对于第二和第三种情况,以及那些你希望和个人号码分开的第二账户,MarioSMS 提供真实手机号租用,一次验证一个号,价格低至 $0.04,覆盖 35 个以上国家。请把它用于隐私保护和测试,切勿用来规避封禁。

为什么短信是最薄弱的第二重验证?

短信验证码要经过一连串你无法掌控的系统:运营商数据库、客服工单台、SS7 路由、锁屏通知预览。每一个环节都可能被人读取或劫持。下表列出了各类第二重验证究竟能挡住什么,以及短信在哪里留下了缺口。

手机上的身份验证器应用

[表格:各类第二重验证分别能防住什么]

TOTP 应用用一个共享密钥在你的设备上直接生成验证码,全程不走网络,也就无从拦截。截图里是一款常见的身份验证器,列着好几个账户,每个账户的六位验证码每 30 秒刷新一次;没有网络、在飞机上、卡槽空着,它照样能用。

[图片:手机上的身份验证器应用]

硬件密钥更进一步,它把登录过程和网站的真实域名绑定在一起。浏览器只会为当前正在通信的源签名挑战值,所以仿冒页面拿不到任何可用的东西。正是这一点,把硬件密钥和所有基于验证码的验证方式区分开来。

SIM 卡盗换、携号转网和运营商客服

攻击者打电话给你的运营商,报出你的姓名、地址和证件后四位,声称手机丢了。运营商就把你的号码转到了他的 SIM 卡上。你的手机瞬间没有信号,他的手机开始接收你的验证码。携号转网到另一家运营商也是同样的套路,只需要一个 PIN 码和账户号。两种方式都只要几分钟,不是几天。

实时转发验证码的钓鱼页面

钓鱼工具包夹在你和真实网站之间。你在假页面上输入密码,它转发给真网站,真网站给你发验证码,你输入验证码,它再转发一次。这个 OTP 是有效的,也确实发到了你手上,只是最终落到了错误的地方。TOTP 验证码在这里同样失守,原因一模一样,所以抗钓鱼的硬件密钥才如此重要。

TOTP 应用和硬件密钥各能挡住什么

攻击方式短信TOTP 应用硬件密钥
密码重复使用可防可防可防
实时钓鱼转发无防护无防护可防
SIM 卡盗换或携号转网无防护可防可防
无信号或漫游失效可用可用

把手机号从安全设置里撤下来,也就能让它远离数据泄露库和数据经纪商,这一点在为什么要保护你的手机号中有详细说明。

如何在停用短信验证的同时避免把自己锁在账户外?

多数人被锁在账户外,是因为先删掉了手机号,之后才去绑定新的验证方式。正确的顺序恰恰相反:先添加新的验证方式,确认它能生成可用的验证码,把恢复码离线保存好,最后再从账户中移除短信验证。下面的表格给出了完整顺序。

避免被锁账户的操作顺序

步骤请在进行下一步之前完成
1添加身份验证器应用并确认其可正常使用
2下载并离线保存恢复代码
3添加一个你能掌控的恢复邮箱
4只有到这一步,才在服务允许的情况下移除短信验证方式
5重新检查活跃会话列表
步骤完成这一步再做下一步
1. 添加 TOTP 应用扫描二维码并输入一个生成的验证码,确认绑定成功
2. 保存恢复码下载或抄下全部 8 到 10 个恢复码,离线保存
3. 添加第二个验证方式绑定一把硬件密钥,或第二台 TOTP 设备
4. 移除短信验证在安全设置中删除手机号,然后重新登录一次做验证

有些账户在注册时用的是租用号码,因为注册表单强制要求填手机号。截图展示了注册之后的迁移过程是什么样子:账户已经建好,TOTP 应用已绑定,等新的验证方式确认可用后,号码就从安全设置中删掉了。

第 1 步到第 4 步:先绑新的,再撤旧的

在第 1 步到第 4 步之间,两种验证方式都要保持有效。做完第 3 步后彻底退出登录,然后只用新的验证方式重新登录一次。如果登录失败,短信验证还在账户上,你仍然可以找回账户。只有在顺利登录之后,才去删除手机号。

恢复码存放在哪里

把恢复码打印出来放进抽屉或保险箱,或者存进一个密码管理器,前提是这个密码管理器不由你正在加固的那个账户来保护。分别放在两个物理位置的两份副本,胜过只有一份的完美副本。不要把恢复码发到自己的邮箱,那等于把它们归档进了本该被它们拯救的那个账户里。

在信任第一把密钥之前,先绑好第二把

只有一把硬件密钥就是一个单点故障。在同一次操作中绑定两把,一把挂在钥匙串上,一把放在家里。第二台 TOTP 设备是更便宜的备份方案:在平板或旧手机上装好应用,趁绑定页面还没关闭,扫描同一个二维码。

如果某个服务在注册时仍然强制要求短信验证,MarioSMS 可以按次租用真实号码,每次验证低至 $0.04,验证码通常一分钟内就会出现在控制台里。如果在激活时间窗内没有收到短信,费用会自动退回你的余额。

各个服务和国家在注册时都有什么要求?

要求可以归为三类。有些账号从来不问手机号。有些在注册时问一次,之后允许你删掉。还有些把手机号和账号找回绑定在一起,删掉就会削弱你重新登录的能力。搞清楚自己面对的是哪一类,才能决定到底需不需要手机号。

注册后将账户从短信验证迁移出来

从不索要手机号的账号

密码管理器、大多数开发者工具、自托管服务以及相当一部分邮箱客户端,在绑定环节接受 TOTP 应用或安全密钥,完全没有手机号字段。注册、打开安全设置、扫描二维码、保存恢复码即可。你从头到尾不用输入任何数字,之后也没有什么需要解绑的。

问一次、之后可以删除的账号

大型消费级平台常常在注册环节卡一道 短信验证,等更强的验证方式启用后再允许你解绑手机号。顺序很关键。先添加验证器应用或安全密钥,重新登录一次确认它能正常工作,然后再删除手机号。如果先删手机号,有些账号会直接退回到只靠邮箱找回的状态。

为什么各国要求不一样

实名登记规定、SIM 卡身份核验以及当地欺诈率,决定了同一个服务在不同市场的严格程度。同一个应用可能在某个国家接受邮箱注册,在另一个国家却非要手机号,而且还可能拒绝那些滥用量高的国家的号段。服务方还会按号码类型过滤,很多会拒绝 VoIP 号码,只接受移动号段。

类型是否需要手机号之后能否删除
仅需应用或安全密钥不需要无需删除
注册时一次性验证需要,一次通常可以,前提是第二因素已启用
手机号绑定账号找回需要先保存备用恢复码才可以

用租用号码完成这一次性步骤

  1. 在应用内或 app.mariosms.com 上选择服务和国家。
  2. 从 $0.04 起租一个号码,留意激活倒计时。
  3. 验证码出现后输入,通常一分钟内到达。
  4. 绑定你的验证器应用,保存恢复码,然后解绑手机号。

验证码或密钥失效时该怎么办?

时钟偏差导致 TOTP 码被拒绝

TOTP 码由共享密钥和当前时间按 30 秒一档推算得出。如果手机时钟偏差超过一分钟左右,即使密钥没问题,每个验证码也都会被判为错误。

  1. 打开日期和时间设置,切换为自动获取网络时间。
  2. 在 Google Authenticator 中使用验证码的时间校正选项。
  3. 重新生成一个验证码,在 30 秒有效期内提交。

桌面端验证器同样会有偏差,那些连续休眠好几天的机器尤其明显。

手机丢了、换了新手机,账号还是那些

这时候救命的是恢复码,所以才要在用得上之前先存好。用恢复码登录,删掉旧的验证器条目,把新设备录进去,然后重新生成一组恢复码。带加密云同步的验证器应用(Google Authenticator、Authy、1Password、Bitwarden)可以直接恢复密钥,但恢复本身需要单独的密码或账号权限,所以那些凭据要和手机分开保存。

用安全密钥的话,救你的是当初注册的第二把密钥。在家里抽屉放一把备用密钥,成本远低于一张要拖好几天的账号申诉工单。

一次性短信迟迟不到

运营商会丢消息,发送方会限流,有些线路还会拦截短码。用租用号码时,激活是有倒计时的。如果在超时前没收到短信,激活会自动取消,费用自动退回余额,你可以换个国家或换个服务入口重试,价格 $0.04 起。请到应用或 app.mariosms.com 查看,而不是一遍遍刷新注册页面。

账号反复要求重新填写号码

有些服务会在重置密码、新设备登录或会话被标记后再次提示。按顺序处理:

  1. 确认验证器应用已被设为默认的第二重验证方式。
  2. 删掉安全设置里残留的过期短信验证条目。
  3. 添加第二重验证方式(安全密钥或通行密钥),让号码不再是唯一的兜底手段。

关于不用手机号做双重验证的常见问题

验证器应用比短信更安全吗?

是的。TOTP 验证码由共享密钥在你的设备上本地生成,全程不经过运营商网络,因此 SIM 卡盗换或短信被转发都拿不到任何东西。

没有智能手机也能用 TOTP 吗?

可以。桌面客户端、浏览器扩展和密码管理器都能生成同样的 6 位验证码。部分硬件密钥也能存储 TOTP 密钥。

我需要准备两个硬件密钥吗?

两个是比较实际的最低配置。一个挂在钥匙串上随身带,另一个放在家里的抽屉中。如果你只有一个,一旦丢失,恢复码就是唯一的退路。

通行密钥(passkey)和双重验证是一回事吗?

不是。通行密钥通常直接取代密码,并把第二重验证融合进解锁设备所用的面容识别、指纹或 PIN 码中。很多服务仍然允许你在它之外另外保留一个独立的第二重验证因素

恢复码丢了怎么办?

趁你还有一个可用的验证方式,立刻在安全设置里重新生成一份。如果既没有可用的验证方式又没有恢复码,你就只能走账号申诉流程,这可能要花好几天,而且往往需要提交身份证明。

启用验证器应用后可以删掉手机号吗?

通常可以,但前提是该应用已确认设为默认方式,并且已有第二个备用验证方式。有些服务即便手机号不再作为登录验证因素,也会保留它用于账号找回。

邮箱作为第二重验证因素比短信更好吗?

只是略好一点,而且前提是那个邮箱本身有强力的第二重验证。邮件验证码的安全性完全取决于邮箱本身,所以邮箱一旦被攻破,两重验证会同时失效。

用租用的号码完成一次性验证可以接受吗?

出于隐私保护、注册合规的第二个账号,或者做 QA 与 OTP 测试,都是可以的。MarioSMS 为单次验证出租一个真实的手机号,价格低至 $0.04,验证码通常一分钟内就会出现在应用或控制台里;如果在激活有效期内没有收到短信,费用会退回你的余额。切勿用它来规避封禁或冒充他人(可接受使用政策)。