“我的密码不是最弱的,怎么还是被盗号?”答案往往不是密码被猜到,而是密码在其他网站泄露后被“撞库”——同一套密码在所有网站通用,一处泄露全部遭殃。两步验证(2FA)就是专门对付这种情况的:密码之外再加一道“只有你能生成”的验证。
两步验证的常见形式:短信验证码、验证器 App(Google Authenticator、Microsoft Authenticator)、硬件密钥。安全性从低到高大致是:短信 < 验证器 App < 硬件密钥。短信可能被拦截或 SIM 卡被换绑,验证器 App 在手机上离线生成验证码,安全性更高;硬件密钥(YubiKey 等)最难被远程攻击。
开通优先级:邮箱、支付、社交、云存储等“高价值账号”必须开,越多越好;次要网站可选。开启时把“恢复码”打印或存好——手机丢了靠它找回,很多人开了 2FA 却因为没存恢复码被锁在账号外。
配合密码管理器统一管理,安全性大幅提升。用本站的账号安全思路定期检查:哪些重要账号还没开 2FA、哪些旧设备授权要清理。密码负责“你知道什么”,2FA 负责“你拥有什么”,两者都有,盗号难度直接从“偷钥匙”变成“偷钥匙还要破解保险柜”。