知道暗号,还得拿得出对应凭证

假设小林的账号要求先输密码,再提供绑定认证器生成的一次性验证码。别人只偷到密码,却没有控制认证器,仍缺少另一类证明,不能仅凭密码完成这次验证。

密码属于“你知道什么”,认证器代表“你持有什么”。指纹等生物特征属于“你是什么”,在合适的认证设计中还可以用于解锁持有的认证设备。判断有几类因素,要看实际证明了什么,不是看弹出了几个窗口。

一眼看懂 / 示意图

区分输入次数与因素类别

  1. 01密码+再次输入密码

    两次输入,仍是同一类知识凭据

  2. 02密码+绑定认证器

    知识凭据加持有凭据,按正确实现核验

同一设备可承载不同因素;示意不代表所有验证码都能抵抗钓鱼。

两步操作,不一定是两个因素

先输账号密码,再回答一个同样依靠记忆的秘密问题,可能仍然只围绕“知道什么”。反过来,一个安全密钥需要本地PIN或生物识别才能使用,一次操作也可能同时涉及持有与另一因素。

各产品对“双重验证”“两步验证”的命名不完全一致。名称可以帮助找到功能,具体保护强度还要看验证方式、绑定和恢复流程。

多一道验证,不等于永远骗不走

手工输入的一次性验证码仍可能被假登录页面实时骗取;确认推送也可能被误点。能核对网站身份的认证方式,可以针对这类钓鱼提供不同保护,不能把所有第二步都当成同样可靠。

如果认证设备丢失,恢复账号的流程也会成为整个体系的一部分。双重验证降低的是部分冒用风险,不会替代设备保护,也不意味着登录后自动获得所有资源的操作权限。