维护指南 · 网站同时显示密码、通行密钥、验证器,想知道该开启哪一种
通行密钥、TOTP 和多因素认证怎样配合
通行密钥使用与服务绑定的公私钥凭据,通常由设备解锁确认;TOTP 是按时间变化的验证码,常在密码后作为第二步。MFA 是认证方式的组合概念,不是一个软件名称。选择时同时准备设备与账号恢复。
免费网站安全软件大全解释通行密钥与密码加 TOTP 的区别,核对密码库内置验证码的免费范围,并说明域名绑定、设备解锁、网站支持与恢复流程的边界。
直接答案
通行密钥与 MFA
通行密钥使用与服务绑定的公私钥凭据,通常由设备解锁确认;TOTP 是按时间变化的验证码,常在密码后作为第二步。MFA 是认证方式的组合概念,不是一个软件名称。选择时同时准备设备与账号恢复。
按顺序检查
可执行的维护步骤
- 在目标网站官方安全设置查看支持密码、通行密钥及哪些第二步验证。
- 确定通行密钥保存方或 TOTP 应用,核对免费范围与设备支持。
- 保持原有可用登录方式,按照网站流程建立新方式。
- 用本人设备核对新登录方式可用,查看凭据保存位置与注册名称。
- 保存该网站的恢复材料,检查丢失设备后还能使用哪条独立路径。
先分清登录凭据与认证组合
密码可以被记忆和输入;通行密钥保存在设备、凭据提供方或硬件中,以公钥认证完成登录;TOTP 由验证器保存的共享秘密按时间产生代码。多因素认证关注认证因素的组合,不能只按屏幕出现几次提示判断。
- 指纹或面容通常用于本地用户验证,并不表示把生物信息交给每个网站。
- 通行密钥可以替代密码,也可能在网站策略中作为第二步;实际路径由网站决定。
- 设备绑定与同步型通行密钥有不同恢复依赖,创建时记录保存到哪里。
抗钓鱼优势来自服务绑定,也有边界
FIDO 官方说明通行密钥与服务域名绑定,有助于抵抗把凭据交给仿冒站点的钓鱼。这个优势不等于设备失守、会话被窃或弱恢复流程都不再有风险。网站仍保留密码或恢复入口时,那些入口也需要维护。
- 在网站安全设置中查看已注册的通行密钥及备用登录方式。
- 只在本人拥有和使用的设备上创建;共享设备不适合作为个人长期凭据载体。
- 保留可验证的备用入口,直到新的登录方式确实可以使用。
TOTP 要在正确站点输入,不能交给他人
TOTP 代码会过期,但它仍是可以输入、复制的代码。攻击者若诱导你在仿冒页面提交有效代码,可能立即使用;“每隔一段时间变化”不能代替核对登录域名与自己是否发起本次登录。
- 只在你主动进入的官方登录流程使用代码,不向聊天中的“客服”口述。
- 建立 TOTP 时保存的二维码或秘密种子能生成后续代码,不能公开截图。
- 若密码与 TOTP 都存在同一密码库,使用方便,但密码库访问受损时可能同时暴露两者;按重要程度安排分开保存。
免费密码库不一定免费生成内置验证码
Bitwarden 官方区分独立验证器与密码管理器内置验证器:密码库免费账户可存 TOTP 秘密,内置生成代码要求 Premium 或符合条件的付费组织成员。Proton Pass 免费方案支持最多 3 个 2FA 条目,不限验证码属于付费方案。Microsoft Authenticator 可作为另一个验证器选项,但要另做迁移与恢复准备。
- 不要看到记录里有“2FA”字段,就假定免费方案已能持续生成代码。
- 为密码管理器本身开启二次验证时,避免把唯一验证码只存在被它保护的同一个库里。
- Apple 密码 App 官方支持为兼容网站设置验证代码,具体适用设备与系统版本按官方说明核对。
虚构案例:同一账号有两条不同入口
虚构“课程账号 A”支持密码加 TOTP,也支持通行密钥。用户在个人电脑创建通行密钥后,用一次新的登录核对,再查看原密码与 TOTP 是否仍启用,并把恢复材料的保管位置记入私人的账号清单。这里不展示密码、验证码、种子或恢复码。
- 没有通行密钥选项时,不能靠安装密码管理器让不支持的网站突然支持它。
- 提示保存位置时确认使用哪个密码管理器或系统账号,不让凭据散落而自己不知情。
- 新增方式后仍检查恢复信息,避免只改变常用登录却留下不可用的备用入口。
准备事项对照表
| 方式 | 通常如何使用 | 需要准备的边界 |
|---|---|---|
| 密码加 TOTP | 密码后输入验证器的限时代码 | 密码独立;秘密种子与恢复码妥善保存 |
| 通行密钥 | 用设备解锁验证后完成公钥登录 | 网站支持、保存方访问与备用入口 |
| 同步型通行密钥 | 在支持的已批准设备获得凭据 | 同步账号恢复与新设备批准 |
| 设备绑定通行密钥 | 凭据留在指定设备或硬件 | 额外凭据或网站支持的恢复方式 |
| MFA | 使用多个因素的认证安排 | 不能由软件数量或提示次数推断保证 |
数据透明度
官方资料与依据
- FIDO Alliance:通行密钥与用户验证 资料已核对
- 发布方
- FIDO Alliance
- 访问日期
- 2026-10-02
- 用于说明
- 公钥、同步型与设备绑定凭据、用户验证
- FIDO Alliance:FIDO 规范概览 资料已核对
- 发布方
- FIDO Alliance
- 访问日期
- 2026-10-02
- 用于说明
- 服务域名绑定与抗钓鱼设计
- Google:通行密钥登录与备用方式 资料已核对
- 发布方
- 访问日期
- 2026-10-02
- 用于说明
- 设备要求、个人设备使用与原有认证方式
- Bitwarden:独立与内置验证器 资料已核对
- 发布方
- Bitwarden
- 访问日期
- 2026-10-02
- 用于说明
- TOTP 秘密存储与内置生成的免费边界
- Proton Pass:免费与付费 2FA 范围 资料已核对
- 发布方
- Proton
- 访问日期
- 2026-10-02
- 用于说明
- 免费最多三条 2FA;付费不限验证码
- Apple:密码 App 与验证码 资料已核对
- 发布方
- Apple
- 访问日期
- 2026-10-02
- 用于说明
- 密码、通行密钥及自动验证代码
常见问题