维护指南 · 网站同时显示密码、通行密钥、验证器,想知道该开启哪一种

通行密钥、TOTP 和多因素认证怎样配合

通行密钥使用与服务绑定的公私钥凭据,通常由设备解锁确认;TOTP 是按时间变化的验证码,常在密码后作为第二步。MFA 是认证方式的组合概念,不是一个软件名称。选择时同时准备设备与账号恢复。

免费网站安全软件大全解释通行密钥与密码加 TOTP 的区别,核对密码库内置验证码的免费范围,并说明域名绑定、设备解锁、网站支持与恢复流程的边界。

直接答案

通行密钥与 MFA

通行密钥使用与服务绑定的公私钥凭据,通常由设备解锁确认;TOTP 是按时间变化的验证码,常在密码后作为第二步。MFA 是认证方式的组合概念,不是一个软件名称。选择时同时准备设备与账号恢复。

按顺序检查

可执行的维护步骤

  1. 在目标网站官方安全设置查看支持密码、通行密钥及哪些第二步验证。
  2. 确定通行密钥保存方或 TOTP 应用,核对免费范围与设备支持。
  3. 保持原有可用登录方式,按照网站流程建立新方式。
  4. 用本人设备核对新登录方式可用,查看凭据保存位置与注册名称。
  5. 保存该网站的恢复材料,检查丢失设备后还能使用哪条独立路径。

先分清登录凭据与认证组合

密码可以被记忆和输入;通行密钥保存在设备、凭据提供方或硬件中,以公钥认证完成登录;TOTP 由验证器保存的共享秘密按时间产生代码。多因素认证关注认证因素的组合,不能只按屏幕出现几次提示判断。

  • 指纹或面容通常用于本地用户验证,并不表示把生物信息交给每个网站。
  • 通行密钥可以替代密码,也可能在网站策略中作为第二步;实际路径由网站决定。
  • 设备绑定与同步型通行密钥有不同恢复依赖,创建时记录保存到哪里。

抗钓鱼优势来自服务绑定,也有边界

FIDO 官方说明通行密钥与服务域名绑定,有助于抵抗把凭据交给仿冒站点的钓鱼。这个优势不等于设备失守、会话被窃或弱恢复流程都不再有风险。网站仍保留密码或恢复入口时,那些入口也需要维护。

  • 在网站安全设置中查看已注册的通行密钥及备用登录方式。
  • 只在本人拥有和使用的设备上创建;共享设备不适合作为个人长期凭据载体。
  • 保留可验证的备用入口,直到新的登录方式确实可以使用。

TOTP 要在正确站点输入,不能交给他人

TOTP 代码会过期,但它仍是可以输入、复制的代码。攻击者若诱导你在仿冒页面提交有效代码,可能立即使用;“每隔一段时间变化”不能代替核对登录域名与自己是否发起本次登录。

  • 只在你主动进入的官方登录流程使用代码,不向聊天中的“客服”口述。
  • 建立 TOTP 时保存的二维码或秘密种子能生成后续代码,不能公开截图。
  • 若密码与 TOTP 都存在同一密码库,使用方便,但密码库访问受损时可能同时暴露两者;按重要程度安排分开保存。

免费密码库不一定免费生成内置验证码

Bitwarden 官方区分独立验证器与密码管理器内置验证器:密码库免费账户可存 TOTP 秘密,内置生成代码要求 Premium 或符合条件的付费组织成员。Proton Pass 免费方案支持最多 3 个 2FA 条目,不限验证码属于付费方案。Microsoft Authenticator 可作为另一个验证器选项,但要另做迁移与恢复准备。

  • 不要看到记录里有“2FA”字段,就假定免费方案已能持续生成代码。
  • 为密码管理器本身开启二次验证时,避免把唯一验证码只存在被它保护的同一个库里。
  • Apple 密码 App 官方支持为兼容网站设置验证代码,具体适用设备与系统版本按官方说明核对。

虚构案例:同一账号有两条不同入口

虚构“课程账号 A”支持密码加 TOTP,也支持通行密钥。用户在个人电脑创建通行密钥后,用一次新的登录核对,再查看原密码与 TOTP 是否仍启用,并把恢复材料的保管位置记入私人的账号清单。这里不展示密码、验证码、种子或恢复码。

  • 没有通行密钥选项时,不能靠安装密码管理器让不支持的网站突然支持它。
  • 提示保存位置时确认使用哪个密码管理器或系统账号,不让凭据散落而自己不知情。
  • 新增方式后仍检查恢复信息,避免只改变常用登录却留下不可用的备用入口。

准备事项对照表

方式通常如何使用需要准备的边界
密码加 TOTP密码后输入验证器的限时代码密码独立;秘密种子与恢复码妥善保存
通行密钥用设备解锁验证后完成公钥登录网站支持、保存方访问与备用入口
同步型通行密钥在支持的已批准设备获得凭据同步账号恢复与新设备批准
设备绑定通行密钥凭据留在指定设备或硬件额外凭据或网站支持的恢复方式
MFA使用多个因素的认证安排不能由软件数量或提示次数推断保证

数据透明度

官方资料与依据

资料已核对
  • FIDO Alliance:通行密钥与用户验证 资料已核对
    发布方
    FIDO Alliance
    访问日期
    2026-10-02
    用于说明
    公钥、同步型与设备绑定凭据、用户验证
    查看来源
  • FIDO Alliance:FIDO 规范概览 资料已核对
    发布方
    FIDO Alliance
    访问日期
    2026-10-02
    用于说明
    服务域名绑定与抗钓鱼设计
    查看来源
  • Google:通行密钥登录与备用方式 资料已核对
    发布方
    Google
    访问日期
    2026-10-02
    用于说明
    设备要求、个人设备使用与原有认证方式
    查看来源
  • Bitwarden:独立与内置验证器 资料已核对
    发布方
    Bitwarden
    访问日期
    2026-10-02
    用于说明
    TOTP 秘密存储与内置生成的免费边界
    查看来源
  • Proton Pass:免费与付费 2FA 范围 资料已核对
    发布方
    Proton
    访问日期
    2026-10-02
    用于说明
    免费最多三条 2FA;付费不限验证码
    查看来源
  • Apple:密码 App 与验证码 资料已核对
    发布方
    Apple
    访问日期
    2026-10-02
    用于说明
    密码、通行密钥及自动验证代码
    查看来源

常见问题

这一步常见的疑问

通行密钥与TOTP验证码有什么区别?

通行密钥使用站点绑定的公私钥完成认证,不把可重复输入的密码交给网站;TOTP是短时有效的一次性代码,仍可能被钓鱼转发。是否把通行密钥作为单独登录或附加验证,由具体网站决定。

免费工具是不是全部功能都免费?

不是。免费密码保存与同步、付费TOTP生成、企业策略或紧急访问可能分属不同范围。按本站工具详情核对官方套餐和帮助文档,选择满足当前任务的基础功能即可。