兩步驟驗證先開哪個?從信箱開始
約 7 分鐘
兩步驟驗證這件事,多數人早就知道該開。卡住的原因通常不是不認同,而是不知道從哪裡開始。公司裡有二十幾個服務,每一個都要設定、每一個都要教同事,光是想到就想改天再說,然後就一直是改天。實際上不需要全部開。有一個帳號的優先順序高過其他所有帳號,把那一個開完,擋掉的風險比接下來十個加起來還多。
1. 第一個要開的是信箱,理由只有一個
兩步驟驗證的意思是登入時除了密碼之外還要再過一關,可能是手機收到的一組數字,也可能是插在電腦上的一把小鑰匙。密碼是你知道的東西,第二道驗證是你手上的東西,兩個同時被拿走的機率低得多。
第一個要開的帳號是公司信箱,或你拿來註冊各種服務的那個信箱。理由不是信件內容有多機密,是它等於所有其他帳號的備用鑰匙。想一下你忘記某個網站密碼時會做什麼:點「忘記密碼」,然後去收信。所有服務的重設流程最後都會回到那個信箱。
所以拿到你信箱的人不需要知道你其他任何一組密碼,他可以一個一個重設。這也是為什麼攻擊者對信箱特別有興趣。進去之後常見的第一個動作不是翻信,是建立一條轉寄規則,把所有通知悄悄轉走一份。你照常收信,表面上什麼都不會發現。
開的位置都在帳戶的安全性設定底下。以 Google 帳戶為例,開啟兩步驟驗證是一個獨立的選項,設定完同一頁就看得到目前綁了哪些方式。微軟、Apple 與多數雲端服務的位置差不多。
2. 接下來的順序怎麼排
信箱開完之後,排序的判斷標準只有兩個:這個帳號掉了會不會讓別的帳號跟著掉,以及它能不能直接動到錢或客戶資料。照這兩個標準排下來,多數公司的清單長得像下面這樣。
| 順序 | 帳號 | 沒開的後果 |
|---|---|---|
| 第一 | 公司信箱與工作用信箱 | 其他服務全部可以被重設,等於一次掉光 |
| 第二 | 網域註冊商與主機、雲端後台 | 網域被轉走,網站與信箱一起停,救回來以週計 |
| 第三 | 銀行網銀與金流後台 | 直接動到錢,多數銀行本來就強制要開 |
| 第四 | 密碼管理器的主帳號 | 它是所有密碼的集合處,這道門要最厚 |
| 第五 | 網站後台與內部系統 | 客戶資料在這裡,牽涉到的是別人的權益 |
| 最後 | 社群平台與其他訂閱工具 | 重要,但影響範圍相對可控,可以慢慢開 |
這張表不必一次做完。實務上把前三項開完,就已經處理掉大部分會讓公司真正停擺的情況。剩下的排在每個月固定的時段,一次兩三個,半年內就會清完。
3. 簡訊、驗證應用程式、實體金鑰,差在哪
開的時候會遇到一個選擇:驗證碼要用簡訊收、用驗證應用程式產生、還是插一把實體金鑰。三種都算兩步驟驗證,安全程度和麻煩程度都不一樣。
簡訊最容易上手,不用裝任何東西,不熟電腦的同事也會用。它的弱點是門號本身可以被拿走。對方用偽造的文件去補辦 SIM 卡,或說服客服把號碼轉到他的卡上,你的驗證簡訊就會寄到他手上。NIST 的身分驗證指引因此把透過電話網路傳送驗證碼列為受限制的方式。
驗證應用程式是手機上一個每三十秒換一次數字的程式。它不經過電信網路,補辦 SIM 卡那一招對它無效,而且沒有網路也能產生驗證碼。對多數中小企業來說,停在這一層就已經夠好。
實體金鑰是一把插在電腦上或靠近手機感應的小東西。它比另外兩種多擋一件事:假的登入頁面。金鑰會檢查你人在哪個網址上,網址不對就不動作,所以沒辦法被輸入到釣魚網站裡。代價是要花錢,而且要買兩把,一把備用。
4. 備援碼要現在就存好
這是整篇最實際的一段。備援碼是服務在你開啟兩步驟驗證時給你的一組號碼,每個只能用一次,用途是手機不在身邊時還登得進去。多數人設定到這一步按了「稍後再說」,然後就沒有然後了,而需要它的那天通常也是你最沒空的一天。
以 Google 帳戶為例,備用碼一次給十個,每個只能用一次,重新產生一組新的會讓舊的全部失效。其他服務的規則大同小異。很多人以為重新產生是再拿十個,實際上是把之前印出來的那張紙作廢。
備援碼放哪裡
- 印出來,和重要文件放在一起。放在公司大小章、營業登記文件那個位置。最土,也是唯一不會因為任何裝置壞掉而消失的一種。
- 存進密碼管理器,掛在那組帳號的備註欄。方便,交接時也看得到。但密碼管理器主帳號如果綁在同一支手機上,這一份救不了手機掉了的情況。
- 交給第二個人保管。重要帳號可以由兩個人各留一份,任何一份被動用都要通知對方。這同時解決了老闆出國時沒人進得去的問題。
- 不要只留在手機相簿裡。手機掉了,相簿通常也跟著登不進去,而那正好就是你需要備援碼的時候。
建議至少存兩份,放在不同地方。檢驗方式很簡單:想像手機現在掉進水裡回不來了,這兩份你還拿得到嗎。
5. 手機掉了、備援碼也找不到,怎麼辦
這是最常發生、也最少被寫出來的情況。先講結論:不是完全沒救,但過程會拖很久,而且不保證成功。所以上一節那件事才值得現在就做。
多數服務都有帳號救援流程,做法是要你證明自己確實是帳號的主人。它會問帳號建立的大概時間、常用的裝置,或是要求你從曾經登入過的裝置和地點操作。過程通常要好幾天,有些服務還會強制一段等待期。
有幾件事會讓成功率明顯下降:從沒登入過的新裝置和陌生的網路操作、帳號裡沒有留任何備援聯絡方式、慌張之下反覆嘗試而觸發鎖定。如果手邊還有一台曾經登入過而且還沒登出的裝置,先不要動它,救援流程從那台機器開始成功率會高很多。
6. 在公司推行,順序和講法都要調
技術上開兩步驟驗證只要幾分鐘,難的是讓十幾個人都真的去開。有效的做法是不要一次公告全部,而是照第二節那張表由上往下,一個月處理一層。同事看得到終點,配合度會高很多。
講法也有差。「這是新規定」的效果通常不好,比較有機會的說法是它保護的是你自己,被冒名寄信出去的時候第一個被懷疑的會是你。更有效的是先示範一次:在會議上把重設密碼的流程走一遍,讓大家看到拿到信箱就能重設別的帳號。
最後是留下紀錄。哪個帳號開了、用的是哪一種方式、備援碼由誰保管、綁在誰的手機上。這份紀錄平常沒有用,它的價值在人事異動的那一天。
兩步驟驗證不需要一次全部開完,需要的是有順序。先開信箱,因為其他服務的重設信都寄到那裡。接著處理網域、主機與金流。驗證方式從驗證應用程式開始就夠好,經手錢和大量客戶資料的帳號再考慮實體金鑰。最後把備援碼存兩份、放在不同地方,那是手機掉了的時候唯一能讓你不必花好幾天證明自己是誰的東西。
常見問題
- 兩步驟驗證是什麼?和一般密碼差在哪?
- 兩步驟驗證是在密碼之外再加一道關卡,可能是手機收到的一組數字、驗證應用程式產生的六位數,或是一把實體金鑰。密碼是你知道的東西,第二道驗證是你手上的東西。差別在於密碼可能因為外洩、被猜到或被騙走而落到別人手上,而對方通常拿不到你手上那支手機。所以就算密碼真的外洩,帳號還有一道擋著。
- 兩步驟驗證用簡訊收驗證碼可以嗎?
- 可以,而且比完全不開好太多。要知道的是它的弱點在門號:有人拿偽造文件補辦 SIM 卡,或把號碼轉到自己的卡上,驗證簡訊就會寄到對方手上。所以信箱、網域、金流這幾類帳號建議改用驗證應用程式,它不經過電信網路,沒有網路也能產生驗證碼。至於不熟電腦的同事,先用簡訊開起來,之後再換。
- 手機掉了,兩步驟驗證還進得去嗎?
- 如果事先存了備援碼就進得去,用一組備援碼取代原本的驗證步驟即可。沒有備援碼的話,要走帳號救援流程,服務方會要你證明自己是帳號主人,過程通常好幾天而且不保證成功。若手邊還有任何一台曾經登入過那個帳號、而且還沒登出的裝置,先別動它,從那台機器申請救援成功率最高。