TOTP、Passkey、推送确认怎么选:先按威胁模型分层

📅 2026/7/27 10:17:40
TOTP、Passkey、推送确认怎么选:先按威胁模型分层
选二次验证方式时不应只比较“哪个更方便”。更有效的顺序是先判断账户价值和主要风险再看平台实际提供哪些方式最后设计恢复路径。对高价值账户Passkey 或硬件安全密钥通常应放在更高优先级TOTP 适合作为覆盖广的第二因素或备用方案推送确认则要同时防范误点和疲劳轰炸。三种方式解决的问题不同方式凭据形态主要优势需要注意TOTP共享密钥按时间生成动态码跨平台常见、可离线出码、部署成本较低仍可能被钓鱼页面实时套取换机与密钥备份要提前处理Passkey / FIDO2设备或安全密钥中的非对称凭据与网站域名绑定抗钓鱼能力更强可用性取决于平台、设备生态和账户恢复设计推送确认已登录设备收到批准请求使用步骤少适合日常登录用户可能误批频繁推送可能形成 MFA fatigue这里的“更强”不是绝对排名。一个没有准备恢复方式的强因素可能在换机或设备损坏后把用户锁在账户外一个配置规范、备份清楚的 TOTP也比只依赖密码更完整。先看四类账户1. 邮箱、云平台和开发者主账号它们往往能重置其他服务或掌握代码、密钥与账单。优先考虑 Passkey、硬件安全密钥等抗钓鱼方式若平台允许再保留一项独立备用因素。恢复码应离线保存不能只放在同一台手机里。2. 团队管理员账号重点不只是登录还包括人员离职、设备交接和紧急恢复。应确认谁持有主因素、谁保管备用方式、恢复操作是否需要双人确认以及自动化任务是否仍在使用个人密码。3. 普通个人服务如果平台只提供验证器代码TOTP 是合理选择。配置时要核对算法、位数和周期并完成一次真实登录。不能因为二维码能被扫描就直接推断任意验证器都兼容。4. 低价值、可快速重建的账号仍建议开启平台提供的 MFA但恢复成本和管理复杂度可以低一些。不要为了追求“因素越多越好”在多个设备上无规则复制敏感凭据。一个可执行的决策顺序列出账户失守的后果能否重置其他账户、访问生产环境或产生费用查看平台官方选项不要把短信、邮件、推送和 TOTP 混为一类高风险账户优先抗钓鱼因素平台支持时优先 Passkey 或安全密钥补齐备用方式第二把安全密钥、恢复码或平台认可的备用因素验证真实流程退出后重新登录确认主因素和备用路径都可用记录恢复责任团队账户要写进资产清单不依赖某个人记忆。TOTP 在 Passkey 普及后仍有位置TOTP 的价值主要在兼容范围和部署成本。许多系统仍提供验证器入口部分团队也需要在不同设备与平台间保持一致的管理方式。但它不具备基于站点域名的抗钓鱼特性不能被写成 Passkey 的等价替代。更稳妥的部署思路是分层关键账户把抗钓鱼因素作为主方式TOTP 作为平台允许的补充暂不支持 Passkey 的系统则把 TOTP 与恢复码、设备时间校准和备份演练一起管理。配置完成前的检查表已确认平台官方支持的 MFA 类型已完成真实登录而不是只完成扫码已保存恢复码或备用因素恢复材料没有与主设备放在同一处团队账号已记录持有人与交接方式平台变化后有复核日期。下一步不是再增加一个验证码 App而是先为最重要的三个账户补齐“主因素、备用因素、恢复材料”三项记录。相关阅读GitHub 2FA 强制时代开发者两步验证完全指南-CSDN博客SSH 登录怎么加二次验证Linux 服务器 TOTP 加固配置教程-CSDN博客