只靠短信的问题
短信 OTP 有真实的弱点:它易受 SIM 换卡攻击与拦截、依赖尽力而为的运营商送达,而且每次发送都要花钱,成本随规模增长。对低风险的便利场景它没问题;对高价值账号或高量级,唯独依赖它就是一种负债。
现代的答案不是“永不用短信”,而是“为每个流程用对因素”,常常把短信当作降级而非主因素。
- 安全:SIM 换卡与拦截能击败短信 OTP。
- 可靠性:送达是尽力而为的,且因国而异。
- 成本:每次发送都计费,并随用户增长。
通行密钥(WebAuthn/FIDO2)
通行密钥用一对绑定到用户设备、由生物识别或 PIN 解锁的密码学密钥,取代密码与 OTP。它们在设计上抗钓鱼、每次认证零成本,如今在主流浏览器与平台上均受支持并可云同步。对新的消费级产品,通行密钥正日益成为推荐的主因素。
- 强项:抗钓鱼、无每次使用成本、设置后体验极佳。
- 弱项:账号恢复与跨生态同步需要谨慎设计。
- 在新流程中作为主因素使用,并为恢复留一个降级。
TOTP 验证器应用
TOTP(基于时间的一次性密码)在 Google Authenticator 或 Authy 这类应用中,由一个共享密钥生成轮转的 6 位验证码。它没有送达依赖、没有每次使用成本,且比短信更能抵抗拦截。代价是设置摩擦,以及设备丢失时的恢复。
- 强项:无送达风险、无每次使用成本、抵抗 SIM 换卡。
- 弱项:注册有摩擦;设备丢失需要恢复码。
- 作为面向安全敏感用户的升级因素很出色。
魔法链接
魔法链接给用户发一封含一次性登录 URL 的邮件,为以邮件为中心的产品彻底移除密码。它简单又熟悉,但依赖邮件送达、承接了邮件的钓鱼面,且当链接在与登录不同的浏览器中打开时表现不佳。
- 强项:无密码、熟悉、无需手机号。
- 弱项:邮件送达与跨浏览器链接处理;钓鱼面。
- 适合低风险、以邮件为先的产品;对敏感操作搭配设备检查。
对比各选项
没有单一赢家——让因素匹配风险与受众。一个常见的现代模式是:通行密钥为主、TOTP 为升级,短信仅作为面向别无他选用户的最后手段降级保留。
| 方式 | 安全性 | 每次使用成本 | 最适合 |
|---|---|---|---|
| 短信 OTP | 中(有 SIM 换卡风险) | 按条消息 | 广泛触达、低风险降级 |
| 通行密钥 | 高(抗钓鱼) | 无 | 新产品的主因素 |
| TOTP 应用 | 高 | 无 | 面向安全敏感用户的升级 |
| 魔法链接 | 中 | 仅邮件成本 | 以邮件为先、低风险的流程 |
如何在不影响用户的前提下迁移
不要一夜之间把短信拔掉。先把一个更强因素作为选项加入、鼓励注册,然后才把短信降级为降级手段。为每种方式保留一条恢复路径,让设备或通道丢失永不把用户锁在门外。
- 1
增加,而非替换
在保持短信可用的同时,把通行密钥或 TOTP 作为额外选项引入。
- 2
推动注册
在自然时机——比如某次敏感操作之后——提示用户设置更强因素。
- 3
把短信降级为降级手段
一旦采用率健康,就让短信成为恢复/最后手段通道,而非默认。
- 4
保证恢复
提供恢复码或备用因素,让任何单一设备的丢失都不会把任何人锁死。