2FA 雙重認證完全指南:Google Authenticator 綁定

加密安全與風險
更新於2026-08-21
64

Google Authenticator 會根據共享金鑰和目前時間產生一次性驗證碼。綁定後,登入或敏感操作需要密碼之外的第二項證明,但驗證碼仍可能被釣魚竊取。

Google Authenticator 從平台產生金鑰到手機產生 TOTP 驗證碼的綁定流程

TOTP 2FA 是如何運作的?

平台在綁定時產生一段共享金鑰,並以 QR Code 或文字形式顯示。驗證器應用程式儲存該金鑰,再按照時間片段計算短驗證碼。平台用同一金鑰和時間計算預期結果,兩者一致才會通過驗證。

驗證碼通常很快更新,因此驗證器不需要接收簡訊,也能在離線狀態產生代碼。真正需要嚴密保管的是綁定金鑰和復原碼。任何人複製了 QR Code 或金鑰,都可以產生相同驗證碼。

TOTP 比只使用密碼更安全,也比簡訊減少了手機號碼被轉移的風險。不過,使用者仍需手動把驗證碼輸入網站。仿冒網站可以即時轉發密碼和驗證碼,因此 TOTP 不屬於抗釣魚認證。

如何綁定 Google Authenticator?

Hotcoin 目前 App 的入口是個人中心中的帳戶安全,網頁端則在登入後的帳戶安全頁面找到 Google 驗證。介面名稱可能調整,操作前應從官方 App 或自行輸入的官網進入。

  1. 從官方應用程式商店安裝 Google Authenticator,並確認開發者資訊。
  2. 在帳戶安全頁選擇綁定 Google 驗證,完成頁面要求的身分核驗。
  3. 平台會顯示 QR Code 和文字金鑰。先依照自己的離線備份方案儲存復原資料,不要將截圖上傳雲端硬碟。
  4. 在驗證器中選擇掃描 QR Code 或輸入設定金鑰,為帳戶新增項目。
  5. 把目前顯示的驗證碼填回平台,並完成確認。
  6. 登出後重新登入一次,確認新驗證方式有效,同時檢查復原碼是否可用。

不要把綁定 QR Code 傳給客服,也不要在螢幕分享時開啟綁定頁面。合法客服可能協助進行身分審核流程,但不需要你傳送驗證器金鑰或目前驗證碼。

換機和遺失手機前後該如何處理?

正常換機時,先在舊裝置和帳戶安全頁確認遷移方式。完成新裝置綁定後,再撤銷舊驗證器,隨後測試登入與提領驗證。不能只依賴「應用程式已經同步」的印象。

手機遺失後,優先使用已儲存的復原碼或平台提供的正式重設流程。透過書籤進入帳戶,不使用搜尋到的客服電話或私訊連結。重設完成後,應檢查密碼、電子郵件、裝置、API Key、提領地址和最近操作,因為手機遺失可能伴隨其他憑證外洩。

TOTP 雙重認證在換機、金鑰外洩、驗證碼釣魚和手機遺失時的處理路徑

驗證碼總是錯誤該如何排查?

先確認選擇的是正確帳戶項目,再等待新驗證碼出現後立即輸入。檢查手機日期、時間和時區是否自動同步,不要手動把系統時間調快或調慢。

連續嘗試仍失敗時,應暫停輸入,確認自己位於官方頁面。反覆要求驗證碼但始終不通過,也可能是釣魚頁面在收集新代碼。只有從獨立入口進入的官方重設流程才值得繼續。

更多帳戶分層防護可回到加密貨幣安全入門

常見問題

可以把同一個綁定 QR Code 掃描到兩部手機嗎?

技術上可能產生相同代碼,但這也增加金鑰副本和外洩面。是否需要備用裝置,應結合平台規則和自己的實體保管方案決定。

Google Authenticator 沒有網路還能產生驗證碼嗎?

可以。TOTP 依賴本機儲存的金鑰和裝置時間,不需要每次連網,但手機時間必須準確。

把驗證碼告訴正在通話的客服安全嗎?

不安全。驗證碼用於證明操作由你發起,任何主動索取目前驗證碼的人都可能在嘗試接管帳戶。

開啟 2FA 後還需要保護電子郵件嗎?

需要。電子郵件可能用於確認新裝置、接收重設通知和復原帳戶。電子郵件被控制後,攻擊者仍可能隱藏警報或發起復原流程。

目錄

推薦閱讀

看更多
Passkey 是什麼?比密碼更安全的下一代登入
加密安全與風險
帳戶異常登入偵測:如何發現你的帳戶被入侵
加密安全與風險
API Key 安全管理:權限最小化與 IP 白名單
加密安全與風險