帳號被盜時,受害者最常說的一句話是:「我明明密碼很複雜。」問題是密碼可能被釣魚網站騙走,也可能在別的網站外洩。**兩步驟驗證(也叫雙重驗證)**就是為了這種情況:就算密碼被別人拿到,對方還缺第二道關卡。這篇用一般人看得懂的方式,說明它是什麼、第二步驟該選哪一種,並一步步帶你設定 Google、Instagram 與 Facebook;LINE 的狀況比較特別,會另外說清楚。
操作路徑都依各平台官方說明整理,畫面名稱可能隨版本調整,實際請以手機上看到的為準。
兩步驟驗證是什麼?和雙重驗證一樣嗎?
登入帳號時,系統要確認「你是你」,通常依靠三類證明:你知道的東西(密碼)、你擁有的東西(手機、安全金鑰)、你本身的特徵(指紋、臉)。**只用一類就是單一驗證,用兩類以上才是多因素驗證。**兩步驟驗證、雙重驗證、雙因素驗證,日常用法幾乎指同一件事:在密碼之後多一道確認。平台各有各的叫法,Google 叫「兩步驟驗證」,Instagram 與 Facebook 叫「雙重驗證」。
CISA(美國網路安全暨基礎設施安全局)說明:多因素驗證會再確認一次你的身分,即使有人偷到你的密碼,也過不了第二步驟這一關(據CISA指引) 。它並建議,凡是提供多因素驗證的帳號都開啟,尤其是網路銀行、網路購物、社群媒體與電子郵件(據CISA指引) 。
需要提醒的是,這不是「兩次輸入密碼」。如果第二步驟是「再輸入一次同一組密碼」或「回答你的生日」,那不叫兩步驟驗證,因為兩者都屬於「你知道的東西」,被騙走時會一起被騙走。
為什麼電子郵件要最先開?
電子郵件是所有帳號的總鑰匙:多數網站的「忘記密碼」都是寄重設連結到信箱。信箱被盜,等於其他帳號都可以被重設。CISA 也特別指出,電子郵件帳號需要優先注意,因為一旦被入侵,會連帶影響其他關聯的帳號(據CISA指引) 。
所以設定順序建議是:先電子郵件(Gmail、Apple 帳號、Microsoft 帳號),再網路銀行與支付,接著是雲端硬碟、社群(Facebook、Instagram)與購物帳號。密碼本身的管理,可以搭配〈密碼管理工具推薦〉一起處理。
第二步驟有哪幾種?哪一種比較安全?
不同的第二步驟,安全程度差很多。Google 的說明列出的方式包括:密碼金鑰、Google 提示、驗證器應用程式、簡訊或語音通話、實體安全金鑰、QR code 與備用碼(據Google 帳戶說明指引) 。下表整理它們的取捨,其中安全程度的描述是依 Google 與 CISA 的說明,加上本站編輯部的判斷:
| 方式 | 怎麼運作 | 優點 | 限制與風險 |
|---|---|---|---|
| 通行密鑰(密碼金鑰) | 用指紋、臉部辨識或裝置螢幕鎖定登入 | 不需要記密碼;Google 說明比傳統密碼更簡便安全(據Google 帳戶說明指引) | 要有支援的裝置與服務;換機時要確認同步或備援 |
| 實體安全金鑰 | 插入或靠近裝置,點一下確認 | 屬於防釣魚型的驗證;CISA 將防釣魚 MFA 列為首選(據CISA 防釣魚 MFA 指引 2022 年指引) | 需要購買,並準備一支備用的 |
| 驗證器 App | App 每隔一段時間產生一組驗證碼 | CISA 說明這類 App 約每 30 秒產生新碼(據CISA指引) ;不需要簡訊訊號 | 換手機要搬移;驗證碼仍可能被釣魚網站騙走 |
| 推播提示 | 手機跳出「是你本人嗎」,點一下同意 | 最方便,Google 提示只要輕觸即可(據Google 帳戶說明指引) | 可能被連續轟炸,造成誤點;務必核對登入的裝置與地點 |
| 簡訊或語音驗證碼 | 把 6 位數驗證碼傳到手機 | 不用安裝 App,最容易設定 | Google 自己也表示透過簡訊或通話傳送驗證碼仍有風險(據Google 帳戶說明指引) |
| 備用碼 | 事先產生一組一次性的代碼 | 手機遺失或沒訊號時的最後備援 | 必須離線保存,被別人拿到就等於多一把鑰匙 |
簡單的判斷順序:**有通行密鑰或安全金鑰就優先用;其次是驗證器 App;沒有選擇才用簡訊。**有總比沒有好:就算只能用簡訊,也比完全不開兩步驟驗證安全得多。
TWCERT/CC 說明,通行密鑰建立在 FIDO2 與 Web Authentication 標準上:公鑰放在網站,私鑰留在你的裝置,登入時以生物辨識或 PIN 解鎖(據TWCERT/CC指引) 。
Google 帳號的兩步驟驗證怎麼開?
Google 是最值得先設定的帳號,因為它同時連結信箱、雲端、照片與 Android 手機。依 Google 的說明,步驟如下(據Google 帳戶說明指引) :
- 開啟 Google 帳戶頁面(myaccount.google.com)並登入。
- 選擇「安全性與登入」。
- 在登入方式區段中,點選「啟用兩步驟驗證功能」。
- 依照畫面指示完成設定,包含選擇第二驗證方式。
設定時,建議這樣選:
- 主要方式: 優先建立通行密鑰(密碼金鑰);需要的話,到 Google 的密碼金鑰頁面選「建立密碼金鑰」並解鎖裝置即可(據Google 密碼金鑰說明指引) 。系統需求為 Windows 10 以上、macOS Ventura 以上、Android 9 以上或 iOS 16 以上,且裝置要啟用螢幕鎖定。
- 次要方式: 加一個驗證器 App(例如 Google Authenticator 或其他驗證器 App)(據Google 帳戶說明指引) 。
- 備援: 產生並保存備用碼;Google 說明備用碼為 8 位數,用於手機遺失時。
- 簡訊: 當成最後備援,而不是主要方式。
Google 也提醒:請勿將驗證碼提供給任何人,以防詐騙;在信任的裝置上,可以勾選略過驗證的選項(據Google 帳戶說明指引) 。「信任的裝置」指自己的手機與電腦,公用電腦不要勾選。
Instagram 的雙重驗證怎麼開?
依 Meta 的說明,Instagram 的雙重驗證是在「帳號中心」設定,路徑大致為:點選左下角的更多選單,進入「設定」,選擇「在帳號中心查看更多」,再進入「密碼和安全性」,點選「雙重驗證」,然後選擇要設定的帳號(據Instagram 說明中心指引) 。
選好帳號後,可以挑選安全驗證方式:
- 驗證應用程式。 例如 Duo Mobile 或 Google Authenticator,用來取得登入驗證碼。Meta 的說明表示,這是建議的方式,因為一個帳號可以連結多個裝置,這些裝置都能取得登入碼(據Instagram 說明中心指引) 。
- 簡訊。 Instagram 會把登入碼傳到你的手機號碼。
- 備用碼。 在雙重驗證開啟後,如果因為連線或傳送問題收不到驗證碼,仍可以用備用碼完成登入;取得路徑是帳號中心、密碼和安全性、雙重驗證、選擇帳號、其他方式、備用碼(據Instagram 說明中心指引) 。
開啟後,請做三件事:用截圖以外的方式(紙本)保存備用碼;確認帳號綁定的手機號碼與電子郵件是正確、仍在使用的;到「登入活動」檢查有沒有不認得的裝置,有的話立刻登出。
Facebook 的雙重驗證怎麼開?
Facebook 與 Instagram 同屬 Meta,設定入口相同,都在帳號中心。依 Meta 的說明:點選右上角的個人檔案相片,選擇「設定與隱私」、「設定」,再點「帳號中心」,進入「密碼和安全性」,點選「雙重驗證」,並選擇要更新的帳號(據Facebook 使用說明指引) 。
開啟雙重驗證時,可以從三種安全方式擇一:在相容裝置上點一下安全金鑰、使用第三方驗證應用程式的登入碼,或使用手機簡訊的登入碼;另外還可以取得 10 組復原登入碼,在無法使用手機時使用(據Facebook 使用說明指引) 。
建議做法是:選驗證應用程式,並把 10 組復原碼寫在紙上,與手機分開存放。若 Facebook 帳號已經被盜,設定雙重驗證已經來不及,請看〈Facebook 帳號被盜怎麼辦〉的處理流程。
LINE 有兩步驟驗證嗎?該怎麼保護?
這是最多人誤會的地方:**LINE 的帳號保護方式,與 Google、Meta 的兩步驟驗證並不相同。**LINE 的登入主要依靠手機號碼、簡訊驗證碼與密碼,官方建議的防護,集中在三件事。
一、設定不易被猜到的密碼。 LINE 的官方說明指出,若密碼容易被猜到,或與其他服務相同,強烈建議變更;同時建議在帳號設定中開啟「網頁登入雙重認證」的選項(據LINE 說明中心(防止盜用)指引) 。實際的選項名稱與位置,依 LINE 版本可能略有不同。
二、關閉不需要的登入,檢查登入中的裝置。 LINE 在帳號被盜時的建議步驟包含:變更密碼、關閉「允許自其他裝置登入」的設定、確認目前登入中的裝置並登出可疑裝置(據LINE 說明中心(帳號被盜)指引) 。平常沒有用到電腦版 LINE 時,也建議把相關的登入選項關掉。
三、驗證碼絕不告訴任何人。 LINE 說明,要求你提供驗證碼、或要你連同註冊資料一併輸入的,都是詐騙;官方也不會為帳號轉移與變更聯絡資料以外的用途,向你索取驗證碼(據LINE 說明中心(投票詐騙)指引) 。
LINE 還提醒,變更 LINE 的密碼,並不會自動登出已連動的服務,需要到各服務手動登出(據LINE 說明中心(防止盜用)指引) 。
任何人要驗證碼,一律不要給
不論對方自稱是親友、客服、銀行或平台,也不論理由是「幫忙投票」「確認身分」或「解除凍結」,驗證碼都只有你自己登入時才該輸入。給出去,兩步驟驗證就失效了。驗證器 App 要怎麼設定?通用的五個步驟
Google、Instagram、Facebook 都支援驗證器 App,操作大同小異。以下是通用流程,各平台畫面不同,但邏輯一樣:
- 先在手機安裝驗證器 App。 Google 的說明提到可使用 Google Authenticator 或其他驗證器 App(據Google 帳戶說明指引) ;Meta 的說明則列舉 Duo Mobile 與 Google Authenticator(據Instagram 說明中心指引) 。只從官方應用程式商店下載,並確認開發者名稱。
- 在要保護的帳號裡,選擇「驗證應用程式」作為第二步驟。 畫面會顯示 QR code 或一串設定金鑰。
- 用驗證器 App 掃描 QR code,或手動輸入金鑰。成功後,App 裡會出現這個帳號,並開始顯示會變動的驗證碼。
- 輸入 App 目前顯示的驗證碼,完成確認。 這一步是在證明手機與帳號已正確連結。
- 立刻保存備用碼或復原碼。 這一步最常被跳過,也是日後最常後悔的地方。
設定金鑰與 QR code 等同於這個帳號的「第二把鑰匙」,不要截圖貼到雲端相簿或通訊軟體。如果要把同一個帳號加到第二支手機,通常要在設定當下同時掃描,事後再補比較麻煩。
推播通知一直跳出來,是怎麼回事?
有些服務用「推播提示」當第二步驟:手機跳出「是你本人登入嗎?」,點「是」就通過。這很方便,但也有被濫用的情況:攻擊者拿到你的密碼後,反覆嘗試登入,讓你的手機不斷收到通知,希望你因為煩而誤按「同意」,這種手法稱為推播疲勞攻擊。
CISA 指出,以行動推播為基礎的多因素驗證容易受到這類威脅,並建議在無法改用防釣魚 MFA 時,至少採用「號碼比對」:登入畫面顯示一組數字,你要在手機上輸入同一組數字才能通過;但它仍不如防釣魚 MFA 強(據CISA 防釣魚 MFA 指引 2022 年指引) 。
對一般使用者來說,可以記住三個原則:
- 不是你本人在登入的通知,一律按「否」或「不是我」。
- 同一時間連續收到多則通知,代表有人在試你的密碼。 不要為了讓它停止而按同意,應立刻更換密碼。
- 通知裡出現的地點、裝置不是你,就不要通過。 通過前先看清楚。
長輩與家人的帳號,怎麼設才不會鎖死?
很多人不是被盜,而是被自己的兩步驟驗證鎖在外面。幫家人設定時,建議把「安全」與「救得回來」一起做:
- 主要方式不要太複雜。 如果長輩不習慣驗證器 App,可以先用簡訊加備用碼;有總比沒有好,之後再升級。
- 備用碼由你協助印出並保管。 放在家中固定的地方,並讓一位信任的家人知道位置。
- 確認帳號綁定的手機號碼是長輩自己仍在使用的號碼。 號碼換了而沒更新,是最常見的鎖死原因。
- 教一個動作,勝過教十個設定:「有人要驗證碼,就不要給。」 不論對方自稱是客服、親友或警察。
- 協助他把重要帳號一次設完,再也不用每次遇到問題才處理。 順序可以是電子郵件、LINE、Facebook、網路銀行。
如果對方的手機本身很舊、可能無法安裝驗證器,也可以考慮使用安全金鑰,或乾脆以通行密鑰搭配裝置的螢幕鎖定。
其他帳號也要開嗎?
要,只要該服務提供就開。CISA 的建議是:凡是提供多因素驗證的帳號都開啟,並特別點名網路銀行、網路購物、社群媒體、電子郵件,以及身分保護相關的服務(據CISA指引) 。如果某個重要服務沒有提供,CISA 的建議是主動向業者詢問為什麼沒有。
實務上的開啟順序,可以用「被盜後的損失」來排:
| 優先順序 | 帳號 | 理由 |
|---|---|---|
| 最高 | 電子郵件 | 是其他帳號重設密碼的入口 |
| 高 | 網路銀行、證券、支付 | 涉及金錢 |
| 高 | 雲端硬碟、照片、備份 | 存放證件掃描與私人資料 |
| 中 | Facebook、Instagram、LINE | 被盜後常被拿去詐騙親友 |
| 中 | 購物、外送、旅遊 | 綁有信用卡與個資 |
| 低 | 其他一次性註冊網站 | 風險較小,可以之後再補 |
手機遺失或換新機,怎麼不被鎖在帳號外?
兩步驟驗證的代價,是「換手機」變成要規劃的事。照下面順序做,可以大幅降低被鎖在外面的機率:
- 換機前先保存備用碼。 Google、Instagram 與 Facebook 都有備用碼或復原碼,請產生並離線保存。
- 先在新手機設好驗證器,再停用舊手機。 不要先把舊手機重設。
- 確認綁定的手機號碼是目前使用的號碼。 號碼換了而沒更新,簡訊驗證碼會寄到別人手上。
- 通行密鑰要確認同步。 通行密鑰是否隨帳號同步,要看你使用的平台與服務,換機前先確認新裝置能不能取得。
- 多留一個方式。 例如同時設定驗證器與備用碼,或再加一支安全金鑰。
萬一手機遺失:先用另一台裝置登入帳號,移除遺失的手機,再重新設定;若帳號已被盜,請依平台的復原流程處理。電子郵件與銀行帳號則要同步聯絡業者。
驗證碼收不到、輸入錯誤,怎麼排解?
設定兩步驟驗證之後,最常見的狀況是「登不進去」。先別慌,依下面順序檢查:
| 狀況 | 可能原因 | 處理方式 |
|---|---|---|
| 簡訊驗證碼一直沒來 | 收訊不佳、號碼已更換、簡訊被攔截 | 換個地方等待,確認綁定號碼,改用備用碼或驗證器 |
| 驗證器的碼一直顯示錯誤 | 輸入太慢、碼已更新,或手機時間設定不準 | 輸入當下顯示的最新一組;把手機日期與時間改成自動 |
| 換了手機,驗證器是空的 | 驗證器沒有一起搬過來 | 用備用碼登入,再重新設定驗證器 |
| 手機遺失 | 驗證器與簡訊都在那支手機上 | 用備用碼或另一個備援方式登入,移除遺失的裝置 |
| 完全進不去 | 沒有備用碼、也沒有其他方式 | 走平台的帳號復原流程,準備證明資料,過程可能需要數天 |
上表第二列的時間原因,是因為驗證器的碼是依「當下時間」計算的,手機時間不準時,碼就對不上。如果你已經用過平台的復原流程,請記得復原完成後,立刻重新設定第二步驟並重新保存備用碼。
怎麼確認帳號有沒有被偷偷登入?
兩步驟驗證打開後,仍然建議定期檢查登入紀錄,尤其是在收到不明通知後。方法大致是:
- 進入各平台的帳號安全設定頁面,查看「已登入的裝置」或「登入活動」。
- 比對裝置名稱、地點與時間,遇到不認得的,立刻登出該裝置。
- 登出後立刻更換密碼,因為對方可能已經知道舊密碼。
- 檢查帳號綁定的備用信箱、手機號碼有沒有被改掉。
- LINE 可以在登入中的裝置清單裡確認並登出可疑裝置(據LINE 說明中心(帳號被盜)指引) 。
養成每月檢查一次的習慣,成本很低,卻能比較早發現異常。
收到沒有要求的驗證碼或登入通知,代表什麼?
收到你沒有要求的驗證碼簡訊或登入通知,通常有兩種可能:有人在試著登入你的帳號,或是詐騙者正在誘導你把驗證碼交出去。這時不要急著照對方的指示操作。可以這樣處理:
- 不要回覆,也不要點訊息裡的連結。 即使連結看起來像官方網址。
- 不要把驗證碼告訴來電或訊息中的任何人。 LINE 明確指出,向你索取驗證碼的行為都是詐騙(據LINE 說明中心(投票詐騙)指引) 。
- 自己打開官方 App 或手動輸入網址,登入檢查帳號。 不要從訊息裡的連結進入。
- 更換該帳號的密碼,並檢查登入中的裝置。
- 如果驗證碼已經交出去,立刻更換密碼、登出所有裝置,並依平台的流程處理;涉及金錢時聯絡銀行。
LINE 另外提醒過一種手法:詐騙者會引導受害人解除安裝再重新安裝 LINE,或在登出畫面按下「刪除」,這會讓本機的 LINE 資料被清除;官方的建議是在登出提示出現時選擇「重新登入」,而不是「刪除」(據LINE 說明中心(投票詐騙)指引) 。
設定完成後,用這張清單檢查
- 電子郵件、網路銀行、雲端、Facebook、Instagram 的兩步驟驗證都已開啟。
- 主要方式是通行密鑰或驗證器 App,簡訊只當備援。
- 備用碼已列印或手寫,放在家中安全處,不是放在手機相簿。
- 帳號綁定的手機號碼與備用信箱都是目前可用的。
- 已登出所有不認得的裝置與工作階段。
- 家人(特別是長輩)也知道「驗證碼不能給人」這件事。
- 密碼已更換為各帳號不同的長密碼,可以用密碼管理工具保管。
如果你懷疑自己的資料已經在某次事件中外洩,兩步驟驗證能降低被濫用的風險,但後續仍需處理,請看〈個資外洩怎麼辦?〉。電腦本身若中了惡意程式,驗證碼與密碼也可能被竊取,防護請見〈防毒軟體推薦〉。
開了兩步驟驗證,密碼還重要嗎?
重要。兩步驟驗證不是替代密碼,而是疊在密碼上的第二層。如果密碼很弱或到處重複,攻擊者可以不斷嘗試,直到你的第二步驟出現破口,例如你一時心軟交出驗證碼,或被連續的推播通知搞到按下同意。所以最穩的組合是:每個帳號用不同的長密碼、重要帳號開啟兩步驟驗證、備用碼離線保存。
密碼要怎麼管理,可以參考〈密碼管理工具推薦〉;其中也提到驗證碼是否要和密碼放在同一個工具裡,是安全與方便之間的取捨,值得先想清楚再決定。
兩步驟驗證擋不住什麼?
為了不讓你高估它,把限制說清楚:
- 擋不住「你自己交出去」的驗證碼。 這是目前最常見的繞過方式。
- 擋不住釣魚網站即時轉傳。 CISA 指出,部分釣魚工具會即時竊取登入資料、驗證碼與工作階段 cookie,所以主張採用防釣魚的 MFA,並說號碼比對可以減輕推播疲勞,但不如防釣魚 MFA 強(據CISA 防釣魚 MFA 指引 2022 年指引) 。
- 擋不住裝置本身被入侵。 手機或電腦若有惡意程式,驗證碼可能被讀走。
- 擋不住弱復原流程。 如果信箱或手機號碼本身很容易被接管,攻擊者可能走復原流程繞過驗證。
所以兩步驟驗證是一道重要的門,但不是整座城牆:搭配強密碼、更新與防毒、對陌生連結保持警覺,才是完整的做法。
常見疑問
一定要把手機號碼綁在帳號上嗎? 不一定。有驗證器 App 或通行密鑰時,簡訊可以只當備援;但很多平台會要求至少一種聯絡方式,用來復原帳號。
驗證器 App 會自己更新驗證碼嗎? 會。CISA 說明這類 App 約每 30 秒產生新的碼,所以每次登入輸入的是當下顯示的那一組(據CISA指引) 。
每次登入都要輸入驗證碼,很麻煩怎麼辦? 在自己的手機與電腦上,可以勾選「信任這個裝置」,之後就不會每次詢問;Google 的說明也提供在信任裝置上略過驗證的選項(據Google 帳戶說明指引) 。公用電腦絕對不要勾選。
收到沒有申請的驗證碼簡訊怎麼辦? 這代表有人正在試著登入你的帳號。不要把驗證碼給任何人,立刻更換該帳號的密碼,並檢查登入紀錄。
同一個驗證器 App,可以放很多個帳號嗎? 可以。驗證器 App 通常能同時管理多個帳號,每個帳號各有一組會變動的驗證碼,記得替每個項目命名清楚,避免登入時選錯。
需要為每個帳號各買一支安全金鑰嗎? 不需要。一支安全金鑰通常可以用於多個支援的服務,但建議準備兩支,一支日常使用,一支放在安全的地方當備援。
我已經被盜了,現在開還有用嗎? 開啟只能預防之後的盜用,不能趕走已經在帳號裡的人。請先更換密碼、登出所有裝置、移除不認得的聯絡資訊,再開啟兩步驟驗證。
結語
兩步驟驗證是個人資安裡「花十分鐘、效果最大」的幾件事之一。先從電子郵件開始,接著是網路銀行、雲端與社群,第二步驟盡量選通行密鑰或驗證器 App,並把備用碼寫在紙上。LINE 沒有同名功能,就用「強密碼、關閉不用的登入、不給驗證碼」這三招補上。
本文的操作路徑依 2026 年 10 月可查證的官方說明整理,各平台可能隨時調整畫面與名稱,設定時請以裝置上實際看到的為準。
如果你只想先做一件事,就從 Google 帳號開始:開啟兩步驟驗證、建立通行密鑰、加上驗證器 App,再保存備用碼。完成後,把同樣的流程套用到 Facebook 與 Instagram,LINE 則檢查密碼與登入中的裝置。花上半小時,你和家人最常用的幾個帳號就能擋下大部分的盜用嘗試。