两步验证(2FA)
两步验证要求在密码之外,再输入一个由身份验证器应用生成的 6 位验证码。每个人在“我的账户”里为自己的账号开启这道保护。一旦开启,服务端就会拒绝任何只出示了密码的会话。
光有密码保护不了什么:一旦泄露,拿到它的人就能以你的身份登录。开启两步验证之后,登录还需要一个每三十秒变一次、只存在于你手机上的 6 位验证码。即使密码正确,没有那台设备的人也过不去。
为自己的账号开启
- 点击右上角你的名字,打开“我的账户”。
- 找到“两步验证(2FA)”卡片,点击“启用 2FA”。
- 打开你的身份验证器应用(谷歌验证器、Authy、1Password 之类),扫描页面上出现的二维码。如果你更愿意手输,就用下面“或者手动输入密钥”里显示的那串密钥。
- 把应用显示的 6 位验证码填进输入框,点击“确认并启用”。
- 卡片随即显示“此账号已启用 2FA”。
如果验证码被拒绝,页面会提示“验证码无效,请重试”。绝大多数情况是手机时钟不准,或者验证码在你输入的过程中过期了:等下一个再试一次。
开启之后登录会怎样
下一次登录时,系统照常要求邮箱和密码,随后会显示第二个页面,要求输入应用里的验证码。只有确认验证码之后,会话才会放行。
这道要求不只是界面上的摆设。如果一个会话到达服务端时只出示了密码,而这个账号已经确认过第二重验证,访问就会被中断,并提示“需要两步验证”,要你退出后重新登录。这条规则对页面之外的调用同样适用,所以想在验证码那一步关掉浏览器来绕过它,是没有用的。
Example: 销售团队的玛丽娜在周二开启了两步验证。周三她用笔记本登录:输入密码,CRM 要求验证码,她打开应用,输入 481902,登录成功。同一天,某个拿到了她密码的人试图从另一台电脑登录:密码通过了,但验证码页面出现,那个人就卡在了这里。
关闭
- 打开“我的账户”。
- 在“两步验证(2FA)”卡片里点击“停用”。
- 在“确定要停用此账号的两步验证吗?”弹窗里确认。
谁能做什么
- 任何能登录系统的人,都可以为自己的账号开启和关闭两步验证。不需要是管理员。
- 谁都不能替别人开启或关闭。没有给管理员用的这类按钮,也没有一个能强制全组织都用两步验证的设置:这件事是逐个账号自愿采用的。
- 关闭只需要处于已登录状态。系统在这一刻不会再要一次密码,所以请把一个开着又没人看管的会话当成真实的风险。
💡 开启 2FA 后,请立即在同一张卡片上点击“生成恢复码”,并把这十个恢复码保存在手机之外的地方。每个只能用一次:在登录时输入即可跳过验证码页面并关闭第二因素,方便你在新设备上重新设置。生成新的一批会作废之前的一批。目前仍然没有让管理员为同事关闭验证的按钮,也没有强制整个组织使用双因素的设置。
常见问题
- 手机丢了,登不进去:既没有应用、也没有保存密钥的话,访问就会被锁住;请先在另一台设备上把身份验证器恢复起来。
- 每次都要输验证码吗?是的,每次重新登录都要。会话保持打开期间不需要。
- 两步验证对手机应用和各类集成也生效吗?它保护的是人的登录。系统之间使用的集成密钥是另一套凭据,在“设置 › API”里管理。