DOC软件文档百宝箱

验证器绑定两步验证的完整流程

网站开启两步验证时让你选「验证器应用」,这一步怎么走通?本篇按真实顺序拆解:从在网站安全设置里发起绑定、用验证器扫码,到填回动态码确认,最后说清手动添加令牌的完整字段。以 FreeOTP / FreeOTP+ 为例演示,其它合规验证器路径一致。

相关文档

一、绑定的前提:两把钥匙的分工

两步验证(2FA)的本质是「密码之外再加一道动态口令」:密码是你记住的钥匙,动态码是手机里那把会每 30 秒变一次的钥匙。验证器(如 FreeOTP)负责生成后者——它实现 TOTP 与 HOTP 两种公开标准,绑定后完全离线工作,密钥只存在你的手机里。

因此绑定的方向永远是:网站发一个新的密钥(通常是二维码),验证器收下并保存。验证器之间不共享数据,每个网站都要单独绑一次。

二、扫码绑定的完整步骤

  1. 登录网站,进入「账号安全 / 两步验证 / 登录验证」设置,选择「验证器应用(Authenticator App)」;
  2. 网站会显示一张二维码——先别关这个页面,二维码对应的是一次性的新密钥;
  3. 打开 FreeOTP+,点「+」选扫码,对准电脑屏幕扫一下;
  4. 扫描成功后,列表里出现一条新令牌,点开能看到 6 位验证码和倒计时圆环;
  5. 把当前显示的 6 位数字填回网站页面,网站确认后绑定完成。

绑定成功的标志是网站提示两步验证已开启,并给你一组恢复码。恢复码是手机丢失时进入账号的唯一凭据,单独抄到纸上或存到验证器之外的地方——别只留在验证器里,也别截图存在同一台手机上。

三、扫不出码时的手动添加

有的网站不显示二维码、只给一串字母数字密钥;或者屏幕反光、贴膜起泡导致扫不上。此时在验证器里选手动添加,照抄这几个字段:

字段填什么
账户名 / 标签哪个网站哪个账号,方便自己认
密钥(Secret / Key)网站给的那串字母数字,一个字符都不能差
类型默认基于时间(TOTP),网站特别说明才改
位数默认 6 位,个别服务要求 7 或 8 位
算法默认 SHA1,跟随网站要求

多数情况只需要填账户名和密钥,其余保持默认即可,效果与扫码完全一致。

四、登录时怎么用

  1. 打开验证器,找到对应网站的令牌;
  2. 点一下令牌,验证码复制进剪贴板;或直接看着数字手动输入;
  3. 在网站登录页的第二步粘贴或输入,赶在这一组刷新之前提交。

两个细节值得记住:倒计时剩两三秒时先别复制,等新码出来再动;HOTP 类型的令牌不按时间刷新、用一次走一格,网站提示不符时可能是这一格已在别处用掉,试下一组。

五、绑完之后:先备份,再收工

账号绑得越多,验证器越是「单点故障」——密钥只存本机一份,换机、重装、丢手机之前不导出,这些账号都得走恢复码流程重绑。FreeOTP+ 支持把令牌整批导出成文件,具体操作与换机路径见验证器令牌备份与换机迁移.md。

想先装一个试试的,可以看 FreeOTP 开源验证器介绍站,站内整理了功能说明与安装获取方式;绑定后遇到「码总不对」的情况,排查思路见动态验证码不匹配的排查.md。

本站文档

访问 FreeOTP 介绍站 ↗