验证器绑定两步验证的完整流程
网站开启两步验证时让你选「验证器应用」,这一步怎么走通?本篇按真实顺序拆解:从在网站安全设置里发起绑定、用验证器扫码,到填回动态码确认,最后说清手动添加令牌的完整字段。以 FreeOTP / FreeOTP+ 为例演示,其它合规验证器路径一致。
相关文档
一、绑定的前提:两把钥匙的分工
两步验证(2FA)的本质是「密码之外再加一道动态口令」:密码是你记住的钥匙,动态码是手机里那把会每 30 秒变一次的钥匙。验证器(如 FreeOTP)负责生成后者——它实现 TOTP 与 HOTP 两种公开标准,绑定后完全离线工作,密钥只存在你的手机里。
因此绑定的方向永远是:网站发一个新的密钥(通常是二维码),验证器收下并保存。验证器之间不共享数据,每个网站都要单独绑一次。
二、扫码绑定的完整步骤
- 登录网站,进入「账号安全 / 两步验证 / 登录验证」设置,选择「验证器应用(Authenticator App)」;
- 网站会显示一张二维码——先别关这个页面,二维码对应的是一次性的新密钥;
- 打开 FreeOTP+,点「+」选扫码,对准电脑屏幕扫一下;
- 扫描成功后,列表里出现一条新令牌,点开能看到 6 位验证码和倒计时圆环;
- 把当前显示的 6 位数字填回网站页面,网站确认后绑定完成。
绑定成功的标志是网站提示两步验证已开启,并给你一组恢复码。恢复码是手机丢失时进入账号的唯一凭据,单独抄到纸上或存到验证器之外的地方——别只留在验证器里,也别截图存在同一台手机上。
三、扫不出码时的手动添加
有的网站不显示二维码、只给一串字母数字密钥;或者屏幕反光、贴膜起泡导致扫不上。此时在验证器里选手动添加,照抄这几个字段:
| 字段 | 填什么 |
|---|---|
| 账户名 / 标签 | 哪个网站哪个账号,方便自己认 |
| 密钥(Secret / Key) | 网站给的那串字母数字,一个字符都不能差 |
| 类型 | 默认基于时间(TOTP),网站特别说明才改 |
| 位数 | 默认 6 位,个别服务要求 7 或 8 位 |
| 算法 | 默认 SHA1,跟随网站要求 |
多数情况只需要填账户名和密钥,其余保持默认即可,效果与扫码完全一致。
四、登录时怎么用
- 打开验证器,找到对应网站的令牌;
- 点一下令牌,验证码复制进剪贴板;或直接看着数字手动输入;
- 在网站登录页的第二步粘贴或输入,赶在这一组刷新之前提交。
两个细节值得记住:倒计时剩两三秒时先别复制,等新码出来再动;HOTP 类型的令牌不按时间刷新、用一次走一格,网站提示不符时可能是这一格已在别处用掉,试下一组。
五、绑完之后:先备份,再收工
账号绑得越多,验证器越是「单点故障」——密钥只存本机一份,换机、重装、丢手机之前不导出,这些账号都得走恢复码流程重绑。FreeOTP+ 支持把令牌整批导出成文件,具体操作与换机路径见验证器令牌备份与换机迁移.md。
想先装一个试试的,可以看 FreeOTP 开源验证器介绍站,站内整理了功能说明与安装获取方式;绑定后遇到「码总不对」的情况,排查思路见动态验证码不匹配的排查.md。