兩階段驗證(2FA)是在帳號密碼之外,再要求一個只有本人拿得到的東西,最常見的是手機驗證 App 每 30 秒變一次的 6 位數碼。就算密碼被猜中、被釣魚,或從別的網站外洩,沒有那支手機一樣登不進來。
網站入侵的入口,帳密外洩是最大宗之一,所以管理員、商店管理員一律該開;主機面板、網域註冊商、寄信信箱的帳號也要開。常見的坑有:
- 多人共用一個管理員帳號,驗證碼只到一個人的手機,最後乾脆關掉;解法是每人一個帳號
- 換手機沒轉移、備援碼沒保存,把自己鎖在門外
- 應用程式密碼不經過兩階段驗證,要另外定期檢查,撤銷來源不明的
WPTOOLBEAR網站工具熊