快訊
2026-08-06
電腦疑難雜症

TOTP 驗證器換手機教學:Google/MS/Aegis 帳號怎麼轉移不被鎖在外

約 15 分鐘閱讀
廣告

⚡ 站長快讀:核心重點

  • 文章屬性:教學實戰(資安 / 帳號保護)
  • 適用系統:Android 與 iOS 皆適用;Aegis 一節限 Android
  • 難易度 / 耗時:⭐⭐⭐ / 約 30–45 分鐘(帳號愈多愈久)
  • 核心結論:TOTP 驗證器換手機的安全順序是「新機先能產出正確代碼並實際登入成功,才動舊機」;三款 App 的轉移機制完全不同,Microsoft Authenticator 甚至不允許跨裝置類型還原。
  • 適用對象:已經在用 Google Authenticator、Microsoft Authenticator 或 Aegis,準備換新手機、或舊機已經遺失的人

📌 快速答案

一句話答案:TOTP 驗證器換手機前,先在新機完成轉移或還原、實際登入驗證通過,再清除舊機資料;救援碼與備用碼要在動手之前就準備好。


🧰 開始前的準備

  • 系統需求:Google Authenticator 帳號同步需 App 版本 Android 6.0 以上或 iOS 4.0 以上(指 App 版本,非系統版本);Microsoft Authenticator 的 iCloud 備份問題排除官方要求 6.8.33 以上版本;Aegis 僅有 Android 版
  • 權限需求:一般使用者權限即可;Aegis 從部分第三方 App 匯入資料時需要 root
  • 需要工具:舊手機(仍可開機解鎖最理想)、新手機、能上網的電腦、可離線保存救援碼的地方
  • 預計耗時:約 30–45 分鐘
  • 難度門檻:只要會掃 QR code 就能做,難的是順序與收尾,不是操作本身

⚠️ 資安警語(YMYL):本文涉及帳號存取權。TOTP 的種子只存在你的裝置與服務端,而服務端保有的那一份只用於驗證、不會回傳給你;操作順序錯了,最壞情況是永久失去帳號存取權,連原廠也救不回來。全程請遵守文中的停止條件,不確定就停下來,不要「先刪再說」。

停止條件清單(符合任一,請先停手):

  • 舊機還在,但你還沒確認新機能產出正確代碼
  • 你不確定某個帳號當初是用哪一支驗證器綁的
  • 你手上沒有任何救援碼、備用碼或備用驗證方式
  • 你要從 iPhone 換到 Android(或反向),而帳號目前掛在 Microsoft Authenticator
  • 舊機已經恢復原廠設定或已經賣掉

🔍 為什麼你需要這個?

「換手機」在別的 App 上頂多是重登一次,在驗證器上卻是少數幾件「做錯就回不去」的事。原因很單純:TOTP(Time-based One-Time Password,RFC 6238)產碼靠的是一組在你綁定當下就交換完成的共用密鑰(種子),之後用它加上目前時間算出一次性代碼;常見實作預設每 30 秒更新、輸出 6 位數(RFC 6238 把 30 秒列為建議的預設時間步長,位數則由實作決定)。這組種子在綁定完成後只留在兩個地方——服務端的資料庫,以及你那支手機裡的驗證器

服務端那一份只拿來驗證你送出的碼,不會、也不該回傳給你(能回傳就等於任何人騙過客服就能取得你的 2FA)。你換手機的動作,本質上是把種子從舊裝置搬到新裝置;搬失敗、或搬之前先把舊裝置清掉,種子就從世界上消失了一半,剩下的那一半在服務端,只認碼不認人。

這也是為什麼站內另一篇TOTP 驗證 App 怎麼選在比較三款工具時,會把「備份與匯出能力」擺在很前面——選的時候看的是功能,換手機的時候才會知道那個功能值多少錢。

本文要處理的,是三件在一般教學裡常被混為一談的事:

  1. 同步不等於備份,備份也不等於可攜:Google 的帳號同步只保住 Google Authenticator 生態內的代碼;Microsoft 的備份綁在裝置類型上;只有 Aegis 是真的把整個 vault 交到你手上。
  2. 順序比操作重要:先加後減,永遠不要反過來。
  3. 救援碼才是真正的降落傘:它離線、與 App 無關,而且多數人根本沒存。

🛠️ 實戰步驟

步驟一:先盤點,再動手

在碰任何一支 App 之前,先做一份清單。打開舊機的驗證器,把裡面每一組代碼的服務名稱抄下來,標上兩件事:

廣告
  • 這個服務還有沒有別的第二因素(備用碼、通行密鑰 passkey、備用電話、硬體金鑰)
  • 這個服務被鎖在外面的話,你損失多大(主要電子信箱、銀行、公司帳號屬於最高優先)

主要電子信箱請務必排第一個處理。它通常是其他所有服務的救援管道,信箱被鎖住,骨牌就會一路倒下去。

接著,趁舊機還在手上,先把備用碼補齊。以 Google 帳號為例,備用碼在「Google 帳戶 → 安全性與登入 → 兩步驟驗證 → 備用碼 → 繼續」底下,一組 10 個、每個 8 位數,用過一次就失效,而且重新產生一組新的會讓舊那組全部作廢。要注意的是,加入進階保護計畫(Advanced Protection Program)的帳號無法下載備用碼。

💡 為什麼要這樣做? 備用碼是唯一一條不依賴任何 App、任何裝置的路。轉移過程中真的翻車時,它是你手上唯一還能用的鑰匙。存的位置請選離線的:列印出來夾在證件裡,或存進密碼管理器——但不要存在只能用該帳號登入才打得開的地方,那是循環相依。

步驟二:依 App 執行轉移

三款 App 的機制完全不同,請只看你在用的那一節。

Google Authenticator:同步 or 手動掃碼,兩條路

路線 A(有登入 Google 帳號):Google Authenticator 支援把驗證碼同步到你的 Google 帳號,Google 表示這些代碼在傳輸中與靜態儲存時都經過加密。啟用同步需要 Android 版 6.0 以上或 iOS 版 4.0 以上。走這條路的話,新機安裝 App、登入同一個 Google 帳號,代碼就會自動同步過去,不必碰舊機。

路線 B(沒有登入帳號,或刻意不用同步):官方提供手動轉移,前提是舊機仍在、且已安裝最新版:

  1. 新機安裝 Google Authenticator,開啟後點 Get Started
  2. 依畫面提示登入 Google 帳戶——官方的手動轉移步驟清單仍列著這一步,與上方「不使用 Google 帳戶也能手動轉移」的說明並存,實際畫面兩種情形都可能出現
  3. 舊機:選單 → Transfer accounts → Export accounts,系統會要求你解鎖裝置
  4. 勾選要轉移的帳號 → Next;帳號多的時候,舊機可能會產生不只一個 QR code
  5. 新機:選單 → Transfer accounts → Import accounts,逐一掃描舊機畫面上的 QR code

掃完之後畫面會出現轉移完成的確認訊息。

廣告

⚠️ 這裡有個常被忽略的陷阱:如果你的代碼有同步到 Google 帳號,那麼在任何一台裝置上刪除某組代碼,它會從所有同步的裝置一起消失。所以新機收到代碼後,不要順手在舊機上「清乾淨」——那個動作會連新機的一起刪掉。

另外,Google Authenticator 7.0 起已經移除「時間校正」設定,改為直接採用作業系統時間。新機如果算出來的碼一直被拒絕,不要再去 App 裡找時間校正,直接去系統設定把時間改成自動取得。

Microsoft Authenticator:先確認你有沒有換平台

Microsoft 的規則裡有一條會直接決定你能不能用備份還原,官方寫得很明白:備份與還原只能在同一種裝置類型之間進行,用 iOS 裝置備份的帳號無法還原到 Android 裝置。所以第一件事不是備份,是先確認你新舊兩支手機是不是同一個平台。

iOS → iOS,官方要求的前置條件是三個 iCloud 開關都要開:

  1. 開啟 iCloud 雲碟(iCloud Drive)
  2. 開啟 iCloud 鑰匙圈(iCloud Keychain)
  3. 開啟 iCloud 備份,並在「儲存到 iCloud」清單中找到 Authenticator、把開關打開

新機的還原流程則是:安裝 Authenticator → 依畫面提示逐一登入每個帳號完成還原

還原之後,你很可能會在某些帳號旁邊看到「Sign in to restore your account」的字樣。這不是壞掉,官方說明是該帳號需要進一步驗證:點該帳號的 Sign in,輸入密碼,再用電子郵件或電話號碼做一次額外驗證即可。

備份到底救回了什麼? 這點官方分得很細,也是最容易讓人誤判的地方:

廣告
帳號類型備份還原後的實際狀態
Microsoft 個人帳號(僅一次性密碼)代碼可直接使用
Microsoft 個人帳號(含無密碼登入)只備份帳號名稱,還原後需重新登入
公司或學校帳號只備份帳號名稱,還原後需重新登入
第三方帳號(如 Amazon、Facebook、Gmail)屬一次性密碼,還原後代碼可使用

換句話說,公司或學校帳號一定要重新登入,不要以為備份還原完就結束了;如果那個帳號的登入本身又需要 MFA,請先確認你有第二條路。

官方的問題排除清單裡另外有三個容易漏掉的條件:舊機要升級到 Authenticator 6.8.33 或更新版本換機前至少把 App 開啟一次、新機端則是移除後重新安裝 App 讓備份出現。

若因為連不上或登不進 iCloud 而無法還原,官方的指引是聯絡 Apple 支援;真的還不回來,就只能回到各服務逐一重新加入帳號。

Aegis:唯一把 vault 交到你手上的選項

Aegis Authenticator 是 Android 平台的自由開源 2FA App(GPLv3),它的設計前提就是「備份是你的事,不是雲端的事」:

  • vault 以 AES-256-GCM 加密,可用密碼(scrypt)或生物辨識(Android Keystore)解鎖
  • 支援 HOTP(RFC 4226)與 TOTP(RFC 6238),與 Google Authenticator 相容
  • 可匯出,而且明確區分明文或加密兩種格式
  • 可設定自動備份 vault 到你自己選定的位置
  • 內建防螢幕截圖

換機流程因此非常單純:在舊機把 vault 匯出成加密檔案,用你自己的管道(電腦、加密雲端硬碟、傳輸線)搬到新機,在新機的 Aegis 匯入。

⚠️ 明文匯出等於把所有帳號的鑰匙寫在一張紙上。它會通過所有掃毒軟體、可以被任何看得到那個檔案的程式讀走,而且沒有任何時效。除非你正在做跨 App 遷移而目標 App 不支援加密格式,否則一律選加密匯出;真的用了明文檔,搬完立刻刪除,並確認雲端硬碟的垃圾桶與版本歷史也一併清掉。

另外值得知道的是,Aegis 支援從其他驗證器匯入,官方列出的來源包含 2FAS Authenticator、Authenticator Plus、Authy、andOTP、FreeOTP、FreeOTP+、Google Authenticator、Microsoft Authenticator、Steam、WinAuth 等,不過其中部分來源需要 root 權限。這條路在「舊 App 不給匯出」時偶爾派得上用場,但需要 root 這件事本身就是門檻,不是每個人都適用。

Google Authenticator、Microsoft Authenticator 與 Aegis 三款驗證器換手機轉移機制比較

步驟三:驗證結果——沒登入成功就不算完成

這一步是全篇最重要的,也是最多人跳過的。畫面上出現六位數不等於轉移成功:代碼算得出來,不代表它與服務端的種子相同(掃錯 QR、掃到重複、時間偏移都會產生看起來很正常的錯碼)。

正確的驗證方式是實際登出再登入一次:

  1. 挑一個影響最小的服務(不要拿主要信箱練手)
  2. 在電腦上登出該服務,重新登入到需要輸入驗證碼那一步
  3. 新機的代碼登入
  4. 成功後,再對清單上其他帳號逐一驗證,最高優先的信箱與金融帳號一定要親自驗過

全部驗證通過之後,才處理舊機:

  • 舊機要留著:先別刪代碼(尤其有同步時,刪除會同步到新機);保持離線放著當幾週的保險
  • 舊機要賣或送人:確認所有帳號都已在新機驗證成功,再執行恢復原廠設定
  • 代碼有同步到 Google 帳號:改用「從 Google 帳戶移除該裝置」的方式退場,不要在舊機上逐一刪代碼

🔬 底層機制:為什麼「換手機」對驗證器特別危險?

把時間軸拉開就很清楚了。綁定 2FA 的那一刻,服務端產生一組隨機種子,用 QR code 交給你的驗證器;之後雙方各自保存,再也不交換。每次登入時,兩邊各自用「種子 + 目前時間」算出同一組六位數來比對。

這個設計的優點是離線可用、無法被重放;代價則是沒有任何一方握有完整的復原能力:

  • 服務端有種子,但它只會拿來驗證,不會回吐給你(能回吐就等於任何人騙到客服就能拿走你的 2FA)
  • 你的手機有種子,但它預設不會離開那台裝置

所以驗證器 App 的「備份」功能,本質上都是在補這個設計缺口——Google 的做法是把種子加密同步到你的 Google 帳號,Microsoft 的做法是掛在各平台各自的備份管道上(iOS 端走 iCloud;Android 端走的是 Authenticator 自己的雲端備份,不是 Android 平台的備份),官方只明訂備份與還原不可跨裝置類型、並未說明原因;Aegis 的做法則是乾脆把加密後的 vault 檔案交給你。三種補法的信任對象不同,能不能跨平台、能不能匯出,差異也是從這裡來的。

理解這一層之後,「先加後減」就不是保守建議,而是唯一合理的順序:在種子成功複製到新裝置並經過服務端驗證之前,舊裝置是這組種子在世界上唯一可用的副本。


🔙 萬一翻車:回退步驟

情境一:新機掃到了,但代碼一直被拒絕

依序檢查:

  1. 時間:兩支手機都設成自動取得網路時間。Google Authenticator 7.0 起已移除 App 內的時間校正,系統時間就是唯一來源。
  2. 掃對了嗎:帳號多的時候舊機會產生多個 QR code,少掃一張就會缺帳號;而重複掃同一張會產生看起來一樣、其實對應不同帳號的項目。
  3. 服務對了嗎:代碼是否輸進了另一個服務或另一個 Google 帳號。

舊機還在的話,回到舊機重新匯出一次即可。但要注意:官方文件並沒有說明匯出之後舊機的代碼會不會被移除,社群也有匯出後舊機代碼消失的回報。所以在新機登入驗證成功之前,不要在舊機上按下任何與「移除代碼」有關的選項。

情境二:舊機還在,但已經先刪掉代碼了

先確認代碼當初有沒有同步到 Google 帳號。有同步的話,新機登入同一個 Google 帳號就會回來;沒有同步、又已經在舊機刪除,種子就沒了——直接跳到情境三。

情境三:舊機已經遺失、重置或賣掉(最壞情況)

此時你要換的心態是「不是救回驗證器,是重新拿回帳號」。可行順序:

  1. 用備用碼登入,進到帳號後先關掉舊的 2FA 綁定,再用新機重新綁定。備用碼用過即失效,登入後請立刻補一組新的。
  2. 沒有備用碼:走各服務的帳號救援流程(通常是備用信箱、備用電話、通行密鑰或身分驗證)。Google 的官方指引是走帳號救援流程。
  3. 裝置遺失且擔心被人使用:Google 官方建議先用 iOS 或 Android 的遠端清除功能抹除裝置;若無法遠端清除,代碼有同步就從 Google 帳戶移除該裝置,代碼沒同步則必須逐一登入每個曾經綁定的網站移除舊的驗證器、再重新綁到新機。
  4. Microsoft 端還不回來:官方指引是若因 iCloud 無法存取而還原失敗,聯絡 Apple 支援;其餘情況則回到各服務重新加入帳號。

⚠️ 這個階段最常見的二次傷害是急著找「代辦解鎖」。冒充官方客服、聲稱能代為解除 2FA 的詐騙,正是專門守在這個時間點;請只走服務官方網站上的救援入口。任何人向你索取備用碼都是詐騙——Google 明確表示,除了登入畫面之外絕不會要求你提供備用碼。


💡 總結:換機之前就該做完的三件事

寫到這裡其實可以濃縮成一句話:驗證器的風險不在換機那天,而在你綁定 2FA 卻沒有留退路的那天。

三件現在就能做、成本不到十分鐘的事:

  1. 把主要信箱的備用碼印出來。它是整串骨牌的第一張,也是最不該只存在手機裡的東西。
  2. 確認你的驗證器有沒有第二份副本——Google 的帳號同步是否開啟、Microsoft 的平台備份是否開啟、Aegis 的自動備份指到哪個資料夾。答不出來就等於沒有。
  3. 考慮把最高價值的帳號改用通行密鑰(passkey)。Google 官方在最佳做法中同時建議「同步代碼」「開啟隱私畫面」「加入多種第二步驟驗證方式以免把自己鎖在外面」與「考慮啟用通行密鑰」——多一種第二因素,骨牌就少倒一張。

至於工具選擇,如果你已經被「換手機好麻煩」煩到,那本文的三種機制其實已經給了答案:要跨平台自由,選能匯出加密 vault 的;要省事,選有雲端同步的;最怕的是兩者都沒開,卻以為自己有備份。想從頭把 2FA 設定做對,可以接著看站內的雙重驗證 2FA 完整設定教學;還在用簡訊收驗證碼的人,則建議先讀NIST 已把簡訊列為「受限」的說明再決定要不要升級。


❓ 常見問題

Q:換新手機之後,Google 或 Microsoft Authenticator 的帳號會不會直接不見?

不會自動消失,但也不會自動跟著你走。Google Authenticator 若已登入 Google 帳號同步,新機登入同一個帳號就會出現;沒有同步就必須從舊機手動匯出。Microsoft Authenticator 則要看你有沒有開啟 Authenticator 的雲端備份,而且只能還原到同一種裝置類型。兩者都不會因為你「用同一個門號」而自動搬家。

Q:救援碼(備用碼)用完了怎麼辦?

Google 的備用碼一組 10 個、用過即失效,但可以隨時重新產生一組新的,產生後舊的那組會自動全部失效。所以正確做法是:每次用掉一個就檢查剩幾個,快用完就重新產生一組並重新保存。已經全部用完又登不進去,只能走該服務的帳號救援流程。

Q:Aegis 要怎麼備份與還原?

在舊機把 vault 匯出成加密檔案(Aegis 明確支援明文與加密兩種匯出格式),搬到新機後匯入即可;也可以先設定自動備份到你指定的位置,換機時直接取用該檔案。請避免用明文匯出,那個檔案等同所有帳號的鑰匙。另外 Aegis 只有 Android 版,換到 iPhone 時無法沿用。

Q:我要從 iPhone 換到 Android(或反過來),Microsoft Authenticator 怎麼辦?

官方明訂不支援:iOS 備份的帳號無法還原到 Android。實務上只有兩條路——逐一到各服務重新綁定新手機上的驗證器,或改用支援跨平台匯出的工具。無論走哪條,都請在舊機還能用的時候做,一台一台驗證通過再收尾。

Q:這些步驟在舊版 App 上也適用嗎?

介面名稱可能不同,但架構是一致的。要注意兩個官方標示的版本門檻,講的都是 App 版本、不是手機作業系統版本:Google 的帳號同步需要 Authenticator App 版本 Android 6.0 以上或 iOS 4.0 以上(Android 系統端另有 5.0 以上的門檻);Microsoft 的 iCloud 備份問題排除則要求 Authenticator App 6.8.33 以上。版本過舊時,請先在舊機更新 App 再開始轉移,不要在新機那端硬試。


🔗 延伸閱讀


📎 參考資料來源

📖 第一級|廠商官方:

⚠️ 本文核心事實以第一級官方文件為準;文中未包含任何第一手實測數據,屬官方文件整理與機制說明。

📅 本文查證戳記:2026-08-06 依 Google、Microsoft、Aegis 官方文件撰寫。

若你在後續版本遇到步驟失效,歡迎在留言區回報,站長會更新文章。


廣告