⚡ 站長快讀:核心重點
- 文章屬性:教學實戰(資安 / 帳號保護)
- 適用系統:Android 與 iOS 皆適用;Aegis 一節限 Android
- 難易度 / 耗時:⭐⭐⭐ / 約 30–45 分鐘(帳號愈多愈久)
- 核心結論:TOTP 驗證器換手機的安全順序是「新機先能產出正確代碼並實際登入成功,才動舊機」;三款 App 的轉移機制完全不同,Microsoft Authenticator 甚至不允許跨裝置類型還原。
- 適用對象:已經在用 Google Authenticator、Microsoft Authenticator 或 Aegis,準備換新手機、或舊機已經遺失的人
📌 快速答案
一句話答案:TOTP 驗證器換手機前,先在新機完成轉移或還原、實際登入驗證通過,再清除舊機資料;救援碼與備用碼要在動手之前就準備好。
🧰 開始前的準備
- 系統需求:Google Authenticator 帳號同步需 App 版本 Android 6.0 以上或 iOS 4.0 以上(指 App 版本,非系統版本);Microsoft Authenticator 的 iCloud 備份問題排除官方要求 6.8.33 以上版本;Aegis 僅有 Android 版
- 權限需求:一般使用者權限即可;Aegis 從部分第三方 App 匯入資料時需要 root
- 需要工具:舊手機(仍可開機解鎖最理想)、新手機、能上網的電腦、可離線保存救援碼的地方
- 預計耗時:約 30–45 分鐘
- 難度門檻:只要會掃 QR code 就能做,難的是順序與收尾,不是操作本身
⚠️ 資安警語(YMYL):本文涉及帳號存取權。TOTP 的種子只存在你的裝置與服務端,而服務端保有的那一份只用於驗證、不會回傳給你;操作順序錯了,最壞情況是永久失去帳號存取權,連原廠也救不回來。全程請遵守文中的停止條件,不確定就停下來,不要「先刪再說」。
停止條件清單(符合任一,請先停手):
- 舊機還在,但你還沒確認新機能產出正確代碼
- 你不確定某個帳號當初是用哪一支驗證器綁的
- 你手上沒有任何救援碼、備用碼或備用驗證方式
- 你要從 iPhone 換到 Android(或反向),而帳號目前掛在 Microsoft Authenticator
- 舊機已經恢復原廠設定或已經賣掉
🔍 為什麼你需要這個?
「換手機」在別的 App 上頂多是重登一次,在驗證器上卻是少數幾件「做錯就回不去」的事。原因很單純:TOTP(Time-based One-Time Password,RFC 6238)產碼靠的是一組在你綁定當下就交換完成的共用密鑰(種子),之後用它加上目前時間算出一次性代碼;常見實作預設每 30 秒更新、輸出 6 位數(RFC 6238 把 30 秒列為建議的預設時間步長,位數則由實作決定)。這組種子在綁定完成後只留在兩個地方——服務端的資料庫,以及你那支手機裡的驗證器。
服務端那一份只拿來驗證你送出的碼,不會、也不該回傳給你(能回傳就等於任何人騙過客服就能取得你的 2FA)。你換手機的動作,本質上是把種子從舊裝置搬到新裝置;搬失敗、或搬之前先把舊裝置清掉,種子就從世界上消失了一半,剩下的那一半在服務端,只認碼不認人。
這也是為什麼站內另一篇TOTP 驗證 App 怎麼選在比較三款工具時,會把「備份與匯出能力」擺在很前面——選的時候看的是功能,換手機的時候才會知道那個功能值多少錢。
本文要處理的,是三件在一般教學裡常被混為一談的事:
- 同步不等於備份,備份也不等於可攜:Google 的帳號同步只保住 Google Authenticator 生態內的代碼;Microsoft 的備份綁在裝置類型上;只有 Aegis 是真的把整個 vault 交到你手上。
- 順序比操作重要:先加後減,永遠不要反過來。
- 救援碼才是真正的降落傘:它離線、與 App 無關,而且多數人根本沒存。
🛠️ 實戰步驟
步驟一:先盤點,再動手
在碰任何一支 App 之前,先做一份清單。打開舊機的驗證器,把裡面每一組代碼的服務名稱抄下來,標上兩件事:
- 這個服務還有沒有別的第二因素(備用碼、通行密鑰 passkey、備用電話、硬體金鑰)
- 這個服務被鎖在外面的話,你損失多大(主要電子信箱、銀行、公司帳號屬於最高優先)
主要電子信箱請務必排第一個處理。它通常是其他所有服務的救援管道,信箱被鎖住,骨牌就會一路倒下去。
接著,趁舊機還在手上,先把備用碼補齊。以 Google 帳號為例,備用碼在「Google 帳戶 → 安全性與登入 → 兩步驟驗證 → 備用碼 → 繼續」底下,一組 10 個、每個 8 位數,用過一次就失效,而且重新產生一組新的會讓舊那組全部作廢。要注意的是,加入進階保護計畫(Advanced Protection Program)的帳號無法下載備用碼。
💡 為什麼要這樣做? 備用碼是唯一一條不依賴任何 App、任何裝置的路。轉移過程中真的翻車時,它是你手上唯一還能用的鑰匙。存的位置請選離線的:列印出來夾在證件裡,或存進密碼管理器——但不要存在只能用該帳號登入才打得開的地方,那是循環相依。
步驟二:依 App 執行轉移
三款 App 的機制完全不同,請只看你在用的那一節。
Google Authenticator:同步 or 手動掃碼,兩條路
路線 A(有登入 Google 帳號):Google Authenticator 支援把驗證碼同步到你的 Google 帳號,Google 表示這些代碼在傳輸中與靜態儲存時都經過加密。啟用同步需要 Android 版 6.0 以上或 iOS 版 4.0 以上。走這條路的話,新機安裝 App、登入同一個 Google 帳號,代碼就會自動同步過去,不必碰舊機。
路線 B(沒有登入帳號,或刻意不用同步):官方提供手動轉移,前提是舊機仍在、且已安裝最新版:
- 新機安裝 Google Authenticator,開啟後點 Get Started
- 依畫面提示登入 Google 帳戶——官方的手動轉移步驟清單仍列著這一步,與上方「不使用 Google 帳戶也能手動轉移」的說明並存,實際畫面兩種情形都可能出現
- 舊機:選單 → Transfer accounts → Export accounts,系統會要求你解鎖裝置
- 勾選要轉移的帳號 → Next;帳號多的時候,舊機可能會產生不只一個 QR code
- 新機:選單 → Transfer accounts → Import accounts,逐一掃描舊機畫面上的 QR code
掃完之後畫面會出現轉移完成的確認訊息。
⚠️ 這裡有個常被忽略的陷阱:如果你的代碼有同步到 Google 帳號,那麼在任何一台裝置上刪除某組代碼,它會從所有同步的裝置一起消失。所以新機收到代碼後,不要順手在舊機上「清乾淨」——那個動作會連新機的一起刪掉。
另外,Google Authenticator 7.0 起已經移除「時間校正」設定,改為直接採用作業系統時間。新機如果算出來的碼一直被拒絕,不要再去 App 裡找時間校正,直接去系統設定把時間改成自動取得。
Microsoft Authenticator:先確認你有沒有換平台
Microsoft 的規則裡有一條會直接決定你能不能用備份還原,官方寫得很明白:備份與還原只能在同一種裝置類型之間進行,用 iOS 裝置備份的帳號無法還原到 Android 裝置。所以第一件事不是備份,是先確認你新舊兩支手機是不是同一個平台。
iOS → iOS,官方要求的前置條件是三個 iCloud 開關都要開:
- 開啟 iCloud 雲碟(iCloud Drive)
- 開啟 iCloud 鑰匙圈(iCloud Keychain)
- 開啟 iCloud 備份,並在「儲存到 iCloud」清單中找到 Authenticator、把開關打開
新機的還原流程則是:安裝 Authenticator → 依畫面提示逐一登入每個帳號完成還原。
還原之後,你很可能會在某些帳號旁邊看到「Sign in to restore your account」的字樣。這不是壞掉,官方說明是該帳號需要進一步驗證:點該帳號的 Sign in,輸入密碼,再用電子郵件或電話號碼做一次額外驗證即可。
備份到底救回了什麼? 這點官方分得很細,也是最容易讓人誤判的地方:
| 帳號類型 | 備份還原後的實際狀態 |
|---|---|
| Microsoft 個人帳號(僅一次性密碼) | 代碼可直接使用 |
| Microsoft 個人帳號(含無密碼登入) | 只備份帳號名稱,還原後需重新登入 |
| 公司或學校帳號 | 只備份帳號名稱,還原後需重新登入 |
| 第三方帳號(如 Amazon、Facebook、Gmail) | 屬一次性密碼,還原後代碼可使用 |
換句話說,公司或學校帳號一定要重新登入,不要以為備份還原完就結束了;如果那個帳號的登入本身又需要 MFA,請先確認你有第二條路。
官方的問題排除清單裡另外有三個容易漏掉的條件:舊機要升級到 Authenticator 6.8.33 或更新版本、換機前至少把 App 開啟一次、新機端則是移除後重新安裝 App 讓備份出現。
若因為連不上或登不進 iCloud 而無法還原,官方的指引是聯絡 Apple 支援;真的還不回來,就只能回到各服務逐一重新加入帳號。
Aegis:唯一把 vault 交到你手上的選項
Aegis Authenticator 是 Android 平台的自由開源 2FA App(GPLv3),它的設計前提就是「備份是你的事,不是雲端的事」:
- vault 以 AES-256-GCM 加密,可用密碼(scrypt)或生物辨識(Android Keystore)解鎖
- 支援 HOTP(RFC 4226)與 TOTP(RFC 6238),與 Google Authenticator 相容
- 可匯出,而且明確區分明文或加密兩種格式
- 可設定自動備份 vault 到你自己選定的位置
- 內建防螢幕截圖
換機流程因此非常單純:在舊機把 vault 匯出成加密檔案,用你自己的管道(電腦、加密雲端硬碟、傳輸線)搬到新機,在新機的 Aegis 匯入。
⚠️ 明文匯出等於把所有帳號的鑰匙寫在一張紙上。它會通過所有掃毒軟體、可以被任何看得到那個檔案的程式讀走,而且沒有任何時效。除非你正在做跨 App 遷移而目標 App 不支援加密格式,否則一律選加密匯出;真的用了明文檔,搬完立刻刪除,並確認雲端硬碟的垃圾桶與版本歷史也一併清掉。
另外值得知道的是,Aegis 支援從其他驗證器匯入,官方列出的來源包含 2FAS Authenticator、Authenticator Plus、Authy、andOTP、FreeOTP、FreeOTP+、Google Authenticator、Microsoft Authenticator、Steam、WinAuth 等,不過其中部分來源需要 root 權限。這條路在「舊 App 不給匯出」時偶爾派得上用場,但需要 root 這件事本身就是門檻,不是每個人都適用。
步驟三:驗證結果——沒登入成功就不算完成
這一步是全篇最重要的,也是最多人跳過的。畫面上出現六位數不等於轉移成功:代碼算得出來,不代表它與服務端的種子相同(掃錯 QR、掃到重複、時間偏移都會產生看起來很正常的錯碼)。
正確的驗證方式是實際登出再登入一次:
- 挑一個影響最小的服務(不要拿主要信箱練手)
- 在電腦上登出該服務,重新登入到需要輸入驗證碼那一步
- 用新機的代碼登入
- 成功後,再對清單上其他帳號逐一驗證,最高優先的信箱與金融帳號一定要親自驗過
全部驗證通過之後,才處理舊機:
- 舊機要留著:先別刪代碼(尤其有同步時,刪除會同步到新機);保持離線放著當幾週的保險
- 舊機要賣或送人:確認所有帳號都已在新機驗證成功,再執行恢復原廠設定
- 代碼有同步到 Google 帳號:改用「從 Google 帳戶移除該裝置」的方式退場,不要在舊機上逐一刪代碼
🔬 底層機制:為什麼「換手機」對驗證器特別危險?
把時間軸拉開就很清楚了。綁定 2FA 的那一刻,服務端產生一組隨機種子,用 QR code 交給你的驗證器;之後雙方各自保存,再也不交換。每次登入時,兩邊各自用「種子 + 目前時間」算出同一組六位數來比對。
這個設計的優點是離線可用、無法被重放;代價則是沒有任何一方握有完整的復原能力:
- 服務端有種子,但它只會拿來驗證,不會回吐給你(能回吐就等於任何人騙到客服就能拿走你的 2FA)
- 你的手機有種子,但它預設不會離開那台裝置
所以驗證器 App 的「備份」功能,本質上都是在補這個設計缺口——Google 的做法是把種子加密同步到你的 Google 帳號,Microsoft 的做法是掛在各平台各自的備份管道上(iOS 端走 iCloud;Android 端走的是 Authenticator 自己的雲端備份,不是 Android 平台的備份),官方只明訂備份與還原不可跨裝置類型、並未說明原因;Aegis 的做法則是乾脆把加密後的 vault 檔案交給你。三種補法的信任對象不同,能不能跨平台、能不能匯出,差異也是從這裡來的。
理解這一層之後,「先加後減」就不是保守建議,而是唯一合理的順序:在種子成功複製到新裝置並經過服務端驗證之前,舊裝置是這組種子在世界上唯一可用的副本。
🔙 萬一翻車:回退步驟
情境一:新機掃到了,但代碼一直被拒絕
依序檢查:
- 時間:兩支手機都設成自動取得網路時間。Google Authenticator 7.0 起已移除 App 內的時間校正,系統時間就是唯一來源。
- 掃對了嗎:帳號多的時候舊機會產生多個 QR code,少掃一張就會缺帳號;而重複掃同一張會產生看起來一樣、其實對應不同帳號的項目。
- 服務對了嗎:代碼是否輸進了另一個服務或另一個 Google 帳號。
舊機還在的話,回到舊機重新匯出一次即可。但要注意:官方文件並沒有說明匯出之後舊機的代碼會不會被移除,社群也有匯出後舊機代碼消失的回報。所以在新機登入驗證成功之前,不要在舊機上按下任何與「移除代碼」有關的選項。
情境二:舊機還在,但已經先刪掉代碼了
先確認代碼當初有沒有同步到 Google 帳號。有同步的話,新機登入同一個 Google 帳號就會回來;沒有同步、又已經在舊機刪除,種子就沒了——直接跳到情境三。
情境三:舊機已經遺失、重置或賣掉(最壞情況)
此時你要換的心態是「不是救回驗證器,是重新拿回帳號」。可行順序:
- 用備用碼登入,進到帳號後先關掉舊的 2FA 綁定,再用新機重新綁定。備用碼用過即失效,登入後請立刻補一組新的。
- 沒有備用碼:走各服務的帳號救援流程(通常是備用信箱、備用電話、通行密鑰或身分驗證)。Google 的官方指引是走帳號救援流程。
- 裝置遺失且擔心被人使用:Google 官方建議先用 iOS 或 Android 的遠端清除功能抹除裝置;若無法遠端清除,代碼有同步就從 Google 帳戶移除該裝置,代碼沒同步則必須逐一登入每個曾經綁定的網站移除舊的驗證器、再重新綁到新機。
- Microsoft 端還不回來:官方指引是若因 iCloud 無法存取而還原失敗,聯絡 Apple 支援;其餘情況則回到各服務重新加入帳號。
⚠️ 這個階段最常見的二次傷害是急著找「代辦解鎖」。冒充官方客服、聲稱能代為解除 2FA 的詐騙,正是專門守在這個時間點;請只走服務官方網站上的救援入口。任何人向你索取備用碼都是詐騙——Google 明確表示,除了登入畫面之外絕不會要求你提供備用碼。
💡 總結:換機之前就該做完的三件事
寫到這裡其實可以濃縮成一句話:驗證器的風險不在換機那天,而在你綁定 2FA 卻沒有留退路的那天。
三件現在就能做、成本不到十分鐘的事:
- 把主要信箱的備用碼印出來。它是整串骨牌的第一張,也是最不該只存在手機裡的東西。
- 確認你的驗證器有沒有第二份副本——Google 的帳號同步是否開啟、Microsoft 的平台備份是否開啟、Aegis 的自動備份指到哪個資料夾。答不出來就等於沒有。
- 考慮把最高價值的帳號改用通行密鑰(passkey)。Google 官方在最佳做法中同時建議「同步代碼」「開啟隱私畫面」「加入多種第二步驟驗證方式以免把自己鎖在外面」與「考慮啟用通行密鑰」——多一種第二因素,骨牌就少倒一張。
至於工具選擇,如果你已經被「換手機好麻煩」煩到,那本文的三種機制其實已經給了答案:要跨平台自由,選能匯出加密 vault 的;要省事,選有雲端同步的;最怕的是兩者都沒開,卻以為自己有備份。想從頭把 2FA 設定做對,可以接著看站內的雙重驗證 2FA 完整設定教學;還在用簡訊收驗證碼的人,則建議先讀NIST 已把簡訊列為「受限」的說明再決定要不要升級。
❓ 常見問題
Q:換新手機之後,Google 或 Microsoft Authenticator 的帳號會不會直接不見?
不會自動消失,但也不會自動跟著你走。Google Authenticator 若已登入 Google 帳號同步,新機登入同一個帳號就會出現;沒有同步就必須從舊機手動匯出。Microsoft Authenticator 則要看你有沒有開啟 Authenticator 的雲端備份,而且只能還原到同一種裝置類型。兩者都不會因為你「用同一個門號」而自動搬家。
Q:救援碼(備用碼)用完了怎麼辦?
Google 的備用碼一組 10 個、用過即失效,但可以隨時重新產生一組新的,產生後舊的那組會自動全部失效。所以正確做法是:每次用掉一個就檢查剩幾個,快用完就重新產生一組並重新保存。已經全部用完又登不進去,只能走該服務的帳號救援流程。
Q:Aegis 要怎麼備份與還原?
在舊機把 vault 匯出成加密檔案(Aegis 明確支援明文與加密兩種匯出格式),搬到新機後匯入即可;也可以先設定自動備份到你指定的位置,換機時直接取用該檔案。請避免用明文匯出,那個檔案等同所有帳號的鑰匙。另外 Aegis 只有 Android 版,換到 iPhone 時無法沿用。
Q:我要從 iPhone 換到 Android(或反過來),Microsoft Authenticator 怎麼辦?
官方明訂不支援:iOS 備份的帳號無法還原到 Android。實務上只有兩條路——逐一到各服務重新綁定新手機上的驗證器,或改用支援跨平台匯出的工具。無論走哪條,都請在舊機還能用的時候做,一台一台驗證通過再收尾。
Q:這些步驟在舊版 App 上也適用嗎?
介面名稱可能不同,但架構是一致的。要注意兩個官方標示的版本門檻,講的都是 App 版本、不是手機作業系統版本:Google 的帳號同步需要 Authenticator App 版本 Android 6.0 以上或 iOS 4.0 以上(Android 系統端另有 5.0 以上的門檻);Microsoft 的 iCloud 備份問題排除則要求 Authenticator App 6.8.33 以上。版本過舊時,請先在舊機更新 App 再開始轉移,不要在新機那端硬試。
🔗 延伸閱讀
- 密碼管理器怎麼選?2026 五款主流比較,免費也能很安全
- Have I Been Pwned 密碼外洩檢查教學 2026|3 分鐘自我體檢
- 2026 釣魚簡訊辨識教學|AI 詐騙時代五招保平安
- 2FA 是什麼?要如何使用?有什麼優缺點?一文快速搞懂!
📎 參考資料來源
📖 第一級|廠商官方:
- Get verification codes with Google Authenticator(Google 帳戶說明) — 2026-08-06 查證
- Sign in with backup codes(Google 帳戶說明) — 2026-08-06 查證
- Back up your accounts in Microsoft Authenticator(Microsoft 支援) — 2026-08-06 查證
- Restore account credentials from Microsoft Authenticator(Microsoft 支援) — 2026-08-06 查證
- Aegis Authenticator 官方 GitHub 專案說明 — 2026-08-06 查證
- RFC 6238:TOTP: Time-Based One-Time Password Algorithm — 2026-08-06 查證
⚠️ 本文核心事實以第一級官方文件為準;文中未包含任何第一手實測數據,屬官方文件整理與機制說明。
📅 本文查證戳記:2026-08-06 依 Google、Microsoft、Aegis 官方文件撰寫。
若你在後續版本遇到步驟失效,歡迎在留言區回報,站長會更新文章。