⚡ 站長快讀:核心重點
- 文章屬性:資安觀念 + 選型(帳號防護,延伸自站內〈雙重驗證 2FA 完整設定教學〉)
- 適用對象:已經開了簡訊驗證碼、但想知道「這樣到底夠不夠安全」的人
- 難易度 / 耗時:⭐⭐ / 約 8 分鐘讀完
- 核心結論:簡訊(SMS)驗證碼有比沒有好,但已是最弱的一種。NIST 在 2025 年 7 月把它列為「受限(restricted)」驗證器——不是禁用,而是明講它擋不住 SIM 交換這類攻擊。能換成驗證器 App 或 Passkey 就換。
- 一句話立場:別急著把簡訊 2FA 關掉,而是往上升級。
📌 快速答案
一句話答案:簡訊驗證碼還能用、也仍勝過只有密碼,但它是目前最容易被繞過的第二道關卡;美國 NIST 已於 2025 年 7 月把簡訊 OTP 列為「受限」驗證器,建議改用驗證器 App(TOTP)或抗釣魚的 Passkey / 硬體金鑰。
🗒️ 先講清楚幾個名詞
- 簡訊驗證碼 / SMS OTP:登入時系統發一組數字到你手機門號,你輸入它當第二道驗證。OTP = 一次性密碼。
- SIM 交換(SIM swap):攻擊者冒充你、去電信商把你的門號「移機」到他手上的 SIM 卡,之後你的簡訊驗證碼全部進到他手機。
- 驗證器 App(TOTP):像 Google Authenticator、Microsoft Authenticator、Authy,每 30 秒在你的裝置本機算出一組碼,不經過電信網路。
- Passkey:用公開金鑰加密取代密碼的新標準(FIDO2 / WebAuthn),綁定網站網域、天生抗釣魚。
🔍 為什麼現在要重新看待簡訊驗證碼?
如果你照著我們先前那篇〈雙重驗證 2FA 完整設定教學〉把重要帳號都開了兩步驟驗證,那你已經比大多數人安全很多——這件事本身沒有做錯,請先給自己一個讚。問題出在:當年「開簡訊驗證就夠」的共識,這一兩年已經被攻擊手法追上。最關鍵的轉折是,美國國家標準與技術研究院(NIST)在 2025 年 7 月 31 日正式定案的《數位身分指引》SP 800-63B-4,把「透過簡訊 / 電話語音傳送的一次性密碼」明確歸類為「受限(restricted)」驗證器,同時撤回了舊版指引。這是官方標準第一次把簡訊 OTP 單獨拉出來標記。對一般使用者來說,這不是要你恐慌,而是一個訊號:簡訊這道關卡的地基,已經沒有以前穩了。
⚠️ 「受限」是什麼意思?別被農場文誤導
網路上這陣子很多標題寫「NIST 禁止簡訊驗證」,這是不精確的。NIST 用的字是「restricted(受限)」,不是「prohibited(禁止)」。兩者差很多:
【規範|NIST SP 800-63B-4,2025-07-31 定案】「受限」的意思是——機關仍可以使用簡訊 OTP,但必須做到額外條件,例如在使用時向用戶揭露這種方式的風險、提供其他更安全的替代驗證方式,並在風險評估中把它的弱點納入考量、規劃未來的汰換。換句話說,NIST 沒有一刀切禁掉它,而是把它降級成「將就可用、但你該準備換掉」的等級。(受限驗證器的完整條件以 NIST 原文為準,連結見文末參考來源。)
對你我的白話翻譯就是:簡訊驗證碼從「推薦」被降到「將就」。 有,比完全沒有好;但如果這個帳號很重要,你不該只靠它。
🎯 簡訊到底怕什麼?SIM 交換攻擊怎麼運作
簡訊驗證最大的罩門,是它把「你這個人」等同於「你這張 SIM 卡」。一旦門號被搬走,這個等號就破了。
【原理】一次典型的 SIM 交換大致是這樣:攻擊者先從外洩資料、社群或釣魚湊齊你的個資(姓名、生日、身分證後幾碼、常用地址),然後打電話或臨櫃冒充你,宣稱「手機遺失 / 換新機」,要求電信商把門號移轉到他準備好的 SIM。一旦成功,你的手機會突然沒訊號,而所有簡訊驗證碼——銀行、電子郵件、社群——全部改送到攻擊者手上。他再搭配你已經外洩的密碼,就能一路重設你的帳號。除了 SIM 交換,簡訊還有號碼移轉詐騙、電信底層協定(SS7)被攔截、以及即時釣魚網站把你剛收到的碼轉手輸入等風險。這些都不需要攻擊者拿到你的手機實體,這就是 NIST 把它降級的核心理由。
📊 四種第二道防線,一次比較
| 驗證方式 | 抗 SIM 交換 | 抗釣魚 | 好上手 | 適合誰 |
|---|---|---|---|---|
| 簡訊 OTP | ❌ 弱 | ❌ 會被即時轉發 | ⭐⭐⭐ 最簡單 | 沒有其他選項時的最低標配 |
| 驗證器 App(TOTP) | ✅ 不經門號 | ⚠️ 仍可能被即時釣魚 | ⭐⭐ 要裝 App | 大多數人的最佳性價比 |
| Passkey(FIDO2) | ✅ | ✅ 綁網域,天生抗釣魚 | ⭐⭐ 逐漸普及 | 支援的帳號優先用 |
| 硬體金鑰(YubiKey 等) | ✅ | ✅ 最強 | ⭐ 要另外買 | 高價值帳號、進階使用者 |
【建議】重點不是「簡訊很爛所以馬上關掉」,而是同一個帳號若有更好的選項,就把主力換過去。驗證器 App 對絕大多數人是甜蜜點:免費、不經電信網路、幾分鐘搞定;Passkey 則是方向,支援的服務(Google、Apple、Microsoft、部分銀行與社群)建議直接開。
🛠️ 我該怎麼做?升級四步
- 先確定 2FA 有開:還沒把重要帳號開兩步驟驗證的,先回去把地基打好——照這篇做:〈雙重驗證 2FA 完整設定教學〉。
- 把「簡訊」換成「驗證器 App」:進到帳號的安全性設定,新增一個驗證器 App(掃 QR 碼即可),確認能正常登入後,再把簡訊那組移除或降為備援。
- 能開 Passkey 的就開:Google、Apple、Microsoft 帳號都已支援 Passkey,在安全性設定裡找「Passkey / 密碼金鑰」新增,之後可用臉部或指紋直接登入,連密碼都省了。
- 順手體檢密碼有沒有外洩:換驗證方式的同時,用〈Have I Been Pwned 密碼外洩檢查〉查一下常用信箱,外洩過的密碼一律換掉。
🖼️ 待補:各家(Google / Apple)新增 Passkey 的實機截圖,站長補拍後補上,讓步驟更好跟。
🧯 給不同人的分級建議(YMYL)
資安沒有「一招全關」的萬用解,請依帳號重要性分級:
- 高價值帳號(主要電子郵件、網路銀行、金流):優先上 Passkey 或硬體金鑰;至少也要驗證器 App,別只留簡訊。
- 一般帳號:驗證器 App 就很夠。
- 真的只能用簡訊的服務(有些銀行還沒支援其他方式):別把它關掉——簡訊 2FA 仍遠勝「只有密碼」。同時打電話給電信商,問能否加上「門號移轉 / 補卡需本人臨櫃或設定密碼」的鎖定,降低 SIM 交換風險。
提醒:本文為一般性資安觀念,不是針對你特定帳號或財務情況的個別建議;各服務的設定選項與名稱可能不同,實際以官方說明為準。
❓ 常見問題
Q:那我是不是應該現在馬上把簡訊驗證關掉?
不要。順序是「先加上更安全的,再考慮移除簡訊」。在你還沒設定好驗證器 App 或 Passkey 之前就關掉簡訊,反而可能把自己鎖在門外,或退回只有密碼的狀態。
Q:驗證器 App 和 Passkey 有什麼差?我到底該用哪個?
驗證器 App 產生的是「一組要你輸入的數字」,仍有機會在假網站上被騙輸入;Passkey 是裝置和網站之間用金鑰直接對話、綁定網域,假網站騙不到。能用 Passkey 就優先,不能的話用驗證器 App,兩者都遠勝簡訊。
Q:我換了手機,驗證器 App 的碼會不會不見?
會,所以設定時務必存好「備援碼(backup codes)」,或選用支援雲端同步的驗證器。換機前先在舊機把帳號轉移,或用備援碼重新綁定新機。
🔗 延伸閱讀
- 還在背密碼?2026 年了,教你用 Passkey 密碼金鑰一鍵登入全搞定
- [2026 資安] Synology NAS 淪為勒索病毒肉票?老司機必做的 4 道防護鎖
- [2026資安] 裸奔測試的藝術:用 Windows Sandbox (.wsb) 打造拋棄式實驗室
- iPhone APP 上鎖教學,內建捷徑程式鎖替 APP 加上密碼保護!
- 忘記 Wi-Fi 密碼?免重設!Windows 11/10 查詢已存密碼 3 種方法教學 (2025)
📎 參考資料來源
📖 第一級|官方標準與規範:
- NIST SP 800-63B-4 Digital Identity Guidelines(2025-07-31 定案) — 2026-07-01 查證
- NIST SP 800-63-4 指引總覽頁 — 2026-07-01 查證
- FIDO Alliance:Passkeys(WebAuthn / FIDO2)官方說明 — 2026-07-01 查證
⚠️ 本文核心事實(簡訊 OTP 受限分類、定案日期)以第一級 NIST 官方為準;攻擊手法與選型建議為業界通識整理。
📅 本文查證戳記:2026-07-01 依 NIST SP 800-63B-4(2025-07-31 定案版)撰寫。若後續官方指引更新,站長會回來修訂。