本站控制台尚未登记开户指南中邀请码对应的推广安排;其有效性、权益与收益状态均待核验。这一页描述的是各家普遍提供的账户设置类型,不评价哪一家做得更好。完整披露。
安全功能对照:每一项分别挡不住什么
这类文章通常只写「打开它」。这一页把每项功能挡住的威胁和挡不住的威胁并排列出来 —— 第三列才是你真正需要知道的。
安全设置不是一个可以累加的分数。每一项对应一类具体的攻击路径,打开五项不等于安全度是五倍 —— 它等于你封住了这五条路,而剩下的路一条都没变窄。
威胁 · 防护 · 盲区
先把整张图摆出来。这张表的第三列是本文的重点。
| 威胁 | 对应的防护 | 这项防护挡不住 |
|---|---|---|
| 密码在别处泄露后被拿来撞库 | 独立密码 + 任意形式的两步验证 | 你在假网站上把密码和验证码一起交出去 |
| 手机号被转移(SIM 挟持) | 验证器 App 或通行密钥,取代短信 | 攻击者直接控制了你的手机本身 |
| 被引导到仿冒的登录页面 | 通行密钥(与域名绑定) | 不支持通行密钥的场景,以及非登录环节的诱导 |
| 伪装成平台的通知邮件 | 防钓鱼码 | 短信、电话、社群消息等不带该码的渠道 |
| 账户已被完全控制,攻击者要提币 | 提币地址白名单 + 冷静期 | 攻击者在白名单里已有地址、或有足够时间等过冷静期 |
| 设备上有恶意软件 | 设备本身的安全维护 | 以上任何一项账户设置 |
| 你被说服后自己完成了转账 | — | 以上全部 |
最后一行是整张表里最重要的一行,稍后单独讲。
两步验证:短信 vs App
两步验证的作用是:光有密码不够,还得证明你握着第二样东西。
但「第二样东西」是什么,差别很大。
短信验证码把这第二样东西寄托在你的手机号上。手机号的控制权在运营商手里,而运营商可以被说服把号码转移到别人的卡上 —— 这类攻击不需要碰你的手机,也不需要你做错任何事。你会发现自己突然没信号了,然后账户就登不上了。
验证器 App把密钥存在设备本地,每三十秒按算法生成一个码。攻击者要拿到它,得先控制这台设备。运营商被整个从这条链路里拿掉了。
两者防的是同一类攻击,但短信版本多出一个你完全无法控制的环节。凡是两种都提供的平台,选 App。
还有一件容易忽略的事:设置两步验证时平台会给一组备份码。手机丢了而备份码也没存,账户找回会变成一个以天计的人工流程。把它们存在你换手机之后还找得到的地方。
提币白名单
这是所有账户设置里最被低估的一项,而且它的性质和其他几项完全不同。
两步验证、通行密钥、防钓鱼码,防的都是「别人别进来」。提币白名单防的是「进来了也拿不走」。
打开之后,提币只能发往你预先批准过的地址;新增一个地址会触发冷静期,期间无法向它提币。这意味着一个已经完全控制了你账户的攻击者 —— 拿到了密码、通过了两步验证、能读你的邮件 —— 仍然没办法把资产转到自己的地址上。他只能往你自己的钱包里转。
它的盲区有两个:一是攻击者如果有足够时间(比如你几周不登录),可以加地址、等过冷静期再动手;二是如果你的白名单里本来就有一个不该在的地址,它照样能用。
用法上的建议:白名单里只放你自己控制的钱包地址,并且定期看一眼里面有什么。
通行密钥
通行密钥用一对密钥代替密码:私钥留在你的设备里(通常受生物识别或设备 PIN 保护),登录时由设备对平台的挑战做签名。
它真正的价值不在于「更方便」,而在于抗钓鱼:通行密钥与具体域名绑定,你的设备只会对真正的域名做出响应。一个长得一模一样、域名差一个字母的仿冒站点,拿不到任何可用的东西。
这一点密码和验证码都做不到 —— 它们是你手动输入的,你输进哪个网站,哪个网站就拿到了。钓鱼攻击的整个商业模式建立在这件事上。
它的盲区:不是所有场景都走通行密钥(有些平台只在登录环节支持,提币或改设置仍走别的验证),而且它对「登录之后被诱导做出的操作」毫无办法。
防钓鱼码
你自己设一个短语,之后平台发给你的正式邮件里都会带上它。没有这个短语的邮件就不是平台发的。
成本接近于零,效果针对性很强:它一次性废掉了「伪装成平台的通知邮件」这一整类攻击,因为攻击者不知道你设的是什么。
它的盲区非常明确:只覆盖平台主动发给你的邮件。短信、电话、社群里的私聊、搜索结果里的假客服 —— 这些渠道本来就没有防钓鱼码,所以它在那里起不了任何作用。
把上面这些放到一起,有一个判断值得记住:先问「如果攻击者已经登进来了,这一项还有用吗」。
按这个问题重读一遍,会发现答案只有一行。密码、二次验证、防钓鱼码全都是用来阻止访问的,一旦访问已经存在,它们能做的都已经做完了。提币地址白名单不管访问,它约束的是拿到访问之后能干什么 —— 攻击者要么用你自己名单里的地址(那是你的),要么新增一个然后等,而等待期间通知会到你这里,介入的窗口就存在。
这就是它在自查工具里排第一的原因,尽管它不是大多数人第一个想到的设置。它是最后一道,也是唯一一道。
所有这些的共同盲区
回到表格最后一行。
上面每一项机制的设计前提都是:正在操作的那个人不是你。一旦操作的人确实是你,只是被误导了,这些机制会一项接一项地为攻击让路 —— 因为从系统的角度看,一切都是合法的。
你会自己登录。自己通过两步验证。自己把对方给的地址加进白名单。自己等过冷静期。整个过程里没有任何一项防护被「攻破」,它们全都正常工作了。
这类攻击的共同结构是:让你从别的地方先开口。一条搜索结果里的假客服号码、一个群里主动帮忙的人、一通说你账户异常的电话、一条抢在真通知之前到达的消息。然后在你已经紧张起来的状态下,请你完成一个技术上完全正常的操作。
能降低它的不是账户设置,是两条习惯:
- 任何需要动钱的事,都从你自己保存的入口重新进去核实一遍。客服要从账户内部找,不要从搜索结果、消息或电话里找。
- 给自己定一条「不在被催促的状态下转账」的规矩。紧迫感是这类攻击唯一必需的原料,而真正的平台流程几乎从不要求你在几分钟内完成一次转账。
还有一处值得单独看:账户找回。它的存在是因为人确实会丢设备,一个无法帮真实用户恢复访问的平台没法用。但找回按定义就是一条绕过上面所有设置的通路,它的强度决定了整套防护的天花板 —— 你的账户不会比重新进入它的那个流程更安全。
两个方向的后果都存在。找回流程对你容易,对冒充你的人同样容易,尤其当它依赖的是关于你的信息(生日、记得的某笔交易、一份可以搞到的证件)而不是你手里的东西时。反过来,找回流程如果真的严,丢一部手机就可能把账户变成一个按天计的客服流程,而人发现这一点的时机通常最糟。
解法不好看但有效:在你还有访问权的时候,把找回方式配好。平台允许的话多注册一台设备,备份码存在一年后还找得到的地方,另外花五分钟去帮助页上看清这家的找回流程要求什么 —— 那就是你账户之上那道天花板的实际高度。
如果只做一件事
按「能挡住多少实际损失」排,顺序是这样的:
- 提币地址白名单,且只放你自己的钱包地址。它是唯一一项在入侵已经发生之后仍然有效的设置。
- 把短信验证换成验证器 App 或通行密钥,把运营商从链路里拿掉。
- 独立密码,不与任何其他网站重复。
- 防钓鱼码,成本最低的一项。
- 存好两步验证的备份码,这一条防的是你自己把自己锁在外面。
做完这五项,你封住了表格里除最后一行之外的所有路径。最后一行只能靠习惯,而它恰好是散户实际损失里占比最大的那一类。
具体到某一家平台这些选项在哪儿、叫什么名字,各家的措辞不一样,但功能是对应的。安全设置自查工具可以按你已开启的项,列出你目前覆盖了哪些威胁、还剩哪些盲区。
常见问题
短信验证码和验证器 App 差在哪里?
差在攻击者需要攻破谁。短信验证码依赖你的手机号,而手机号可以通过说服运营商转移,这一步不需要碰你的设备。验证器 App 的密钥存在设备本地,要拿到它得先控制这台设备。两者防的是同一类攻击,但短信多出了一个你完全控制不了的环节。
提币地址白名单为什么比两步验证更值得先打开?
因为它防的是后果而不是入口。两步验证挡的是别人进不进得来,白名单挡的是进来之后能不能把钱转走。一个完全控制了你账户的攻击者,在白名单开启的情况下仍然只能把资产发往你预先批准过的地址,而新增地址要等冷静期。
通行密钥比密码加两步验证更安全吗?
在抗钓鱼这一点上是的。通行密钥与具体域名绑定,浏览器只会对真正的域名做出响应,所以一个仿冒站点拿不到可用的凭据。它解决的是「你被骗到假网站上输入了正确的验证码」这个密码和验证码都挡不住的场景。
这些设置全开了,还有什么挡不住的?
你自己被说服后主动完成的操作。所有这些机制的设计前提都是「操作者不是你」,一旦操作者确实是你、只是被误导了,它们就全部失效:你会自己通过验证、自己把对方的地址加进白名单、自己等过冷静期。这类攻击占散户实际损失的大头。
如果只做一件事,应该做哪一件?
打开提币地址白名单,并且把可提币地址限定在你自己的钱包。这一项对已经发生的入侵仍然有效,而其他几项都是在入侵发生之前起作用的。次优先的是把短信验证换成验证器 App 或通行密钥。