账户安全 · LOGIN KEYS
通行密钥和验证器该用哪个:它们其实不管同一段路
安全中心里现在摆着两个东西:一个是用了很多年的验证器,每 30 秒跳一次六位数;另一个是通行密钥,宣传语写着免密码、免验证码登录。很自然的想法是:新的比旧的好,那把旧的关了吧。
这个想法会让你的账户比开通之前更脆弱。原因不在于哪个技术更强,而在于两者被允许把守的关卡不一样——按 Gate 官方帮助文档的说法,验证器用于登录、提现、修改密码及安全设置,而通行密钥目前可在登录场景下使用。这篇把两者的原理、覆盖范围、设备门槛、存放位置和丢失后的路径摆在一起,最后给一张按人群的选法。逻辑对所有支持通行密钥的平台都成立,具体条件以 Gate 当前页面为准。
它们防的不是同一种攻击
先把原理说清楚,后面的取舍才有依据。
验证器的工作方式是:绑定时平台给你一段密钥,你的 App 拿这段密钥加上当前时间算出六位数。平台那边用同样的方式算一遍,对上就放行。它防的是「密码泄露」——光有密码没有那台手机,进不来。
但它防不住实时钓鱼。假网站把你输入的密码和六位数原样转发给真网站,几十秒的有效期足够了。你以为自己在登录,实际上是在替对方登录。这类站点这几年做得越来越像,连域名都只差一个字母。
通行密钥换了一套思路:创建时设备生成一对密钥,私钥留在设备的安全区域里从不外传,平台只拿到公钥。登录时平台发一个随机数,设备用私钥签名回去。关键在于签名和网站的域名绑定——假域名请求签名,设备算出来的东西真网站根本不认。所以钓鱼站即使把整个页面复制一遍,也拿不到能用的凭证。
最关键的差别:覆盖范围
大多数介绍到上一节就停了,于是留下一个错觉:通行密钥更安全,那就用它替掉验证器。真正决定你该怎么配的,是下面这张表。
| 关卡 | 验证器 | 通行密钥 |
|---|---|---|
| 登录 | 用 | 用 |
| 提现 | 用 | 官方说明未列入 |
| 修改登录密码 | 用 | 官方说明未列入 |
| 改动安全设置 | 用 | 官方说明未列入 |
Gate 帮助中心在验证器绑定与解绑说明里写的是「验证器用于登录、提现、修改密码及安全设置」;而通行密钥功能介绍里写的是「通行密钥目前可在登录场景下进行使用」。
所以这两样不是替代关系,是叠加关系。通行密钥把最常发生、也最容易被钓鱼的那一步(登录)换成了防钓鱼的方式;验证器继续守着真正会动钱的那几步。关掉验证器只会让提现那一关退回到「有密码就能改」的状态。
在 Gate 上的实际条件
按官方说明,开通前有几项门槛值得先确认,免得点到一半发现设备不支持:
- 先绑够两种验证方式。官方要求创建通行密钥前至少绑定 2 种安全验证方式。这本身也说明了平台的定位——通行密钥是加在既有验证之上的,不是用来清空它们的。
- 手机端的系统版本:iOS 不低于 16.0,或安卓不低于 9.0。
- 电脑端:Windows 10 或 macOS Ventura 以上,浏览器需 Chrome 109、Safari 16、Edge 109 或更高版本。
- 也可以用兼容 FIDO2 协议的 USB 安全密钥,和手机配合使用。
入口在 App 的头像 →【个人资料和设置】→【安全中心】→【验证方式】,网页端把鼠标放到头像上进【安全】,在【通行密钥】旁点启用。界面会改版,菜单名也可能调整,以你打开时看到的为准;本文按 Gate 帮助中心 2026-09-03 的公开说明核对,没有抄任何费用或时长以外的数字。
存哪里,决定了换手机会不会丢
创建通行密钥时,系统会问你存在哪儿。这个选择当时看着无关紧要,换设备那天才知道差别有多大。
| 存放位置 | 换新设备时 | 适合谁 |
|---|---|---|
| iCloud 钥匙串(苹果设备) | 跟着 Apple 账号同步过去 | 手机电脑都是苹果的人 |
| 谷歌密码管理器 | 官方说明写明会自动与谷歌账户同步 | 安卓为主的人 |
| 浏览器的本机个人资料 | 官方说明写明只保存在这台设备上 | 只在固定一台电脑上登录的人 |
| USB / NFC 安全密钥 | 钥匙在你手上,插到哪台都能用 | 愿意为安全多带一个硬件的人 |
最容易出事的是第三行。很多人在电脑上顺手点了「继续」,系统默认存进了当前浏览器的个人资料,换电脑或重装系统之后这把钥匙就不存在了。如果你只打算创建一个通行密钥,别选只留在本机的那种。
丢了之后各走哪条路
两样东西丢失后的处理完全不同,提前知道能省掉一整天的焦虑。
通行密钥丢了。如果验证器还在,身份验证之后删掉旧的、重新添加一个即可。要注意官方写明:删除通行密钥需要通过通行密钥或双重身份验证来确认操作请求——也就是说,你手上必须还留着某一样能证明自己的东西。这正是「别只留一把钥匙」的现实理由。
验证器丢了。这条路更长。按 Gate 当前说明,能正常登录的可以在安全中心走安全项重置,提交后 24 小时内审核、结果邮件通知;登录不进去的没法在网页端发起申请,要用 App 在验证码校验页面点【安全验证方式不可用?】提交。完整的三种情况怎么分,我们单独写过一篇:验证器丢了怎么恢复。
还有一件事现在就该做:绑定验证器时把那段密钥抄下来或截图存好。官方在注意事项里专门提醒过这一点,因为有备份的人属于「自己就能重建」,没备份的人只能等审核。
按人群怎么选
把上面的东西合起来,大部分人的答案其实只有三种:
- 只是偶尔买一点、长期放着不动。验证器一定要开,通行密钥可选。你的风险主要在提现那一关,而那一关归验证器管。
- 经常登录、也经常提币。两样都开。通行密钥挡住登录环节的钓鱼,验证器守住动钱的动作,再加上提币地址白名单,常见的攻击路径基本都被堵上了。
- 设备杂、经常换机、或者账户里金额不小。两样都开,并且通行密钥选可同步的存放位置或干脆用硬件安全密钥,同时至少留两把不同介质的钥匙。判断标准很简单:假设现在手机掉进水里,你还能不能进得去。
三个别踩的坑
- 坑一:开了新的就关掉旧的。这是本文最想拦住的一件事。覆盖范围不一样,关掉验证器等于把提现和安全设置那几关的锁拆了。
- 坑二:只创建一把通行密钥,而且存在本机浏览器里。换电脑、重装系统、清理浏览器数据,任意一件事都能让它消失,而删除和重建又都需要另一样验证方式。至少留两把,介质别相同。
- 坑三:验证码一直错就以为账户被盗。官方给的第一步是检查手机系统时间。动态码按时间算,时间偏几十秒就一直对不上。先开自动时间同步,再谈别的。
编辑组核对
编辑组按官方资料核对后的提醒
我们把两份官方帮助文档对着读完,最想强调的是那句容易被跳过的话:通行密钥目前可在登录场景下使用,而验证器用于登录、提现、修改密码及安全设置。网上大量对比文章只讲防钓鱼原理,不讲覆盖范围,读者读完的结论往往是「可以换掉」,而这恰恰是最不该做的操作。另外,设备版本、浏览器版本和存放选项这些条件都会随产品更新变化,以你打开页面时看到的为准。想把整套安全设置按优先级排一遍,接着看账户安全设置该开哪几项;已经丢了验证器的直接去验证器丢了怎么恢复。