账户安全 · LOGIN KEYS

通行密钥和验证器该用哪个:它们其实不管同一段路

Gateway 指南编辑部 更新于 2026-09-03 约 9 分钟
通行密钥与验证器覆盖的操作范围对比示意图:登录、提现、改密码和安全设置四道关卡
不是二选一。它们把守的关卡本来就不一样。

安全中心里现在摆着两个东西:一个是用了很多年的验证器,每 30 秒跳一次六位数;另一个是通行密钥,宣传语写着免密码、免验证码登录。很自然的想法是:新的比旧的好,那把旧的关了吧。

这个想法会让你的账户比开通之前更脆弱。原因不在于哪个技术更强,而在于两者被允许把守的关卡不一样——按 Gate 官方帮助文档的说法,验证器用于登录、提现、修改密码及安全设置,而通行密钥目前可在登录场景下使用。这篇把两者的原理、覆盖范围、设备门槛、存放位置和丢失后的路径摆在一起,最后给一张按人群的选法。逻辑对所有支持通行密钥的平台都成立,具体条件以 Gate 当前页面为准。

它们防的不是同一种攻击

先把原理说清楚,后面的取舍才有依据。

验证器的工作方式是:绑定时平台给你一段密钥,你的 App 拿这段密钥加上当前时间算出六位数。平台那边用同样的方式算一遍,对上就放行。它防的是「密码泄露」——光有密码没有那台手机,进不来。

但它防不住实时钓鱼。假网站把你输入的密码和六位数原样转发给真网站,几十秒的有效期足够了。你以为自己在登录,实际上是在替对方登录。这类站点这几年做得越来越像,连域名都只差一个字母。

通行密钥换了一套思路:创建时设备生成一对密钥,私钥留在设备的安全区域里从不外传,平台只拿到公钥。登录时平台发一个随机数,设备用私钥签名回去。关键在于签名和网站的域名绑定——假域名请求签名,设备算出来的东西真网站根本不认。所以钓鱼站即使把整个页面复制一遍,也拿不到能用的凭证。

一句话记住区别验证器交出去的是一串「谁拿到都能用」的码;通行密钥交出去的是一段「只在这个域名下成立」的签名。前者能被转发,后者不能。

最关键的差别:覆盖范围

大多数介绍到上一节就停了,于是留下一个错觉:通行密钥更安全,那就用它替掉验证器。真正决定你该怎么配的,是下面这张表。

关卡验证器通行密钥
登录
提现官方说明未列入
修改登录密码官方说明未列入
改动安全设置官方说明未列入

Gate 帮助中心在验证器绑定与解绑说明里写的是「验证器用于登录、提现、修改密码及安全设置」;而通行密钥功能介绍里写的是「通行密钥目前可在登录场景下进行使用」。

所以这两样不是替代关系,是叠加关系。通行密钥把最常发生、也最容易被钓鱼的那一步(登录)换成了防钓鱼的方式;验证器继续守着真正会动钱的那几步。关掉验证器只会让提现那一关退回到「有密码就能改」的状态。

在 Gate 上的实际条件

按官方说明,开通前有几项门槛值得先确认,免得点到一半发现设备不支持:

  • 先绑够两种验证方式。官方要求创建通行密钥前至少绑定 2 种安全验证方式。这本身也说明了平台的定位——通行密钥是加在既有验证之上的,不是用来清空它们的。
  • 手机端的系统版本:iOS 不低于 16.0,或安卓不低于 9.0。
  • 电脑端:Windows 10 或 macOS Ventura 以上,浏览器需 Chrome 109、Safari 16、Edge 109 或更高版本。
  • 也可以用兼容 FIDO2 协议的 USB 安全密钥,和手机配合使用。

入口在 App 的头像 →【个人资料和设置】→【安全中心】→【验证方式】,网页端把鼠标放到头像上进【安全】,在【通行密钥】旁点启用。界面会改版,菜单名也可能调整,以你打开时看到的为准;本文按 Gate 帮助中心 2026-09-03 的公开说明核对,没有抄任何费用或时长以外的数字。

存哪里,决定了换手机会不会丢

创建通行密钥时,系统会问你存在哪儿。这个选择当时看着无关紧要,换设备那天才知道差别有多大。

存放位置换新设备时适合谁
iCloud 钥匙串(苹果设备)跟着 Apple 账号同步过去手机电脑都是苹果的人
谷歌密码管理器官方说明写明会自动与谷歌账户同步安卓为主的人
浏览器的本机个人资料官方说明写明只保存在这台设备上只在固定一台电脑上登录的人
USB / NFC 安全密钥钥匙在你手上,插到哪台都能用愿意为安全多带一个硬件的人

最容易出事的是第三行。很多人在电脑上顺手点了「继续」,系统默认存进了当前浏览器的个人资料,换电脑或重装系统之后这把钥匙就不存在了。如果你只打算创建一个通行密钥,别选只留在本机的那种。

丢了之后各走哪条路

两样东西丢失后的处理完全不同,提前知道能省掉一整天的焦虑。

通行密钥丢了。如果验证器还在,身份验证之后删掉旧的、重新添加一个即可。要注意官方写明:删除通行密钥需要通过通行密钥或双重身份验证来确认操作请求——也就是说,你手上必须还留着某一样能证明自己的东西。这正是「别只留一把钥匙」的现实理由。

验证器丢了。这条路更长。按 Gate 当前说明,能正常登录的可以在安全中心走安全项重置,提交后 24 小时内审核、结果邮件通知;登录不进去的没法在网页端发起申请,要用 App 在验证码校验页面点【安全验证方式不可用?】提交。完整的三种情况怎么分,我们单独写过一篇:验证器丢了怎么恢复

还有一件事现在就该做:绑定验证器时把那段密钥抄下来或截图存好。官方在注意事项里专门提醒过这一点,因为有备份的人属于「自己就能重建」,没备份的人只能等审核。

按人群怎么选

把上面的东西合起来,大部分人的答案其实只有三种:

  • 只是偶尔买一点、长期放着不动。验证器一定要开,通行密钥可选。你的风险主要在提现那一关,而那一关归验证器管。
  • 经常登录、也经常提币。两样都开。通行密钥挡住登录环节的钓鱼,验证器守住动钱的动作,再加上提币地址白名单,常见的攻击路径基本都被堵上了。
  • 设备杂、经常换机、或者账户里金额不小。两样都开,并且通行密钥选可同步的存放位置或干脆用硬件安全密钥,同时至少留两把不同介质的钥匙。判断标准很简单:假设现在手机掉进水里,你还能不能进得去。

三个别踩的坑

  • 坑一:开了新的就关掉旧的。这是本文最想拦住的一件事。覆盖范围不一样,关掉验证器等于把提现和安全设置那几关的锁拆了。
  • 坑二:只创建一把通行密钥,而且存在本机浏览器里。换电脑、重装系统、清理浏览器数据,任意一件事都能让它消失,而删除和重建又都需要另一样验证方式。至少留两把,介质别相同。
  • 坑三:验证码一直错就以为账户被盗。官方给的第一步是检查手机系统时间。动态码按时间算,时间偏几十秒就一直对不上。先开自动时间同步,再谈别的。

编辑组核对

编辑组按官方资料核对后的提醒

我们把两份官方帮助文档对着读完,最想强调的是那句容易被跳过的话:通行密钥目前可在登录场景下使用,而验证器用于登录、提现、修改密码及安全设置。网上大量对比文章只讲防钓鱼原理,不讲覆盖范围,读者读完的结论往往是「可以换掉」,而这恰恰是最不该做的操作。另外,设备版本、浏览器版本和存放选项这些条件都会随产品更新变化,以你打开页面时看到的为准。想把整套安全设置按优先级排一遍,接着看账户安全设置该开哪几项;已经丢了验证器的直接去验证器丢了怎么恢复

常见问题

开了通行密钥,能把验证器关掉吗?
不建议,而且多半也不该。按 Gate 官方说明,验证器用于登录、提现、修改密码及安全设置,而通行密钥目前可在登录场景下使用。换句话说,关掉验证器之后,提现和改安全设置那几关就少了一层保护。把通行密钥当成登录这一段的升级,不要当成整套二次验证的替代。
换新手机,通行密钥会跟着走吗?
看你当初存在哪里。存进 iCloud 钥匙串或谷歌密码管理器的,会随那个账号同步到新设备;存在浏览器某个本机个人资料里的,官方说明写明只保存在这台设备上,换机就没了;存在 USB 或 NFC 安全密钥里的,钥匙在你手上,插到哪台机器都能用。换机之前先确认自己属于哪一种。
验证器的码一直提示错误,是被盗了吗?
基本不是。验证器按时间生成动态码,手机系统时间偏了就会一直对不上。官方给的第一步是检查并校准手机时间,建议开自动同步。校准之后仍然不行,再按丢失流程处理。
两样都丢了怎么办?
先看还剩哪一样能用。通行密钥没了但验证器还在,可以用验证器完成身份验证后重新添加通行密钥;验证器没了则要走官方的解绑或重置申请。按 Gate 当前说明,重置申请在 24 小时内审核,结果通过邮箱通知,而且 Web 端在未登录状态下发不了申请,要用 App 在验证码页面点「安全验证方式不可用?」提交。

Gateway 指南编辑部

一个用笔名运营的独立小编辑部,依据 Gate 官方资料核对流程并整理成人话。我们不提供投资建议,动态步骤以官方页面和账户内提示为准并定期复核。发现错误请见内容更正