一句话回答: 安全密钥是一个小小的物理设备(USB、NFC 或内置),用密码学证明你的登录,几乎对钓鱼免疫。短信 2FA 把验证码发到你手机——方便、支持广泛,但可能因 SIM 卡交换或钓鱼被拦截。密钥是更强的因子,短信是更通用的因子。你最值钱的账号用密钥;没有密钥选项的地方,把短信留作备用。

安全密钥和短信码都属于「你拥有的东西」,所以都算第二因子。但它们如何证明「拥有」完全不同——正是这个不同,决定了各自面对真实攻击者时有多扛得住。
一、各自怎么运作
- 短信 2FA: 服务把一个一次性验证码发到你号码,你回填。拥有的证明 = 你收到了短信。
- 安全密钥: 网站发来一个密码学挑战;密钥用一把「永不离开设备」的私钥签名,且只对当初注册它的那个确切网站回应。证明 = 一个无法被重放或钓走的签名。
最后这个细节是全部关键:密钥会检查是哪个网站在请求,所以假页面什么也拿不到。
二、正面对比
| 安全密钥 | 短信 2FA | |
|---|---|---|
| 抗钓鱼 | 极高(绑定站点) | 低——码可被转发 |
| SIM 交换 / SS7 风险 | 无 | 易受攻击 |
| 离线可用 | 是 | 需要信号 |
| 成本 | 约一次性购买 | 免费 |
| 设置摩擦 | 较高(买、注册、备份) | 极小 |
| 通用性 | 在增长,但非处处有 | 几乎处处有 |
三、短信仍然占优的地方
短信没有过时。它不需要额外硬件,任何手机都能用,几乎每个服务都支持。关键在于,任何第二因子都胜过只有密码——短信 2FA 仍能挡住造成大多数账号盗用的撞库和密码泄漏攻击。对低风险登录,这份方便是划算的交换。
四、密钥值得的地方
对「一旦被盗就是灾难」的账号,用安全密钥(或它的手机版亲戚——通行密钥):
- 主邮箱(它能重置其他一切)
- 银行和加密货币交易所
- 管理员、开发者和云控制台
这些正是攻击者愿意费力去钓一个码或做一次 SIM 卡交换的目标——而密钥能彻底击败这些攻击。注册两把密钥(一把备用、分开存放),这样丢一把也不会把你锁在门外。
五、这对收码意味着什么
即便你在顶级账号上用了密钥,你在别处仍会继续收到短信码——很多服务至今没有别的选项。照常处理:只为你自己发起的登录输入码,绝不向来电者念出来。如果你在线收码,规则相同;而只要某个服务允许你从短信升级到密钥或验证器 App,对任何你不愿丢失的东西都升级。
常见问题
Q:安全密钥和通行密钥有什么区别? 通行密钥用的是同样的抗钓鱼密码学,但存在你的手机或电脑里,而非一个独立设备上。物理密钥是专用硬件令牌;通行密钥更方便,硬件密钥更隔离。
Q:丢了安全密钥会被锁在门外吗? 只有当它是你唯一的因子时才会。永远注册一把备用密钥或一个后备方式,并妥善保存恢复码。
Q:短信 2FA 够安全吗? 对日常账号,够——它挡住了常见攻击。对邮箱、钱和管理员权限,密钥或通行密钥是更安全的选择。
小结
安全密钥用「绑定站点」的密码学证明你的登录,钓鱼和 SIM 卡交换都碰不到;短信 2FA 用一部分强度换来了通用的方便。把密钥用在你输不起的账号上,其余地方留着短信,并记住:任何第二因子,都是对「只有密码」的巨大升级。