密码丢了很容易重置。但号码、绑定邮箱和恢复码不一样——如果不提前做好准备,它们几乎无法找回。下面说清楚,失去账号访问权限时到底会连带失去什么,为什么一次性验证不能替代长期的第二验证因素,以及如何安排备份存储,让恢复过程只需几分钟,而不是和客服拉锯好几周。
失去访问权限时,连带失去的是什么
失去账号访问权限从来不是一个问题,而是三个问题同时出现。第一是号码本身:如果它是一次性激活或短期租用,租期一到,号码就转给了别的用户,连同之后可能还会发来的所有短信。第二是绑定邮箱:如果密码只存在已经丢失的设备上,没有独立的备份渠道就无法找回。第三是二次验证恢复码,它只在开启二次验证时显示一次,此后不会再出现。
这三样东西单独丢失,都还有办法找回。但当三样同时丢失——这恰恰是随设备一起丢失访问权限的常见情形——恢复就变成了和平台客服的拉锯战,身份核实可能要花几天到几周,而且结果并不保证。
为什么一次性激活不能当长期第二因素
OTP 激活只为一件事而生——在注册或单次登录时确认号码归属。接收验证码的窗口只有几分钟,之后号码就回到公共号码池,分配给别的用户。如果把这样的号码当作长期恢复手段,等真正需要用它接收恢复码时,号码很可能已经不再属于你。关于如何按到达率评估注册时使用的方向,可参阅验证转化率一文。
长期的第二验证因素需要对渠道的持续掌控:要么是在账号整个生命周期内都归你所有的号码,要么是独立设备上的身份验证器应用,要么是与主登录方式分开保存的恢复码。
恢复码应该存在哪里
如果二次验证恢复码就存放在它本该用来找回的那个邮箱里,它就失去了意义。逻辑很简单:邮箱打不开,里面的恢复码也一样打不开。同步到同一账号的浏览器备忘录,或者保存在同一服务商云端的截图,道理是一样的。
可行的做法是把恢复码存放在它所保护的渠道之外:存进有独立主密码的密码管理器,存成不常联网设备上的加密文件,或者打印出来放在实体安全的地方。原则只有一条:存放恢复码的渠道,不能依赖于这些恢复码本要恢复的那个访问权限。
租用号码是保持绑定稳定的方式
只要平台把号码当作主要恢复方式,一次性激活从定义上就不适用。长期租号正是为这种场景准备的:号码在整个付费期内专属于你,可以接收不限数量的短信,不会在会话之间被收回号码池。「账号—号码」的绑定关系,就和使用自己私人的实体 SIM 卡一样稳定。
对于涉及资金、需要长期通信,或本身就承担恢复渠道角色的账号来说,长期租号不是可选项,而是必要项:每次重新激活都更换绑定号码,风险在于某一天恢复邮件或短信会发到一个已经不再属于你的号码上。续费从账户余额中自动扣除,绑定关系不会因为一次漏付而中断。
提前准备的访问恢复清单
恢复方案要在失去访问权限之前就准备好,而不是事后才想起来。最低限度应包括:
- 与主邮箱不共享密码、也不共享手机号的备用邮箱。
- 与所绑定的邮箱和手机号分开保存的二次验证恢复码。
- 租期与账号生命周期相当的恢复号码,而不是一次性激活获得的号码。
- 一份记录哪些平台把该号码设为恢复方式的清单,号码变更时逐一更新。
把这份清单放在个人中心里、紧挨着当前的租用记录,每个号码的到期时间一目了然,不需要另建表格。每隔几个月检查一次清单,花的时间远比一次账号找回纠纷要少。
常见问题
同一个号码能不能既用于验证,又当作恢复备份?
可以,但前提是号码长期归你所有,而不是一次性激活得来的。单次注册验证码用短期激活就够了;而恢复备份的角色,需要长期租用,并且要保证号码不会转给别的用户。
如果二次验证恢复码丢了,而账号访问权限也已经失去,该怎么办?
唯一的办法是联系平台客服并进行身份核实,这个流程既不快,也不保证成功。正因如此,恢复码应该在开启二次验证的那一刻就妥善保存,而不是等出事之后再去找。
备份信息应该多久检查一次?
至少每季度一次。号码、邮箱或设备发生变更,就应该立刻在所有登记过的服务里更新绑定关系,而不是等到下一次例行检查。
如果想让恢复号码始终专属于你,而不是接收一条短信之后就被收回公共号码池,可以使用turbon.rent 的号码租用——备份渠道能按需要保持稳定。